All Products
Search
Document Center

File Storage NAS:Ikhtisar NFS ACL

Last Updated:Aug 20, 2026

File Storage NAS menyediakan daftar kontrol akses (ACL) NFS, termasuk POSIX ACL dan NFSv4 ACL, untuk sistem file NFS. ACL NFS memungkinkan Anda memberikan izin detail halus pada direktori dan file kepada pengguna dan kelompok tertentu.

Latar Belakang

Saat banyak pengguna dan kelompok berbagi satu sistem file, administrator memerlukan kontrol detail halus atas siapa yang dapat mengakses file dan direktori tertentu. File Storage NAS menyediakan ACL NFS—termasuk NFSv4 ACL dan POSIX ACL—untuk tujuan ini. ACL merupakan daftar entri kontrol akses (ACE) yang menentukan izin pada suatu file atau direktori.

Pemasangan sistem file NFSv4 ACL melalui NFSv3 akan mengonversi ACL tersebut menjadi POSIX ACL, dan sebaliknya. Namun, kedua jenis ACL tersebut tidak sepenuhnya kompatibel, serta interoperabilitas antara mode dan ACL terbatas. Mount NFSv3 juga tidak mendukung lock. Jika Anda menggunakan NFSv4 ACL, lakukan mount hanya dengan protokol NFSv4 dan hindari penggunaan mode serta POSIX ACL. Fitur.

Aktifkan NFS ACL dari Konsol atau API. Konfigurasikan fitur NFS ACL.

POSIX ACL

POSIX ACL memperluas model izin mode standar dengan memungkinkan penetapan izin untuk pengguna dan kelompok tertentu di luar kelas pemilik, kelompok, dan lainnya. ACL ini juga mendukung pewarisan izin.

Setiap ACE menentukan izin baca, tulis, dan eksekusi untuk pengguna atau kelompok.

ACE berisi tipe tag, kualifikasi opsional, dan sekumpulan izin dalam format default:type:permissions.

  • default: ACE pewarisan direktori

    Menunjukkan ACE pewarisan untuk direktori. Hanya direktori yang mendukung jenis ACE ini.

  • tipe: tipe tag ACE

    ACE POSIX harus memiliki tepat satu dari enam tipe. Setiap tipe diwakili oleh satu karakter.

    Tipe

    Identifier

    Deskripsi

    ACL_USER_OBJ

    user:

    Pemilik file.

    ACL_USER

    user:uid

    Pengguna tertentu. Contoh: user:admin.

    ACL_GROUP_OBJ

    group:

    Kelompok pemilik file.

    ACL_GROUP

    group:gid

    Kelompok pengguna tertentu. Contoh: group:players.

    ACL_MASK

    mask:

    Izin maksimum untuk ACE yang berlaku bagi pengguna tertentu, kelompok pemilik, dan kelompok pengguna tertentu.

    ACL_OTHER

    other:

    Pengguna lain.

  • Izin

    Izin

    Deskripsi

    r

    Izin baca.

    w

    Izin tulis.

    x

    Izin untuk mengeksekusi file atau memasuki direktori.

    -

    Tidak ada izin.

    Detail POSIX ACL: acl - Linux man page.

NFSv4 ACL

NFSv4 ACL menyediakan kontrol izin yang lebih granular dibandingkan POSIX ACL.

Format ACE untuk NFSv4 ACL adalah type:flags:principal:permissions.

  • Tipe ACE

    Setiap ACE NFSv4 harus memiliki tepat satu dari empat tipe, diwakili oleh satu karakter.

    Tipe

    Identifier

    Deskripsi

    Allow

    A

    Allow.

    Memberikan izin yang ditentukan.

    Deny

    D

    Deny.

    Menolak izin yang ditentukan.

    Audit

    U

    Audit.

    Mencatat setiap akses yang memerlukan izin yang ditentukan. Memerlukan satu atau kedua flag successful-access dan failed-access. Hanya beberapa sistem yang mendukung tipe ini.

    Alarm

    L

    Alarm.

    Menghasilkan alarm sistem untuk setiap akses yang memerlukan izin yang ditentukan. Memerlukan satu atau kedua flag successful-access dan failed-access. Hanya beberapa sistem yang mendukung tipe ini.

  • Flag

    ACE memiliki tiga kategori flag: kelompok, pewarisan, dan administratif.

    Flag

    Identifier

    Deskripsi

    group

    g

    Menentukan kelompok pengguna.

    directory-inherit

    d

    ACE pewarisan direktori.

    Direktori sub baru mewarisi ACE tersebut.

    file-inherit

    f

    ACE pewarisan file.

    • File baru mewarisi ACE dari direktori induk, tetapi flag pewarisannya dihapus.

