Différences
Ci-dessous, les différences entre deux révisions de la page.
Les deux révisions précédentesRévision précédenteProchaine révision | Révision précédente | ||
elearning:workbooks:debian:10:junior:l106 [2022/05/02 08:14] – removed admin | elearning:workbooks:debian:10:junior:l106 [2024/03/08 08:28] (Version actuelle) – admin | ||
---|---|---|---|
Ligne 1: | Ligne 1: | ||
+ | ~~PDF: | ||
+ | Version : **2024.01** | ||
+ | |||
+ | Dernière mise-à-jour : ~~LASTMOD~~ | ||
+ | |||
+ | ======LDF501 - Gestion des Utilisateurs====== | ||
+ | |||
+ | =====Contenu du Module===== | ||
+ | |||
+ | * **LDF501 - Gestion des Utilisateurs** | ||
+ | * Contenu du Module | ||
+ | * Présentation | ||
+ | * / | ||
+ | * Interrogation des Bases de Données | ||
+ | * Les Fichiers /etc/group et / | ||
+ | * Les Fichiers /etc/passwd et /etc/shadow | ||
+ | * Commandes | ||
+ | * Groupes | ||
+ | * groupadd | ||
+ | * groupdel | ||
+ | * groupmod | ||
+ | * newgrp | ||
+ | * gpasswd | ||
+ | * Utilisateurs | ||
+ | * useradd | ||
+ | * userdel | ||
+ | * usermod | ||
+ | * passwd | ||
+ | * chage | ||
+ | * Configuration | ||
+ | * LAB #1 - Gérer les Utilisateurs et les Groupes | ||
+ | * LAB #2 - Forcer l' | ||
+ | * 2.1 - Présentation de PAM | ||
+ | * 2.2 - Configuration des modules | ||
+ | * 2.3 - Utiliser des Mots de Passe Complexe | ||
+ | * LAB #3 - su et su - | ||
+ | * LAB #4 - sudo | ||
+ | |||
+ | =====Présentation===== | ||
+ | |||
+ | <WRAP center round todo> | ||
+ | **A faire** : Afin de mettre en pratique les exemples dans ce cours, vous devez vous connecter à votre système en tant que root grâce à la commande **su -** et le mot de passe **fenestros**. | ||
+ | </ | ||
+ | |||
+ | La bonne gestion des utilisateurs passe par une bonne stratégie de groupes. En effet, chaque utilisateur est affecté à un groupe **principal** mais il peut aussi être membre d'un ou de plusieurs groupes secondaires. | ||
+ | |||
+ | Comme dans d' | ||
+ | |||
+ | Les bases de données utilisées pour stocker les informations des utilisateurs et des groupes sont stipulées dans le fichier **/ | ||
+ | |||
+ | * **/ | ||
+ | * **/ | ||
+ | * **/ | ||
+ | |||
+ | ====/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | # / | ||
+ | # | ||
+ | # Example configuration of GNU Name Service Switch functionality. | ||
+ | # If you have the `glibc-doc-reference' | ||
+ | # `info libc "Name Service Switch"' | ||
+ | |||
+ | passwd: | ||
+ | group: | ||
+ | shadow: | ||
+ | gshadow: | ||
+ | |||
+ | hosts: | ||
+ | networks: | ||
+ | |||
+ | protocols: | ||
+ | services: | ||
+ | ethers: | ||
+ | rpc: db files | ||
+ | |||
+ | netgroup: | ||
+ | </ | ||
+ | |||
+ | Pour les entrées **passwd**, **group**, **shadow** et **gshadow** : | ||
+ | |||
+ | * **files** implique l' | ||
+ | * **systemd** implique l' | ||
+ | |||
+ | Il est aussi possible de trouver une autre valeur pour ces entrées : | ||
+ | |||
+ | * **sss** implique l' | ||
+ | * SSSD trouve ses origines dans le projet opensource **FreeIPA** (Identity, Policy and Audit) et offre aux réseaux Linux/Unix des fonctionalités similaires à celles fournies aux réseaux Windows(tm) par les Microsoft Active Directory Domain Services, | ||
+ | * Pour plus d' | ||
+ | |||
+ | ====Interrogation des Bases de Données==== | ||
+ | |||
+ | La commande **getent** est utilisée pour interroger les bases de données. Elle prend la forme suivante : | ||
+ | |||
+ | getent base-de-données clef | ||
+ | |||
+ | Par exemple pour rechercher l' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | trainee: | ||
+ | </ | ||
+ | |||
+ | Pour rechercher quels utilisateurs appartiennent à quels groupes, il convient d' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | mail:x:8: | ||
+ | </ | ||
+ | |||
+ | L' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root: | ||
+ | daemon: | ||
+ | bin: | ||
+ | sys: | ||
+ | sync: | ||
+ | games: | ||
+ | man: | ||
+ | lp: | ||
+ | mail: | ||
+ | news: | ||
+ | uucp: | ||
+ | proxy: | ||
+ | www-data: | ||
+ | backup: | ||
+ | list: | ||
+ | irc: | ||
+ | gnats: | ||
+ | nobody: | ||
+ | _apt: | ||
+ | systemd-network: | ||
+ | systemd-resolve: | ||
+ | messagebus: | ||
+ | systemd-timesync: | ||
+ | usbmux: | ||
+ | rtkit: | ||
+ | dnsmasq: | ||
+ | avahi: | ||
+ | speech-dispatcher: | ||
+ | pulse: | ||
+ | saned: | ||
+ | colord: | ||
+ | lightdm: | ||
+ | trainee: | ||
+ | systemd-coredump: | ||
+ | sshd: | ||
+ | </ | ||
+ | |||
+ | ====Les Fichiers /etc/group et / | ||
+ | |||
+ | Pour lister les groupes existants sur le système, saisissez la commande suivante : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root:x:0: | ||
+ | daemon:x:1: | ||
+ | bin:x:2: | ||
+ | sys:x:3: | ||
+ | adm:x:4: | ||
+ | tty:x:5: | ||
+ | disk:x:6: | ||
+ | lp:x:7: | ||
+ | mail:x:8: | ||
+ | news:x:9: | ||
+ | uucp:x:10: | ||
+ | man:x:12: | ||
+ | proxy:x:13: | ||
+ | kmem:x:15: | ||
+ | dialout: | ||
+ | fax:x:21: | ||
+ | voice:x:22: | ||
+ | cdrom: | ||
+ | floppy: | ||
+ | tape:x:26: | ||
+ | sudo:x:27: | ||
+ | audio: | ||
+ | dip: | ||
+ | www-data: | ||
+ | backup: | ||
+ | operator: | ||
+ | list:x:38: | ||
+ | irc:x:39: | ||
+ | src:x:40: | ||
+ | gnats:x:41: | ||
+ | shadow: | ||
+ | utmp:x:43: | ||
+ | video: | ||
+ | sasl:x:45: | ||
+ | plugdev: | ||
+ | staff:x:50: | ||
+ | games:x:60: | ||
+ | users: | ||
+ | nogroup: | ||
+ | systemd-journal: | ||
+ | systemd-network: | ||
+ | systemd-resolve: | ||
+ | input: | ||
+ | kvm:x:105: | ||
+ | render: | ||
+ | crontab: | ||
+ | netdev: | ||
+ | messagebus: | ||
+ | systemd-timesync: | ||
+ | ssh:x:111: | ||
+ | ssl-cert: | ||
+ | rtkit: | ||
+ | avahi: | ||
+ | lpadmin: | ||
+ | pulse: | ||
+ | pulse-access: | ||
+ | scanner: | ||
+ | saned: | ||
+ | colord: | ||
+ | lightdm: | ||
+ | trainee: | ||
+ | systemd-coredump: | ||
+ | mlocate: | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que la valeur du GID du groupe root est toujours de 0. Notez que sous Debian 11, les GID des utilisateurs normaux commencent à **1000** et les GID des comptes système sont inclus entre 1 et 99 et entre 201 et 999. | ||
+ | </ | ||
+ | |||
+ | Dans ce fichier, chaque ligne est constituée de 4 champs : | ||
+ | |||
+ | * Le nom **unique** du groupe, | ||
+ | * Le mot de passe du groupe. Une valeur de **x** dans ce champs indique que le système utilise le fichier **/ | ||
