如何通过CentOS Minimal高效管理用户,全面提升系统安全性?
- 内容介绍
- 文章标签
- 相关推荐
最常用的命令是 useradd。不过,说到常见选项,
-
-m同时创建家目录。 -
-s /bin/bash指定登录 shell。 -
-d /home/newuser自定义主目录。
至于示例,
sudo useradd -m -s /bin/bash newuser
从痛点来看。很多管理员第一次使用时忘记了 -m导致后续手动创建目录。
创建使用者后需立即为其设定密码。以防止未授权访问:
sudo passwd newuser
注意输入与确认密码时务必保持一致,否则会提示错误。
删除前请确认关键数据已备份,避免误删文件:
# 删除账号及其家目录
sudo userdel -r olduser
再看痛点。有些人误用 -r 删除了关键数据;请先查看家目录内容,
-
当前登录者:
whoami -
User ID & GID 列表:
# UID/GID 与组名 id username # 所有使用者名列表 cut -d: -f1 /etc/passwd | awk '{print $0}' # 或更简洁: awk -F':' '{print $1}' /etc/passwd
二、使用者组管理
1. 创建新组并添加成员
# 创建组
sudo groupadd developers
# 将使用者加入组
sudo usermod -aG developers newuser
# 验证是否获得 sudo 权限
sudo su - newuser && whoami # 若返回 root。则成功
2. 给组设置访问密码
# 为开发者组设置访问密码,限制资源使用
sudo gpasswd developers
Password for developers:
Re-enter new password:
Changing password for group developers.
All done!
3. 删除无效或过期的组
# 删除整个组及其关联的 GID
sudo groupdel developers
三、权限配置与安全细节
1. 更改文件/目录权限
⚠️ 小心不要把关键程序文件设成 777! 只给必要的权限即可,. 示例这方面,sudo chmod 755 /var/www/html # 可读可执行。写仅 root 可操作 sudo chmod 640 /etc/shadow # 仅 root 与 shadow 组可读
说到痛点,经常有人将 web 根目录设为完全开放,导致外部脚本注入风险。
建议使用 ACL 管理细粒度权限,例如:
bash
setfacl -m u:newuser:rwx /var/www/html
这能让特定使用者拥有完整权限而不影响其他人。说起来,**
从注意来看。在更改权限前先确认目标文件是否为程序关键文件,否则可能出现服务不可用。**
如果你想给普通使用者授予 sudo 权限。只需将其加入 wheel或 sudo组即可:
bash
sudo usermod -aG wheel newuser # CentOS
再看小贴士,编辑 sudoers 文件请一定使用 visudo,以避免语法错误锁死程序。
bash
sudo visudo
在文件中添加的观点是,
%wheel ALL= NOPASSWD: ALL # 或者仅允许特定命令
-
创建 & 管理 使用者和组时务必使用
-m和-aG等正确选项;其实, - 删除 前确认无关键数据;其实,
- 设置 合理权限与 ACL。避免全局开放,按理说,
- 记录 所有变更以便审计。
遵循这些常用方法。你可以在 CentOS Minimal 上高效、安全地管理所有账户,从而明显提高整程序统安全性。
最常用的命令是 useradd。不过,说到常见选项,
-
-m同时创建家目录。 -
-s /bin/bash指定登录 shell。 -
-d /home/newuser自定义主目录。
至于示例,
sudo useradd -m -s /bin/bash newuser
从痛点来看。很多管理员第一次使用时忘记了 -m导致后续手动创建目录。
创建使用者后需立即为其设定密码。以防止未授权访问:
sudo passwd newuser
注意输入与确认密码时务必保持一致,否则会提示错误。
删除前请确认关键数据已备份,避免误删文件:
# 删除账号及其家目录
sudo userdel -r olduser
再看痛点。有些人误用 -r 删除了关键数据;请先查看家目录内容,
-
当前登录者:
whoami -
User ID & GID 列表:
# UID/GID 与组名 id username # 所有使用者名列表 cut -d: -f1 /etc/passwd | awk '{print $0}' # 或更简洁: awk -F':' '{print $1}' /etc/passwd
二、使用者组管理
1. 创建新组并添加成员
# 创建组
sudo groupadd developers
# 将使用者加入组
sudo usermod -aG developers newuser
# 验证是否获得 sudo 权限
sudo su - newuser && whoami # 若返回 root。则成功
2. 给组设置访问密码
# 为开发者组设置访问密码,限制资源使用
sudo gpasswd developers
Password for developers:
Re-enter new password:
Changing password for group developers.
All done!
3. 删除无效或过期的组
# 删除整个组及其关联的 GID
sudo groupdel developers
三、权限配置与安全细节
1. 更改文件/目录权限
⚠️ 小心不要把关键程序文件设成 777! 只给必要的权限即可,. 示例这方面,sudo chmod 755 /var/www/html # 可读可执行。写仅 root 可操作 sudo chmod 640 /etc/shadow # 仅 root 与 shadow 组可读
说到痛点,经常有人将 web 根目录设为完全开放,导致外部脚本注入风险。
建议使用 ACL 管理细粒度权限,例如:
bash
setfacl -m u:newuser:rwx /var/www/html
这能让特定使用者拥有完整权限而不影响其他人。说起来,**
从注意来看。在更改权限前先确认目标文件是否为程序关键文件,否则可能出现服务不可用。**
如果你想给普通使用者授予 sudo 权限。只需将其加入 wheel或 sudo组即可:
bash
sudo usermod -aG wheel newuser # CentOS
再看小贴士,编辑 sudoers 文件请一定使用 visudo,以避免语法错误锁死程序。
bash
sudo visudo
在文件中添加的观点是,
%wheel ALL= NOPASSWD: ALL # 或者仅允许特定命令
-
创建 & 管理 使用者和组时务必使用
-m和-aG等正确选项;其实, - 删除 前确认无关键数据;其实,
- 设置 合理权限与 ACL。避免全局开放,按理说,
- 记录 所有变更以便审计。
遵循这些常用方法。你可以在 CentOS Minimal 上高效、安全地管理所有账户,从而明显提高整程序统安全性。

