《 Linux操作系统(第四版)》 课件 第3章 用户和权限管理_第1页
《 Linux操作系统(第四版)》 课件 第3章 用户和权限管理_第2页
《 Linux操作系统(第四版)》 课件 第3章 用户和权限管理_第3页
《 Linux操作系统(第四版)》 课件 第3章 用户和权限管理_第4页
《 Linux操作系统(第四版)》 课件 第3章 用户和权限管理_第5页
已阅读5页,还剩71页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第3章用户和权限管理本章导读用户和权限管理是Linux系统安全与多用户协作的基石。本章系统讲解用户与组的基础概念,深入剖析文件权限(含特殊权限与ACL)的配置方法,并介绍PAM认证、账户安全及用户身份切换等核心运维技能。掌握这些内容,既能保障系统资源的合理分配,也为后续的服务配置与故障排查筑牢安全基础。学完本章,您将能够01.阐述用户、组及UID/GID的核心概念,区分root、系统用户与普通用户。02.熟练运用useradd/userdel/usermod及group系列命令管理用户与组。03.解读文件属性,运用chmod/chown/chgrp与umask设置权限,并用ACL实现精细授权。04.理解PAM工作机制,落实密码、账户与权限方面的系统安全策略。05.掌握su/sudo及wheel组,实现安全的用户身份切换与最小授权管理。第3章用户和权限管理01.管理用户和组理解用户与组的基础概念,掌握用户和组的添加、修改、删除及相关配置文件。02.文件权限管理解读文件属性,掌握普通/特殊权限的设置,以及ACL访问控制列表的配置。03.其他权限管理运用PAM、严格的权限策略及su/sudo实现系统安全与用户身份切换。3.1用户和组的基础概念用户的基础概念组的基础概念3.1.1用户的基础概念Linux是一个多用户的操作系统,所有要使用系统资源的用户需要先向系统管理员申请一个账号,之后以此账号进入系统;可以在系统上建立多个用户,而多个用户可以在同一时间内登录至同一系统执行不同的任务,并不会相互影响。3.1.1用户的基础概念1.用户及UID用户是能够获取系统资源的权限的最小集合。每个用户都会分配一个唯一标识符,称为UID(UserID)。系统通过UID来区分不同用户及其所属的类别,而不是通过用户名。查看UID和GID的命令:

id

[option]

[user_name],其主要选项和参数如下:

