PowerScale: OneFS: Windows ACL-machtigingen beheren vanuit de OneFS-opdrachtregelinterface
Summary: Het wordt aanbevolen om Windows-machtigingen te beheren door verbinding te maken met de map via SMB en de interface van Windows Verkenner te gebruiken. Er zijn echter gevallen waarin het gebruik van de CLI gewenst zou kunnen zijn. In dit artikel wordt beschreven hoe je dit doet. ...
Instructions
ls -led <path to file/folder>Bijvoorbeeld:
# ls -led file -rwxrwxrwx + 1 root wheel 0 Jul 2 14:02 file OWNER: user:root GROUP: group:wheel 0: group:Users allow file_gen_read,file_gen_write 1: user:root allow file_gen_read,file_gen_write,std_write_dac 2: group:wheel allow file_gen_read 3: everyone allow file_gen_all
Machtigingen wijzigen
Machtigingen in de CLI wijzigen met behulp van chmod, moet u ingelogd zijn als root.
Er zijn twee manieren om de gewenste machtigingsvermeldingen te identificeren die in de toegangscontrolelijst (ACL) moeten worden geplaatst. De eerste wordt indien mogelijk aanbevolen.
- Zoek of maak een bestand/map met de gewenste machtigingen via SMB en voer het uit.
ls -led <file or folder>. Dit kan elke machtigingsvermelding zijn voor elke gebruiker/groep op elk bestand/elke map op elk PowerScale cluster als ze de gewenste machtigingen hebben. - Bekijk de beschrijving van elke machtigingsinvoer uit de handleiding voor
chmod(man chmod) en identificeer welke u nodig hebt voor uw workflow.
Een nieuwe machtiging toevoegen voor een gebruiker/groep
In dit voorbeeld wordt methode 1 gebruikt, maar de opdracht voor het instellen van de machtigingen is hetzelfde, ongeacht of u de toe te voegen machtigingentypen hebt geïdentificeerd in de handleiding voor chmod (man chmod) of door te kijken naar een bestand met de gewenste rechten.
Het commando voor gebruikers en groepen is hetzelfde, behalve het woord 'user" wordt vervangen door "group" of omgekeerd: chmod +a group "<domain name>\<group name>" allow <permissions to add> <file or folder>
Als u bijvoorbeeld de machtigingsinvoer voor het bestand wilt instellen, moet de gebruikersgroep hierboven op file2 Voor het Active Directory Domain (')AD' groep 'domain users' zou je dit commando gebruiken:
# chmod +a group "AD\domain users" allow file_gen_read,file_gen_write file2 # ls -led file2 -rw-rw-r-- + 1 root wheel 0 Jul 2 14:09 file2 OWNER: user:root GROUP: group:wheel 0: group:Domain Users allow file_gen_read,file_gen_write 1: user:root allow file_gen_read,file_gen_write,std_write_dac 2: group:wheel allow file_gen_read 3: everyone allow file_gen_read
Als u een toegangscontrolevermelding wilt verwijderen, kunt u de hele regel verwijderen voor de gewenste gebruiker of groep of de machtigingstypen die u wilt verwijderen. U kunt dan een nieuw item toevoegen met de gewenste machtigingen. De opdracht om een item te verwijderen is identiek aan het toevoegen van een item, behalve dat u '+a' met '-a'. Als u bijvoorbeeld de vermelding uit het bovenstaande bestand voor de hoofdgebruiker wilt verwijderen, gebruikt u deze opdracht:
# chmod -a user root allow file_gen_read,file_gen_write,std_write_dac file # ls -led file -rwxrwxrwx + 1 root wheel 0 Jul 2 14:02 file OWNER: user:root GROUP: group:wheel 0: group:Users allow file_gen_read,file_gen_write 1: group:wheel allow file_gen_read 2: everyone allow file_gen_all
Voor bekende groepen zoals iedereen, laat je de groep weg. Als u bijvoorbeeld de schrijftoegang van iedereen wilt verwijderen, maar de andere toegangsniveaus van het bovenstaande bestand wilt behouden, gebruikt u deze opdracht:
# chmod -a everyone allow file_gen_write file # ls -led file -rwxrwxr-x + 1 root wheel 0 Jul 2 14:02 file OWNER: user:root GROUP: group:wheel 0: group:Users allow file_gen_read,file_gen_write 1: group:wheel allow file_gen_read 2: everyone allow std_delete,std_write_dac,std_write_owner,file_read,file_read_ext_attr,execute,delete_child,file_read_attr
Om overerving voor nieuwe bestanden en mappen mogelijk te maken, voegt u toe aan de machtigingsinvoer 'object_inherit' en 'container_inherit" respectievelijk. Als u bijvoorbeeld een vermelding voor de gebruikers van de lokale groep wilt toevoegen aan een map dir Om volledige toegang te verlenen en nieuwe bestanden en mappen over te nemen, gebruikt u deze opdracht:
# chmod +a group users allow dir_gen_all,object_inherit,container_inherit dir # ls -led dir drwxrwxr-x + 2 root wheel 0 Jul 2 14:22 dir OWNER: user:root GROUP: group:wheel 0: group:Users allow dir_gen_all,object_inherit,container_inherit 1: user:root allow dir_gen_read,dir_gen_write,dir_gen_execute,std_write_dac,delete_child 2: group:wheel allow dir_gen_read,dir_gen_execute 3: everyone allow dir_gen_read,dir_gen_execute
U kunt ACE's ook bewerken met SID's, UID's of GID's. Hier volgen enkele voorbeelden voor de syntaxis:
chmod +a sid <actual SID> <target path> chmod +a user <actual UID> <target path> chmod +a group <actual GID> <target path>
Additional Information
In dit Microsoft-artikel wordt elk machtigingstype beschreven zoals beschreven door Windows, maar voor meer informatie over elke machtiging, typt u zoals weergegeven met ls led op PowerScale, zie man chmod. Referenties voor bestands- en mapmachtigingen (externe link):