热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Linux系统账户与文件权限管理

3.2.1用户与用户组1)概念描述 linux系统有根用户、系统用户和普通用户

3.2.1 用户与用户组

  1)概念描述

   linux系统有根用户、系统用户和普通用户三类,这些用户通过系统内部ID号实现区分和管理,其中UID是用户的ID号,GID是用户组的ID号。根用户也就是root用户,也称为超级管理员,UID为0,具有系统所有操作权限。系统用户是系统服务默认的固定用户,UID范围在1~499之间,该类用户不可以登录系统,仅限于操作启动、升级、执行对应系统服务。普通用户是由root执行创建的受限用户,UID在500-65534之间,通过授权可以用来管理指定应用和登录机器。用户在创建时,系统会默认创建同名的用户组,并将该用户加入组中,当用户组被授权某一权限后,组内所有用户同享该权限。

  2)信息文件解读

   1. 用户信息文件/etc/passwd(内容如下图所示),里面存储着所有账号的基本信息,内容以冒号为分割,共7项信息:第一项是用户名;第二项是密码占位(值为x时表示有密码,为空时表示无密码 );第三项是UID;第四项是GID;第五项是用户信息描述;第六项为用户家目录;第七项是用户shell类型,/bin/bash表示可登录,/sbin/nologin表示禁止登录。

Linux系统账户与文件权限管理 - 文章图片

  2. 用户密码文件/etc/shadow(如下图所示),里面存储着账户的密码信息,内容以冒号为分割,共九项内容:第一项是用户名;第二项是加密后的密码;第三项是上次修改密码的时间;第四项是变更密码最小时间间隔,0代表无限制,如果是数字8,则代表变更后8天内不允许再次变更;第五项是密码有效期,99999代表永久有效,如果是数字90,则代表90天有效期;第六项是到期提前告警时间,比如数字7,代表到期前七天开始发出需要修改密码的警告;第七项是密码过期后的宽限期;第八项是密码失效日期;第九项保留使用。

Linux系统账户与文件权限管理 - 文章图片

3.2.2 账户管理命令

  1)useradd

  作用:创建新账号

  参数:-d 设置用户家目录;-e 用YYYYY-MM-DD格式指定一个账户过期日期;-f 指定帐户失效日期 ;-g 指定用户登录组的GID或组名;-G 指定一个或多个附加组;-m 创建用户HOME目录;-M 不创建用户家目录;-p 为用户账户指定默认密码;-s 指定登录shell类型;-u 为账户指定一个唯一的UID。

  示例:

  [root@centos7 ~]# useradd user001          #创建用户user001
  [root@centos7 ~]# useradd -g test user002      #创建用户user002,指定组为test
  [root@centos7 ~]# useradd -u 1100 -g test user003   #创建指定uid和组的用户
  [root@centos7 ~]# useradd -g test -G test1 user004    #创建指定组和附加组的用户
  [root@centos7 ~]# useradd -s /sbin/nologin -M user005  #创建无家目录且不能登录的用户

  提示:普通用户分组要明确,要不然就用默认同名组,以免管理混乱。

  2)userdel

  作用:删除用户

  参数:-r 删除用户与家目录。

  示例:

  [root@centos7 ~]# userdel user001    #删除用户user001,家目录保留
  [root@centos7 ~]# userdel -r user002    #删除用户user002及家目录

  3)groupadd

  作用:创建用户组

  参数:-g 指定GID。

  示例:

  [root@centos7 ~]# groupadd test      #创建test用户组
  [root@centos7 ~]# groupadd -g 1200 test1  #创建GID为1200的用户组test1

  4)groupdel

  作用:删除用户组

  示例:

  [root@centos7 ~]# groupdel test      #删除test用户组

  5)passwd

  作用:设置用户密码、变更账号状态

  参数:-l 锁定用户;--stdin 从文件或管道读取密码;-u 解锁用户;-d 快速清空密码。

  示例:

  [root@centos7 ~]# passwd -l tomcat       #锁定用户
  [root@centos7 ~]# passwd -u tomcat       #解锁用户
  [root@centos7 ~]# passwd -d tomcat       #清空用户密码
  [root@centos7 ~]# echo "123456" |passwd --stdin tomcat   #设置tomcat的密码为123456
  [root@centos7 ~]# passwd tomcat        #修改密码,需两次输入新密码

  提示:在大部分环境中,不要使用--stdin的方式,该命令中有密码会留存在历史记录里。

  6)usermod

   作用:变更账户信息

  参数:-u 变更账户UID;-d 修改家目录;-g 修改所属用户组;-e 设置失效日期;-s 变更用户登录shell类型。

  [root@centos7 ~]# usermod -u 2001 user001         #修改user001的uid为2001
  [root@centos7 ~]# usermod -e 2022-11-11 user002    #修改用户user002的失效日期
  [root@centos7 ~]# usermod -d /home/user007 user002  #变更用户user002的家目录
  [root@centos7 ~]# usermod -g test1 user003       #变更user003的用户组为test1
  [root@centos7 ~]# usermod -s /sbin/nologin user004   #设置禁止user004登录