+ | * Le GID. Une valeur unique utilisée pour déterminée les droits d' | ||
+ | * La liste des membres ayant le groupe comme groupe **secondaire**. | ||
+ | |||
+ | Pour consulter le fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root:*:: | ||
+ | daemon:*:: | ||
+ | bin:*:: | ||
+ | sys:*:: | ||
+ | adm:*:: | ||
+ | tty:*:: | ||
+ | disk:*:: | ||
+ | lp:*:: | ||
+ | mail:*:: | ||
+ | news:*:: | ||
+ | uucp:*:: | ||
+ | man:*:: | ||
+ | proxy:*:: | ||
+ | kmem:*:: | ||
+ | dialout:*:: | ||
+ | fax:*:: | ||
+ | voice:*:: | ||
+ | cdrom: | ||
+ | floppy: | ||
+ | tape:*:: | ||
+ | sudo:*:: | ||
+ | audio: | ||
+ | dip: | ||
+ | www-data: | ||
+ | backup:*:: | ||
+ | operator: | ||
+ | list:*:: | ||
+ | irc:*:: | ||
+ | src:*:: | ||
+ | gnats:*:: | ||
+ | shadow:*:: | ||
+ | utmp:*:: | ||
+ | video: | ||
+ | sasl:*:: | ||
+ | plugdev: | ||
+ | staff:*:: | ||
+ | games:*:: | ||
+ | users:*:: | ||
+ | nogroup:*:: | ||
+ | systemd-journal: | ||
+ | systemd-network: | ||
+ | systemd-resolve: | ||
+ | input:!:: | ||
+ | kvm:!:: | ||
+ | render:!:: | ||
+ | crontab:!:: | ||
+ | netdev: | ||
+ | messagebus: | ||
+ | systemd-timesync: | ||
+ | ssh:!:: | ||
+ | ssl-cert: | ||
+ | rtkit:!:: | ||
+ | avahi:!:: | ||
+ | lpadmin: | ||
+ | pulse:!:: | ||
+ | pulse-access: | ||
+ | scanner: | ||
+ | saned:!:: | ||
+ | colord:!:: | ||
+ | lightdm:!:: | ||
+ | trainee:!:: | ||
+ | systemd-coredump: | ||
+ | mlocate:!:: | ||
+ | </ | ||
+ | |||
+ | Chaque ligne est constituée de 4 champs : | ||
+ | |||
+ | * Le nom du groupe. Ce champs est utilisé pour faire le lien avec le fichier **/ | ||
+ | * Le mot de passe **crypté** du groupe s'il en existe un. Une valeur **vide** dans ce champs indique que seuls les membres du groupe peuvent exécuter la commande **newgrp**. Une valeur de **!**, de **x** ou de ***** indique que personne ne peut exécuter la commande **newgrp** pour le groupe, | ||
+ | * L' | ||
+ | * La liste des membres ayant le groupe comme groupe **secondaire**. | ||
+ | |||
+ | Afin de vérifier les fichiers **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Dans le cas où vos fichiers ne comportent pas d' | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : L' | ||
+ | </ | ||
+ | |||
+ | Dans le cas où il est nécessaire de régénérer un des deux fichiers, il convient d' | ||
+ | |||
+ | * **grpconv** | ||
+ | * permet de régénérer le fichier **/ | ||
+ | * **grpunconv** | ||
+ | * permet de régénérer le fichier **/ | ||
+ | |||
+ | ====Les Fichiers /etc/passwd et / | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que la règle la plus libérale concernant les noms d' | ||
+ | </ | ||
+ | |||
+ | Pour lister les comptes utilisateur existants sur le système, saisissez la commande suivante : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root: | ||
+ | daemon: | ||
+ | bin: | ||
+ | sys: | ||
+ | sync: | ||
+ | games: | ||
+ | man: | ||
+ | lp: | ||
+ | mail: | ||
+ | news: | ||
+ | uucp: | ||
+ | proxy: | ||
+ | www-data: | ||
+ | backup: | ||
+ | list: | ||
+ | irc: | ||
+ | gnats: | ||
+ | nobody: | ||
+ | _apt: | ||
+ | systemd-network: | ||
+ | systemd-resolve: | ||
+ | messagebus: | ||
+ | systemd-timesync: | ||
+ | usbmux: | ||
+ | rtkit: | ||
+ | dnsmasq: | ||
+ | avahi: | ||
+ | speech-dispatcher: | ||
+ | pulse: | ||
+ | saned: | ||
+ | colord: | ||
+ | lightdm: | ||
+ | trainee: | ||
+ | systemd-coredump: | ||
+ | sshd: | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que la valeur de l'UID de root est toujours de 0. Notez que sous Debian 11, les UID des utilisateurs normaux commencent à **1000** et les UID des comptes système sont inclus entre 1 et 99 et entre 201 et 999. | ||
+ | </ | ||
+ | |||
+ | Chaque ligne est constituée de 7 champs : | ||
+ | |||
+ | * Le nom d' | ||
+ | * Le mot de passe. Une valeur de **x** dans ce champs indique que le système utilise le fichier **/ | ||
+ | * L'UID. Une valeur unique qui est utilisée pour déterminée les droits aux fichiers et aux répertoires. | ||
+ | * Le GID. Une valeur indiquant le groupe **principal** de l' | ||
+ | * Le nom complet. Ce champs optionnel est aussi appelé **GECOS** | ||
+ | * Le répertoire personnel de l' | ||
+ | * Le shell de l' | ||
+ | |||
+ | Pour consulter le fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root: | ||
+ | daemon: | ||
+ | bin: | ||
+ | sys: | ||
+ | sync: | ||
+ | games: | ||
+ | man: | ||
+ | lp: | ||
+ | mail: | ||
+ | news: | ||
+ | uucp: | ||
+ | proxy: | ||
+ | www-data: | ||
+ | backup: | ||
+ | list: | ||
+ | irc: | ||
+ | gnats: | ||
+ | nobody: | ||
+ | _apt: | ||
+ | systemd-network: | ||
+ | systemd-resolve: | ||
+ | messagebus: | ||
+ | systemd-timesync: | ||
+ | usbmux: | ||
+ | rtkit: | ||
+ | dnsmasq: | ||
+ | avahi: | ||
+ | speech-dispatcher: | ||
+ | pulse: | ||
+ | saned: | ||
+ | colord: | ||
+ | lightdm: | ||
+ | trainee: | ||
+ | systemd-coredump: | ||
+ | sshd: | ||
+ | </ | ||
+ | |||
+ | Chaque ligne est constituée de 8 champs : | ||
+ | |||
+ | * Le nom de l' | ||
+ | * Le mot de passe **crypté** de l' | ||
+ | * **!!** - Le mot de passe n'a pas encore été défini et l' | ||
+ | * ***** - L' | ||
+ | * **vide** - aucun mot de passe sera demandé pour l' | ||
+ | * Le nombre de jours entre le **01/ | ||
+ | * Le nombre de jours que le mot de passe est encore valide. Une valeur de **0** dans ce champs indique sue le mot de passe n' | ||
+ | * Le nombre de jours après lequel le mot de passe doit être changé, | ||
+ | * Le nombre de jours avant la date de modification forcée que l' | ||
+ | * Le nombre de jours après l' | ||
+ | * Le **numéro** du jour après le **01/ | ||
+ | |||
+ | Afin de vérifier les fichiers **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | user ' | ||
+ | user ' | ||
+ | user ' | ||
+ | user ' | ||
+ | user ' | ||
+ | user ' | ||
+ | user ' | ||
+ | user ' | ||
+ | user ' | ||
+ | pwck: no changes | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Les erreurs ci-dessus ne sont pas importantes. Elles sont dues au fait que les répertoires de connexion de certains comptes systèmes ne sont pas créés par le système lors de la création des comptes et ceci justement pour éviter la possibilité qu'un pirate ou un hacker puisse se connecter au système en utilisant le compte concerné. Encore une fois, l' | ||