-u,--user

只输出有效UID

-g,--group

只输出有效GID3.1.1用户的基础概念2.用户分类Linux系统根据UID将用户分为以下类别:超级用户(root用户、根用户):UID为0,拥有系统的完全控制权,是系统里最危险的用户,甚至可以在系统正常运行时删除所有文件系统,造成无法挽回的灾难;普通用户(一般用户):UID在1000—60000之间,系统默认从1000开始编号,其访问系统的权限受限。普通用户可以访问和修改自己目录下的文件,也可以访问经过授权的文件;虚拟用户(系统用户):UID在1—999之间,主要为方便系统管理、保障系统柜运行而设立,其最大特点是不提供密码登录系统。3.1.2组的基础概念1.组及GID组是具有相同特征用户的逻辑集合。通过组的形式使得具有相同特性的多个用户能够拥有相同的权限,在很大程度上简化了管理工作。每个组都会分配一个唯一标识符,称为GID(GroupID)。系统通过GID来区分不同组及其所属的类别,而不是通过组名。3.1.2组的基础概念2.组分类Linux系统根据GID将组分为以下类别:超级用户组(root组):GID为0,具有超级用户;普通组(一般组):GID在1000—60000之间,可以加入多个用户;虚拟组(系统组):系统预留GID在1—999之间,一般加入虚拟用户(系统用户)。3.1.2组的基础概念3.用户和组的关系一对一:一个用户存在于一个组中,作为组中的唯一成员;一对多:一个用户存在于多个组中,该用户具有多个组的权限;多对一:多个用户存在于一个组中,这些用户都继承该组的权限。3.1.2组的基础概念4.私有组、主要组和附加组每一个用户都有且仅有一个主要组(有效组),用户创建的文件默认属于其主要组。在创建用户时,可以为其指定主要组;否则,默认情况下系统会为该用户创建一个同名且GID与UID相同的组,叫做该用户的私有组(基本组),此时,用户的主要组就是其私有组。当一个用户属于多个组时,除了主要组以外的所有的组都叫做附加组。注意:当把其他用户加入到私有组中,私有组就变成了普通组。3.2与用户和组管理有关的配置文件用户账户信息文件/etc/passwd用户密码文件/etc/shadow组账户信息文件/etc/group组密码文件/etc/gshadow新建账户配置文件/etc/login.defs3.2.1用户账户信息文件/etc/passwdLinux系统把用户账户及其相关信息(密码除外)存放在配置文件“/etc/passwd”中,该文件的预设属性是“-rw-r--r--”。passwd文件中保存着系统中所有用户的主要信息,每一行由7个字段构成(以“:”分隔),用于定义一个用户账户各个方面的相关属性。3.2.1用户账户信息文件/etc/passwd在passwd配置文件中,从左到右各个字段的含义如下:用户名:用户登录系统时使用的用户名。用户密码:存放加密的口令,被/etc/shadow文件保护。用户标识号(UID):系统内部用它来标识用户,每个用户的UID都是唯一的。用户组标识号(GID):系统内部用它来标识用户所属的组,这里的GID是主组GID。用户备注信息:为了方便管理和记忆该用户而添加的信息。用户主目录:也称家目录,用户登录系统后所进入的目录。用户默认shell:指示该用户使用的Shell,openEuler默认的是bash。如果指定Shell为/sbin/nologin,则代表用户无法登录系统。3.2.2用户密码文件/etc/shadowLinux系统将用户密码(加密的)及其相关的信息单独保存在配置文件“/etc/shadow”中,该文件又称为“影子文件”,其预设属性是“----------”,实际上只有超级用户具有读权限,其他用户均无任何权限,从而保证了用户密码等信息的安全性。shadow文件中保存着系统中所有用户的与密码和时效有关的信息,每一行由9个字段构成(以“:”分隔)。3.2.2用户密码文件/etc/shadow在shadow配置文件中,从左到右各个字段的含义如下:用户名:用户账户名。密码:用户的加密密码。最后一次修改的时间。

最小时间间隔,0表示随时可以变更。最大时间间隔,99999表示永远不过期。警告时间:在密码过期之前多少天提醒用户更新,默认值是7天。不活动时间:在用户密码过期之后到禁用账户的天数。失效时间:到账户被禁用的天数。保留位:目前为空,以备将来发展之用。3.2.3组账户信息文件/etc/groupLinux系统把组账户及其相关信息(密码除外)存放在配置文件“/etc/group”中,该文件的预设属性是“-rw-r--r--”。group文件中保存着系统中所有组的主要信息,每一行由4个字段构成(以“:”分隔),用于定义一个组账户各个方面的相关属性。3.2.3组账户信息文件/etc/group/etc/group文件中各字段的含义从左到右分别是:组名:组的名称。组密码:用户组的口令,用x表示口令是被/etc/gshadow文件保护的。组标识号(GID):系统内部用它来标识用户组,每个用户组的GID都是唯一的。组成员:该组的成员。3.2.3组账户信息文件/etc/groupLinux系统把组账户及其相关信息(密码除外)存放在配置文件“/etc/group”中,该文件的预设属性是“-rw-r--r--”。group文件中保存着系统中所有组的主要信息,每一行由4个字段构成(以“:”分隔),用于定义一个组账户各个方面的相关属性。3.2.4组密码文件/etc/gshadowLinux系统将组密码(加密的)及其相关的信息单独保存在配置文件“/etc/gshadow”中,其预设属性是“----------”,实际上只有超级用户具有读权限,其他用户均无任何权限,从而保证了组密码等信息的安全性。gshadow文件中保存着系统中所有组的与密码和时效有关的信息,每一行由4个字段构成(以“:”分隔)。3.2.4组密码文件/etc/gshadow/etc/gshadow文件中各字段的含义从左到右分别是:组名:组的名称。组密码:用户组的密码,保存已加密的密码。组的管理员帐号:组的管理员帐号,管理员有权对该组添加、删除帐号。组成员:该组的成员,多个用户用“,”分开。3.2.5新建账户配置文件/etc/login.defs为什么创建用户会自动建主目录、分配UID/GID并设置密码策略?奥秘在/etc/login.defs。该文件主要参数(含注释)如下:•MAIL_DIR/var/spool/mail///建用户同时建立邮件目录•PASS_MAX_DAYS99999PASS_MIN_DAYS0//密码生存期(天)•PASS_MIN_LEN5PASS_WARN_AGE7//密码最小长度/过期警告•UID_MIN1000UID_MAX60000//普通用户UID范围•SYS_UID_MIN201SYS_UID_MAX999//系统用户UID范围•GID_MIN1000GID_MAX60000//普通组GID范围•SYS_GID_MIN201SYS_GID_MAX999//系统组GID范围•CREATE_HOMEyesUMASK077//建家目录/权限掩码•ENCRYPT_METHODSHA512//密码加密算法注意:家目录初始权限=777−UMASK=700。3.3与用户和组管理有关的命令管理用户管理组3.3.1

管理用户用户和用户组管理是系统安全管理的重要组成部分。通过操作命令行能够对用户文件进行添加、修改、删除等操作。1.创建用户useradd命令用来创建用户账户,并将相关信息保存在/etc/passwd文件中。语法格式

useradd

[options]

username3.3.1

管理用户常见用法useradd-D

——显示创建用户所使用的默认值useradd-D-g500

——修改创建用户所使用的默认值useradduser1

——创建名为user1的用户useradd-muser1

——创建时给用户创建家目录useradd-Muser1

——创建时不创建用户的家目录useradd-d/user1

——指定新用户的家目录为根目录useradd-u501user1

——指定新用户的uiduseradd-gg1user1

——指定新用户的gid,该组必须先存在useradd-Gg1,g2,g3user1

——把用户加到g1,g2,g3三个附加组里useradd-o-u100user1

-o

——允许uid重复useradd-s/bin/pythonuser1

——使用指定的shell程序3.3.1

管理用户2.修改用户usermod命令用来修改用户的属性,并将相关信息保存在/etc/passwd文件中。语法格式

usermod

[options]

usernameusermod命令的-u、-g、-G、-d、-s等其他选项的含义可参考useradd命令的说明。3.3.1

管理用户3.删除用户userdel命令用于删除指定的用户,并将相关信息保存在/etc/passwd文件中。该命令还会自动删除与用户相关的文件和目录,,实际上是对系统的用户账户文件进行了修改。语法格式

userdel

[options]

username注意:不建议直接删除已经进入系统的用户,如需强制删除,应使用-f选项。如使用不带任何选项参数的userdel命令,则仅仅会删除用户账号,而不删除相关文件和目录。3.3.1

管理用户4.用户密码管理passwd命令用来设置用户的密码,以及查看和设置密码时效等属性,并将相关信息保存在/etc/shadow文件中。在使用建立用户之后,必须先设置密码才能登录系统。此外,基于安全考虑,建议定期更换特定用户的密码。 只有root才有权设置指定账户的密码,普通用户只能设置自己账户的密码。passwd命令行操作需要在root权限下进行。语法格式

passwd

[options]

username3.3.2

管理组随着用户的不断增多,用户权限的把控变得复杂繁重,对系统的安全管理产生负面影响,组的加入方便了用户的权限管理。每个用户至少属于一个组。通过操作命令行能够对组文件进行创建、修改、删除以及关联用户等操作。1.创建组groupadd命令用来创建组账户,并将相关信息保存在/etc/group文件中。语法格式

groupadd

[options]

groupname3.3.2

管理组2.修改组groupmod命令用来更改组的名称或组的GID值,并将相关信息保存在/etc/group文件中。语法格式

groupmod

[options]

groupname3.删除组groupdel命令可用来删除组,并将相关信息保存在/etc/group文件中。语法格式

groupdel

[options]

groupname3.3.2

管理组4.设置组管理员和管理组gpasswd命令可以用来设置组的密码、组的管理员,以及管理组(在组中加入或移除用户),并将相关信息保存在/etc/group文件和/etc/gpasswd文件中。语法格式

gpasswd

[options]

groupname3.4文件权限管理解读文件属性设置文件的权限设置文件的ACL3.4.1

解读文件属性最常用于查看文件属性的详细信息的命令是“ls-l”。文件属性由10个字母组成,其中第一个字母表示文件类型,后九个字母分为三组,表示文件的访问权限。3.4.1

解读文件属性1.文件的类型文件属性的第一个字母是类型标识,用来说明文件的类型。在Linux操作系统中,共有七种文件类型,分别是:d

(directory)

目录文件。l

(link)

符号链接。s

(socket)

套接字文件。b

(block)块设备文件,二进制文件。c

(character)字符设备文件。p

(pipe)

命名管道文件。-

普通文件,或者更准确地说,不属于以上几种类型的文件。3.4.1

解读文件属性2.文件的权限第一个字段的第2~第10个字符表示文件的权限。这9个字符以每三个为一组,第一组确定文件所有者的权限,第二组确定文件所属组中用户的权限,第三组确定其他用户的权限。3.4.1

解读文件属性2.文件的权限第一个字段的第2~第10个字符表示文件的权限。这9个字符以每三个为一组,第一组确定文件所有者的权限,第二组确定文件所属组中用户的权限,第三组确定其他用户的权限。3.4.1

解读文件属性(1)普通权限读权限(Read)针对于文件,具有读取文件实际内容的权限针对于目录,具有读取目录结构列表的权限写权限(Write)针对于文件,具有增加或修改文件内容的权限针对于目录,具有创建、修改、删除或移动目录内文件的权限执行权限(Execute)针对于文件,具有执行文件的权限针对于目录,具有进入目录的权限3.4.1

解读文件属性(2)特殊权限特殊权限会拥有一些“特权”,因而用户若无特殊需求,不应该启用这些权限,避免安全方面出现严重漏洞,造成黑客入侵,甚至摧毁系统。特殊权限有以下三种。s或S(SUID,SetUID):设在第一组权限的可执行权限位上(s表示该文件可执行,S表示该文件不可执行)。用户在执行具备SUID位的文件的过程中,能得到该文件的所有者能使用的全部系统资源。此类文件经常被黑客利用,以SUID配上root账号拥有者,无声无息地在系统中开扇后门,供日后进出使用。3.4.1

解读文件属性s或S(SGID,SetGID):设在第二组权限的可执行权限位上(s表示该文件/目录可执行,S表示该文件/目录不可执行)。若SGID设置在文件上,其效果与SUID相同,只不过将文件所有者换成用户组,用户再执行具备SGID位的文件的过程中,能得到该文件的所属组能使用的全部系统资源;若SGID设置在目录上,则意味着此目录树中的所有文件和目录的所属组都将变成此目录所属的组。3.4.1

解读文件属性t或T(Sticky):设在第三组权限的可执行权限位上(t表示该文件可执行,T表示该文件不可执行)。典型的例子是/tmp和/var/tmp目录。对于在具备粘滞位的目录下的文件,只能由文件所有者或root删除,其他用户都不能删除之。3.4.2

设置文件的权限1.用chmod设置文件的权限Linux的文件调用权限分为三级:文件所有者、组及其他,通过chmod命令可以控制文件被何人调用。该命令仅限于文件所有者和root用户使用。语法格式

chmod

[options]

MODE

FILE3.4.2

设置文件的权限参数MODE为要设置的权限值,可以用字母或者数字来表示。以字母表示的MODE形如“[操作对象]<操作符>[权限]”。具体说明如下:操作对象

u 用户user,表示文件或目录的所有者

g 用户组group,表示文件或目录的所属组

o 其他用户other

a 所有用户all操作符

+ 添加权限

- 去除权限

= 给定权限3.4.2

设置文件的权限权限

r read,读权限,对应数字4

w write,写权限,对应数字2

x execute,执行权限,对应数字1

-

没有授予任何权限,在r、w、x的位置处显示为“-”,对应数字0

s或S

SUID位,在第一组的x位显示为“s”或“S”,对应在首位添加数字4

s或S SGID位,在第二组的x位显示为“s”或“S”,对应在首位添加数字2

t或T

sticky位,在第三组的x位显示为“t”或“T”,对应在首位添加数字13.4.2

设置文件的权限以数字表示的MODE仅由三至四位数字组成。首位预留给特殊权限,是全部特殊权限位对应数字之和;后面三个数字分别代表三个权限位组中所有普通权限位对应数字之和。字母表示法转换过程数字表示法rwxrwxr-x(000)(421)(421)(401)0775或755rwsr-xr-x(400)(421)(401)(401)4755rw-sw-r-T(021)(420)(420)(400)3664rw-r—r--(000)(420)(400)(400)0644或6443.4.2

设置文件的权限2.用chown改变文件的属主和属组Linux下的所有文件都有其所有者,通过chown命令可以将特定文件的所有者更改为指定的用户或组。该命令仅限于root用户使用。语法格式

chown

[options]

[OWNER][:[GROUP]]

FILE注意:要保证这个用户名存在于文件“/etc/passwd”中,并且组名存在于文件“/etc/group”中。此外,如果要改变整个目录树,则应加上选项“-R”。3.4.2

设置文件的权限3.用chgrp改变文件的属组通过chgrp命令可以对文件或目录的所属组进行更改。该命令仅限于root用户使用。语法格式

chgrp

[options]

GROUP

FILE主要选项和参数与chown命令相同,如-c、-R、-v等3.4.2

设置文件的权限4.用umask预设权限掩码通过umask命令可以指定在建立文件或目录时进行权限掩码的预设。该命令可以被root用户和普通用户使用。语法格式

umask:umask[-p][-S][MODE]主要选项和参数

-p 在结果中显示命令名称

-S 设置以文字形式输出权限掩码3.4.3

设置文件的ACL1.访问控制列表ACL使用ACL可以为文件提供更精细的权限设置,即针对单一用户或组来设置特定的权限。即除了可以为文件的属主、属组、其他用户这三类对象分配权限外,还可以针对额外用户、额外组分配权限。3.4.3

设置文件的ACL2.ACL相关命令设置文件的ACL,只需掌握三个命令即可:getfacl、setfacl、chacl。getfacl:获取文件的ACL;setfacl:设置文件的ACL。chmod根据文件所有者、所属组及其他用户三级权限进行权限分配,而setfacl则可以针对每一文件或目录进行更加精准的权限分配;chacl:更改文件的ACL。与chmod相似,但是更为强大精细,通过chmod可以控制文件被何人调用,但若是某一用户的文件只想给特定的用户看时,则需要chacl出场完成用户的需求。3.4.3

设置文件的ACL(1)getacl命令语法格式

getfacl[-aceEsRLPtpndvh]file...(2)setfacl命令语法格式

setfacl[-bkndRLP]{-m|-M|-x|-X...}file...3.5基本的安全性问题密码及账户安全使用PAM模块设置严格的权限用户身份的切换3.5.1

密码及账户安全1.密码安全shadow中保存的是利用加密算法加密后的密码,但仍存在被暴力破解的可能。如果在相当长的一段时期内不需要添加新的用户和修改用户密码,建议为shadow文件添加不可更改属性,使用chattr命令。3.5.1

密码及账户安全2.账户安全(1)禁止用户登录系统使账户无效在“/etc/passwd”文件中的用户名字段前加“#”。锁定账户将“/etc/shadow”文件中的密码字段前加“!”;使用命令usermod-L锁定用户账户。锁定密码将“/etc/shadow”文件中的密码字段前加“!!”;使用命令passwd-l锁定用户密码。

3.5.1

密码及账户安全(1)禁止用户登录系统改变登录的shell在“/etc/passwd”文件中设置用户的shell为“/sbin/nologin”或“/bin/false”等;使用命令usermod-s改变用户登录的shell。设置账户或密码已经过期设置“/etc/shadow”文件中的密码失效日期为一个较早的日期;使用命令usermod-e改变用户密码的失效日期。3.5.1

密码及账户安全(2)禁止root账号远程登录限制root通过SSH远程登录。修改配置文件“/etc/ssh/sshd_config”,查找到“#PermitRootLoginyes”这一行,将“yes”修改为“no”。(3)限制root可登录的终端编辑“/etc/securetty”文件,增加允许root登录的终端(每个终端占用一行),也可以在禁止root登录的终端名前面添加“#”。如果不想限制root从任何位置登录,则可以删除这个文件,或者将该文件更名。(4)删除不必要的系统账户建议定期清理掉一些不必要的系统账户3.5.2

使用PAM模块Linux中许多服务自身无认证功能。Linux统一把这个任务交给一个中间的认证代理机构——PAM(PluggableAuthenticationModules,插入式认证模块)来完成。PAM是一套可以被其他程序调用的认证机制,无论什么程序,都可以使用PAM来做身份认证。PAM采用封闭包的方式,将所有与身份认证有关的逻辑全部隐藏在模块内。应用程序1应用程序3应用程序2模块1模块3模块2配置文件PAMAPI应用程序层应用接口层认证模块层3.5.2

使用PAM模块Linux-PAM的工作机制当用户访问一个启用PAM的服务时(例如执行/usr/bin/passwd并输入密码),服务程序首先将调用PAM模块进行认证(不同服务对应不同的PAM模块)。PAM模块在“/etc/pam.d/”目录下寻找对应的服务配置文件(一般是与服务程序同名的一个文件,专门定义了特定的服务需要使用哪些模块、如何使用),然后,服务程序根据PAM内的设置,引用相关的PAM模块逐步进行认证分析。PAM将认证结果(成功、失败或其他信息)返回给服务程序,服务程序根据收到的结果决定下一步动作。3.5.3

设置严格的权限对文件和目录设置权限能够有效保证敏感数据的机密性。原则是:将文件或目录的权限设置到最低,然后基于需要逐一放开。典型案例3.5.4

用户身份的切换一般以普通用户身份使用Linux系统,但是在更改系统文件或者执行某些管理命令时,都需要借助超级用户的权限才能进行,此时可以临时将普通用户切换到超级用户。在切换用户身份时,通常用到以下三种命令su:仅切换到root用户身份,但shell环境仍为普通用户,是不完整的切换;su–:用户身份和shell环境都会切换为root用户,是完整的切换;sudo:临时提升普通用户的权限,使普通用户可以执行超级用户才能执行的命令。3.5.4

用户身份的切换1.su/su-语法格式su[options][-][<user>[<argument>...]]3.5.4

用户身份的切换2.sudosudo是允许超级用户让普通用户执行一些或者全部的root命令的一个工具,因此sudo不是对shell的一个代替,它是面向每一个命令的。它具有以下几点特性:sudo能够限制用户只在某台主机上运行某些命令。sudo提供了丰富的日志,详细地记录了每个用户干了什么。它能够将日志传到中心主机或者日志服务器。sudo使用时间戳文件来执行类似的“检票”系统。当用户调用sudo并且输入它的密码时,用户获得了一张有效期为5分钟的票(这个值可以在编译sudo时改变)。sudo的配置文件是/etc/sudoers(权限为0440),它允许系统管理员集中地管理用户的使用权限和使用的主机。3.5.4