    • Direktori sub baru mewarisi ACE dari direktori induk. Jika directory-inherit tidak juga ditentukan dalam ACE induk, inherit-only ditambahkan ke ACE yang diwariskan.

    inherit-only

    i

    ACE tidak dipertimbangkan selama pemeriksaan izin, tetapi dapat diwariskan. Namun, flag inherit-only dihapus dari ACE yang diwariskan.

    no-propagate-inherit

    n

    Direktori sub baru mewarisi ACE, tetapi flag pewarisannya dihapus.

    successful-access

    S

    Untuk ACE Audit atau Alarm, flag ini memicu aksi yang ditentukan ketika upaya akses yang sesuai dengan izin berhasil.

    failed-access

    F

    Untuk ACE Audit atau Alarm, flag ini memicu aksi yang ditentukan ketika upaya akses yang sesuai dengan izin ditolak.

  • Principal

    Principal yang dapat melakukan operasi pada file, termasuk OWNER@, GROUP@, EVERYONE@, atau principal tertentu.

  • Izin

    Catatan
    • Izin minimum default untuk principal OWNER@ adalah tTnNcCy. Izin yang kurang dari ini tidak diperbolehkan.

    • Izin minimum default untuk principal GROUP@ dan EVERYONE@ adalah tncy. Izin yang kurang dari ini tidak diperbolehkan.

    Izin NFSv4 ACL untuk file

    Izin

    Deskripsi

    Catatan

    r

    Baca data file.

    Tidak ada.

    w

    Tulis atau buat file.

    Hanya berlaku jika izin a juga ada. Tidak valid jika ditentukan sendiri.

    a

    Tambahkan data ke file.

    Hanya berlaku jika izin w juga ada. Tidak valid jika ditentukan sendiri.

    x

    Jalankan file.

    Hanya berlaku jika izin r juga ada. Tidak valid jika ditentukan sendiri.

    d

    Hapus file.

    Izin d pada file tidak berpengaruh. Pengguna dengan izin wx pada direktori induk dapat menghapus file tersebut, terlepas dari izin d pada file itu sendiri.

    D

    -

    Izin D tidak dapat ditetapkan pada file. Operasi nfs4_setfacl D difilter oleh client.

    t

    Baca atribut file.

    Salah satu izin minimum default (tncy). Izin ini tidak dapat dihapus.

    T

    Ubah atribut file.

    Tidak ada.

    n

    Baca atribut bernama file.

    Salah satu izin minimum default (tncy). Izin ini tidak dapat dihapus.

    N

    Ubah atribut bernama file.

    File Storage NAS tidak mendukung pengaturan atribut bernama. Izin N tidak efektif.

    c

    Baca ACL file.

    Salah satu izin minimum default (tncy). Izin ini tidak dapat dihapus.

    C

    Ubah ACL file.

    Tidak ada.

    o

    Ubah pemilik file.

    Pengguna dengan izin o dapat mengubah pemilik file menjadi dirinya sendiri, tetapi tidak ke pengguna lain kecuali pengguna saat ini adalah root.

    y

    Izinkan akses sinkron.

    Salah satu izin minimum default (tncy). Izin ini tidak dapat dihapus.

    Izin NFSv4 ACL untuk direktori

    Izin

    Deskripsi

    Catatan

    r

    Daftar isi direktori.

    Tidak ada.

    w

    Buat file atau direktori.

    Izin w tidak efektif. Fungsinya termasuk dalam izin D, yang hanya berlaku jika izin x juga ada.

    a

    Buat subdirektori.

    Izin a tidak efektif. Fungsinya termasuk dalam izin D, yang hanya berlaku jika izin x juga ada.

    x

    Masuki direktori.

    Tidak ada.

    d

    Hapus direktori.

    Izin d tidak efektif. Pengguna dengan izin wx pada direktori induk dapat menghapus direktori saat ini, terlepas dari izin d pada direktori tersebut.

    D

    Hapus file anak dan subdirektori.

    Hanya berlaku jika izin x juga ada. Tidak valid jika ditentukan sendiri.

    t

    Baca atribut direktori.

    Salah satu izin minimum default (tncy). Izin ini tidak dapat dihapus.

    T

    Ubah atribut direktori.

    Tidak ada.

    n

    Baca atribut bernama direktori.

    Salah satu izin minimum default (tncy). Izin ini tidak dapat dihapus.

    N

    Ubah atribut bernama direktori.

    File Storage NAS tidak mendukung pengaturan atribut bernama. Izin N tidak efektif.

    c

    Baca ACL direktori.

    Salah satu izin minimum default (tncy). Izin ini tidak dapat dihapus.

    C

    Ubah ACL direktori.

    Tidak ada.

    o

    Ubah pemilik direktori.

    Pengguna dengan izin o dapat mengubah pemilik direktori menjadi dirinya sendiri, tetapi tidak ke pengguna lain kecuali pengguna saat ini adalah root.

    y

    Izinkan akses sinkron.

    Salah satu izin minimum default (tncy). Izin ini tidak dapat dihapus.