+ | </ | ||
+ | |||
+ | Dans le cas où il est nécessaire de régénérer un des deux fichiers, il convient d' | ||
+ | |||
+ | * **pwconv** | ||
+ | * permet de régénérer le fichier **/ | ||
+ | * **pwunconv** | ||
+ | * permet de régénérer le fichier **/ | ||
+ | |||
+ | |||
+ | =====Commandes===== | ||
+ | |||
+ | ====Groupes==== | ||
+ | |||
+ | ===groupadd=== | ||
+ | |||
+ | Cette commande est utilisée pour créer un groupe. | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: groupadd [options] GROUP | ||
+ | |||
+ | Options: | ||
+ | -f, --force | ||
+ | and cancel -g if the GID is already used | ||
+ | -g, --gid GID use GID for the new group | ||
+ | -h, --help | ||
+ | -K, --key KEY=VALUE | ||
+ | -o, --non-unique | ||
+ | (non-unique) GID | ||
+ | -p, --password PASSWORD | ||
+ | -r, --system | ||
+ | -R, --root CHROOT_DIR | ||
+ | -P, --prefix PREFIX_DIR | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Il est possible de créer plusieurs groupes ayant le même GID. | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez l' | ||
+ | </ | ||
+ | |||
+ | ===groupdel=== | ||
+ | |||
+ | Cette commande est utilisée pour supprimer un groupe. | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: groupdel [options] GROUP | ||
+ | |||
+ | Options: | ||
+ | -h, --help | ||
+ | -R, --root CHROOT_DIR | ||
+ | -P, --prefix PREFIX_DIR | ||
+ | -f, --force | ||
+ | </ | ||
+ | |||
+ | ===groupmod=== | ||
+ | |||
+ | Cette commande est utilisée pour modifier un groupe existant. | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: groupmod [options] GROUP | ||
+ | |||
+ | Options: | ||
+ | -g, --gid GID | ||
+ | -h, --help | ||
+ | -n, --new-name NEW_GROUP | ||
+ | -o, --non-unique | ||
+ | -p, --password PASSWORD | ||
+ | PASSWORD | ||
+ | -R, --root CHROOT_DIR | ||
+ | -P, --prefix PREFIX_DIR | ||
+ | </ | ||
+ | |||
+ | ===newgrp=== | ||
+ | |||
+ | Cette commande est utilisée pour modifier le groupe de l' | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: newgrp [-] [group] | ||
+ | </ | ||
+ | |||
+ | ===gpasswd=== | ||
+ | |||
+ | Cette commande est utilisée pour administrer le fichier **/ | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: gpasswd [option] GROUP | ||
+ | |||
+ | Options: | ||
+ | -a, --add USER add USER to GROUP | ||
+ | -d, --delete USER | ||
+ | -h, --help | ||
+ | -Q, --root CHROOT_DIR | ||
+ | -r, --remove-password | ||
+ | -R, --restrict | ||
+ | -M, --members USER, | ||
+ | -A, --administrators ADMIN,... | ||
+ | set the list of administrators for GROUP | ||
+ | Except for the -A and -M options, the options cannot be combined. | ||
+ | </ | ||
+ | |||
+ | ====Utilisateurs==== | ||
+ | |||
+ | ===useradd=== | ||
+ | |||
+ | Cette commande est utilisée pour ajouter un utilisateur. | ||
+ | |||
+ | Les codes retour de la commande useradd sont : | ||
+ | |||
+ | ^ Code Retour ^ Description ^ | ||
+ | | 1 | Impossible de mettre à jour le fichier /etc/passwd | | ||
+ | | 2 | Syntaxe invalide | | ||
+ | | 3 | Option invalide | | ||
+ | | 4 | L'UID demandé est déjà utilisé | | ||
+ | | 6 | Le groupe spécifié n' | ||
+ | | 9 | Le nom d' | ||
+ | | 10 | Impossible de mettre à jour le fichier / | ||
+ | | 12 | Impossible de créer le répertoire personnel de l' | ||
+ | | 13 | Impossible de créer le spool mail de l' | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: useradd [options] LOGIN | ||
+ | | ||
+ | | ||
+ | |||
+ | Options: | ||
+ | --badnames | ||
+ | -b, --base-dir BASE_DIR | ||
+ | new account | ||
+ | --btrfs-subvolume-home | ||
+ | -c, --comment COMMENT | ||
+ | -d, --home-dir HOME_DIR | ||
+ | -D, --defaults | ||
+ | -e, --expiredate EXPIRE_DATE | ||
+ | -f, --inactive INACTIVE | ||
+ | -g, --gid GROUP name or ID of the primary group of the new | ||
+ | account | ||
+ | -G, --groups GROUPS | ||
+ | account | ||
+ | -h, --help | ||
+ | -k, --skel SKEL_DIR | ||
+ | -K, --key KEY=VALUE | ||
+ | -l, --no-log-init | ||
+ | faillog databases | ||
+ | -m, --create-home | ||
+ | -M, --no-create-home | ||
+ | -N, --no-user-group | ||
+ | the user | ||
+ | -o, --non-unique | ||
+ | (non-unique) UID | ||
+ | -p, --password PASSWORD | ||
+ | -r, --system | ||
+ | -R, --root CHROOT_DIR | ||
+ | -P, --prefix PREFIX_DIR | ||
+ | -s, --shell SHELL login shell of the new account | ||
+ | -u, --uid UID user ID of the new account | ||
+ | -U, --user-group | ||
+ | -Z, --selinux-user SEUSER | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Il est possible de créer plusieurs utilisateurs ayant le même UID. | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez l' | ||
+ | </ | ||
+ | |||
+ | ===userdel=== | ||
+ | |||
+ | Cette commande est utilisée pour supprimer un utilisateur. | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: userdel [options] LOGIN | ||
+ | |||
+ | Options: | ||
+ | -f, --force | ||
+ | even if not owned by user | ||
+ | -h, --help | ||
+ | -r, --remove | ||
+ | -R, --root CHROOT_DIR | ||
+ | -P, --prefix PREFIX_DIR | ||
+ | -Z, --selinux-user | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que lors de la suppression d'un utilisateur, | ||
+ | </ | ||
+ | |||
+ | ===usermod=== | ||
+ | |||
+ | Cette commande est utilisée pour modifier un utilisateur existant. | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: usermod [options] LOGIN | ||
+ | |||
+ | Options: | ||
+ | -b, --badnames | ||
+ | -c, --comment COMMENT | ||
+ | -d, --home HOME_DIR | ||
+ | -e, --expiredate EXPIRE_DATE | ||
+ | -f, --inactive INACTIVE | ||
+ | to INACTIVE | ||
+ | -g, --gid GROUP force use GROUP as new primary group | ||
+ | -G, --groups GROUPS | ||
+ | -a, --append | ||
+ | mentioned by the -G option without removing | ||
+ | the user from other groups | ||
+ | -h, --help | ||
+ | -l, --login NEW_LOGIN | ||
+ | -L, --lock | ||
+ | -m, --move-home | ||
+ | new location (use only with -d) | ||
+ | -o, --non-unique | ||
+ | -p, --password PASSWORD | ||
+ | -R, --root CHROOT_DIR | ||
+ | -P, --prefix PREFIX_DIR | ||
+ | -s, --shell SHELL new login shell for the user account | ||
+ | -u, --uid UID new UID for the user account | ||
+ | -U, --unlock | ||
+ | -v, --add-subuids FIRST-LAST | ||
+ | -V, --del-subuids FIRST-LAST | ||
+ | -w, --add-subgids FIRST-LAST | ||
+ | -W, --del-subgids FIRST-LAST | ||
+ | -Z, --selinux-user SEUSER | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez l' | ||
