File Storage NAS menyediakan daftar kontrol akses (ACL) NFS, termasuk POSIX ACL dan NFSv4 ACL, untuk sistem file NFS. ACL NFS memungkinkan Anda memberikan izin detail halus pada direktori dan file kepada pengguna dan kelompok tertentu.
Latar Belakang
Saat banyak pengguna dan kelompok berbagi satu sistem file, administrator memerlukan kontrol detail halus atas siapa yang dapat mengakses file dan direktori tertentu. File Storage NAS menyediakan ACL NFS—termasuk NFSv4 ACL dan POSIX ACL—untuk tujuan ini. ACL merupakan daftar entri kontrol akses (ACE) yang menentukan izin pada suatu file atau direktori.
Pemasangan sistem file NFSv4 ACL melalui NFSv3 akan mengonversi ACL tersebut menjadi POSIX ACL, dan sebaliknya. Namun, kedua jenis ACL tersebut tidak sepenuhnya kompatibel, serta interoperabilitas antara mode dan ACL terbatas. Mount NFSv3 juga tidak mendukung lock. Jika Anda menggunakan NFSv4 ACL, lakukan mount hanya dengan protokol NFSv4 dan hindari penggunaan mode serta POSIX ACL. Fitur.
Aktifkan NFS ACL dari Konsol atau API. Konfigurasikan fitur NFS ACL.
POSIX ACL
POSIX ACL memperluas model izin mode standar dengan memungkinkan penetapan izin untuk pengguna dan kelompok tertentu di luar kelas pemilik, kelompok, dan lainnya. ACL ini juga mendukung pewarisan izin.
Setiap ACE menentukan izin baca, tulis, dan eksekusi untuk pengguna atau kelompok.
ACE berisi tipe tag, kualifikasi opsional, dan sekumpulan izin dalam format default:type:permissions.
-
default: ACE pewarisan direktori
Menunjukkan ACE pewarisan untuk direktori. Hanya direktori yang mendukung jenis ACE ini.
-
tipe: tipe tag ACE
ACE POSIX harus memiliki tepat satu dari enam tipe. Setiap tipe diwakili oleh satu karakter.
Tipe
Identifier
Deskripsi
ACL_USER_OBJ
user:Pemilik file.
ACL_USER
user:uidPengguna tertentu. Contoh:
user:admin.ACL_GROUP_OBJ
group:Kelompok pemilik file.
ACL_GROUP
group:gidKelompok pengguna tertentu. Contoh:
group:players.ACL_MASK
mask:Izin maksimum untuk ACE yang berlaku bagi pengguna tertentu, kelompok pemilik, dan kelompok pengguna tertentu.
ACL_OTHER
other:Pengguna lain.
-
Izin
Izin
Deskripsi
r
Izin baca.
w
Izin tulis.
x
Izin untuk mengeksekusi file atau memasuki direktori.
-
Tidak ada izin.
Detail POSIX ACL: acl - Linux man page.
NFSv4 ACL
NFSv4 ACL menyediakan kontrol izin yang lebih granular dibandingkan POSIX ACL.
Format ACE untuk NFSv4 ACL adalah type:flags:principal:permissions.
-
Tipe ACE
Setiap ACE NFSv4 harus memiliki tepat satu dari empat tipe, diwakili oleh satu karakter.
Tipe
Identifier
Deskripsi
Allow
A
Allow.
Memberikan izin yang ditentukan.
Deny
D
Deny.
Menolak izin yang ditentukan.
Audit
U
Audit.
Mencatat setiap akses yang memerlukan izin yang ditentukan. Memerlukan satu atau kedua flag successful-access dan failed-access. Hanya beberapa sistem yang mendukung tipe ini.
Alarm
L
Alarm.
Menghasilkan alarm sistem untuk setiap akses yang memerlukan izin yang ditentukan. Memerlukan satu atau kedua flag successful-access dan failed-access. Hanya beberapa sistem yang mendukung tipe ini.
-
Flag
ACE memiliki tiga kategori flag: kelompok, pewarisan, dan administratif.
Flag
Identifier
Deskripsi
group
g
Menentukan kelompok pengguna.
directory-inherit
d
ACE pewarisan direktori.
Direktori sub baru mewarisi ACE tersebut.
file-inherit
f
ACE pewarisan file.
-
File baru mewarisi ACE dari direktori induk, tetapi flag pewarisannya dihapus.
-
Direktori sub baru mewarisi ACE dari direktori induk. Jika
directory-inherittidak juga ditentukan dalam ACE induk,inherit-onlyditambahkan ke ACE yang diwariskan.
inherit-only
i
ACE tidak dipertimbangkan selama pemeriksaan izin, tetapi dapat diwariskan. Namun, flag
inherit-onlydihapus dari ACE yang diwariskan.no-propagate-inherit
n
Direktori sub baru mewarisi ACE, tetapi flag pewarisannya dihapus.
successful-access
S
Untuk ACE Audit atau Alarm, flag ini memicu aksi yang ditentukan ketika upaya akses yang sesuai dengan izin berhasil.
failed-access
F
Untuk ACE Audit atau Alarm, flag ini memicu aksi yang ditentukan ketika upaya akses yang sesuai dengan izin ditolak.
