VMware ESXi and vSphere Cluster Management
Linux-Benutzer löschen: deluser, userdel und grafische Benutzerverwaltung
Linux-Benutzer sicher löschen: Voraussetzungen prüfen, deluser und userdel vergleichen, Home-Verzeichnis und Mail-Spool behandeln und die Entfernung kontrollieren.
Ein Linux-Benutzerkonto zu löschen bedeutet zunächst, den Kontoeintrag aus der lokalen Benutzerverwaltung zu entfernen. Das ist nicht automatisch dasselbe wie das Löschen aller persönlichen Dateien. Vor allem Home-Verzeichnis, Mail-Spool, Dateien außerhalb von /home und laufende Prozesse müssen getrennt betrachtet werden.
Was passiert beim Löschen eines Linux-Benutzers?
Ein Benutzerkonto ordnet einer Person oder einem Dienst unter anderem eine numerische UID, Gruppenmitgliedschaften, ein Home-Verzeichnis und Anmeldeattribute zu. Lokale Konten werden typischerweise in /etc/passwd und /etc/shadow beschrieben. Die UID bleibt außerdem als Eigentümerinformation in den Dateisystemen gespeichert.
- Der Kontoeintrag wird entfernt. Eine Anmeldung mit diesem lokalen Konto ist danach normalerweise nicht mehr möglich.
- Das Home-Verzeichnis und andere Dateien können erhalten bleiben, wenn keine Löschoption verwendet wird.
- Dateien des Benutzers außerhalb des Home-Verzeichnisses werden nicht automatisch vollständig gefunden und entfernt.
- Bereits laufende Prozesse oder Dienste enden nicht zwangsläufig allein durch die Kontolöschung.
- Dateien, deren UID keinem Benutzernamen mehr zugeordnet ist, erscheinen später möglicherweise mit einer numerischen Eigentümer-ID. Solche Dateien heißen verwaiste Dateien.
Die Anleitung bezieht sich auf lokale Konten. Benutzer aus LDAP, Active Directory oder einer anderen zentralen Identitätsverwaltung werden nicht einfach durch das Entfernen eines lokalen Eintrags gelöscht. Prüfen Sie zuerst mit getent passwd BENUTZERNAME, aus welcher Namensquelle das Konto aufgelöst wird.
Entscheidung: Konto, Home-Verzeichnis und Maildaten
| Gewählte Aktion | Kontoanmeldung | Home-Verzeichnis | Mail-Spool | Typischer Einsatzfall |
|---|---|---|---|---|
| Nur Konto entfernen | Nicht mehr möglich | Bleibt in der Regel erhalten | Kann erhalten bleiben | Daten sollen zunächst geprüft, übergeben oder archiviert werden |
| Konto und persönliche Daten entfernen | Nicht mehr möglich | Wird entfernt | Wird nach dem Verhalten des Werkzeugs entfernt | Konto und lokale persönliche Daten werden nicht mehr benötigt |
| Konto entfernen, Daten manuell bearbeiten | Nicht mehr möglich | Gezielte Übertragung, Archivierung oder Löschung | Gezielte Prüfung | Produktionssysteme mit besonderen Aufbewahrungs- oder Übergaberegeln |
Ein Mail-Spool ist der lokale Speicherbereich für Maildaten eines Benutzers. Sein genauer Pfad und sein Verhalten hängen von Distribution und Mailkonfiguration ab. Eine vollständige Bereinigung muss daher immer gegen die lokale Konfiguration geprüft werden.
Voraussetzungen und Sicherheitsprüfung
Für die Kontolöschung benötigen Sie sudo oder direkten Root-Zugang. Sudo erlaubt berechtigten Benutzern, einzelne Befehle mit administrativen Rechten auszuführen. Root ist das administrative Systemkonto mit uneingeschränkten Rechten.
- Prüfen Sie den Benutzernamen exakt. Ein Tippfehler kann zum Löschen des falschen Kontos führen.
- Löschen Sie nicht das aktuell verwendete Konto und nicht das einzige Administratorkonto.
- Stellen Sie sicher, dass ein anderer Administrator Zugang zum System behält.
- Ermitteln Sie UID, primäre Gruppe und weitere Gruppenmitgliedschaften:
id BENUTZERNAME - Prüfen Sie, ob der Benutzer angemeldet ist oder Prozesse ausführt:
ps -u BENUTZERNAME - Untersuchen Sie vor der Löschung Home-Verzeichnis, SSH-Schlüssel, Cron-Jobs, lokale Maildaten, Druckaufträge, Datenbanken, Dienste und Dateien außerhalb von
/home. - Sichern oder archivieren Sie wichtige Daten. Eine Kontolöschung ist keine Datensicherung und kann je nach gewählter Option destruktiv sein.
Benutzer über die grafische Benutzerverwaltung löschen
Auf Ubuntu-Desktops öffnen Sie die Systemeinstellungen und dort den Bereich Benutzer oder Benutzerverwaltung. Bezeichnungen, Positionen von Schaltflächen und Dialoge unterscheiden sich je nach Ubuntu-Version und Desktop-Umgebung.
- Öffnen Sie die Systemeinstellungen beziehungsweise die installierte Benutzerverwaltung.
- Wählen Sie die Entsperr- oder Verwaltungsfunktion.
- Authentifizieren Sie sich mit einem Administratorkonto.
- Wählen Sie das zu löschende lokale Konto aus und prüfen Sie den Namen nochmals.
- Verwenden Sie die Funktion zum Entfernen des Kontos.
- Entscheiden Sie im Dialog, ob persönliche Dateien behalten oder gelöscht werden sollen.
- Bestätigen Sie die Änderung und kontrollieren Sie anschließend Konto und Daten.
Wenn die Oberfläche keine Änderungen zulässt, ist sie möglicherweise noch gesperrt, oder das verwendete Konto besitzt keine Administratorrechte. Auch das aktuell angemeldete Konto und manche geschützten Systemkonten können nicht oder nicht ohne weiteres entfernt werden.
Benutzer mit deluser löschen
deluser ist ein komfortables, höherstufiges Verwaltungswerkzeug aus dem Debian- und Ubuntu-Umfeld. Es entfernt lokale Benutzerkonten und berücksichtigt dabei distributionsnahe Verwaltungsabläufe.
Nur das Konto entfernen
Mit diesem Befehl entfernen Sie den Kontoeintrag, während persönliche Daten zunächst erhalten bleiben:
sudo deluser BENUTZERNAME
Das Home-Verzeichnis muss anschließend ausdrücklich geprüft werden. Je nach Systemkonfiguration bleiben auch weitere Benutzerdaten bestehen. Der Befehl ist daher passend, wenn Sie Daten zunächst übergeben, sichern oder fachlich bewerten möchten.
Konto einschließlich Home-Verzeichnis und Mail-Spool entfernen
Wenn eine endgültige Bereinigung freigegeben und die Datensicherung abgeschlossen ist, verwenden Sie die dafür vorgesehene Option:
sudo deluser --remove-home BENUTZERNAME
Nach dem vorgesehenen Verhalten von deluser werden dabei das Konto, das Home-Verzeichnis und der lokale Mail-Spool entfernt. Prüfen Sie die installierte Version trotzdem vorher, denn Details können sich zwischen Distributionen und Versionen unterscheiden.
Optionen versionsgenau prüfen
man deluser
Die Handbuchseite erklärt Syntax, Optionen und das Standardverhalten der tatsächlich installierten Version. Lesen Sie sie besonders dann, wenn Daten gelöscht werden sollen.
deluser und userdel im Vergleich
| Methode | Geeignete Distributionen | Bedienung | Administrative Rechte | Datenlöschung steuerbar | Wichtige Hinweise |
|---|---|---|---|---|---|
| Grafische Benutzerverwaltung | Desktop-Umgebungen, häufig Ubuntu | Dialoge und Auswahlfelder | Ja | Meist über einen Bestätigungsdialog | Bezeichnungen und Optionen hängen von Desktop und Version ab |
deluser | Typisch Debian und Ubuntu | Höherstufiges Terminalwerkzeug | Ja, meist mit sudo | Ja, beispielsweise mit --remove-home | Manpage der installierten Version beachten |
userdel | Auf vielen Linux-Distributionen | Grundlegendes Terminalwerkzeug | Ja, meist mit sudo | Über eigene Optionen und distributionsabhängiges Verhalten | Optionen nicht ungeprüft von deluser übernehmen |
Beide Werkzeuge können lokale Benutzerkonten entfernen. deluser ist in Debian- und Ubuntu-Umgebungen häufig die naheliegende Empfehlung. userdel ist ein grundlegenderes Werkzeug, das auf vielen Distributionen vorhanden ist. Optionen, Standardverhalten und die Behandlung von Home-Verzeichnis oder Mail-Spool unterscheiden sich. Prüfen Sie deshalb immer die jeweilige Manpage, bevor Sie Befehle übertragen.
Benutzerdaten nach der Kontolöschung prüfen
Home-Verzeichnis und Mail-Spool
Kontrollieren Sie, ob das Home-Verzeichnis entsprechend Ihrer Entscheidung noch existiert oder entfernt wurde. Wenn Sie Daten behalten haben, sichern Sie sie an einem geeigneten Ort oder übertragen Sie den Besitz gezielt auf ein anderes Konto beziehungsweise eine Gruppe. Löschen Sie nicht blind ein Verzeichnis, nur weil sein Name dem ehemaligen Benutzernamen entspricht.
Verwaiste Dateien anhand der UID suchen
Linux speichert Eigentümer als UID, nicht als dauerhaft eingebetteten Benutzernamen. Notieren Sie daher die frühere UID vor der Löschung und suchen Sie danach auf den relevanten Dateisystemen:
sudo find / -xdev -uid EHEMALIGE_UID -print
-xdev begrenzt die Suche auf das aktuelle Dateisystem. Weitere eingehängte Dateisysteme müssen separat und bewusst geprüft werden. Bewerten Sie jede gefundene Datei fachlich, bevor Sie den Eigentümer ändern oder sie löschen.
Besitzrechte übertragen
Wenn Dateien weiterhin benötigt werden, übertragen Sie ihren Besitz gezielt auf ein geeignetes Konto oder eine Gruppe. Dabei müssen Sie auch Zugriffsrechte, ACLs, Dienste und mögliche Sicherheitsauswirkungen prüfen. Besonders vorsichtig ist vorzugehen, wenn die frühere UID später erneut vergeben werden könnte.
Berücksichtigen Sie außerdem temporäre Daten, Druckaufträge, geplante Aufgaben, SSH-Schlüssel, lokale Maildaten, Anwendungsdaten, Datenbankeinträge und Sicherungskopien. Diese Bereiche werden nicht zwangsläufig durch eine Standard-Kontolöschung erfasst.
Kontrolle nach dem Löschen
- Prüfen Sie, ob der Benutzername nicht mehr aufgelöst wird:
getent passwd BENUTZERNAME - Kontrollieren Sie, dass das Konto nicht mehr in der lokalen Benutzerverwaltung vorhanden ist und keine Anmeldung mit diesem lokalen Konto möglich ist.
- Prüfen Sie Home-Verzeichnis und Mail-Spool entsprechend der gewählten Option.
- Suchen Sie mit der früheren UID nach verbleibenden Dateien.
- Kontrollieren Sie Dienste, Cron-Jobs, SSH-Zugänge, Datenbanken und Prozesse, die dem Konto zugeordnet waren.
