samba:accesscontrollists:start
Differences
This shows you the differences between two versions of the page.
samba:accesscontrollists:start [2025/09/20 12:51] – created - external edit 127.0.0.1 | samba:accesscontrollists:start [2025/09/21 16:28] (current) – kurgan | ||
---|---|---|---|
Line 2: | Line 2: | ||
In fstab occorre quindi specificare: | In fstab occorre quindi specificare: | ||
- | < | + | |
+ | < | ||
/ | / | ||
</ | </ | ||
per l'uso delle ACL, e: | per l'uso delle ACL, e: | ||
- | < | + | |
+ | < | ||
/ | / | ||
</ | </ | ||
+ | |||
per l'uso delle ACL e degli attributi estesi. | per l'uso delle ACL e degli attributi estesi. | ||
=== Creazione e gestione delle ACL sul file system === | === Creazione e gestione delle ACL sul file system === | ||
+ | |||
Quando si crea una directory da condividere con Samba usando le ACL, e` importante ricordare che occorre impostarne correttamente i permessi onde evitarsi casini pazzeschi dopo. Tipicamente la directory, se deve essere gestita principalmente da un gruppo puo` essere owned dal gruppo in questione, con il bit SGID settato, e poi le si possono applicare le ACL per gli altri gruppi o utenti, ricordando che oltre alle ACL vanno settate anche le DEFAULT ACL, in modo che quello che viene creato sotto di essa abbia le stesse ACL della directory iniziale. | Quando si crea una directory da condividere con Samba usando le ACL, e` importante ricordare che occorre impostarne correttamente i permessi onde evitarsi casini pazzeschi dopo. Tipicamente la directory, se deve essere gestita principalmente da un gruppo puo` essere owned dal gruppo in questione, con il bit SGID settato, e poi le si possono applicare le ACL per gli altri gruppi o utenti, ricordando che oltre alle ACL vanno settate anche le DEFAULT ACL, in modo che quello che viene creato sotto di essa abbia le stesse ACL della directory iniziale. | ||
Per esempio, la directory " | Per esempio, la directory " | ||
- | < | + | < |
mkdir amministrazione | mkdir amministrazione | ||
Line 34: | Line 38: | ||
In questo modo uso le ACL per dare accesso ai gruppi " | In questo modo uso le ACL per dare accesso ai gruppi " | ||
- | |||
=== Problema con le ACL e il " | === Problema con le ACL e il " | ||
Line 43: | Line 46: | ||
Se si e` fatto un move, e` possibile correggere le acl sul tree di destinazione cosi`: | Se si e` fatto un move, e` possibile correggere le acl sul tree di destinazione cosi`: | ||
- | < | + | |
+ | < | ||
cd / | cd / | ||
getfacl . | setfacl -R --set-file=- * | getfacl . | setfacl -R --set-file=- * | ||
</ | </ | ||
+ | |||
Questo comunque non corregge l' | Questo comunque non corregge l' | ||
+ | === Impostazioni in smb.conf === | ||
+ | Se si vogliono usare le ACL posix su uno share, e` consigliabile impostare la mappatura degli attributi DOS su attributi estesi del file system e non sull' | ||
- | === Impostazioni in smb.conf === | + | < |
- | Se si vogliono usare le ACL posix su uno share, e` consigliabile impostare la mappatura degli attributi DOS su attributi estesi del file system e non sull' | + | |
- | < | + | |
map archive = no | map archive = no | ||
map system = no | map system = no | ||
Line 61: | Line 66: | ||
inherit acls = yes {le dir sotto ereditano le ACL di default da sopra (leggi man smb.conf!)} | inherit acls = yes {le dir sotto ereditano le ACL di default da sopra (leggi man smb.conf!)} | ||
</ | </ | ||
- | |||
Tutto questo pero` va provato per vedere se ci sono aggiustamenti da fare, ovvero se in qualche situazione (tipo un utente che mette un file read-only da windows) ci sono effetti collaterali. Per essere precisi, andrebbero provate e verificate le impostazioni di mask e force che uso negli share senza ACL per vedere se e quali si applicano a quelli con le ACL. | Tutto questo pero` va provato per vedere se ci sono aggiustamenti da fare, ovvero se in qualche situazione (tipo un utente che mette un file read-only da windows) ci sono effetti collaterali. Per essere precisi, andrebbero provate e verificate le impostazioni di mask e force che uso negli share senza ACL per vedere se e quali si applicano a quelli con le ACL. | ||