+ | </ | ||
+ | |||
+ | ===passwd=== | ||
+ | |||
+ | Cette commande est utilisée pour créer ou modifier le mot de passe d'un utilisateur. | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: passwd [options] [LOGIN] | ||
+ | |||
+ | Options: | ||
+ | -a, --all | ||
+ | -d, --delete | ||
+ | -e, --expire | ||
+ | -h, --help | ||
+ | -k, --keep-tokens | ||
+ | -i, --inactive INACTIVE | ||
+ | to INACTIVE | ||
+ | -l, --lock | ||
+ | -n, --mindays MIN_DAYS | ||
+ | change to MIN_DAYS | ||
+ | -q, --quiet | ||
+ | -r, --repository REPOSITORY | ||
+ | -R, --root CHROOT_DIR | ||
+ | -S, --status | ||
+ | -u, --unlock | ||
+ | -w, --warndays WARN_DAYS | ||
+ | -x, --maxdays MAX_DAYS | ||
+ | change to MAX_DAYS | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez l' | ||
+ | </ | ||
+ | |||
+ | ===chage=== | ||
+ | |||
+ | La commande chage modifie le nombre de jours entre les changements de mot de passe et la date du dernier changement. Ces informations sont utilisées par le système pour déterminer si un utilisateur doit changer son mot de passe. | ||
+ | |||
+ | Les options de cette commande sont : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Usage: chage [options] LOGIN | ||
+ | |||
+ | Options: | ||
+ | -d, --lastday LAST_DAY | ||
+ | -E, --expiredate EXPIRE_DATE | ||
+ | -h, --help | ||
+ | -i, --iso8601 | ||
+ | -I, --inactive INACTIVE | ||
+ | to INACTIVE | ||
+ | -l, --list | ||
+ | -m, --mindays MIN_DAYS | ||
+ | change to MIN_DAYS | ||
+ | -M, --maxdays MAX_DAYS | ||
+ | change to MAX_DAYS | ||
+ | -R, --root CHROOT_DIR | ||
+ | -W, --warndays WARN_DAYS | ||
+ | </ | ||
+ | |||
+ | =====Configuration===== | ||
+ | |||
+ | La commande **useradd** est configurée par le fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | # Default values for useradd(8) | ||
+ | # | ||
+ | # The SHELL variable specifies the default login shell on your | ||
+ | # system. | ||
+ | # Similar to DSHELL in adduser. However, we use " | ||
+ | # useradd is a low level utility and should be as general | ||
+ | # as possible | ||
+ | SHELL=/ | ||
+ | # | ||
+ | # The default group for users | ||
+ | # 100=users on Debian systems | ||
+ | # Same as USERS_GID in adduser | ||
+ | # This argument is used when the -n flag is specified. | ||
+ | # The default behavior (when -n and -g are not specified) is to create a | ||
+ | # primary user group with the same name as the user being added to the | ||
+ | # system. | ||
+ | # GROUP=100 | ||
+ | # | ||
+ | # The default home directory. Same as DHOME for adduser | ||
+ | # HOME=/home | ||
+ | # | ||
+ | # The number of days after a password expires until the account | ||
+ | # is permanently disabled | ||
+ | # INACTIVE=-1 | ||
+ | # | ||
+ | # The default expire date | ||
+ | # EXPIRE= | ||
+ | # | ||
+ | # The SKEL variable specifies the directory containing " | ||
+ | # files; in other words, files such as a sample .profile that will be | ||
+ | # copied to the new user's home directory when it is created. | ||
+ | # SKEL=/ | ||
+ | # | ||
+ | # Defines whether the mail spool should be created while | ||
+ | # creating the account | ||
+ | # CREATE_MAIL_SPOOL=yes | ||
+ | </ | ||
+ | |||
+ | Dans ce fichier, nous trouvons les directives suivantes : | ||
+ | |||
+ | * **SHELL** - renseigne le shell de l' | ||
+ | * **GROUP** - identifie le groupe principal par défaut de l' | ||
+ | * **HOME** - indique que le répertoire personnel de l' | ||
+ | * **INACTIVE** - indique le nombre de jours d' | ||
+ | * **EXPIRE** - sans valeur, cette directive indique que le mot de passe de l' | ||
+ | * **SKEL** - indique le répertoire contenant les fichiers qui seront copiés vers le répertoire personnel de l' | ||
+ | * **CREATE_MAIL_SPOOL** - indique si oui ou non une boite mail interne au système sera créée pour l' | ||
+ | |||
+ | Il est aussi possible de renseigner la valeur de la directive suivante : | ||
+ | |||
+ | * **UMASK** - indique l' | ||
+ | |||
+ | Ces mêmes informations peuvent être visualisées en exécutant la commande **useradd** avec l' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | GROUP=100 | ||
+ | HOME=/home | ||
+ | INACTIVE=-1 | ||
+ | EXPIRE= | ||
+ | SHELL=/ | ||
+ | SKEL=/ | ||
+ | CREATE_MAIL_SPOOL=no | ||
+ | </ | ||
+ | |||
+ | Pour consulter la liste des fichiers dans **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | total 20 | ||
+ | drwxr-xr-x | ||
+ | drwxr-xr-x 112 root root 4096 Jun 2 16:42 .. | ||
+ | -rw-r--r-- | ||
+ | -rw-r--r-- | ||
+ | -rw-r--r-- | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que sous Debian le fichier **.profile** remplace le fichier **.bash_profile**. | ||
+ | </ | ||
+ | |||
+ | Pour connaître l'UID, le GID et l' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | uid=1000(trainee) gid=1000(trainee) groups=1000(trainee), | ||
+ | </ | ||
+ | |||
+ | Pour seulement connaître les groupes d'un utilisateur, | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | trainee : trainee cdrom floppy audio dip video plugdev netdev lpadmin scanner | ||
+ | </ | ||
+ | |||
+ | Les valeurs minimales de l'UID et du GID utilisés par défaut lors de la création d'un utilisateur sont stipulées dans le fichier **/ | ||
+ | |||
+ | < | ||
+ | ... | ||
+ | # | ||
+ | # Min/max values for automatic uid selection in useradd | ||
+ | # | ||
+ | UID_MIN | ||
+ | UID_MAX | ||
+ | # System accounts | ||
+ | # | ||
+ | # | ||
+ | |||
+ | # | ||
+ | # Min/max values for automatic gid selection in groupadd | ||
+ | # | ||
+ | GID_MIN | ||
+ | GID_MAX | ||
+ | # System accounts | ||
+ | # | ||
+ | # | ||
+ | ... | ||
+ | </ | ||
+ | |||
+ | =====LAB #1 - Gérer les Utilisateurs et les Groupes===== | ||
+ | |||
+ | Créez maintenant trois groupes **groupe1**, | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Créez maintenant trois utilisateurs **fenestros1**, | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | |||
+ | root@debian11: | ||
+ | |||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | En consultant la fin de votre fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | pulse: | ||
+ | saned: | ||
+ | colord: | ||
+ | lightdm: | ||
+ | trainee: | ||
+ | systemd-coredump: | ||
+ | sshd: | ||
+ | fenestros2: | ||
+ | fenestros3: | ||
+ | fenestros1: | ||
+ | </ | ||
+ | |||
