Nicht-Root-Benutzer erstellen und Sudo-Rechte vergeben
Dauerhaft als Root zu arbeiten ist eine häufige Gewohnheit, birgt aber große Risiken: Ein Tippfehler, ein bösartiges Skript oder eine Sicherheitslücke können so vollständigen Systemzugriff ermöglichen.
Das Prinzip der geringsten Rechte besagt: Geben Sie jedem Benutzer nur die Berechtigungen, die er wirklich benötigt.
1. Neuen Benutzer anlegen
sudo adduser john
adduser führt Sie interaktiv durch die Erstellung (Passwort, optionale Angaben) und konfiguriert sinnvolle Defaults.
Es ist benutzerfreundlicher als useradd.
Wählen Sie ein sicheres Passwort für den neuen Benutzer. Dieses Konto erhält sudo-Rechte und sollte deswegen gut geschützt sein.
2. Benutzer zur sudo-Gruppe hinzufügen
sudo usermod -aG sudo john
Unter Debian/Ubuntu heißt die Gruppe sudo. Bei anderen Distributionen (z. B. CentOS/RHEL) heißt sie oft wheel.
Deaktivieren Sie den Root-Zugang niemals, bevor Sie geprüft haben, dass der neue Benutzer tatsächlich sudo-Rechte besitzt. Sonst könnten Sie sich aus dem Server aussperren.
3. Testen
Öffnen Sie eine neue SSH-Sitzung (lassen Sie die Root-Verbindung offen) und melden Sie sich mit dem neuen Benutzer an:
ssh john@your-ip
Prüfen Sie eine sudo-Ausführung:
sudo apt update
Wenn das Kennwort abgefragt wird und der Befehl ausgeführt wird, sind die Rechte korrekt gesetzt.
Wenn die Meldung john is not in the sudoers file. This incident will be reported. erscheint, wurde Schritt 2
übersprungen oder Sie haben die Session nicht neu gestartet. Verbinden Sie sich neu und versuchen Sie es erneut.
Sudo gelegentlich vs. dauerhafte Root-Sitzung
Zwei gebräuchliche Varianten:
# Einzelner Befehl
sudo apt install nginx
# Temporäre Root-Sitzung
sudo -i
# oder
sudo su
Bevorzugen Sie einzelne sudo-Befehle statt langer Root-Sitzungen, um Fehlbedienungen zu minimieren und Audit-Trails zu erhalten.
Weiterführend: eingeschränkte Sudo-Rechte
Sie können via sudo visudo einem Benutzer nur bestimmte Befehle erlauben. Das ist nützlich, um z. B. Rechten zum
Neustarten eines bestimmten Dienstes zu delegieren.
Zusammenfassung
Das Anlegen eines Nicht-Root-Benutzers mit sudo-Rechten ist einer der ersten Schritte nach Bereitstellung eines VPS. Zur weiteren Absicherung siehe Secure your Linux VPS.
Unser Team ist im Discord für Sie da.