Zum Hauptinhalt springen

Nicht-Root-Benutzer erstellen und Sudo-Rechte vergeben

Dauerhaft als Root zu arbeiten ist eine häufige Gewohnheit, birgt aber große Risiken: Ein Tippfehler, ein bösartiges Skript oder eine Sicherheitslücke können so vollständigen Systemzugriff ermöglichen.

Das Prinzip der geringsten Rechte besagt: Geben Sie jedem Benutzer nur die Berechtigungen, die er wirklich benötigt.

1. Neuen Benutzer anlegen​

sudo adduser john

adduser führt Sie interaktiv durch die Erstellung (Passwort, optionale Angaben) und konfiguriert sinnvolle Defaults. Es ist benutzerfreundlicher als useradd.

Starkes Passwort wählen

Wählen Sie ein sicheres Passwort für den neuen Benutzer. Dieses Konto erhält sudo-Rechte und sollte deswegen gut geschützt sein.

2. Benutzer zur sudo-Gruppe hinzufügen​

sudo usermod -aG sudo john

Unter Debian/Ubuntu heißt die Gruppe sudo. Bei anderen Distributionen (z. B. CentOS/RHEL) heißt sie oft wheel.

Vor Deaktivierung von Root prüfen

Deaktivieren Sie den Root-Zugang niemals, bevor Sie geprüft haben, dass der neue Benutzer tatsächlich sudo-Rechte besitzt. Sonst könnten Sie sich aus dem Server aussperren.

3. Testen​

Öffnen Sie eine neue SSH-Sitzung (lassen Sie die Root-Verbindung offen) und melden Sie sich mit dem neuen Benutzer an:

ssh john@your-ip

Prüfen Sie eine sudo-Ausführung:

sudo apt update

Wenn das Kennwort abgefragt wird und der Befehl ausgeführt wird, sind die Rechte korrekt gesetzt.

User nicht in sudoers

Wenn die Meldung john is not in the sudoers file. This incident will be reported. erscheint, wurde Schritt 2 übersprungen oder Sie haben die Session nicht neu gestartet. Verbinden Sie sich neu und versuchen Sie es erneut.

Sudo gelegentlich vs. dauerhafte Root-Sitzung​

Zwei gebräuchliche Varianten:

# Einzelner Befehl
sudo apt install nginx

# Temporäre Root-Sitzung
sudo -i
# oder
sudo su

Bevorzugen Sie einzelne sudo-Befehle statt langer Root-Sitzungen, um Fehlbedienungen zu minimieren und Audit-Trails zu erhalten.

Weiterführend: eingeschränkte Sudo-Rechte​

Sie können via sudo visudo einem Benutzer nur bestimmte Befehle erlauben. Das ist nützlich, um z. B. Rechten zum Neustarten eines bestimmten Dienstes zu delegieren.


Zusammenfassung​

Das Anlegen eines Nicht-Root-Benutzers mit sudo-Rechten ist einer der ersten Schritte nach Bereitstellung eines VPS. Zur weiteren Absicherung siehe Secure your Linux VPS.

Fragen?

Unser Team ist im Discord für Sie da.