尧图建网站 尧图建网站 YAOTU WEB BUILD 免费咨询
ARTICLE DETAIL

资讯详情

深耕网站建设与建站编程的一线实战洞察。

linux管理账号与权限

linux管理账号与权限 一.用户账号按权限分为超级用户普通用户程序用户账号类型核心特征UID 范围典型代表核心用途权限限制超级用户系统最高权限不受任何资源访问限制固定为 0root系统管理、维护如安装软件、配置服务、管理账号无任何限制操作需谨慎普通用户由 root / 管理员创建面向实际使用者1000~60000zhangsan、mike日常办公、业务操作仅在自身宿主目录拥有完整权限访问系统资源需授权程序用户系统 / 应用安装时自动创建无登录权限1~999bin、daemon、ftp、mail维持系统服务 / 应用程序的正常运行最低权限仅能执行对应程序的必要操作禁止终端登录二.组账号基本组私有组用户创建时默认生成的组通常与用户名同名是用户的默认归属组每个用户仅有一个基本组其GID记录在/etc/passwd文件中附加组公共组用户后续根据权限需求加入的组一个用户可加入多个附加组用于获取基本组外的额外权限三.UID和GIDUID的分配规则固定且通用root用户UID固定为0系统唯一的超级权限标识程序用户UID默认为1-999为系统/应用预留必变与普通用户冲突普通用户UID默认为1000-60000管理员创建普通用户时系统自动分配也可手动指定需保证未被占用GID的分配规则与UID一一对应root组GID固定为0对应root超级用户程序组GID默认为1-999对应程序用户用于管理系统服务的组权限普通组GID默认1000-60000对应普通用户包括用户的基本组和自定义的附加组四.用户账户管理用户账户管理有两种方式直接编辑配置文件需要严格遵循格式、使用专用管理命令推荐系统自动维护配置文件格式避免出错。核心配置文件为/etc/passwd(账号基本信息)和/etc/shadow密码及账号有效期信息两个文件都为系统相关文件任何改动都有可能导致1账号认证失败需注意。1./etc/passwd用户账号基本信息库作用存储系统所有用户的基本公开信息所有用户都可以读取但仅root用户可修改。文件格式每行对应一个用户包含7个字段字段间用冒号分隔用户名密码占位符UID基本组GID用户全名宿主目录登录Shell字段序号字段内容核心说明root 示例1用户名登录系统的识别名唯一root2密码占位符早期存加密密码现在仅为x真实密码存于/etc/shadowX3UID用户唯一数字 ID内核识别用户的依据04基本组 GID用户所属基本组的数字标识05用户全名可选备注姓名 / 部门可以为空root6宿主目录登录后默认工作目录普通用户/home/用户名/root7登录 Shell登录使用的命令解释器/sbin/nologin 禁止终端登录程序用户/bin/bash2/etc/shadow用户核心敏感文件作用存储系统所有用户的敏感信息是Linux的核心安全文件仅root用户可以读取和修改禁止普通用户访问。文件格式每行对应一个用户包含9个字段字段间用冒号(:)分隔格式为:用户名:加密密码:上次改密时间:密码最短有效期:密码最长有效期:密码警告时间:密码过期宽限期:账号失效时间:保留字段字段内容核心说明特殊值含义1用户名与/etc/passwd一一对应关联用户基本信息-2加密密码Linux默认加密算法*/!!禁止登录空无需密码直接登录3上次改密码时间从19700101到最近修改密码的天数时间戳起点-4密码最短有效期改密后至少要过多少天才允许再次改密0无限制5密码最长有效期改密后多少天内必须再次改密超时密码过期99999永久不过期6密码警告时间密码到期前多少天提醒用户修改密码默认 7 天-7密码过期宽限期密码过期后还能登录的天数超过则账号锁定-8账号失效时间从 19700101 算起账号作废的天数空账号永久有效9保留字段系统预留暂无作用-3.useradd创建用户账号作用新建普通用户/程序用户系统自动在/etc/passwd、/etc/shadow 中添加用户记录默认创建同名基本组在/home下创建同名宿主目录。基本格式useradd [选项] 用户名默认行为* 自动分配未被使用的UID(500)和GID(500);* 在/home目录创建与用户名同名的宿主目录;* 复制/etc/skel/中的初始配置文件到宿主目录;* 登录Shell默认为/bin/bash,密码状态锁定。常用核心选项可组合使用选项作用示例-u指定 UIDUID 不能重复占用useradd -u 1005 zhangsan-d指定宿主目录替换默认/home/用户名useradd -d /data/ls ls-e账号失效时间格式YYYYMMDDuseradd -e 20261231 test-g指定基本组组名 / GID组必须提前存在useradd -g tech lisi-G指定附加组多个组用逗号隔开useradd -G tech,mailadm wangwu-M不创建宿主目录多用于程序用户useradd -M -s /sbin/nologin ftpuser-S指定登录 Shell/sbin/nologin禁止登录useradd -s /sbin/nologin appuser4.passwd设置/修改用户密码root用户可管理所有用户的密码没有密码复杂性限制root用户格式passwd 【选项】 用户名普通用户仅能修改自身密码需验证旧密码且密码需要满足系统复杂性要求。普通用户格式passwd选项作用示例-d清空用户密码用户可免密登录passwd -d bdqn_zeng-l锁定账号在 shadow 密码字段前面加上!!禁止登录passwd -l bdqn_zeng-S查看账号状态是否锁定、加密算法等passwd -S bdqn_zeng-u解锁账号取消l的锁定标记passwd -u bdqn_zeng5.usermod修改已存在的账号属性对系统中已存在的用户进行属性修改UID、宿主目录、基本组、登录Shell、账号名称等。基本格式usermod 【选项】 用户名选项作用注意事项-l修改用户名称修改后用新名称登录旧名称失效-L锁定用户账户与passwd -l功能类似锁定后无法登录-u解锁用户帐解除-L的锁定若用户无密码Rocky Linux中无法用-U解锁6.userdel删除用户账号格式userdel 【选项】 用户名核心选项-r递归删除删除用户账户的同时删除其宿主目录和/var/spool/mail/下的用户邮件文件用户账号的初始配置文件文件名执行时机核心作用应用场景.bash_profile用户每次登录时执行配置用户登录后的全局环境设置用户专属的环境变量.bashrc每次加载/bin/bash时执行配置Bash终端的个性化设置设置常用命令别名.bash_logout用户每次退出登录时执行配置退出登录前的清理操作实现退出时自动清理临时文件实验案例
返回列表