+ | En regardant la fin de votre fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | scanner: | ||
+ | saned: | ||
+ | colord: | ||
+ | lightdm: | ||
+ | trainee: | ||
+ | systemd-coredump: | ||
+ | mlocate: | ||
+ | groupe1: | ||
+ | groupe2: | ||
+ | groupe3: | ||
+ | </ | ||
+ | |||
+ | Créez le mot de passe **fenestros** pour le **groupe3** : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | Changing the password for group groupe3 | ||
+ | New Password: fenestros | ||
+ | Re-enter new password: fenestros | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que les mots de passe saisis ne seront **pas** visibles. | ||
+ | </ | ||
+ | |||
+ | Consultez la fin de votre fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | scanner: | ||
+ | saned:!:: | ||
+ | colord:!:: | ||
+ | lightdm:!:: | ||
+ | trainee:!:: | ||
+ | systemd-coredump: | ||
+ | mlocate:!:: | ||
+ | groupe1: | ||
+ | groupe2:!:: | ||
+ | groupe3: | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez la présence du mot de passe crypté pour le **groupe3**. | ||
+ | </ | ||
+ | |||
+ | Nommez maintenant **fenestros1** administrateur du **groupe3** : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Consultez la fin de votre fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | scanner: | ||
+ | saned:!:: | ||
+ | colord:!:: | ||
+ | lightdm:!:: | ||
+ | trainee:!:: | ||
+ | systemd-coredump: | ||
+ | mlocate:!:: | ||
+ | groupe1: | ||
+ | groupe2:!:: | ||
+ | groupe3: | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : L' | ||
+ | </ | ||
+ | |||
+ | Essayez maintenant de supprimer le groupe **groupe3** : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | groupdel: cannot remove the primary group of user ' | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : En effet, vous ne pouvez pas supprimer un groupe tant qu'un utilisateur le possède comme son groupe principal. | ||
+ | </ | ||
+ | |||
+ | Supprimez donc l' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Ensuite essayez de supprimer le groupe **groupe3** : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que cette fois-ci la commande est exécutée sans erreur. | ||
+ | </ | ||
+ | |||
+ | Le fait de supprimer un utilisateur **sans** l' | ||
+ | |||
+ | Sous Debian les répertoires personnels des utilisateurs n'ont pas été créés parce que les directives n'ont pas été activées dans le fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | # Default values for useradd(8) | ||
+ | # | ||
+ | # The SHELL variable specifies the default login shell on your | ||
+ | # system. | ||
+ | # Similar to DSHELL in adduser. However, we use " | ||
+ | # useradd is a low level utility and should be as general | ||
+ | # as possible | ||
+ | SHELL=/ | ||
+ | # | ||
+ | # The default group for users | ||
+ | # 100=users on Debian systems | ||
+ | # Same as USERS_GID in adduser | ||
+ | # This argument is used when the -n flag is specified. | ||
+ | # The default behavior (when -n and -g are not specified) is to create a | ||
+ | # primary user group with the same name as the user being added to the | ||
+ | # system. | ||
+ | # GROUP=100 | ||
+ | # | ||
+ | # The default home directory. Same as DHOME for adduser | ||
+ | # HOME=/home | ||
+ | # | ||
+ | # The number of days after a password expires until the account | ||
+ | # is permanently disabled | ||
+ | # INACTIVE=-1 | ||
+ | # | ||
+ | # The default expire date | ||
+ | # EXPIRE= | ||
+ | # | ||
+ | # The SKEL variable specifies the directory containing " | ||
+ | # files; in other words, files such as a sample .profile that will be | ||
+ | # copied to the new user's home directory when it is created. | ||
+ | # SKEL=/ | ||
+ | # | ||
+ | # Defines whether the mail spool should be created while | ||
+ | # creating the account | ||
+ | # CREATE_MAIL_SPOOL=yes | ||
+ | </ | ||
+ | |||
+ | Otez donc le caractère **#** devant les lignes suivantes : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | |||
+ | root@debian11: | ||
+ | # Default values for useradd(8) | ||
+ | # | ||
+ | # The SHELL variable specifies the default login shell on your | ||
+ | # system. | ||
+ | # Similar to DSHELL in adduser. However, we use " | ||
+ | # useradd is a low level utility and should be as general | ||
+ | # as possible | ||
+ | SHELL=/ | ||
+ | # | ||
+ | # The default group for users | ||
+ | # 100=users on Debian systems | ||
+ | # Same as USERS_GID in adduser | ||
+ | # This argument is used when the -n flag is specified. | ||
+ | # The default behavior (when -n and -g are not specified) is to create a | ||
+ | # primary user group with the same name as the user being added to the | ||
+ | # system. | ||
+ | GROUP=100 | ||
+ | # | ||
+ | # The default home directory. Same as DHOME for adduser | ||
+ | HOME=/home | ||
+ | # | ||
+ | # The number of days after a password expires until the account | ||
+ | # is permanently disabled | ||
+ | INACTIVE=-1 | ||
+ | # | ||
+ | # The default expire date | ||
+ | EXPIRE= | ||
+ | # | ||
+ | # The SKEL variable specifies the directory containing " | ||
+ | # files; in other words, files such as a sample .profile that will be | ||
+ | # copied to the new user's home directory when it is created. | ||
+ | SKEL=/ | ||
+ | # | ||
+ | # Defines whether the mail spool should be created while | ||
+ | # creating the account | ||
+ | CREATE_MAIL_SPOOL=yes | ||
+ | </ | ||
+ | |||
+ | Pour tester la configuration, | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Vérifiez que l' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | total 8 | ||
+ | drwxr-xr-x | ||
+ | drwxr-xr-x 17 trainee trainee 4096 Jun 3 17:39 trainee | ||
+ | </ | ||
+ | |||
+ | Créez maintenant les répertoires personnels de fenestros1 et fenestros2 : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Copiez le contenu du répertoire **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Modifiez le propriétaire et le groupe pour les répertoires **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Créez maintenant les mots de passe pour **fenestros1** et **fenestros2**. Indiquez un mot de passe identique au nom du compte : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | New password: fenestros1 | ||
+ | Retype new password: fenestros1 | ||
+ | passwd: password updated successfully | ||
+ | root@debian11: | ||
+ | New password: fenestros2 | ||
+ | Retype new password: fenestros2 | ||
+ | passwd: password updated successfully | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que les règles concernant la création de mots de passe ne sont pas appliqués aux mots de passe créés par root. Notez aussi que les mots de passe saisis ne seront **PAS** visibles. | ||
+ | </ | ||
+ | |||
+ | =====LAB #2 - Forcer l' | ||
+ | |||
+ | ====2.1 - Présentation de PAM==== | ||
+ | |||
+ | **PAM** ( //Pluggable Authentification Modules// ou Modules d' | ||
+ | |||
+ | Les fichiers de configuration se trouvent dans le répertoire **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | total 104 | ||
+ | -rw-r--r-- 1 root root 384 Feb 7 2020 chfn | ||
+ | -rw-r--r-- 1 root root 92 Feb 7 2020 chpasswd | ||
+ | -rw-r--r-- 1 root root 581 Feb 7 2020 chsh | ||
+ | -rw-r--r-- 1 root root 1208 Apr 25 06:49 common-account | ||
+ | -rw-r--r-- 1 root root 1214 Apr 25 06:49 common-auth | ||
+ | -rw-r--r-- 1 root root 1660 Apr 25 06:49 common-password | ||
+ | -rw-r--r-- 1 root root 1146 Apr 25 06:49 common-session | ||
+ | -rw-r--r-- 1 root root 1154 Apr 25 06:49 common-session-noninteractive | ||
+ | -rw-r--r-- 1 root root 606 Feb 22 2021 cron | ||
+ | -rw-r--r-- 1 root root 69 May 27 2021 cups | ||
+ | -rw-r--r-- 1 root root 1354 Feb 3 2020 lightdm | ||
+ | -rw-r--r-- 1 root root 1428 Feb 3 2020 lightdm-autologin | ||
+ | -rw-r--r-- 1 root root 493 Feb 3 2020 lightdm-greeter | ||
+ | -rw-r--r-- 1 root root 4126 Feb 7 2020 login | ||
+ | -rw-r--r-- 1 root root 92 Feb 7 2020 newusers | ||
+ | -rw-r--r-- 1 root root 520 Jan 30 2021 other | ||
+ | -rw-r--r-- 1 root root 92 Feb 7 2020 passwd | ||
+ | -rw-r--r-- 1 root root 270 Jan 13 20:32 polkit-1 | ||
+ | -rw-r--r-- 1 root root 168 Jan 7 2021 ppp | ||
+ | -rw-r--r-- 1 root root 143 Jan 20 20:55 runuser | ||
+ | -rw-r--r-- 1 root root 138 Jan 20 20:55 runuser-l | ||
+ | -rw-r--r-- 1 root root 2133 Mar 13 2021 sshd | ||
+ | -rw-r--r-- 1 root root 2259 Jan 20 20:55 su | ||
+ | -rw-r--r-- 1 root root 95 Feb 27 2021 sudo | ||
+ | -rw-r--r-- 1 root root 137 Jan 20 20:55 su-l | ||
+ | </ | ||
+ | |||
+ | Ces fichiers ont une structure spécifique et sont nommés d' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | pam_access.so | ||
+ | pam_debug.so | ||
+ | pam_deny.so | ||
+ | pam_echo.so | ||
+ | pam_env.so | ||
+ | pam_exec.so | ||
+ | </ | ||
+ | |||
+ | Les modules les plus importants sont : | ||
+ | |||
+ | ^ Module ^ Description ^ | ||
+ | | pam_access.so | Ce module est utilisé pour interdire l' | ||
+ | | pam_echo.so | Ce module présente le contenu du fichier passé en argument à tout utilisateur lors de sa connexion. | | ||
+ | | pam_limits.so | Ce module implémente les limites des ressources détaillées dans le fichier **/ | ||
+ | | pam_listfile.so | Ce module est utilisé pour consulter un fichier spécifique pour vérifier les authiorisations. Par exemple, le service ftp utilise ce module pour consulter le fichier **/ | ||
+ | | pam_nologin.so | Ce module interdit les connexions d' | ||
+ | | pam_securetty.so | Ce module interdit des connexions de root à partir des périphériques tty qui ne sont pas listés dans le fichier **/ | ||
+ | | pam_unix.so | Ce module est utilisé pour vérifier les informations suivantes ; expire, last_change, | ||
+ | |||
+ | Chaque fichier dans /etc/pam.d contient les règles PAM utilisées pendant l' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | # | ||
+ | # The PAM configuration file for the Shadow `login' | ||
+ | # | ||
+ | |||
+ | # Enforce a minimal delay in case of failure (in microseconds). | ||
+ | # (Replaces the `FAIL_DELAY' | ||
+ | # Note that other modules may require another minimal delay. (for example, | ||
+ | # to disable any delay, you should add the nodelay option to pam_unix) | ||
+ | auth | ||
+ | |||
+ | # Outputs an issue file prior to each login prompt (Replaces the | ||
+ | # ISSUE_FILE option from login.defs). Uncomment for use | ||
+ | # auth | ||
+ | |||
+ | # Disallows other than root logins when / | ||
+ | # (Replaces the `NOLOGINS_FILE' | ||
+ | auth | ||
+ | |||
+ | # SELinux needs to be the first session rule. This ensures that any | ||
+ | # lingering context has been cleared. Without this it is possible | ||
+ | # that a module could execute code in the wrong domain. | ||
+ | # When the module is present, " | ||
+ | # is disabled, this returns success.) | ||
+ | session [success=ok ignore=ignore module_unknown=ignore default=bad] pam_selinux.so close | ||
+ | |||
+ | # Sets the loginuid process attribute | ||
+ | session | ||
+ | |||
+ | # Prints the message of the day upon successful login. | ||
+ | # (Replaces the `MOTD_FILE' | ||
+ | # This includes a dynamically generated part from / | ||
+ | # and a static (admin-editable) part from /etc/motd. | ||
+ | session | ||
+ | session | ||
+ | |||
+ | # SELinux needs to intervene at login time to ensure that the process | ||
+ | # starts in the proper default security context. Only sessions which are | ||
+ | # intended to run in the user's context should be run after this. | ||
+ | # pam_selinux.so changes the SELinux context of the used TTY and configures | ||
+ | # SELinux in order to transition to the user context with the next execve() | ||
+ | # call. | ||
+ | session [success=ok ignore=ignore module_unknown=ignore default=bad] pam_selinux.so open | ||
+ | # When the module is present, " | ||
+ | # is disabled, this returns success.) | ||
+ | |||
+ | # This module parses environment configuration file(s) | ||
+ | # and also allows you to use an extended config | ||
+ | # file / | ||
+ | # | ||
+ | # parsing / | ||
+ | session | ||
+ | # locale variables are also kept into / | ||
+ | # reading this file *in addition to / | ||
+ | session | ||
+ | |||
+ | # Standard Un*x authentication. | ||
+ | @include common-auth | ||
+ | |||
+ | # This allows certain extra groups to be granted to a user | ||
+ | # based on things like time of day, tty, service, and user. | ||
+ | # Please edit / | ||
+ | # (Replaces the `CONSOLE_GROUPS' | ||
+ | auth | ||
+ | |||
+ | # Uncomment and edit / | ||
+ | # time restraint on logins. | ||
+ | # (Replaces the `PORTTIME_CHECKS_ENAB' | ||
+ | # as well as / | ||
+ | # account | ||
+ | |||
+ | # Uncomment and edit / | ||
+ | # set access limits. | ||
+ | # (Replaces / | ||
+ | # account | ||
+ | |||
+ | # Sets up user limits according to / | ||
+ | # (Replaces the use of /etc/limits in old login) | ||
+ | session | ||
+ | |||
+ | # Prints the last login info upon successful login | ||
+ | # (Replaces the `LASTLOG_ENAB' | ||
+ | session | ||
+ | |||
+ | # Prints the status of the user's mailbox upon successful login | ||
+ | # (Replaces the `MAIL_CHECK_ENAB' | ||
+ | # | ||
+ | # This also defines the MAIL environment variable | ||
+ | # However, userdel also needs MAIL_DIR and MAIL_FILE variables | ||
+ | # in / | ||
+ | # also removes the user's mail spool file. | ||
+ | # See comments in / | ||
+ | session | ||
+ | |||
+ | # Create a new session keyring. | ||
+ | session | ||
+ | |||
+ | # Standard Un*x account and session | ||
+ | @include common-account | ||
+ | @include common-session | ||
+ | @include common-password | ||
+ | </ | ||
+ | |||
+ | La première ligne de ce fichier est un commentaire qui spécifie que le fichier est conforme à la spécification PAM 1.0. | ||
+ | |||
+ | Ce fichier, tout comme les autres, est ensuite structuré de la façon suivante : | ||
+ | |||
+ | * Une module par ligne, | ||
+ | * Quatre champs séparés par un espace dans chaque règle dont les trois premières sont obligatoires. | ||
+ | |||
+ | Le **premier champs** est le //**type de module**//. Il en existe quatre : | ||
+ | |||
+ | ^ Type ^ Description ^ | ||
+ | | **auth** | Utilisé pour authentifier un utilisateur ou les pré-requis système ( par exemple / | ||
+ | | **account** | Utilisé pour vérifier si l' | ||
+ | | **password** | Utilisé pour vérifier si l' | ||
+ | | **session** | Utilisé pour gérer la session après l' | ||
+ | |||
+ | Le **deuxième champs** est le // | ||
+ | |||
+ | ^ Control-flag ^ Description ^ | ||
+ | | **required** | La réussite de ce module est indispensable. L' | ||
+ | | **requisite** | La réussite de ce module est indispensable. L' | ||
+ | | **sufficient** | La réussite de ce module est suffisant pour authoriser l' | ||
+ | | **optional** | La réussite ou l' | ||
+ | | **@include** | Ce control-flag permet d' | ||
+ | |||
+ | Le **troisième champs** stipule le // | ||
+ | |||
+ | Le **quatrième champs** contient éventuellement les **arguments**. | ||
+ | |||
+ | Dernièrement, | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | # | ||
+ | # / | ||
+ | # | ||
+ | # Note that this file is used for any unspecified service; for example | ||
+ | #if / | ||
+ | # | ||
+ | # | ||
+ | # | ||
+ | |||
+ | # We fall back to the system default in / | ||
+ | # | ||
+ | |||
+ | @include common-auth | ||
+ | @include common-account | ||
+ | @include common-password | ||
+ | @include common-session | ||
+ | </ | ||
+ | |||
+ | ====2.2 - Configuration des modules==== | ||
+ | |||
+ | Certains modules de PAM peuvent être configurés grâce aux fichiers présents dans le répertoire **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | total 48 | ||
+ | -rw-r--r-- 1 root root 4564 Aug 26 2021 access.conf | ||
+ | -rw-r--r-- 1 root root 2234 Aug 26 2021 faillock.conf | ||
+ | -rw-r--r-- 1 root root 3635 Aug 26 2021 group.conf | ||
+ | -rw-r--r-- 1 root root 2161 Aug 26 2021 limits.conf | ||
+ | drwxr-xr-x 2 root root 4096 Aug 26 2021 limits.d | ||
+ | -rw-r--r-- 1 root root 1637 Aug 26 2021 namespace.conf | ||
+ | drwxr-xr-x 2 root root 4096 Aug 26 2021 namespace.d | ||
+ | -rwxr-xr-x 1 root root 1016 Aug 26 2021 namespace.init | ||
+ | -rw------- 1 root root 0 Apr 25 06:30 opasswd | ||
+ | -rw-r--r-- 1 root root 2971 Aug 26 2021 pam_env.conf | ||
+ | -rw-r--r-- 1 root root 419 Aug 26 2021 sepermit.conf | ||
+ | -rw-r--r-- 1 root root 2179 Aug 26 2021 time.conf | ||
+ | </ | ||
+ | |||
+ | Parmi les fichiers cités on note ceux qui peuvent être utilisés pour configurer les modules suivants : | ||
+ | |||
+ | ^ Fichier/// | ||
+ | | **access.conf** | pam_access.so | | ||
+ | | **faillock.conf** | pam_faillock.so | | ||
+ | | **group.conf** | pam_group.so | | ||
+ | | **limits.conf** | pam_limits.so | | ||
+ | | **namespace.conf** | pam_namespace.so | | ||
+ | | **pam_env.conf** | pam_env.so | | ||
+ | | **sepermit.conf** | pam_sepermit.so | | ||
+ | | **time.conf** | pam_time.so | | ||
+ | |||
+ | ====2.3 - Utiliser des Mots de Passe Complexes==== | ||
+ | |||
+ | La complexité des mots de passe est gérée par le module **pam_pwquality.so**. Commencez par installer **libpam-pwquality** : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Vérifiez la présence du module : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | pam_pwquality.so | ||
+ | </ | ||
+ | |||
+ | L' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | -rw-r--r-- 1 root root 2674 Dec 17 2020 / | ||
+ | </ | ||
+ | |||
+ | Afin de mettre en place une politique de mots de passe complexe, il convient de modifier le fichier **/ | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | root@debian11: | ||
+ | # Configuration for systemwide password quality limits | ||
+ | # Defaults: | ||
+ | # | ||
+ | # Number of characters in the new password that must not be present in the | ||
+ | # old password. | ||
+ | # difok = 1 | ||
+ | # | ||
+ | # Minimum acceptable size for the new password (plus one if | ||
+ | # credits are not disabled which is the default). (See pam_cracklib manual.) | ||
+ | # Cannot be set to lower value than 6. | ||
+ | minlen = 8 | ||
+ | # | ||
+ | # The maximum credit for having digits in the new password. If less than 0 | ||
+ | # it is the minimum number of digits in the new password. | ||
+ | dcredit = -2 | ||
+ | # | ||
+ | # The maximum credit for having uppercase characters in the new password. | ||
+ | # If less than 0 it is the minimum number of uppercase characters in the new | ||
+ | # password. | ||
+ | ucredit = -1 | ||
+ | # | ||
+ | # The maximum credit for having lowercase characters in the new password. | ||
+ | # If less than 0 it is the minimum number of lowercase characters in the new | ||
+ | # password. | ||
+ | lcredit = -1 | ||
+ | # | ||
+ | # The maximum credit for having other characters in the new password. | ||
+ | # If less than 0 it is the minimum number of other characters in the new | ||
+ | # password. | ||
+ | ocredit = -1 | ||
+ | # | ||
+ | # The minimum number of required classes of characters for the new | ||