  提示:使用-d命令后,家目录的属主未变,是无写入权限的,需要自行用chown修改属主信息。

3.2.3 文件目录权限解析

   linux文件目录主要有读、写、执行是三种权限,通过 ls -l 可以查看文件目录信息(如下图所示),其中显示的r为读权限、w为写权限、x是执行权限,分别对应数字为4、2、1。图示中第一列中有十个字符,第一个字符指示文件类型:- 代表文件,d 代表目录,l 代表链接文件。从第二个字符到第十个字符代表权限,三位一组,从左到右分别是用户权限、用户组权限、其他用户权限。例如rwxr--r--表示所属用户具有读写执行三个权限,属组有只读权限,其他用户也是只读权限,用数字表示该文件权限是744。第二列是子目录数量;第三列为所属用户;第四列是所属组,第五列是文件大小,第六列是最近一次修改的月份,第七列是日期,第八列是时间,第九列是文件目录名称。

Linux系统账户与文件权限管理 - 文章图片

3.2.4 文件目录权限管理命令

  1) chmod

  作用:修改文件目录权限

  参数:-R 将权限递归应用到子目录文件。该命令使用中会用到一些特定意义的字母和数字,u代表所属用户,g代表所属用户组,o代表其他用户,a代表所有人;r(=4)代表读权限,w(=2)代表写权限,x(=1)代表执行权限。权限的数字表达释义:

    例如文件的权限是 -rwxrw-r-x ,数字表达为765
    r=4,w=2,x=1  r是读权限,w是写权限,x是执行权限 
    rwx属性,则4+2+1=7; 代表所属用户可读可写可执行
    rw- 属性,则4+2=6; 代表所属组可读可写不可执行
    r-x 属性,则4+1=5; 代表其他用户可读可执行不可写

  示例:

  [root@centos7 ~]# chmod u+x 1.txt     #给文件增加可执行权限,改后为rwxr--r--
  [root@centos7 ~]# chmod a=rx 1.txt     #变更文件权限后为r-xr-xr-x
  [root@centos7 ~]# chmod u=rwx,g=rx,o=rx 1.txt   #修改文件权限为rwxr-xr-x
  [root@centos7 ~]# chmod g-x,o-x 1.txt     #去掉组和其他用户的执行权限
  [root@centos7 ~]# chmod 755 oprn.sh     #修改文件权限为rwxr-xr-x
  [root@centos7 ~]# chmod 777 /home/     #修改目录的权限为rwxrwxrwx
  [root@centos7 ~]# chmod 755 /home/backup -R #修改backup及其子目录权限为rwxr-xr-x

  提示:文件目录权限应严格控制,谨慎使用777权限。

  2) chown

  作用:修改文件目录的所有者或所属组

  参数:-R 递归修改目录文件

  示例:

  [root@centos7 ~]# chown nginx:nginx /www   #将www目录的用户和组改为nginx
  [root@centos7 ~]# chown mysql.mysql /data -R   #将data及子目录文件全改为mysql属主

  3) chattr

  作用:指定文件特殊属性权限,防止删除

  参数:i 设定不可修改、删除文件;a 可以追加内容到文件尾,不可删除;+ 增加权限;- 去除权限;lsattr 查看权限。

  示例:

  [root@centos7 ~]# chattr +i nginx.conf     #增加i权限
  [root@centos7 ~]# chattr -i nginx.conf      #取消i权限
  [root@centos7 ~]# chattr +a 1.txt       #增加a权限
  [root@centos7 ~]# chattr -a 1.txt       #取消a权限
  [root@centos7 ~]# lsattr nginx.conf     #查看文件是否有特殊权限

  提示:当发现文件不可修改或删除时,先用lsattr查看,然后再用chattr取消权限即可编辑删除。

 

  本节内容是账户和权限的安全管理,涉及到系统的安全,增加用户时,必须严格控制普通用户使用的权限范围,控制好文件目录的权限大小,防止普通用户出现越权操作。在未来运维日常工作中,文件权限管理最常用的就是chmod和chown命令,设置文件目录权限大小,并设定可操作用户、用户组,务必掌握使用方法。运维必须坚持严格严谨的工作态度,授权管理越严谨系统越安全。



