Skip to main content

Cyber AI România

Cum administrezi utilizatori Linux pe un server folosit de mai multe persoane

Când mai multe persoane folosesc același server Linux, cea mai mare greșeală este să lucreze toate pe același cont. Un server administrat corect are conturi separate, grupuri clare, acces sudo limitat, permisiuni bine setate și o metodă simplă de verificare a activității. Nu este doar o chestiune de ordine. Este securitate de bază.

Dacă un developer, un administrator sau un colaborator face o modificare greșită, trebuie să știi cine a lucrat, ce acces avea și cum poți opri rapid acel acces fără să afectezi restul echipei.

Creează cont separat pentru fiecare persoană

Nu folosi un cont comun de tip admin, developer sau user. Creează câte un utilizator pentru fiecare persoană:

sudo adduser ion
sudo adduser maria
sudo adduser alex

Verifică utilizatorul:

id ion
groups ion

Avantajul este simplu: fiecare are propriul home, propriile chei SSH, propriul istoric și propriile permisiuni. Dacă Maria pleacă din proiect, dezactivezi contul maria, nu schimbi parola tuturor.

Nu da sudo tuturor

Accesul sudo înseamnă drepturi administrative. Pe un server comun, doar persoanele care administrează sistemul ar trebui să aibă sudo.

Pentru a adăuga un utilizator în grupul sudo:

sudo usermod -aG sudo ion

Verifică:

groups ion

Dacă utilizatorul are nevoie doar să modifice fișierele unui site, nu îi da sudo. Creează un grup pentru proiect și oferă acces doar acolo.

Pentru verificarea utilizatorilor cu acces sudo:

getent group sudo

Pe servere importante, verifică lunar această listă.

Creează grupuri pentru proiecte

Să presupunem că ai un site în /var/www/client1. Creează un grup:

sudo groupadd client1

Adaugă utilizatorii în grup:

sudo usermod -aG client1 ion
sudo usermod -aG client1 maria

Setează proprietarul folderului:

sudo chown -R root:client1 /var/www/client1

Setează permisiuni:

sudo chmod -R 775 /var/www/client1

Acum utilizatorii din grupul client1 pot lucra în acel folder, fără să aibă acces administrativ pe tot serverul.

Pentru directoare partajate, setează și bitul setgid, ca fișierele noi să moștenească grupul folderului:

sudo chmod g+s /var/www/client1

Asta ajută mult când mai mulți oameni editează același proiect.

Configurează acces SSH individual

Fiecare utilizator trebuie să aibă propria cheie SSH. Nu trimite aceeași cheie la toată echipa.

Pentru utilizatorul ion, cheia publică se pune în:

/home/ion/.ssh/authorized_keys

Permisiunile corecte:

sudo chmod 700 /home/ion/.ssh
sudo chmod 600 /home/ion/.ssh/authorized_keys
sudo chown -R ion:ion /home/ion/.ssh

Verifică în /etc/ssh/sshd_config dacă root login este dezactivat:

PermitRootLogin no

După modificări, testează configurația:

sudo sshd -t

Apoi reîncarcă serviciul:

sudo systemctl reload ssh

Nu închide sesiunea SSH curentă până nu testezi într-o fereastră nouă că te poți conecta.

Dezactivează rapid un utilizator

Dacă cineva nu mai are voie să intre pe server, nu șterge imediat contul. Prima dată blochează accesul:

sudo usermod -L maria

Poți bloca și autentificarea prin shell:

sudo usermod -s /usr/sbin/nologin maria

Dacă vrei să păstrezi fișierele pentru verificare, arhivează home-ul:

sudo tar -czf maria-home-backup.tar.gz /home/maria

Abia după ce ai confirmat că nu mai ai nevoie de cont:

sudo deluser maria

Dacă vrei să ștergi și home-ul:

sudo deluser --remove-home maria

Atenție: nu șterge home-ul înainte să verifici dacă acolo există fișiere de proiect, chei, scripturi sau documentație.

Verificări utile pentru administrator

Lista utilizatorilor reali:

getent passwd

Utilizatori conectați acum:

who

Ultimele autentificări:

last

Ultima autentificare pentru fiecare utilizator:

lastlog

Procese pornite de un anumit utilizator:

ps -u ion

Fișiere deținute de un utilizator într-un proiect:

sudo find /var/www/client1 -user ion

Aceste comenzi sunt utile când investighezi acces, modificări greșite sau fișiere cu proprietar nepotrivit.

Regulă simplă pentru servere comune

Pentru fiecare persoană: cont separat.
Pentru fiecare proiect: grup separat.
Pentru administrare: sudo doar când este necesar.
Pentru acces remote: chei SSH individuale.
Pentru plecări din proiect: cont blocat, verificat, apoi șters controlat.

Administrarea utilizatorilor Linux nu trebuie făcută „din mers”. Dacă structurezi accesul din prima, serverul rămâne mai sigur, mai ușor de auditat și mai simplu de întreținut. Pe un server folosit de mai multe persoane, ordinea în conturi și permisiuni este prima linie de apărare.

Surse folosite

Ubuntu Server Documentation — User management
Debian Administrator’s Handbook — Users and groups
Linux man-pages — useradd, usermod, passwd, groups, sudoers
OpenSSH Manual — authorized_keys și configurarea accesului SSH

Facebook
X
WhatsApp

Te-ar putea interesa si: