{"id":851,"date":"2023-09-03T18:24:28","date_gmt":"2023-09-03T16:24:28","guid":{"rendered":"https:\/\/linux-bibel.at\/?p=851"},"modified":"2023-10-02T20:40:39","modified_gmt":"2023-10-02T18:40:39","slug":"sudo-und-su-administrator-unter-linux","status":"publish","type":"post","link":"https:\/\/linux-bibel.at\/index.php\/2023\/09\/03\/sudo-und-su-administrator-unter-linux\/","title":{"rendered":"sudo und su &#8211; Administrator unter Linux"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Unter Linux ist der normale Benutzer vom Administrator strikt getrennt. Der normale Nutzer kann zwar auf gewisse Dateien im System unter &#8222;<strong>\/<\/strong>&#8220; lesend zugreifen &#8211; also auf der Wurzel-Partition, aber nicht schreibend. Der Administrator &#8211; der Benutzer&nbsp;<strong>root<\/strong>&nbsp;hat Zugriff auf alle Dateien, er kann im System tun und lassen, was er will, auch das System unbrauchbar machen &#8211; darum gilt es nur dann mit administrativen Rechten zu arbeiten, wann dies auch wirklich n\u00f6tig ist.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Je nach Distribution erlangt man auf unterschiedliche Arten administrative Rechte, eben auch root-Rechte genannt. Man meldet sich auf jeden Fall als normaler Benutzer am Desktop an und erlangt dann root-Rechte wenn dies n\u00f6tig ist &#8211; einen eigenen grafischen Account f\u00fcr den Administrator zu erstellen ist absolut unn\u00f6tig. Sich direkt als Administrator am Desktop anzumelden ist sowieso der gr\u00f6\u00dfte Fehler, den man machen kann &#8211; in einem solchen Fall w\u00fcrde jede Anwendung die man nutzt mit administrativen Rechten arbeiten &#8211; unter anderem auch der Webbrowser, der E-Mail-Client &#8211; ganz einfach gesagt, alles.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Wie erlangt man unter Linux administrative Rechte?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Je nach Distribution auf unterschiedliche Arten. Unter Ubuntu und darauf basierenden Distributionen wie etwa Linux Mint gibt es so gesehen keinen richtigen Administrator &#8211; es l\u00e4sst sich jedoch ein solcher Anlegen. Unter Debian gibt es einen Administrator sehr wohl &#8211; aber auch hier gibt es Unterschiede, im Live-System wird ein solcher nicht angelegt &#8211; in der Standard-Installation per umfangreicher Installation doch.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nun beginnen wir einmal, gibt es im Anwendungsmen\u00fc grafische Software, die administrative Rechte erfordert, wird diese solche beim Start auch einfordern, manche auch wieder erst, wenn man mit einer solchen etwas ausf\u00fchren will &#8211; in beiden F\u00e4llen wird sich ein Fenster \u00f6ffnen, in das man das Passwort f\u00fcr administrative T\u00e4tigkeiten eingibt &#8211; hier etwa unter KDE:<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><a href=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root.jpg\" rel=\"lightbox-0\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1024x576.jpg\" alt=\"\" class=\"wp-image-852\" srcset=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1024x576.jpg 1024w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-300x169.jpg 300w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-768x432.jpg 768w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1536x864.jpg 1536w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root.jpg 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Am&nbsp;Terminal&nbsp;kommt es wieder darauf an, war es bei der Installation des Systems m\u00f6glich ein Passwort direkt f\u00fcr root zu erstellen und haben Sie dies auch getan &#8211; so werden Sie am Terminal vom normalen Nutzer zu root mit dem Befehl:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>su<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Sie best\u00e4tigen mit&nbsp;<strong><kbd>Eingabe<\/kbd><\/strong>&nbsp;und werden nun aufgefordert das Passwort von root einzugeben &#8211; dies best\u00e4tigen Sie abschlie\u00dfend wieder mit&nbsp;<strong><kbd>Eingabe<\/kbd><\/strong>:<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><a href=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1.jpg\" rel=\"lightbox-1\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1-1024x576.jpg\" alt=\"\" class=\"wp-image-853\" srcset=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1-1024x576.jpg 1024w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1-300x169.jpg 300w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1-768x432.jpg 768w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1-1536x864.jpg 1536w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-1.jpg 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Alle Befehle, die Sie nun starten, werden mit administrativen Rechten ausgef\u00fchrt, bis Sie sich mit dem Befehl:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>exit<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">abmelden. Bietet die Distribution bei der Installation keine M\u00f6glichkeit ein root-Passwort anzulegen, oder Sie haben dies absichtlich nicht getan &#8211; hat der erste erstellte Benutzer die M\u00f6glichkeit mit seinem normalen Passwort, das er auch zum Login nutzt, administrative Rechte zu erlangen. Ein eigenes Passwort f\u00fcr administrative T\u00e4tigkeiten ist somit nicht n\u00f6tig. Er nutzt sein Login-Passwort, wenn sich ein grafisches Fenster f\u00fcr administrative T\u00e4tigkeiten \u00f6ffnet &#8211; am Terminal stellt er dem mit administrativen Rechten zu startenden Befehl ein:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>sudo<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">voran &#8211; so etwa:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>sudo apt update<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Etwas \u00e4rgerlich &#8211; Sie m\u00fcssen jedem weiteren Befehl den Sie mit administrativen starten wollen ein &#8222;<strong><code>sudo<\/code><\/strong>&#8220; voranstellen. Dies ist nat\u00fcrlich umst\u00e4ndlich &#8211; also etwa:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>sudo apt update\nsudo apt full-upgrade\nsudo apt autoremove\nsudo apt clean<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Es besteht jedoch die M\u00f6glichkeit dies zu umgehen, indem Sie die Option &#8222;<strong>-i<\/strong>&#8220; nutzen, in diesem Fall arbeiten Sie \u00e4hnlich wie mit dem Befehl &#8222;<strong><code>su<\/code><\/strong>&#8222;:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>sudo -i\napt update\napt full-upgrade\napt autoremove\napt clean\nexit<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Auch in diesem Fall melden Sie sich mit dem Befehl:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>exit<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">wieder ab.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Verwirrend wird es bei manchen Distributionen wie etwa Manjaro, wenn Sie ein root-Passwort anlegen k\u00f6nnen &#8211; in diesem Fall nutzen Sie bei grafischen Passwort-Abfragen Ihr normales Login-Passwort und am Terminal wiederum das root-Passwort. Um diese Verwirrung abzuschaffen, \u00f6ffnen Sie die Benutzer-Einstellungen und stellen Ihren Account auf &#8222;<em>Standard<\/em>&#8220; &#8211; hier etwa unter KDE:<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><a href=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-2.jpg\" rel=\"lightbox-2\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-2-1024x576.jpg\" alt=\"\" class=\"wp-image-854\" srcset=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-2-1024x576.jpg 1024w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-2-300x169.jpg 300w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-2-768x432.jpg 768w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-2-1536x864.jpg 1536w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-2.jpg 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Ein root-Passwort sollten Sie zuvor nat\u00fcrlich bereits angelegt haben.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Vorteile und Nachteile zwischen sudo und su<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Einmal ganz von vorne &#8211; ich bin absoluter Gegner von &#8222;<strong><code>sudo<\/code><\/strong>&#8222;. <code>sudo<\/code> hat absolut sicherheitsbedenkliche M\u00f6glichkeiten, so lassen sich damit problemlos grafische Anwendungen starten &#8211; dies k\u00f6nnte dazu f\u00fchren unabsichtlich wichtige Systemdateien zu l\u00f6schen oder auch Malware in das System zu schleusen. Mit einem root-Passwort kann jeder Benutzer zum Administrator werden, der dieses Passwort kennt &#8211; der Vorteil f\u00fcr ein Mehrbenutzersystem. Ein Vorteil von <code>sudo<\/code> ist wiederum &#8211; man kann einzelnen Benutzern gewisse zus\u00e4tzliche Rechte geben. Der gr\u00f6\u00dfte Nachteil &#8211; immer wieder finden sich Fehler im sudo-System sodass ein Angreifer die Rechte \u00fcbernehmen k\u00f6nnte. Mit dem Befehl:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>su<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">lassen sich nat\u00fcrlich keine grafischen Anwendungen vom Terminal aus starten &#8211; dies ist so gesehen wie schon beschrieben aber auch der Vorteil &#8211; es l\u00e4sst sich weniger per Mausklick falsch machen.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Ein root-Passwort anlegen<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Gerade unter Linux Mint war bis vor Linux Mint 20.x (<em>glaube ich<\/em>) der richtige root-Nutzer absolut verp\u00f6nt &#8211; dauerhaft mit administrativen Rechten am Terminal arbeiten &#8211; viel zu gef\u00e4hrlich. Nun ist man wieder darauf gekommen &#8211; f\u00fcr gewisse Aufgaben w\u00e4re ein root-Passwort doch nicht schlecht, es gibt meines Wissens sogar eine grafische Oberfl\u00e4che, um ein solches anzulegen. Auch unter einem installierbaren Debian-Live-System wird w\u00e4hrend der Installation kein root-Passwort angelegt &#8211; ein solches l\u00e4sst sich jedoch problemlos erstellen:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>sudo passwd root<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Arbeiten mit <code>sudo<\/code>, zus\u00e4tzliche sudo-Nutzer anlegen<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Wie schon beschrieben hat bei Linux-Distributionen ohne root-Passwort nur der erste erstellte (<em>der bei der Installation erstellte<\/em>) Benutzer die M\u00f6glichkeit administrative Befehle am Terminal zu starten, indem er diesen ein:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>sudo<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">voran stellt. Auch k\u00f6nnen weitere Nutzer keine grafischen Anwendungen, die administrative Rechte