用户身份的切换默认仅有root可以执行sudo,不过在安装系统的过程中,如果勾选了“让此用户成为管理员”选项,则该普通用户也是可以使用sudo的。sudo的执行流程如下:系统首先在/etc/sudoers文件中查找该用户是否被允许执行sudo;若允许用户执行sudo,则让用户输入自己的密码(root执行sudo时无需输入密码,若要切换的用户身份与执行者身份相同,也无需输入密码);若密码输入正确,便开始执行sudo后面接的命令。语法格式sudo[options]<command>3.6用户之间的信息传递查询用户登录情况用户之间的对话收发邮件3.6.1

查询用户登录情况last用于查询系统在建立以后到目前为止所有登录用户的信息lastlog用于查询每一个用户最近一次登录的时间w和who用于查询目前已登录系统的用户的信息3.6.1

查询用户登录情况last用于查询系统在建立以后到目前为止所有登录用户的信息lastlog用于查询每一个用户最近一次登录的时间w和who用于查询目前已登录系统的用户的信息3.6.2

用户之间的对话write用于直接将信息传递给接收者语法格式为:write接收者账户[接收者所在终端]wall用于向所有在线用户(包括发送者自己)广播消息语法格式为:wall“要广播发送的消息文本”mesg用于打开或关闭接收任何用户消息的功能,语法格式为:mesg[y|n],如果mesg命令不带任何参数,则表示查看当前用户的mesg状态。3.6.3

收发邮件1.用户邮箱每个Linux用户在创建的同时,系统会自动为他在本地建立一个与用户同名的邮箱目录,位于/var/spool/mail目录下。2.收发邮件openEuler默认不安装邮件客户端,首先要把相关软件包安装起来,如mail软件包。直接使用mail命令发送和接收邮件,指定用户即为收信人。该命令还有许多内部命令。语法格式mail[-s“邮件主题”]<username@host>本章小结本章围绕“用户→组→权限”主线,阐述了Linux中用户和组的基础概念;介绍了UID/GID、passwd/shadow/group/gshadow四张核心表结构,以及useradd/usermod、groupadd/gpasswd等日常管理工具;详细解读了基于rwxst、umask、ACL的精细授权;结合sudo、PAM、root受限登录给出安全加固方案,为后续服务部署与安全审计奠定账户与权限的基础。。第3章习题(一)·填空题1.在openEuler中,用于锁定用户账号的命令是______,解锁用户账号的命令是______。2.查看用户所属组群的命令是______,查看系统所有组群信息的文件是______。3.若要设置用户user1的主组为group1,应使用命令usermod______group1user1。4.文件权限中,权限数字5代表的权限组合是______,数字6代表的权限组合是______。5.若想让普通用户能临时获得root权限执行特定命令,可通过配置______文件来实现。第3章习题(二)·单项选择题1.关于/etc/group文件,下列说法错误的是()。A.用于存储用户组信息B.每行记录一个用户组C.记录字段包括组名、密码(一般为x)、GID、组成员列表D.普通用户不能查看该文件内容2.关于umask命令的说法,正确的是()。A.umask022表示新建文件默认权限为644,目录默认权限为755B.umask的值越大,新建文件和目录的权限越大C.umask只能在当前shell会话中临时生效,不能永久设置D.执行umask-S命令可查看数字形式的掩码值3.当执行userdel-ruserA命令时,系统会进行的操作不包括()。A.删除userA用户账号B.删除userA的主目录C.删除userA的邮件池文件D.保留userA在其他用户组中的成员身份第3章习题(二)·单项选择题4.若文件file1的权限为-rwxr-x---,则以下说法正确的是()。A.文件所有者可读写执行,同组用户可读执行,其他用户无任何权限B.文件所有者可读执行,同组用

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论