    Detail NFSv4 ACL: nfs4_acl - Linux man page.

Panduan POSIX ACL

  • Tetapkan ACL

    • Gunakan pewarisan (default) untuk menerapkan ACL yang sama pada struktur subdirektori, sehingga menghindari pengaturan per file atau per direktori.

    • Gunakan setfacl -R dengan hati-hati — menjalankannya pada struktur direktori besar menciptakan tekanan metadata dan menurunkan performa.

    • Rencanakan kelompok pengguna dan izin sebelum menetapkan ACL. Kelola akses melalui keanggotaan kelompok agar Anda dapat menyesuaikan izin dengan mengubah kelompok, bukan memodifikasi ACL. Selalu tetapkan ACL untuk kelompok, bukan pengguna individu.

    • Jika Anda menggunakan POSIX ACL di banyak client, pastikan UID dan GID yang sama untuk pengguna dan kelompok yang sama. NAS mengidentifikasi principal berdasarkan UID atau GID, bukan nama.

  • Gunakan ACL

    • Sistem memindai semua ACE selama setiap pemeriksaan izin. Minimalkan jumlah ACE untuk menghindari penurunan performa.

  • Tetapkan izin untuk 'other'

    • Minimalkan izin 'other' — izin ini berlaku untuk semua pengguna. Memberikan akses 'other' yang lebih luas daripada ACE tertentu menciptakan risiko keamanan.

    • Jalankan umask 777 sebelum kode Anda untuk menetapkan mode pembuatan menjadi 000, sehingga meminimalkan izin default. umask dan mode default.

    • Setelah POSIX ACL diaktifkan, kelas 'other' dalam mode file diperlakukan sebagai 'everyone' selama pemeriksaan izin.

Panduan NFSv4 ACL

  • Tetapkan ACL

    • Tetapkan ACL dengan menggunakan UID atau GID, seperti UID 1001.

    • Gunakan pewarisan untuk menerapkan ACL yang sama pada struktur subdirektori, sehingga menghindari pengaturan ACL per file atau per direktori.

    • Gunakan nfs4_setfacl -R dengan hati-hati — menjalankannya pada struktur direktori besar menciptakan tekanan metadata dan menurunkan performa.

  • Gunakan ACL

    • Sistem memindai semua ACE selama setiap pemeriksaan izin. Minimalkan jumlah ACE untuk menghindari penurunan performa.

  • Tetapkan izin ACL

    • Setelah mengadopsi NFSv4 ACL, hindari penggunaan mode.

    • Perintah nfs4_setfacl mendukung opsi -a, -x, dan -m, tetapi nfs4_setfacl -e <file> menyediakan pengalaman pengeditan interaktif yang lebih intuitif.

    • Izin tulis detail halus dapat menyebabkan kegagalan tak terduga — misalnya, memberikan w tanpa a dapat memblokir penulisan. Masalah serupa berlaku untuk modifikasi direktori. Gunakan W kapital dengan nfs4_setfacl untuk menetapkan izin tulis. nfs4_setfacl memperluas W menjadi set tulis lengkap: wadT untuk file dan wadTD untuk direktori.

    • Rencanakan kelompok pengguna dan izin sebelum menetapkan ACL. Kelola akses melalui keanggotaan kelompok agar Anda dapat menyesuaikan izin dengan mengubah kelompok, bukan memodifikasi ACL. Selalu tetapkan ACL untuk kelompok, bukan pengguna individu.

    • NAS hanya mendukung ACE Allow untuk NFSv4 ACL, bukan ACE Deny. Minimalkan izin 'everyone' — akses 'everyone' yang berlebihan menciptakan kerentanan keamanan.

Konfigurasikan NFS ACL

Konsol

Aktifkan NFS ACL

  1. Masuk ke Konsol NAS.

  2. Di panel navigasi kiri, pilih File System > File System List.

  3. Di bilah navigasi atas, pilih wilayah.

  4. Di halaman File System List, temukan sistem file target dan klik ID sistem file-nya, atau klik Manage di kolom Actions.

  5. Di tab Access Control, alihkan sakelar NFS ACL ke posisi on. Di dialog Enable NFS ACL yang muncul, klik OK.

Nonaktifkan NFS ACL

Di tab Access Control, alihkan sakelar NFS ACL ke posisi off. Di dialog Disable NFS ACL yang muncul, klik OK.

Menonaktifkan NFS ACL akan menghapus semua izin untuk principal selain pemilik, kelompok, dan lainnya. Semantik 'other' kembali dari 'everyone' ke mode other standar. Klik OK untuk mengonfirmasi.

API

  • Panggil operasi EnableNfsAcl untuk mengaktifkan fitur NFS ACL.

  • Panggil operasi DisableNfsAcl untuk menonaktifkan fitur NFS ACL.

Setelah mengaktifkan NFS ACL, gunakan POSIX ACL atau NFSv4 ACL untuk mengelola izin file dan direktori.