Upravljanje korisnicima na Linux poslužitelju
Razina: Početnik
Procijenjeno vrijeme: ~30 minuta
Cilj: Upoznati alate naredbenog retka za stvaranje i održavanje računa, konfigurirati standardni pristup uslugama i sigurno održavati dostupnost.
Uvod
Upravljanje korisnicima u Linuxu temeljna je vještina svakog sistemskog administratora. Ispravna kontrola pristupa osigurava stabilnost, sigurnost i sljedivost poslužitelja. U ovom ćemo vodiču obraditi osnove dodavanja računa, dodjele privilegija (uključujući eskalaciju privilegija u Linuxu) i sigurnog održavanja standardne konfiguracije usluga.
Preduvjeti
Prije početka provjerite jesu li ispunjeni sljedeći uvjeti:
- Operacijski sustav: Ubuntu 22.04/24.04 LTS, Debian 12/13, AlmaLinux/Rocky Linux 8/9/10, RHEL 8/9/10
- Pristup: sudo ili root pristup poslužitelju putem SSH-a
- Sustav: ispravan upravitelj paketa
- Potrebno znanje: samouvjereno služenje naredbenim retkom Linuxa
Razumijevanje ključnih pojmova
Prije izmjena treba razumjeti kako računi funkcioniraju:
- UID (User ID): jedinstveni brojčani identifikator dodijeljen svakom korisniku radi praćenja vlasništva i dopuštenja.
- GID (Group ID): primarni brojčani identifikator koji korisnika dodjeljuje određenoj grupi. Linux grupe organiziraju više korisnika radi zajedničkih dopuštenja.
- Početni direktorij (home): zadani direktorij (
/home/username) u kojem se pohranjuju osobne datoteke i konfiguracije korisnika. - Prijavna ljuska (login shell): interpreter naredbi (poput
/bin/bash) koji se pokreće kad se prijavi ovlašteni korisnik. Ovlašteni korisnik je račun kojem je dopušten pristup sustavu. - Lozinka: tajni niz znakova koji se koristi za autentifikaciju korisnika u Linuxu. Autentifikacija je postupak provjere identiteta korisnika.
- Adduser: interaktivna skripta (front-end) za stvaranje računa, uglavnom na sustavima Debian/Ubuntu.
- Useradd: izvorni, niskorazinski binarni uslužni program za stvaranje računa na svim Linux distribucijama.
- Zaključavanje računa (Account lock): onemogućavanje prijava putem lozinke radi zaštite poslužitelja.
- Istek računa (Account expiration): automatsko onemogućavanje računa na određeni datum.
Korak 1: Stvaranje novog korisnika
Za stvaranje novog korisnika koristite naredbu adduser (na Debianu/Ubuntuu) ili naredbu useradd (na RHEL-u/AlmaLinuxu).
U primjerima u nastavku zamijenite johndoe željenim korisničkim imenom. Pokrenite sljedeću naredbu da biste stvorili korisnika imena johndoe:
sudo adduser johndoe
Od vas će se tražiti da unesete lozinku i neobavezne podatke o korisniku.
Očekivani ispis:
Ispis će sadržavati retke o stvaranju grupe, korisnika i početnog direktorija te o kopiranju datoteka iz /etc/skel. Točan UID/GID ovisi o vašem sustavu.
Na RHEL-u/AlmaLinuxu koristite sudo useradd -m johndoe (zastavica -m osigurava stvaranje /home/johndoe) i lozinku postavite ručno naredbom passwd: sudo passwd johndoe.
Korak 2: Razumijevanje sudo-a na Linux poslužitelju
Standardni korisnici ne mogu mijenjati konfiguraciju sustava niti instalirati softver. Naredba sudo u Linuxu ovlaštenim korisnicima omogućuje izvršavanje naredbi s root ovlastima.
2.1 Dodavanje korisnika u grupu sudo
Najlakši način dodjele privilegija jest dodati korisnika u unaprijed definiranu administratorsku grupu pomoću naredbe usermod.
Ubuntu/Debian:
sudo usermod -aG sudo johndoe
RHEL/AlmaLinux:
sudo usermod -aG wheel johndoe
Naredba usermod dodaje (-a) korisnika u dodatnu grupu (-G). Korisnik johndoe sada može izvršavati administrativne zadatke tako da naredbama doda prefiks sudo. Nakon uspješnog izvršavanja naredba ne ispisuje ništa. To možete provjeriti naredbom groups johndoe - grupa sudo (ili wheel) trebala bi se pojaviti na popisu.
Korak 3: Mijenjanje svojstava korisnika
Možda ćete morati zaključati račun ili promijeniti njegovu lozinku.
3.1 Promjena lozinke
Za prisilnu promjenu lozinke ili ažuriranje zaboravljene lozinke pokrenite sljedeće pomoću naredbe passwd:
sudo passwd johndoe
Od vas će se tražiti da unesete i potvrdite novu lozinku. Nakon toga se korisnik može prijaviti novim vjerodajnicama.
3.2 Zaključavanje računa
Ako korisnik napusti tvrtku, trebali biste provesti zaključavanje računa radi zaštite poslužitelja:
sudo usermod -L johndoe
Račun se odmah zaključava, čime se sprječavaju sve nove prijave putem lozinke. Za kasnije otključavanje računa koristite sudo usermod -U johndoe.
Obje naredbe ne ispisuju ništa. Stanje možete provjeriti naredbom passwd -S johndoe (stanje L = zaključan, P = aktivan).
3.3 Postavljanje isteka računa
Da biste račun automatski onemogućili na određeni datum, postavite istek računa:
sudo usermod -e 2026-12-31 johndoe
Time privremeni izvođači automatski gube pristup.
Datum isteka možete provjeriti naredbom sudo chage -l johndoe. Zbog obrade granice UTC-a može prikazati datum dan ranije - to je normalno i račun će svejedno ispravno isteći.
Korak 4: Sigurna uporaba naredbe sudo u Linuxu radi sigurnosti poslužitelja
Datoteka sudoers (/etc/sudoers) točno određuje tko može koristiti sudo i što smije izvršavati.
Za uređivanje datoteke sudoers uvijek koristite visudo. Prije spremanja provjerava sintaktičke pogreške i tako sprječava gubitak pristupa.
Preporučena dobra praksa je stvoriti zasebnu datoteku za svako pravilo umjesto uređivanja glavne datoteke:
sudo visudo -f /etc/sudoers.d/johndoe
To pojednostavljuje povrat pravila i smanjuje rizik od oštećenja glavne konfiguracije sudoers.
Da biste korisniku johndoe omogućili ponovno pokretanje usluge sinkronizacije vremena bez lozinke, dodajte odgovarajući redak za svoj operacijski sustav:
Ubuntu/Debian:
johndoe ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart systemd-timesyncd
RHEL/AlmaLinux:
johndoe ALL=(ALL) NOPASSWD: /usr/bin/systemctl restart chronyd
Spremite i izađite. Korisnik johndoe sada može ponovno pokrenuti uslugu bez traženja lozinke.
Korisnik johndoe mora naredbu pokrenuti kao sudo systemctl restart systemd-timesyncd (ili chronyd) - izričito putem sudo. Izravan poziv za ponovno pokretanje usluge bez sudo vratit će polkit pogrešku koja zahtijeva interaktivnu autentifikaciju.
Nikada ne uređujte datoteke sudoers izravno pomoću nano ili vim. Sintaktička pogreška onemogućit će sudo pristup na cijelom sustavu, a za popravak će biti potrebno pokretanje u načinu za oporavak.
Korak 5: Brisanje korisnika
Kad račun više nije potreban, uklonite ga radi urednosti poslužitelja.
Za brisanje korisnika uz zadržavanje njegovih datoteka:
sudo deluser johndoe
Na RHEL-u/AlmaLinuxu: sudo userdel johndoe
Pokretanje naredbe bez --remove-home (ili -r) ostavlja /home/johndoe i datoteke korisnika na disku. To je korisno za arhiviranje podataka, ali morate biti svjesni preostalih datoteka.
Za brisanje korisnika i njegova početnog direktorija:
sudo deluser --remove-home johndoe
Na RHEL-u/AlmaLinuxu: sudo userdel -r johndoe
Za uklanjanje korisnikove datoteke sudoers, ako je stvorena, pokrenite:
sudo rm -f /etc/sudoers.d/johndoe
Korisnički račun sada je potpuno uklonjen iz sustava.
Prije uklanjanja korisnika provjerite da se nijedna pozadinska usluga ne oslanja na njegov UID ili Linux grupe.
Provjera
Za provjeru novog korisnika i njegovih članstava u grupama koristite naredbu id:
id johndoe
Očekivani ispis:
Ispis će prikazati UID, GID (koji se može razlikovati od 1001) i popis grupa. Provjerite je li prisutna grupa sudo (Debian/Ubuntu) ili wheel (RHEL/AlmaLinux). Na Debianu/Ubuntuu na popisu se može pojaviti i grupa users - to je normalno.
Za testiranje sudo pristupa prijeđite na novog korisnika:
su - johndoe
Zatim pokrenite naredbu koja zahtijeva ovlasti:
sudo ls /root
Ako se to zatraži, unesite lozinku korisnika johndoe (lozinku postavljenu u 1. koraku), a ne lozinku roota. Trebali biste vidjeti sadržaj direktorija /root.
Rješavanje problema
- Sintaktičke pogreške u sudoers: ako slučajno pokvarite datoteku sudoers, često je možete popraviti pokretanjem
pkexec visudoiz druge sesije. Akopkexecnije dostupan, morat ćete poslužitelj pokrenuti u načinu za oporavak/jednokorisničkom načinu i urediti datoteku. - Izgubljen sudo pristup: ako izgubite sudo pristup, a još imate lozinku roota, prijavite se izravno kao root (npr. naredbom
su -) da biste ispravili članstva u grupama. - Provjera korisničkih ovlasti: da biste točno provjerili koje naredbe korisnik smije pokretati, koristite
sudo -l -U johndoe.
Povrat promjena (rollback)
Ako trebate poništiti promjene napravljene u ovom vodiču:
- Uklonite korisnika iz grupe sudo:
sudo gpasswd -d johndoe sudo(iliwheel). - Poništite sve dodatke učinjene putem
visudo. - Izbrišite korisnika i njegov početni direktorij:
sudo deluser --remove-home johndoe(ilisudo userdel -r johndoe). - Uklonite njegovu zasebnu datoteku sudoers:
sudo rm -f /etc/sudoers.d/johndoe.
Zaključak
Ispravna konfiguracija računa omogućuje sigurno upravljanje korisnicima u Linuxu bez ugrožavanja sigurnosti sustava. Razumijevanjem naredbe adduser, naredbe usermod i naredbe passwd te sigurne konfiguracije sudo-a održavate stabilno okruženje u kojem su radnje sljedive.
Verzija dokumenta: 1.0
Zadnje ažuriranje: svibanj 2026
Vlasnik: Tim za tehničku dokumentaciju