Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Вопрос по теории прав доступа??

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
Agp



Зарегистрирован: 26.03.2003
Сообщения: 101

СообщениеДобавлено: Вт Мар 04 2003 12:20    Заголовок сообщения: Вопрос по теории прав доступа?? Ответить с цитатой

Здравствуйте. Подскажите пожалуйста кто знает теорию. Надо раздать права на директорию, с базой данных. Имеется группа юзеров, группа админов базы и группа всех остальных пользователей. Значится надо чтобы юзеры могли запускать и читать файлы, админы ещё и записывать в файлы, а все остальные не имели доступа к файлам. Когда-то эта база лежала на Микрософте а там сами знаете проблем с этим нет, добавил в список доступа группу дал одни права, добавил другую дал другие права.
Пока умными людьми дано два совета:
Первый сделать папку с правами 750 с группой юзеры и в ней папку с базой и правами 775 с группой админы; а админов включить в группу юзеров. Таким образом остальные юзеры отрежутся - родительской папкой, а доступ на запись пользователям - разрешением 775.
Второй прикрутить к Linux acl и будет похоже на микрософт - забыл где видел ссылку на доку; ну в общем это тоже тема отдельная.
Вообщем оба метода малость кривоваты. Так как же всё-таки такую проблемму решали старшие братья лет 10 назад когда acl не было??
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://prof
Гость





СообщениеДобавлено: Вт Мар 04 2003 13:38    Заголовок сообщения: Да, это узкое место в правах доступа Unix, но оно обходится иначе Ответить с цитатой

Можно сделать специальную утилиту с именем типа "rmdatabase" (обязательно бинарник, не скрипт),
дать ей атрибут SetUID,
дать ей такого же хозяина, как и директории,
дать ей группу админов;
а директории с файлами дать атрибут 755 или 1*** (sticky).
Утилита должна стирать только те файлы, котрые можно стирать (т.е. не позволять себе стирать файлы вне этой директории).

Другой вариант - вместо SetUID использовать пакет sudo; тогда "rmdatabase" м.б. скриптом.

И вообще, нормальные атрибуты для файла данных - 600, а доступ предоставлять через специализированный программный интерфейс, который гарантирует корректность работы.

PS: Насчет 775 ты что-то напутал.
Вернуться к началу
aimak



Зарегистрирован: 10.02.2003
Сообщения: 86
Откуда: Ростов

СообщениеДобавлено: Вт Мар 04 2003 16:27    Заголовок сообщения: Re: Вопрос по теории прав доступа?? Ответить с цитатой

Я пробовал помоему RSBAC.Точно названия не помню.Неделю мучился.Все таки разграничил.Все как в винде (полная ACL).
Но когда расшарил Самбой (эти каталоги), все вернулось к тому же САМБА работает от имени root и на этом заглохло.
Т.е. в Linux разграничение работало, а мне нужен был простой файл-сервер с гибкими правами
Так что если Самба не нужна то используй RSBAC
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Ср Мар 05 2003 14:45    Заголовок сообщения: Самба работает так, как ее скампили и настроили. У меня в Самбе с ACL все хорошо (-) Ответить с цитатой

-
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...