erfordern, aus dem Anwendungsmen\u00fc heraus starten. Um diesen dies zu erm\u00f6glichen, muss man diese der Datei &#8222;<strong>\/etc\/sudoers<\/strong>&#8220; hinzuf\u00fcgen. Dies gelingt mit folgendem Befehl am Terminal (nat\u00fcrlich mit administrativen Rechten) f\u00fcr den Benutzer &#8222;<strong>robert<\/strong>&#8222;:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>usermod -aG sudo robert<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Nachdem Hinzuf\u00fcgen zur sudo-Gruppe gilt es sich einmal ab- und wieder anzumelden, anschlie\u00dfend sind die neuen Einstellungen aktiv. Jeder Benutzer der sudo-Gruppe hat dieselben Rechte wie der erste angelegte Nutzer. M\u00f6chte man diese anpassen nutzt man die Datei &#8222;<em>\/etc\/sudoers<\/em>&#8222;. Diese sollte man absolut nur mit dem Befehl:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>visudo<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">bearbeiten &#8211; dieser zeigt etwa Fehler in der Syntax. Speichert man die Datei mit Fehlern in der Syntax, hat kein Nutzer &#8211; auch nicht der erste angelegte die M\u00f6glichkeit administrative Befehle zu starten. Und hier kommt dann wieder der echte Administrator namens root zum Einsatz.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Der Befehl &#8222;<strong><code>visudo<\/code><\/strong>&#8220; startet am Terminal automatisch den Editor Vim &#8211; f\u00fcr Einsteiger ist dieser nicht unbedingt gedacht, starten Sie den Befehl wie folgt wird der Editor Nano genutzt der um einiges freundlicher ist:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>EDITOR=nano visudo<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Sie arbeiten wie in einem grafischen Texteditor:<\/p>\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-large\"><a href=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-3.jpg\" rel=\"lightbox-3\"><img loading=\"lazy\" decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-3-1024x576.jpg\" alt=\"\" class=\"wp-image-855\" srcset=\"https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-3-1024x576.jpg 1024w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-3-300x169.jpg 300w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-3-768x432.jpg 768w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-3-1536x864.jpg 1536w, https:\/\/linux-bibel.at\/wp-content\/uploads\/2023\/09\/root-3.jpg 1920w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><\/a><\/figure>\n<\/div>\n\n\n<p class=\"wp-block-paragraph\">Gespeichert wird die Datei, nachdem sich keine Fehler in der Syntax zeigen (<strong>rot<\/strong>) ganz einfach mit&nbsp;<strong><kbd>Strg+o<\/kbd><\/strong>, Sie best\u00e4tigen mit&nbsp;<strong><kbd>Eingabe<\/kbd><\/strong>&nbsp;und schlie\u00dfen den Editor mit&nbsp;<strong><kbd>Strg+x<\/kbd><\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Die Datei sieht standardm\u00e4\u00dfig so aus:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>#\n# This file MUST be edited with the 'visudo' command as root.\n#\n# Please consider adding local content in \/etc\/sudoers.d\/ instead of\n# directly modifying this file.\n#\n# See the man page for details on how to write a sudoers file.\n#\nDefaults        env_reset\nDefaults        mail_badpass\nDefaults        secure_path=\"\/usr\/local\/sbin:\/usr\/local\/bin:\/usr\/sbin:\/usr\/bin:\/sbin:\/bin\"\n\n# Host alias specification\n\n# User alias specification\n\n# Cmnd alias specification\n\n# User privilege specification\nroot    ALL=(ALL:ALL) ALL\n\n# Allow members of group sudo to execute any command\n%sudo   ALL=(ALL:ALL) ALL\n\n\n# See sudoers(5) for more information on \"@include\" directives:\n\n@includedir \/etc\/sudoers.d<\/code><\/pre>\n\n\n\n<p class=\"wp-block-paragraph\">Hilfe f\u00fcr die Bearbeitung der Datei finden Sie mit dem Befehl:<\/p>\n\n\n\n<pre class=\"wp-block-code\"><code>man sudo<\/code><\/pre>\n","protected":false},"excerpt":{"rendered":"<p>Unter Linux ist der normale Benutzer vom Administrator strikt getrennt. Der normale Nutzer kann zwar auf gewisse Dateien im System unter &#8222;\/&#8220; lesend zugreifen &#8211; also auf der Wurzel-Partition, aber nicht schreibend. Der Administrator &#8211; der Benutzer&nbsp;root&nbsp;hat Zugriff auf alle Dateien, er kann im System tun und lassen, was er will, auch das System unbrauchbar [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":763,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[17,4],"tags":[15],"class_list":["post-851","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-system","category-terminal","tag-system"],"_links":{"self":[{"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/posts\/851","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/comments?post=851"}],"version-history":[{"count":2,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/posts\/851\/revisions"}],"predecessor-version":[{"id":9703,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/posts\/851\/revisions\/9703"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/media\/763"}],"wp:attachment":[{"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/media?parent=851"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/categories?post=851"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/linux-bibel.at\/index.php\/wp-json\/wp\/v2\/tags?post=851"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}