Veja como alterar a senha root do servidor Linux pelo SSH com o comando passwd, pelo sudo no Ubuntu ou pelo WHM, e o que conferir depois da troca.
A senha do root é a chave mestra do servidor. Troque-a assim que receber o servidor, sempre que alguém que a conhecia deixar de precisar dela e se houver qualquer suspeita de acesso indevido. A troca é imediata e não derruba as sessões abertas.
Antes de começar
- Acesso ao SSH como root ou com um usuário que tenha
sudo(veja como acessar o SSH). - Uma senha forte e nova. Se quiser, gere uma no próprio servidor:
openssl rand -base64 24
Como alterar a senha root pelo SSH
- Conecte no servidor como root.
ssh [email protected] - Rode o passwd. Logado como root, o comando sem nome de usuário troca a senha do próprio root:
passwd - Digite a nova senha duas vezes. Nada aparece na tela enquanto você digita. No fim, a mensagem
passwd: all authentication tokens updated successfully(AlmaLinux e Rocky) oupasswd: password updated successfully(Ubuntu e Debian) confirma a troca. - Teste numa nova janela. Sem fechar a sessão atual, abra outra conexão com a senha nova. Só feche a primeira depois de entrar na segunda.
Se você entra com um usuário comum (Ubuntu e Debian)
Use o sudo e informe o nome do usuário:
sudo passwd root
O sudo pede primeiro a sua senha e depois a nova senha do root, duas vezes. No Ubuntu, o root vem sem senha de propósito; definir uma só é necessário se você for usar o su -. Para bloquear de novo: sudo passwd -l root.
Como alterar a senha de outro usuário
passwd nomedousuario
Como root, você troca a senha de qualquer usuário sem precisar da senha antiga. Para ver se a senha de um usuário está ativa ou bloqueada, use passwd -S nomedousuario.
Pelo WHM, em servidores com cPanel
Acesse o WHM como root e vá em Server Configuration › Change Root Password. Digite a nova senha (o WHM mostra a força dela), confirme e clique em Change Password. A senha nova passa a valer também para o SSH e para o próprio login do WHM.
Depois de trocar a senha
- Chaves SSH continuam valendo. Trocar a senha não remove as chaves autorizadas. Se a troca é por suspeita de invasão, revise o arquivo
/root/.ssh/authorized_keyse apague as chaves que você não reconhece. - Atualize onde a senha estava guardada: gerenciador de senhas, scripts e ferramentas de backup ou monitoramento que usem o root.
- Considere entrar só com chave. Com a chave funcionando, desativar o login do root por senha corta a maior parte das tentativas de invasão. Veja também como proteger o SSH com fail2ban.
Problemas comuns
passwd: Authentication token manipulation error
O sistema não conseguiu gravar a senha. As causas mais comuns:
- Disco cheio: confira com
df -h /e libere espaço. - Sistema de arquivos somente leitura: acontece depois de erro de disco. Se o
touch /root/teste && rm /root/testefalhar comRead-only file system, fale com o suporte. - Arquivo travado: o
lsattr /etc/shadowmostra umi(imutável). Ferramentas de segurança e invasores usam esse recurso; remova comchattr -i /etc/shadow /etc/passwde investigue quem aplicou.
BAD PASSWORD: The password is shorter than 8 characters
A senha não passou na política de qualidade. No AlmaLinux e no Rocky, o root recebe só o aviso e consegue gravar mesmo assim, mas não faça isso: escolha uma senha mais longa.
passwd: user 'nome' does not exist
O nome está errado. Liste os usuários com getent passwd | cut -d: -f1.
Troquei a senha e o SSH continua recusando
O servidor pode não aceitar login do root por senha. No Ubuntu e no Debian o padrão é PermitRootLogin prohibit-password (só chave); em imagens de nuvem, o arquivo /etc/ssh/sshd_config.d/50-cloud-init.conf costuma trazer PasswordAuthentication no. Confira a configuração em uso com sudo sshd -T | grep -Ei 'permitrootlogin|passwordauthentication'.
Esqueci a senha root e não tenho outro acesso
Sem uma chave SSH ou um usuário com sudo, a troca exige o console do servidor. Se o servidor é da POP Hosting, abra um chamado pela Área do Cliente informando o IP do servidor.