推荐阅读
  • 本文介绍了在无法联网的情况下,通过下载rpm包离线安装zip和unzip的方法。详细介绍了如何搜索并下载合适的rpm包,以及如何使用rpm命令进行安装。 ... [详细]
  • Metasploit攻击渗透实践
    本文介绍了Metasploit攻击渗透实践的内容和要求,包括主动攻击、针对浏览器和客户端的攻击,以及成功应用辅助模块的实践过程。其中涉及使用Hydra在不知道密码的情况下攻击metsploit2靶机获取密码,以及攻击浏览器中的tomcat服务的具体步骤。同时还讲解了爆破密码的方法和设置攻击目标主机的相关参数。 ... [详细]
  • 本文主要介绍关于linux文件描述符设置,centos7设置文件句柄数,centos7查看进程数的知识点,对【Linux之进程数和句柄数】和【linux句柄数含义】有兴趣的朋友可以看下由【东城绝神】投 ... [详细]
  • Linux服务器密码过期策略、登录次数限制、私钥登录等配置方法
    本文介绍了在Linux服务器上进行密码过期策略、登录次数限制、私钥登录等配置的方法。通过修改配置文件中的参数,可以设置密码的有效期、最小间隔时间、最小长度,并在密码过期前进行提示。同时还介绍了如何进行公钥登录和修改默认账户用户名的操作。详细步骤和注意事项可参考本文内容。 ... [详细]
  • 成功安装Sabayon Linux在thinkpad X60上的经验分享
    本文分享了作者在国庆期间在thinkpad X60上成功安装Sabayon Linux的经验。通过修改CHOST和执行emerge命令,作者顺利完成了安装过程。Sabayon Linux是一个基于Gentoo Linux的发行版,可以将电脑快速转变为一个功能强大的系统。除了作为一个live DVD使用外,Sabayon Linux还可以被安装在硬盘上,方便用户使用。 ... [详细]
  • Oracle优化新常态的五大禁止及其性能隐患
    本文介绍了Oracle优化新常态中的五大禁止措施,包括禁止外键、禁止视图、禁止触发器、禁止存储过程和禁止JOB,并分析了这些禁止措施可能带来的性能隐患。文章还讨论了这些禁止措施在C/S架构和B/S架构中的不同应用情况,并提出了解决方案。 ... [详细]
  • CEPH LIO iSCSI Gateway及其使用参考文档
    本文介绍了CEPH LIO iSCSI Gateway以及使用该网关的参考文档,包括Ceph Block Device、CEPH ISCSI GATEWAY、USING AN ISCSI GATEWAY等。同时提供了多个参考链接,详细介绍了CEPH LIO iSCSI Gateway的配置和使用方法。 ... [详细]
  • Linux的uucico命令使用方法及工作模式介绍
    本文介绍了Linux的uucico命令的使用方法和工作模式,包括主动模式和附属模式。uucico是用来处理uucp或uux送到队列的文件传输工具,具有操作简单快捷、实用性强的特点。文章还介绍了uucico命令的参数及其说明,包括-c或--quiet、-C或--ifwork、-D或--nodetach、-e或--loop、-f或--force、-i或--stdin、-I--config、-l或--prompt等。通过本文的学习,读者可以更好地掌握Linux的uucico命令的使用方法。 ... [详细]
  • centos安装Mysql的方法及步骤详解
    本文介绍了centos安装Mysql的两种方式:rpm方式和绿色方式安装,详细介绍了安装所需的软件包以及安装过程中的注意事项,包括检查是否安装成功的方法。通过本文,读者可以了解到在centos系统上如何正确安装Mysql。 ... [详细]
  • Centos下安装memcached+memcached教程
    本文介绍了在Centos下安装memcached和使用memcached的教程,详细解释了memcached的工作原理,包括缓存数据和对象、减少数据库读取次数、提高网站速度等。同时,还对memcached的快速和高效率进行了解释,与传统的文件型数据库相比,memcached作为一个内存型数据库,具有更高的读取速度。 ... [详细]
  • 面试经验分享:华为面试四轮电话面试、一轮笔试、一轮主管视频面试、一轮hr视频面试
    最近有朋友去华为面试,面试经历包括四轮电话面试、一轮笔试、一轮主管视频面试、一轮hr视频面试。80%的人都在第一轮电话面试中失败,因为缺乏基础知识。面试问题涉及 ... [详细]
  • Linux下部署Symfoy2对app/cache和app/logs目录的权限设置,symfoy2logs
    php教程|php手册xml文件php教程-php手册Linux下部署Symfoy2对appcache和applogs目录的权限设置,symfoy2logs黑色记事本源码,vsco ... [详细]
  • docker容器的数据管理一:数据卷实现数据的永久化,完全独立于容 ... [详细]
  • systemd-nspawn可以创建最轻量级的容器(ns的意思就是namespace),本文的实验平台是Ubuntu16.04,x86_64机器。本文的目的是:在Ubuntu中用syst ... [详细]
  • 在CentOS/RHEL 7/6,Fedora 27/26/25上安装JAVA 9的步骤和方法
    本文介绍了在CentOS/RHEL 7/6,Fedora 27/26/25上安装JAVA 9的详细步骤和方法。首先需要下载最新的Java SE Development Kit 9发行版,然后按照给出的Shell命令行方式进行安装。详细的步骤和方法请参考正文内容。 ... [详细]
author-avatar
0523wei
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有