- Dokumentieren Sie in administrierten Umgebungen Zeitpunkt, Benutzernamen, frühere UID, Freigabe, Datensicherung und gewählte Löschoption.
| Zeitpunkt | Prüfung | Warum sie wichtig ist | Mögliche Maßnahme |
|---|---|---|---|
| Vorher | Benutzername und Quelle mit getent passwd prüfen | Verhindert falsche oder zentrale Kontolöschung | Lokales Konto bestätigen oder zentrale Verwaltung konsultieren |
| Vorher | id BENUTZERNAME und ps -u BENUTZERNAME | Zeigt UID, Gruppen und laufende Prozesse | Sitzungen beenden, Dienste umstellen oder Daten sichern |
| Vorher | Home, SSH-Schlüssel, Cron, Mail, Datenbanken und Dienste prüfen | Wichtige Abhängigkeiten liegen oft außerhalb des Kontoeintrags | Archivieren, übertragen oder geordnet entfernen |
| Nachher | getent passwd BENUTZERNAME | Bestätigt, dass das Konto nicht mehr aufgelöst wird | Ergebnis dokumentieren |
| Nachher | Home-Verzeichnis, Mail-Spool und Dateien mit früherer UID prüfen | Erkennt verbliebene oder ungewollt gelöschte Daten | Eigentum übertragen, archivieren oder nach Freigabe löschen |
Typische Probleme und Lösungen
Die grafische Benutzerverwaltung lässt keine Änderungen zu
Häufig wurde die Oberfläche nicht entsperrt, das Konto besitzt keine Administratorrechte oder das Zielkonto ist aktuell angemeldet. Melden Sie sich mit einem berechtigten Administratorkonto an, entsperren Sie die Verwaltung und prüfen Sie Rolle und Namen des Zielkontos.
deluser meldet, dass der Benutzer nicht existiert
Prüfen Sie die Schreibweise mit getent passwd BENUTZERNAME. Das Konto kann bereits entfernt worden sein oder aus einer externen Quelle wie LDAP oder Active Directory stammen. Löschen Sie keine Dateien allein wegen eines ähnlichen Namens.
Das Konto ist gelöscht, aber Dateien sind noch vorhanden
Wurde deluser ohne --remove-home ausgeführt, kann das Home-Verzeichnis absichtlich erhalten geblieben sein. Dateien außerhalb von /home, Anwendungsdaten und Sicherungen müssen ohnehin separat bewertet werden. Suchen Sie nach der früheren UID und entscheiden Sie erst danach über Archivierung, Übertragung oder Löschung.
Nach der Kontolöschung laufen Prozesse weiter
Bereits gestartete Sitzungen oder Hintergrundprozesse können fortbestehen. Identifizieren Sie die Prozesse, stoppen Sie Dienste geordnet und stellen Sie sie gegebenenfalls auf ein geeignetes Dienstkonto um. Die Kontolöschung ersetzt keine Prozess- und Sitzungsverwaltung.
Dateien zeigen nur noch eine numerische Eigentümer-ID
Das bedeutet meist, dass die frühere UID noch als Eigentümer gespeichert ist, aber kein passender Namenseintrag mehr existiert. Dokumentieren Sie die UID, prüfen Sie die Dateien und weisen Sie sie nur nach fachlicher Freigabe einem anderen Benutzer oder einer Gruppe zu oder löschen Sie sie.
Empfohlener Ablauf
- Kontotyp, Benutzernamen und Administratorzugang prüfen.
- UID, Gruppen, Prozesse, Sitzungen, Dienste und abhängige Daten erfassen.
- Wichtige Daten sichern oder archivieren.
- Entscheiden, ob Home-Verzeichnis und Mail-Spool behalten oder entfernt werden.
- Auf dem Desktop die Benutzerverwaltung verwenden oder auf Debian/Ubuntu beispielsweise
delusereinsetzen. - Optionen anhand der installierten Manpage prüfen; insbesondere keine
userdel-Option ungeprüft fürdeluserverwenden. - Kontoeintrag, Anmeldung, Daten, Prozesse und UID-Reste kontrollieren.
- Die Änderung in einer administrierten Umgebung dokumentieren.
Weiterführend: Linux-Benutzer löschen.