- | |||
=== Docuemntazione varia === | === Docuemntazione varia === | ||
- | * [[/ArticoloDiTerpstra]] (Sulla gestione delle ACL e la migrazione win-linux delle stesse) | + | * [[ArticoloDiTerpstra]] (Sulla gestione delle ACL e la migrazione win-linux delle stesse) |
- | * [[attachment: | + | * |
=== Backup e restore delle ACL === | === Backup e restore delle ACL === | ||
- | Quasi nessun sistema di backup supporte le ACL. Tar e afio (quindi tob) ad esempio non le supportano. | + | Quasi nessun sistema di backup supporte le ACL. Tar e afio (quindi tob) ad esempio non le supportano. Al momento le due soluzioni possibili sono: |
- | Al momento le due soluzioni possibili sono: | + | |
- | * Usare " | + | * Usare " |
- | * Usare il sistema classico (tar, afio, ecc) e {{{getfacl -R > file}}} / '' | + | * Usare il sistema classico (tar, afio, ecc) e '' |
Questo e` un esempio (imperfetto) di comando di backup e verify con star: | Questo e` un esempio (imperfetto) di comando di backup e verify con star: | ||
- | < | + | |
+ | < | ||
star cvzf / | star cvzf / | ||
star -diff -xattr -/ -z -f / | star -diff -xattr -/ -z -f / | ||
Line 86: | Line 89: | ||
Questo e` un esempio di restore con tutti gli attributi e le ACL: | Questo e` un esempio di restore con tutti gli attributi e le ACL: | ||
- | < | + | |
+ | < | ||
star xzpf test2.star.gz | star xzpf test2.star.gz | ||
</ | </ | ||
Restore di un singolo file salvandolo nella directory " | Restore di un singolo file salvandolo nella directory " | ||
- | < | + | |
+ | < | ||
star zxpf test2.star.gz -xattr -acl -C dir_recover ' | star zxpf test2.star.gz -xattr -acl -C dir_recover ' | ||
</ | </ | ||
Restore di files che matchano un pattern, salvandoli nella dir corrente. Questo restora i files che contengono " | Restore di files che matchano un pattern, salvandoli nella dir corrente. Questo restora i files che contengono " | ||
- | < | + | |
+ | < | ||
star zxpf test2.star.gz -xattr -acl pattern=' | star zxpf test2.star.gz -xattr -acl pattern=' | ||
</ | </ | ||
- | |||
=== Nota importante === | === Nota importante === | ||
Le acl su ext3 ed ext2 hanno sofferto di un baco che provoca la perdita delle default ACL su una directory in determinati casi, ben poco ripetibili. il problema dovrebbe essere risolto a partire dalla patch versione 0.8.72. | Le acl su ext3 ed ext2 hanno sofferto di un baco che provoca la perdita delle default ACL su una directory in determinati casi, ben poco ripetibili. il problema dovrebbe essere risolto a partire dalla patch versione 0.8.72. | ||
- | < | + | |
+ | < | ||
> I have read | > I have read | ||
> sometimes | > sometimes | ||
Line 115: | Line 121: | ||
I kernel debian fino a 2.4.27-10 e fino a 2.6.8-16 (alla data del 8/8/2005 non ci sono ancora le fix, che immagino andranno nelle versioni 11 e 17 rispettivamente) sono bacati. Le versioni successive dovrebbero avere il baco messo a posto. Sicuramente e` a posto il kernel 2.6.12 debian. Per il momento, comunque, qui c'e` la patch: | I kernel debian fino a 2.4.27-10 e fino a 2.6.8-16 (alla data del 8/8/2005 non ci sono ancora le fix, che immagino andranno nelle versioni 11 e 17 rispettivamente) sono bacati. Le versioni successive dovrebbero avere il baco messo a posto. Sicuramente e` a posto il kernel 2.6.12 debian. Per il momento, comunque, qui c'e` la patch: | ||
- | < | + | |
+ | < | ||
--- fs/ | --- fs/ | ||
+++ fs/ | +++ fs/ | ||
Line 138: | Line 145: | ||
</ | </ | ||
- | La patch si puo` anche scaricare qui: [[attachment: | + | La patch si puo` anche scaricare qui: {{ : |
samba/accesscontrollists/start.1758372660.txt.gz · Last modified: by 127.0.0.1