Când mai multe persoane folosesc același server Linux, cea mai mare greșeală este să lucreze toate pe același cont. Un server administrat corect are conturi separate, grupuri clare, acces sudo limitat, permisiuni bine setate și o metodă simplă de verificare a activității. Nu este doar o chestiune de ordine. Este securitate de bază.
Dacă un developer, un administrator sau un colaborator face o modificare greșită, trebuie să știi cine a lucrat, ce acces avea și cum poți opri rapid acel acces fără să afectezi restul echipei.
Creează cont separat pentru fiecare persoană
Nu folosi un cont comun de tip admin, developer sau user. Creează câte un utilizator pentru fiecare persoană:
sudo adduser ion
sudo adduser maria
sudo adduser alex
Verifică utilizatorul:
id ion
groups ion
Avantajul este simplu: fiecare are propriul home, propriile chei SSH, propriul istoric și propriile permisiuni. Dacă Maria pleacă din proiect, dezactivezi contul maria, nu schimbi parola tuturor.
Nu da sudo tuturor
Accesul sudo înseamnă drepturi administrative. Pe un server comun, doar persoanele care administrează sistemul ar trebui să aibă sudo.
Pentru a adăuga un utilizator în grupul sudo:
sudo usermod -aG sudo ion
Verifică:
groups ion
Dacă utilizatorul are nevoie doar să modifice fișierele unui site, nu îi da sudo. Creează un grup pentru proiect și oferă acces doar acolo.
Pentru verificarea utilizatorilor cu acces sudo:
getent group sudo
Pe servere importante, verifică lunar această listă.
Creează grupuri pentru proiecte
Să presupunem că ai un site în /var/www/client1. Creează un grup:
sudo groupadd client1
Adaugă utilizatorii în grup:
sudo usermod -aG client1 ion
sudo usermod -aG client1 maria
Setează proprietarul folderului:
sudo chown -R root:client1 /var/www/client1
Setează permisiuni:
sudo chmod -R 775 /var/www/client1
Acum utilizatorii din grupul client1 pot lucra în acel folder, fără să aibă acces administrativ pe tot serverul.
Pentru directoare partajate, setează și bitul setgid, ca fișierele noi să moștenească grupul folderului:
sudo chmod g+s /var/www/client1
Asta ajută mult când mai mulți oameni editează același proiect.
Configurează acces SSH individual
Fiecare utilizator trebuie să aibă propria cheie SSH. Nu trimite aceeași cheie la toată echipa.
Pentru utilizatorul ion, cheia publică se pune în:
/home/ion/.ssh/authorized_keys
Permisiunile corecte:
sudo chmod 700 /home/ion/.ssh
sudo chmod 600 /home/ion/.ssh/authorized_keys
sudo chown -R ion:ion /home/ion/.ssh
Verifică în /etc/ssh/sshd_config dacă root login este dezactivat:
PermitRootLogin no
După modificări, testează configurația:
sudo sshd -t
Apoi reîncarcă serviciul:
sudo systemctl reload ssh
Nu închide sesiunea SSH curentă până nu testezi într-o fereastră nouă că te poți conecta.
Dezactivează rapid un utilizator
Dacă cineva nu mai are voie să intre pe server, nu șterge imediat contul. Prima dată blochează accesul:
sudo usermod -L maria
Poți bloca și autentificarea prin shell:
sudo usermod -s /usr/sbin/nologin maria
Dacă vrei să păstrezi fișierele pentru verificare, arhivează home-ul:
sudo tar -czf maria-home-backup.tar.gz /home/maria
Abia după ce ai confirmat că nu mai ai nevoie de cont:
sudo deluser maria
Dacă vrei să ștergi și home-ul:
sudo deluser --remove-home maria
Atenție: nu șterge home-ul înainte să verifici dacă acolo există fișiere de proiect, chei, scripturi sau documentație.
Verificări utile pentru administrator
Lista utilizatorilor reali:
getent passwd
Utilizatori conectați acum:
who
Ultimele autentificări:
last
Ultima autentificare pentru fiecare utilizator:
lastlog
Procese pornite de un anumit utilizator:
ps -u ion
Fișiere deținute de un utilizator într-un proiect:
sudo find /var/www/client1 -user ion
Aceste comenzi sunt utile când investighezi acces, modificări greșite sau fișiere cu proprietar nepotrivit.
Regulă simplă pentru servere comune
Pentru fiecare persoană: cont separat.
Pentru fiecare proiect: grup separat.
Pentru administrare: sudo doar când este necesar.
Pentru acces remote: chei SSH individuale.
Pentru plecări din proiect: cont blocat, verificat, apoi șters controlat.
Administrarea utilizatorilor Linux nu trebuie făcută „din mers”. Dacă structurezi accesul din prima, serverul rămâne mai sigur, mai ușor de auditat și mai simplu de întreținut. Pe un server folosit de mai multe persoane, ordinea în conturi și permisiuni este prima linie de apărare.
Surse folosite
Ubuntu Server Documentation — User management
Debian Administrator’s Handbook — Users and groups
Linux man-pages — useradd, usermod, passwd, groups, sudoers
OpenSSH Manual — authorized_keys și configurarea accesului SSH

















































