Tous les produits
Search
Centre de documentation

File Storage NAS:Listes de contrôle d'accès SMB pour File Storage NAS

Dernière mise à jour :Aug 09, 2026

Cette rubrique décrit les autorisations par défaut du répertoire racine, les principales fonctionnalités et le fonctionnement des listes de contrôle d'accès (ACL) pour les systèmes de fichiers SMB dans File Storage NAS.

Contexte

Les listes de contrôle d'accès (ACL) constituent une fonctionnalité essentielle pour les entreprises. Lorsqu'un système de fichiers SMB n'est pas connecté à un domaine Active Directory (AD), l'ACL est en lecture seule et les utilisateurs ne peuvent se connecter qu'avec une identité anonyme (Everyone). Le service SMB de File Storage NAS prend en charge l'authentification basée sur l'identité et le contrôle d'accès au niveau du système de fichiers via un domaine AD. Connectez votre service AD autogéré à un système de fichiers SMB. Vous pouvez ainsi monter le système de fichiers en utilisant une identité de domaine AD ou en tant que Everyone, puis configurer les autorisations ACL pour les fichiers et les dossiers.

Autorisations par défaut du répertoire racine

Les entrées d'autorisation par défaut pour le répertoire racine d'un système de fichiers NAS SMB avec les ACL activées dans Advanced Security Settings incluent les quatre entrées suivantes :

  • SYSTEM : Contrôle total, s'applique à Ce dossier, aux sous-dossiers et aux fichiers

  • Administrators : Contrôle total, s'applique à Ce dossier, aux sous-dossiers et aux fichiers

  • Everyone : Contrôle total, s'applique à Ce dossier uniquement

  • CREATOR OWNER : Contrôle total, s'applique aux Sous-dossiers et fichiers uniquement

Pour toutes les entrées, la valeur Inherited from est définie sur None et l'héritage des autorisations est désactivé (cliquez sur Enable inheritance pour l'activer).

  • Raison d'être des autorisations par défaut

    • Les entrées ACL SYSTEM et Administrators sont alignées sur les autorisations Windows NTFS afin de garantir le bon fonctionnement des applications nécessitant des privilèges d'administrateur. Après intégration avec RAM, cela permet également d'accorder des privilèges d'administrateur à un super administrateur.

    • L'autorisation CREATOR OWNER active l'héritage, ce qui est également conforme aux autorisations Windows NTFS.

    • Vous pouvez configurer les paramètres ACL SMB pour définir Allow Anonymous Access sur Off. Cette configuration empêche l'accès par l'identité Everyone et n'autorise que les utilisateurs authentifiés via le domaine à accéder au système de fichiers.

  • Compatibilité avec les habitudes existantes des utilisateurs

    • Pour prendre en charge les utilisateurs qui n'utilisent pas de domaine AD, l'identité Everyone bénéficie d'un contrôle total sur les fichiers et dossiers créés avant l'activation de la fonctionnalité AD. Cela garantit que ces utilisateurs ne sont pas affectés. Les utilisateurs sans domaine AD peuvent monter le système de fichiers en tant que Everyone via le protocole NTLM et accéder au contenu appartenant à Everyone.

    • Les fichiers ou dossiers créés par un nouvel utilisateur AD n'héritent pas des autorisations de Everyone. Par conséquent, les utilisateurs sans domaine AD ne peuvent pas accéder à ces nouvelles ressources. Seuls le créateur et les administrateurs y ont accès.

    • Les utilisateurs AD peuvent accéder aux fichiers et dossiers créés par des utilisateurs sans domaine AD (c'est-à-dire en tant que Everyone).

Fonctionnalités des ACL SMB

Montage avec plusieurs identités non pris en charge

Au cours d'une seule session Windows, vous ne pouvez monter un système de fichiers qu'avec une seule identité. Par exemple, après avoir monté un système de fichiers SMB avec une identité de domaine (telle que USER A), vous ne pouvez pas le remonter avec une identité différente (telle que USER C) dans la même session Windows. Toute tentative dans ce sens affiche le message d'erreur suivant dans la boîte de dialogue Map Network Drive : « The network folder specified is currently mapped using a different user name and password. To connect using a different user name and password, first disconnect any existing mappings to this network share. » Déconnectez le mappage existant avant de pouvoir vous reconnecter avec des informations d'identification différentes.

Accès d'urgence (« break-glass »)

Si un utilisateur malveillant supprime les autorisations des administrateurs et des autres utilisateurs, rendant les fichiers ou dossiers inaccessibles, vous devez monter le système de fichiers avec une identité d'administrateur pour restaurer leurs autorisations.

File Storage NAS propose une fonctionnalité de super administrateur pour les systèmes de fichiers SMB. Vous pouvez configurer un utilisateur ou un groupe en tant que super administrateur dans la console. Un super administrateur peut afficher et modifier n'importe quel fichier ainsi que ses autorisations, en contournant les vérifications d'autorisation existantes. Par exemple, si un utilisateur malveillant modifie le propriétaire d'un dossier pour se l'attribuer et définit une règle « Deny Everyone », un super administrateur peut restaurer les autorisations correctes.

Remarque

Après avoir mis à jour les paramètres du super administrateur dans la console, vous devez remonter le système de fichiers SMB.

Intégration Cygwin

Cygwin fournit un environnement compatible POSIX s'exécutant sur Windows pour exécuter des applications POSIX. Après l'activation des ACL SMB, les identifiants de sécurité utilisateur (SID), les SID de groupe et les listes de contrôle d'accès discrétionnaire Windows (DACL) sont traduits en ID utilisateur POSIX (UID), ID de groupe (GID) et ACL POSIX dans Cygwin. Pour plus de détails sur cette traduction, consultez Cygwin ntsec.html.

  • Ajoutez l'option noacl à /etc/fstab.

    # /etc/fstab
    #
    #    This file is read once by the first process in a Cygwin process tree.
    #    To pick up changes, restart all Cygwin processes.  For a description
    #    see https://cygwin.com/cygwin-ug-net/using.html#mount-table
    
    # This is default anyway:
    none /cygdrive cygdrive binary,noacl,posix=0,user 0 0

    Lorsque l'option noacl est ajoutée, Cygwin n'effectue pas de traductions ACL complexes. Il applique plutôt un mode par défaut aux nouveaux fichiers et dossiers. Les paramètres USER et GROUP sont définis sur le nom d'utilisateur et le groupe de l'utilisateur Windows actuellement connecté. Les règles de base sont les suivantes :

    • Le mode, l'UID et le GID par défaut pour les dossiers sont 755.

      drwxr-xr-x 1 cat Domain Users 0 Jul 25 06:18 dir
    • Le mode, l'UID et le GID par défaut pour les fichiers sont 644.

      -rw-r--r-- 1 cat Domain Users 0 Jul 25 06:42 file
    • Le mode des fichiers peut être 644 ou 444.

      Si le mode est 444, le fichier possède l'attribut DOS Read-only défini. L'option noacl traduit uniquement l'attribut DOS Read-only du fichier.

    • La commande chmod ne peut pas modifier les autorisations des dossiers, mais elle peut changer le mode du fichier en 644 ou 444.

    • Les commandes chown et chgrp n'ont aucun effet.

    • Les commandes getfacl et setfacl ne sont pas prises en charge.

    • Étant donné que les autorisations des dossiers sur le client s'affichent toujours comme 755 et que les autorisations des fichiers s'affichent uniquement comme 644 ou 444, le client peut indiquer que l'accès est autorisé, alors que le serveur refusera la demande.

  • Utilisez l'option acl dans /etc/fstab

    Par défaut, un système de fichiers SMB est monté avec les autorisations Everyone, ce qui correspond à OTHER dans Cygwin. Lors de la création d'un fichier ou d'un dossier, Cygwin se comporte comme Linux et exécute automatiquement une opération chmod pour définir le mode par défaut. Étant donné que l'autorisation OTHER par défaut pour les dossiers est r-x et pour les fichiers est r--, Everyone ne dispose que des autorisations r-x ou r--. Par conséquent, Everyone ne peut pas créer de nouveaux fichiers dans de nouveaux dossiers, et les nouveaux fichiers sont en lecture seule pour Everyone.

    Nous recommandons donc vivement d'utiliser l'option noacl plutôt que l'option acl lorsque vous travaillez avec Cygwin.

AD et ACL sur les systèmes Linux

  • Lorsque vous montez un système de fichiers sur Linux en utilisant mount -t cifs, vous pouvez spécifier l'identité de l'utilisateur de domaine pour le montage, ainsi que le GID du fichier, l'UID, le mode de fichier et le mode de répertoire.

  • Lors de l'utilisation du système de fichiers, le client effectue des vérifications d'autorisation POSIX de base en fonction de l'UID et du GID montés, ainsi que de l'identité de l'utilisateur connecté.

  • Sur le serveur de fichiers, quelles que soient l'UID ou le GID de l'utilisateur Linux, les opérations sont mappées sur l'identité correspondante de l'utilisateur de domaine. L'utilisateur root Linux ne dispose pas de privilèges d'administrateur ; il possède uniquement les autorisations de cet utilisateur de domaine. Les commandes d'autorisation Linux telles que chmod, chown, chgrp, getfacl et setfacl n'ont aucun effet.

Pour plus d'informations, consultez Monter et utiliser un système de fichiers SMB en tant qu'utilisateur AD sur un client Linux.

Fonctionnement

File Storage NAS prend en charge la gestion des utilisateurs et le contrôle d'accès au système de fichiers à l'aide d'un contrôleur de domaine AD situé dans votre cloud privé virtuel (VPC) ou dans votre centre de données sur site. Cela intègre l'authentification des utilisateurs et le contrôle d'accès pour les environnements de cloud hybride. Le service SMB de File Storage NAS utilise Kerberos pour authentifier les utilisateurs AD auprès de votre contrôleur de domaine AD, qu'il soit déployé sur site ou sur Alibaba Cloud. Les utilisateurs peuvent se connecter à un système de fichiers SMB et y accéder en tant qu'utilisateur de domaine depuis un serveur Windows ou Linux joint au domaine. Le serveur de fichiers reconnaît l'identité de domaine de l'utilisateur pour appliquer le contrôle d'accès au niveau des répertoires et des fichiers.

Le processus suivant décrit le fonctionnement de l'authentification des identités et du contrôle d'accès avec les ACL SMB :

NAS_基于AD域系统的用户认证及访问控制

  1. Générez un fichier keytab. Pour plus d'informations, consultez Joindre une cible de montage SMB à un domaine AD .

  2. Activez la fonctionnalité SMB AD ACL et téléchargez le fichier keytab pour joindre la cible de montage SMB au domaine AD. Pour plus d'informations, consultez Étape 2 : Télécharger le fichier keytab.

    Une fois le fichier keytab téléchargé, ses informations sont enregistrées dans le système de fichiers File Storage NAS. La cible de montage SMB est désormais jointe au domaine AD et vous pouvez monter et utiliser le système de fichiers SMB en tant qu'utilisateur AD. Pour plus d'informations, consultez Monter et utiliser un système de fichiers SMB en tant qu'utilisateur AD sur un client Windows ou Monter et utiliser un système de fichiers SMB en tant qu'utilisateur AD sur un client Linux.

  3. Authentification des utilisateurs et contrôle d'accès depuis le client.

    Lorsqu'un utilisateur tente de se connecter au système de fichiers SMB depuis une machine virtuelle dans un VPC ou une application dans un centre de données sur site, le système valide d'abord la connexion à l'aide d'un groupe d'autorisations. Le groupe d'autorisations contrôle la connectivité et l'accès du client en fonction de ses règles. Ensuite, l'authentification des utilisateurs et le contrôle d'accès se déroulent comme suit :

    1. Une fois la connexion au système de fichiers établie, le client et le serveur négocient un protocole d'authentification via SMB.

    2. Le serveur de fichiers vérifie la configuration du système de fichiers pour confirmer que l'authentification Kerberos est activée.

    3. Le client envoie une demande au contrôleur de domaine AD (dans votre VPC ou centre de données) pour accéder au service de système de fichiers Alibaba Cloud.

    4. Le contrôleur de domaine AD authentifie l'utilisateur, chiffre les informations de l'utilisateur avec la clé du compte de service pour le service de système de fichiers, et renvoie les informations chiffrées au client.

    5. Le client envoie les informations utilisateur chiffrées au serveur de fichiers SMB dans une requête SMB Session Setup.

    6. Le serveur de fichiers déchiffre les informations utilisateur à l'aide du fichier keytab fourni pour le système de fichiers.

      Remarque

      Toutes les demandes d'accès ultérieures au sein de cette session sont autorisées en tant que cet utilisateur.

    7. Si l'authentification réussit, le serveur de fichiers renvoie une réponse de succès au client. Sinon, le serveur de fichiers refuse la demande Session Setup.

    8. L'application envoie des demandes d'accès aux fichiers (telles que la lecture, l'écriture, etc.) au serveur de fichiers.

    9. Le serveur de fichiers renvoie le résultat d'accès au client.

      Le serveur de fichiers applique le contrôle d'accès. En fonction des informations utilisateur de la session et des autorisations ACL configurées sur le répertoire ou le fichier, le serveur autorise ou refuse l'accès.