-
-
Principal
Principal yang dapat melakukan operasi pada file, termasuk OWNER@, GROUP@, EVERYONE@, atau principal tertentu.
-
Izin
Catatan-
Izin minimum default untuk principal OWNER@ adalah tTnNcCy. Izin yang kurang dari ini tidak diperbolehkan.
-
Izin minimum default untuk principal GROUP@ dan EVERYONE@ adalah tncy. Izin yang kurang dari ini tidak diperbolehkan.
Detail NFSv4 ACL: nfs4_acl - Linux man page.
-
Panduan POSIX ACL
-
Tetapkan ACL
-
Gunakan pewarisan (
default) untuk menerapkan ACL yang sama pada struktur subdirektori, sehingga menghindari pengaturan per file atau per direktori. -
Gunakan
setfacl -Rdengan hati-hati — menjalankannya pada struktur direktori besar menciptakan tekanan metadata dan menurunkan performa. -
Rencanakan kelompok pengguna dan izin sebelum menetapkan ACL. Kelola akses melalui keanggotaan kelompok agar Anda dapat menyesuaikan izin dengan mengubah kelompok, bukan memodifikasi ACL. Selalu tetapkan ACL untuk kelompok, bukan pengguna individu.
-
Jika Anda menggunakan POSIX ACL di banyak client, pastikan UID dan GID yang sama untuk pengguna dan kelompok yang sama. NAS mengidentifikasi principal berdasarkan UID atau GID, bukan nama.
-
-
Gunakan ACL
-
Sistem memindai semua ACE selama setiap pemeriksaan izin. Minimalkan jumlah ACE untuk menghindari penurunan performa.
-
-
Tetapkan izin untuk 'other'
-
Minimalkan izin 'other' — izin ini berlaku untuk semua pengguna. Memberikan akses 'other' yang lebih luas daripada ACE tertentu menciptakan risiko keamanan.
-
Jalankan
umask 777sebelum kode Anda untuk menetapkanmodepembuatan menjadi000, sehingga meminimalkan izin default. umask danmodedefault. -
Setelah POSIX ACL diaktifkan, kelas 'other' dalam mode file diperlakukan sebagai 'everyone' selama pemeriksaan izin.
-
Panduan NFSv4 ACL
-
Tetapkan ACL
-
Tetapkan ACL dengan menggunakan UID atau GID, seperti
UID 1001. -
Gunakan pewarisan untuk menerapkan ACL yang sama pada struktur subdirektori, sehingga menghindari pengaturan ACL per file atau per direktori.
-
Gunakan
nfs4_setfacl -Rdengan hati-hati — menjalankannya pada struktur direktori besar menciptakan tekanan metadata dan menurunkan performa.
-
-
Gunakan ACL
-
Sistem memindai semua ACE selama setiap pemeriksaan izin. Minimalkan jumlah ACE untuk menghindari penurunan performa.
-
-
Tetapkan izin ACL
-
Setelah mengadopsi NFSv4 ACL, hindari penggunaan
mode. -
Perintah
nfs4_setfaclmendukung opsi -a, -x, dan -m, tetapinfs4_setfacl -e <file>menyediakan pengalaman pengeditan interaktif yang lebih intuitif. -
Izin tulis detail halus dapat menyebabkan kegagalan tak terduga — misalnya, memberikan
wtanpaadapat memblokir penulisan. Masalah serupa berlaku untuk modifikasi direktori. GunakanWkapital dengannfs4_setfacluntuk menetapkan izin tulis.nfs4_setfaclmemperluasWmenjadi set tulis lengkap:wadTuntuk file danwadTDuntuk direktori. -
Rencanakan kelompok pengguna dan izin sebelum menetapkan ACL. Kelola akses melalui keanggotaan kelompok agar Anda dapat menyesuaikan izin dengan mengubah kelompok, bukan memodifikasi ACL. Selalu tetapkan ACL untuk kelompok, bukan pengguna individu.
-
NAS hanya mendukung ACE
Allowuntuk NFSv4 ACL, bukan ACEDeny. Minimalkan izin 'everyone' — akses 'everyone' yang berlebihan menciptakan kerentanan keamanan.
-
Konfigurasikan NFS ACL
Setelah mengaktifkan NFS ACL, gunakan POSIX ACL atau NFSv4 ACL untuk mengelola izin file dan direktori.
-
Sistem file NFSv3: Kelola izin dengan menggunakan POSIX ACL.
-
Sistem file NFSv4: Kelola izin dengan menggunakan NFSv4 ACL.