+ | # password (digits, uppercase, lowercase, others). | ||
+ | minclass = 4 | ||
+ | # | ||
+ | # The maximum number of allowed consecutive same characters in the new password. | ||
+ | # The check is disabled if the value is 0. | ||
+ | # maxrepeat = 0 | ||
+ | # | ||
+ | # The maximum number of allowed consecutive characters of the same class in the | ||
+ | # new password. | ||
+ | # The check is disabled if the value is 0. | ||
+ | # maxclassrepeat = 0 | ||
+ | # | ||
+ | # Whether to check for the words from the passwd entry GECOS string of the user. | ||
+ | # The check is enabled if the value is not 0. | ||
+ | gecoscheck = 1 | ||
+ | # | ||
+ | # Whether to check for the words from the cracklib dictionary. | ||
+ | # The check is enabled if the value is not 0. | ||
+ | dictcheck = 1 | ||
+ | # | ||
+ | # Whether to check if it contains the user name in some form. | ||
+ | # The check is enabled if the value is not 0. | ||
+ | usercheck = 1 | ||
+ | # | ||
+ | # Length of substrings from the username to check for in the password | ||
+ | # The check is enabled if the value is greater than 0 and usercheck is enabled. | ||
+ | # usersubstr = 0 | ||
+ | # | ||
+ | # Whether the check is enforced by the PAM module and possibly other | ||
+ | # applications. | ||
+ | # The new password is rejected if it fails the check and the value is not 0. | ||
+ | enforcing = 1 | ||
+ | # | ||
+ | # Path to the cracklib dictionaries. Default is to use the cracklib default. | ||
+ | # dictpath = | ||
+ | # | ||
+ | # Prompt user at most N times before returning with error. The default is 1. | ||
+ | # retry = 3 | ||
+ | # | ||
+ | # Enforces pwquality checks on the root user password. | ||
+ | # Enabled if the option is present. | ||
+ | # enforce_for_root | ||
+ | # | ||
+ | # Skip testing the password quality for users that are not present in the | ||
+ | # /etc/passwd file. | ||
+ | # Enabled if the option is present. | ||
+ | # local_users_only | ||
+ | </ | ||
+ | |||
+ | =====LAB #3 - su et su - ===== | ||
+ | |||
+ | Vous allez maintenant devenir **fenestros2**, | ||
+ | |||
+ | Contrôlez votre répertoire courant de travail : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | /root | ||
+ | </ | ||
+ | |||
+ | Pour devenir **fenestros2** **sans** son environnement, | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Contrôlez votre répertoire courant de travail : | ||
+ | |||
+ | < | ||
+ | $ pwd | ||
+ | /root | ||
+ | </ | ||
+ | |||
+ | Vous noterez que vous êtes toujours dans le répertoire **/root**. Ceci indique que vous avez gardé l' | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : L' | ||
+ | </ | ||
+ | |||
+ | Saisissez la commande suivante pour redevenir **root** : | ||
+ | |||
+ | < | ||
+ | $ exit | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Saisissez la commande suivante pour redevenir **fenestros2** : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | Contrôlez votre répertoire courant de travail : | ||
+ | |||
+ | < | ||
+ | $ pwd | ||
+ | / | ||
+ | </ | ||
+ | |||
+ | Vous noterez que vous êtes maintenant dans le répertoire **/ | ||
+ | |||
+ | Saisissez la commande suivante pour redevenir **root** : | ||
+ | |||
+ | < | ||
+ | $ exit | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que **root** peut devenir n' | ||
+ | </ | ||
+ | |||
+ | =====LAB #4 - sudo===== | ||
+ | |||
+ | La commande **sudo** permet à un utilisateur autorisé d' | ||
+ | |||
+ | Saisissez la commande suivante : | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | # | ||
+ | # This file MUST be edited with the ' | ||
+ | # | ||
+ | # Please consider adding local content in / | ||
+ | # directly modifying this file. | ||
+ | # | ||
+ | # See the man page for details on how to write a sudoers file. | ||
+ | # | ||
+ | Defaults | ||
+ | Defaults | ||
+ | Defaults | ||
+ | |||
+ | # Host alias specification | ||
+ | |||
+ | # User alias specification | ||
+ | |||
+ | # Cmnd alias specification | ||
+ | |||
+ | # User privilege specification | ||
+ | root ALL=(ALL: | ||
+ | |||
+ | # Allow members of group sudo to execute any command | ||
+ | %sudo | ||
+ | |||
+ | # See sudoers(5) for more information on " | ||
+ | |||
+ | @includedir / | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez la présence de la ligne **%sudo | ||
+ | </ | ||
+ | |||
+ | Devenez l' | ||
+ | |||
+ | < | ||
+ | root@debian11: | ||
+ | logout | ||
+ | trainee@debian11: | ||
+ | </ | ||
+ | |||
+ | Saisissez la commande suivante : | ||
+ | |||
+ | < | ||
+ | trainee@debian11: | ||
+ | |||
+ | We trust you have received the usual lecture from the local System | ||
+ | Administrator. It usually boils down to these three things: | ||
+ | |||
+ | #1) Respect the privacy of others. | ||
+ | #2) Think before you type. | ||
+ | #3) With great power comes great responsibility. | ||
+ | |||
+ | [sudo] password for trainee: | ||
+ | </ | ||
+ | |||
+ | Saisissez le mot de passe de **trainee** : | ||
+ | |||
+ | < | ||
+ | [sudo] password for trainee: trainee | ||
+ | trainee is not in the sudoers file. This incident will be reported. | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que la commande a échoué car l' | ||
+ | </ | ||
+ | |||
+ | Mettez maintenant l' | ||
+ | |||
+ | < | ||
+ | trainee@debian11: | ||
+ | Password: fenestros | ||
+ | |||
+ | root@debian11: | ||
+ | |||
+ | root@debian11: | ||
+ | trainee : trainee cdrom floppy sudo audio dip video plugdev netdev lpadmin scanner | ||
+ | |||
+ | root@debian11: | ||
+ | logout | ||
+ | </ | ||
+ | |||
+ | Constatez que vous ne faites pas parti du groupe **sudo** : | ||
+ | |||
+ | < | ||
+ | trainee@debian11: | ||
+ | trainee cdrom floppy audio dip video plugdev netdev lpadmin scanner | ||
+ | </ | ||
+ | |||
+ | Rejoignez le groupe **sudo** : | ||
+ | |||
+ | < | ||
+ | trainee@debian11: | ||
+ | |||
+ | trainee@debian11: | ||
+ | sudo cdrom floppy audio dip video plugdev netdev lpadmin scanner trainee | ||
+ | </ | ||
+ | |||
+ | Essayez de nouveau la commande sudo : | ||
+ | |||
+ | < | ||
+ | trainee@debian11: | ||
+ | [sudo] password for trainee: trainee | ||
+ | root@debian11: | ||
+ | </ | ||
+ | |||
+ | <WRAP center round important> | ||
+ | **Important** : Notez que la commande a réussi. | ||
+ | </ | ||
+ | |||
+ | ----- | ||
+ | Copyright © 2024 Hugh Norris. |