découvrez les commandes sudo essentielles pour créer, modifier et supprimer des utilisateurs sous linux, gérer les groupes et contrôler les permissions.

Sudo user : commandes essentielles pour gérer les utilisateurs sous Linux

Créer un compte, ajuster ses droits ou désactiver un accès devenu inutile : la gestion des utilisateurs Linux se fait largement depuis le terminal. Les commandes sudo, useradd, usermod et userdel offrent des moyens précis d’administrer les comptes, à condition de comprendre leurs effets avant de les exécuter.

L’article en bref

La gestion des comptes Linux s’appuie sur quelques commandes simples et des fichiers système à connaître. Utilisées avec méthode, elles permettent d’accorder les bons accès sans compromettre la sécurité.

  • Repérer les comptes : consulter les identifiants, groupes et informations des utilisateurs existants.
  • Créer et sécuriser : ajouter un compte, définir son mot de passe et contrôler ses accès.
  • Ajuster les droits : modifier les groupes ou suspendre un compte selon les besoins.
  • Retirer un accès : supprimer un utilisateur et vérifier les conséquences avant l’opération.

Ces commandes essentielles aident à garder un système organisé et à limiter les privilèges inutiles.

Gestion des utilisateurs Linux : les fichiers système à connaître

Les informations relatives aux comptes et aux groupes sont réparties dans plusieurs fichiers. Les commandes système les consultent ou les mettent à jour, ce qui permet d’administrer les accès sans modifier directement leur contenu.

Par exemple, lorsqu’une petite équipe accueille une nouvelle personne, l’administrateur peut vérifier son identifiant, son groupe principal et les règles sudo avant de lui ouvrir un accès. Comprendre le rôle de chaque fichier rend ces vérifications plus sûres.

Fichier ou répertoire Rôle principal Point de vigilance
/etc/passwd Contient le nom de compte, l’UID, le GID, le répertoire personnel et le shell. Les mots de passe hachés n’y sont pas stockés.
/etc/shadow Conserve les empreintes des mots de passe et des informations d’expiration. Son accès est réservé aux privilèges élevés.
/etc/group Répertorie les groupes, leurs identifiants et leurs membres. Les groupes déterminent notamment des accès partagés.
/etc/sudoers Définit qui peut lancer certaines commandes avec des privilèges élevés. Utiliser visudo pour vérifier la syntaxe.
/etc/skel Fournit des fichiers de configuration copiés dans les nouveaux répertoires personnels. Son contenu dépend de la distribution.
/etc/login.defs Contient des paramètres par défaut liés aux comptes et aux mots de passe. Les règles effectives peuvent aussi dépendre de PAM.

Afficher les comptes et les groupes Linux

La commande getent passwd affiche les comptes connus par les bases système configurées, qui peuvent inclure des sources réseau comme LDAP. Pour examiner le fichier local, utilisez cat /etc/passwd ; chaque ligne correspond à un compte, y compris des comptes techniques nécessaires au fonctionnement du système.

A lire aussi :  Lancer un side project tech : de l'idée au premier utilisateur

Pour obtenir des informations ciblées, remplacez nom_utilisateur par le compte recherché :

  • id nom_utilisateur : affiche l’UID, le GID et les groupes associés ;
  • groups nom_utilisateur : indique les groupes auxquels appartient le compte ;
  • getent passwd nom_utilisateur : récupère la fiche du compte depuis les sources configurées.

La distinction est importante : /etc/passwd est généralement lisible par les utilisateurs, tandis que les secrets d’authentification sont conservés dans /etc/shadow. Un compte présent dans la liste n’est donc pas nécessairement un compte humain actif.

Création d’utilisateur Linux avec useradd ou adduser

La création d’utilisateur peut se faire avec useradd, une commande disponible sur la plupart des distributions. Pour créer un compte accompagné de son répertoire personnel, la commande prend cette forme :

sudo useradd –create-home nom_utilisateur

La commande ne définit pas nécessairement un mot de passe utilisable. Attribuez-en un ensuite avec sudo passwd nom_utilisateur. Les paramètres par défaut, comme le shell ou certains chemins, peuvent varier selon la distribution et sa configuration.

Sur de nombreux systèmes Debian et Ubuntu, adduser propose un parcours interactif qui demande notamment le mot de passe et des informations facultatives :

sudo adduser nom_utilisateur

Le comportement de adduser n’est pas identique partout : sur certaines distributions, il s’agit d’un outil interactif ; sur d’autres, son fonctionnement peut être différent. Avant d’automatiser une procédure, vérifiez l’aide locale avec man useradd ou useradd –help.

Définir un mot de passe et accorder sudo avec prudence

La commande sudo passwd nom_utilisateur permet à une personne disposant des privilèges nécessaires de définir ou modifier le mot de passe d’un compte. Un utilisateur ordinaire peut généralement changer son propre mot de passe en lançant passwd, sans indiquer un autre nom de compte.

A lire aussi :  SFTP sftp : comprendre les commandes et serveurs pour un transfert sécurisé

Pour autoriser une personne à exécuter des commandes privilégiées, il faut lui accorder le droit approprié, souvent par l’intermédiaire d’un groupe d’administration tel que sudo ou wheel. Le nom du groupe dépend de la distribution ; l’appartenance doit être limitée aux personnes qui en ont réellement besoin.

Le fichier sudoers définit précisément les règles d’exécution avec des privilèges élevés. Évitez de le modifier avec un éditeur ordinaire : sudo visudo contrôle la syntaxe et réduit le risque de rendre la configuration sudo inutilisable.

Modification d’utilisateur Linux : identité, groupes et accès

La commande usermod sert à effectuer une modification d’utilisateur existant. Comme certaines options changent des propriétés déterminantes du compte, vérifiez toujours le nom visé et la syntaxe avant de lancer la commande.

  • sudo usermod -u 1050 nom_utilisateur change l’UID. Les fichiers appartenant à l’ancien UID peuvent nécessiter une vérification de propriété.
  • sudo usermod -d /nouveau/chemin -m nom_utilisateur déplace le répertoire personnel vers le nouvel emplacement.
  • sudo usermod -L nom_utilisateur verrouille l’authentification par mot de passe du compte ; -U la déverrouille.
  • sudo usermod –expiredate 2026-12-31 nom_utilisateur fixe une date d’expiration au format année-mois-jour.

Verrouiller un compte n’arrête pas nécessairement les sessions ou les processus déjà actifs. Pour une personne quittant une organisation, il faut donc examiner les sessions en cours, les clés SSH et les accès aux services concernés.

Ajouter un utilisateur aux groupes Linux

Les groupes Linux permettent de partager des permissions entre plusieurs comptes, par exemple pour accéder à un répertoire de projet. Pour ajouter un utilisateur sans supprimer ses appartenances actuelles, utilisez l’option -aG :

sudo usermod -aG nom_groupe nom_utilisateur

L’option -a signifie « ajouter ». Sans elle, l’utilisation de -G peut remplacer la liste des groupes secondaires et retirer involontairement des accès existants. Après l’ajout, une nouvelle session est généralement nécessaire pour que les changements soient pris en compte.

A lire aussi :  Les API expliquées : ce que c'est et comment ça marche

Il est aussi possible de gérer l’appartenance à un groupe avec gpasswd :

  • sudo gpasswd -a nom_utilisateur nom_groupe ajoute un membre au groupe ;
  • sudo gpasswd -d nom_utilisateur nom_groupe retire ce membre du groupe.

Un groupe ne doit pas servir de raccourci pour distribuer des droits trop larges : accordez uniquement les permissions nécessaires à la tâche demandée.

Suppression d’utilisateur Linux et vérifications de sécurité

Lorsqu’un compte n’est plus nécessaire, la suppression d’utilisateur s’effectue avec userdel. La commande simple retire le compte, mais conserve généralement son répertoire personnel et ses fichiers :

sudo userdel nom_utilisateur

Pour supprimer également le répertoire personnel et le courrier local associé, utilisez sudo userdel -r nom_utilisateur. Avant cette opération, vérifiez si des fichiers doivent être conservés ou transférés : leur suppression peut être irréversible selon les sauvegardes disponibles.

La commande peut refuser de supprimer un compte qui possède encore des processus actifs. Il faut alors examiner la situation avant d’arrêter ces processus, en particulier sur un serveur où un service pourrait dépendre du compte concerné.

Contrôler les connexions et les journaux système

Les journaux d’authentification peuvent aider à repérer une connexion inhabituelle ou à comprendre un échec d’accès. Sur Debian et Ubuntu, consultez souvent /var/log/auth.log ; sur les systèmes de la famille Red Hat, le fichier usuel est /var/log/secure.

Exemples de commandes de consultation :

  • sudo tail /var/log/auth.log affiche les dernières entrées sur les systèmes qui utilisent ce fichier ;
  • sudo tail /var/log/secure consulte les événements d’authentification sur les systèmes qui disposent de ce journal ;
  • sudo journalctl interroge le journal systemd, avec des filtres possibles selon le service et la distribution.

Les chemins et les outils disponibles varient d’un système à l’autre. Une vérification régulière des journaux complète la gestion des comptes : elle aide à confirmer que les accès accordés correspondent bien aux usages attendus.

Questions fréquentes sur sudo et les utilisateurs Linux

Quelle différence entre useradd et adduser ?

useradd est une commande de bas niveau disponible sur de nombreuses distributions. adduser propose souvent un parcours interactif sur Debian et Ubuntu, mais son comportement dépend du système installé.

Comment afficher les groupes d’un utilisateur Linux ?

Exécutez groups nom_utilisateur pour afficher ses groupes, ou id nom_utilisateur pour obtenir également son UID et son GID.

Pourquoi utiliser sudo devant une commande ?

sudo permet à un utilisateur autorisé d’exécuter une commande avec des privilèges élevés. Il faut vérifier la commande et la cible avant validation, car certaines opérations modifient des éléments sensibles du système.

userdel -r supprime-t-il tous les fichiers de l’utilisateur ?

L’option -r supprime le compte et son répertoire personnel, ainsi que le courrier local associé. Elle ne garantit pas la suppression des fichiers appartenant à ce compte ailleurs sur le système.

Retour en haut