Раздача прав

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС для молодых и начинающих системных администраторов.

Модераторы: SLEDopit, Модераторы разделов

Ka40k
Сообщения: 101
ОС: Gentoo

Раздача прав

Сообщение Ka40k »

Здравствуйте. Вот появилась задача не простого разграничения прав. Установлен ssh и работает sftp. Там легко можно задать Match User или Match Group, но этого мало. Вот, к примеру, есть такая струкрура:
/home/%userdir%
/home/storage
/home/storage/Video
/usr....
.......

При этом нужно одной группе пользователей дать доступ только к их домашнему каталогу и никуда больше (это можно стандартным Match), другой группе доступ в домашний каталог, и в каталог /home/storage только для чтения, ещё одной группе доступ в /home/storage/video и в домашний каталог (при этом нужно чтобы пользователь не смог прочитать содержимое /home/storage, а только /home/storage/Video), ещё одной группе дать доступ в домашний каталог и каталог /home/storage для записи. Всем вышеуказанным группам полностью закрыть доступ во все остальные папки (/etc, /usr и т.д. Это можно сделать chroot'ом, но тогда каким образом дать доступ ещё и /home/storage?).
И наконец разрешить одному пользователю редактировать rootовские файлы и всё остальное. Полный доступ вообщем.
Если данное нельзя сделать с sftp, каким инструментом можно такое сделать?
Понимаю что можно просто примонтировать или сделать ссылки, но нужно сделать разный доступ для нескольких групп в один каталог...
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Раздача прав

Сообщение SLEDopit »

Ka40k писал(а):
04.08.2010 12:37
При этом нужно одной группе пользователей дать доступ только к их домашнему каталогу и никуда больше (это можно стандартным Match), другой группе доступ в домашний каталог, и в каталог /home/storage только для чтения, ещё одной группе доступ в /home/storage/video и в домашний каталог (при этом нужно чтобы пользователь не смог прочитать содержимое /home/storage, а только /home/storage/Video), ещё одной группе дать доступ в домашний каталог и каталог /home/storage для записи. Всем вышеуказанным группам полностью закрыть доступ во все остальные папки (/etc, /usr и т.д. Это можно сделать chroot'ом, но тогда каким образом дать доступ ещё и /home/storage?).
Посмотрите в сторону acl
Ka40k писал(а):
04.08.2010 12:37
И наконец разрешить одному пользователю редактировать rootовские файлы и всё остальное. Полный доступ вообщем.
Посмотрите в сторону sudo
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали: