Pagina 1 di 1

Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 10:24
da oierpa
Ciao a tutti.
So che il problema dei permessi è trito e ritrito, ma con la documentazione standard che si trova in giro non sono riuscito a venire a capo del problema. Forse mi serve solo un altro punto di vista.
La mia esigenza è la seguente.
Sul server ho diversi gruppi configurati ognuno con vari utenti. Le directory del server devono essere accessibili a seconda del gruppo di appartenenza (fin qui nessun problema). Alcune directory devono essere leggibili da alcuni utenti ma non modificabili (devono aprire dei pdf e stampare, niente più), altri utenti devono invece poter "fare tutto" su quelle directory (sono quelli che creano i pdf e gestiscono le directory). Il problema è che potrei configurare un gruppo con permessi rwx per la gestione di directory e file e lasciare solo "rx" per "other", ossia avere una lista di permessi tipo:
rwxrwxr-x
in questo modo tutti possono almeno leggere ed eseguire.
Ma io voglio proprio evitare questo, non voglio che tutti leggano ciò che non compete alla loro area di appartenenza!
Come posso fare?
Credo che sia un problema banale di cui io sbaglio punto di vista, ma ormai sono talmente incuneato nella mia visione da non riuscire più a vedere diversamente.
Spero di essere stato chiaro.
Grazie in anticipo.

Re: Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 11:29
da danix
se non ti serve l'eseguibilità perchè dargliela?? Io farei uno script con find e chmod da lanciare nelle directory che ti interessano, ammesso che ti serva che tutti gli utenti possano navigare tra le directory potresti dare 775 alle directory, mentre per i files puoi dare benissimo 664, così il gruppo "scrittore" potrà ancora leggere e scrivere i pdf, mentre il gruppo "lettore" avendo solo il permesso di lettura sui files non potrà fare nient'altro...

Per ulteriori info:
man find
man chmod



Se poi non ho capito nulla del tuo problema non tenere conto della mia soluzione :D

Re: Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 11:54
da oierpa
Ma io non voglio che altri di altri gruppi nemmeno leggano. Mi va più che bene che quando vedono la directory esca il messaggio "accesso non autorizzato" o simili.
Una di queste directory è dell'amministrazione, per questione di privacy non posso consentire l'accesso nemmeno in lettura!
Per l'eseguibilità posso anche toglierla ma in questo caso non riescono ad aprire i file pdf se non erro.
Il problema è nato quando per errore hanno trascinato una directory dentro ad un'altra, è successo il finimondo!
Grazie per l'interessamento

Re: Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 12:50
da masalapianta
se ho capito bene vuoi che a determinati file e directory possano accedere in lettura un gruppo X, in lettura e scrittura un gruppo Y e tutti gli altri non possano accedervi in alcun modo; questo, lavorando sui permessi dei singoli file, non si puo' fare col sistema di acl standard unix, quindi o usi un sistema di mandatory access control (puoi pure scrivertelo da solo, fare un modulino LSM del kernel e' abbastanza banale in questo caso), oppuri usi il sistema di acl unix con un po di malizia come segue:
se hai la directory "pippo" e vuoi che succeda quanto sopra devi suddividere directory e file in maniera gerarchica per area di appartenenza, quindi se "pippo" e' una directory dell'area amministrazione, creerai /home/amministrazione/pippo, a quel punto vuoi che il gruppo X possa leggere pippo e Y possa anche scriverci (con gli utenti X e Y appartenenti all'area amministrazione), dovrai creare il gruppo Z che sara' l'unione di tutti i gruppi (quindi anche X e Y) dell'area amministrazione (insiemisticamente parlando), far appartenere al gruppo Z /home/amministrazione, dar permessi 650 a quest'ultima, far appartenere al gruppo Y /home/amministrazione/pippo e dar permessi 775 a quest'ultima; in questo modo chi non e' in X o Y (perche' non in Z) non potra' ne leggere ne scrivere in pippo perche' non avra' il +x su /home/amministrazione, chi e' in X potra' leggere in pippo perche' avra' il +rx su other in pippo e infine Y potra' far tutto perche' avra' +rwx sul gruppo in pippo.
In alternativa puoi far uso creativo di meccanismi come sudo (che ti da meno limiti del sistema sopra descritto perche' non obbliga all'organizzazione gerarchica e a tutto quel che segue, a costo di una potenziale minore sicurezza)

P.S. le "directory" non esistono, chiamare le directory directory non e' solo un problema di semantica, ma un errore concettuale, visto che da l'idea di un contenitore (cosa che una directory non e')

Re: Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 13:49
da oierpa
Abbastanza chiaro ed esauriente, grazie 1000!
Non conosco però il sistema acl di unix... devo approfondire.
Grazie per la precisazione fra directory e directory, purtroppo sono costretto a parlare di directory perché lo capiscono tutti. Quando dico directory molti rimangono perplessi....
Ciao

Re: Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 14:36
da Mario Vanoni
oierpa ha scritto:Abbastanza chiaro ed esauriente, grazie 1000!
Non conosco però il sistema acl di unix... devo approfondire.
Grazie per la precisazione fra directory e directory, purtroppo sono costretto a parlare di directory perché lo capiscono tutti. Quando dico directory molti rimangono perplessi....
Ciao
[OT}

Directory e file li capisce ogni informatico,
il gergo UNIX/Linux e` inglese,
se corrispondi in altre lingue
e parlano di directory, fichier ecc. ecc.
le cose si complicano inutilmente, IMVHO.

Re: Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 15:19
da conraid
masalapianta ha scritto:se ho capito bene vuoi che a determinati file e directory possano accedere in lettura un gruppo X, in lettura e scrittura un gruppo Y e tutti gli altri non possano accedervi in alcun modo; questo, lavorando sui permessi dei singoli file, non si puo' fare col sistema di acl standard unix, quindi o usi un sistema di mandatory access control (puoi pure scrivertelo da solo, fare un modulino LSM del kernel e' abbastanza banale in questo caso)
Con le ACL Posix si riuscirebbe a far qualcosa del genere?

Re: Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 15:35
da masalapianta
conraid ha scritto:
masalapianta ha scritto:se ho capito bene vuoi che a determinati file e directory possano accedere in lettura un gruppo X, in lettura e scrittura un gruppo Y e tutti gli altri non possano accedervi in alcun modo; questo, lavorando sui permessi dei singoli file, non si puo' fare col sistema di acl standard unix, quindi o usi un sistema di mandatory access control (puoi pure scrivertelo da solo, fare un modulino LSM del kernel e' abbastanza banale in questo caso)
Con le ACL Posix si riuscirebbe a far qualcosa del genere?
come ho detto non si puo' fare (non c'e' la granularita' necessaria), ma si puo' ottenere un risultato equivalente col trucco che ho spiegato sopra

Re: Problema con permessi e gruppi

Inviato: ven 12 dic 2008, 17:00
da masalapianta
oierpa ha scritto: Non conosco però il sistema acl di unix... devo approfondire.
man chmod; man chown
Grazie per la precisazione fra directory e directory, purtroppo sono costretto a parlare di directory perché lo capiscono tutti. Quando dico directory molti rimangono perplessi....
lo so, personalmente me ne frego e continuo a chiamare le cose con il loro nome, se dovessi adattarmi all'imbarbarimento generale mi ritroverei a far uso creativo (o l'assenza d'uso) del congiuntivo, dire cose come "a me mi", ecc..
Spesso mi capita che delle persone mi guardino perplesse perche' uso correttamente congiuntivo e condizionale, ma dal mio punto di vista e' un loro problema, non mio; cosi' come e' un loro problema se non capiscono cosa dico quando parlo di directory, in fondo se non capisci basta chiedere, cosi' la prossima volta saprai di cosa si parla riferendosi alle directory.
A voler essere ancora piu' precisi bisognerebbe usare il termine direttorio o indirizzario (personalmente trovo piu' corretto quest'ultimo, perche' da l'esatta idea di cosa sia una directory), ma essendo un termine tecnico, ed essendosi ormai diffuso il termine anglosassone directory, torna comodo usare quest'ultimo per capirsi (in questo caso perseguire la comodita' d'uso non e' un male come nel caso di "directory", perche' il termine directory e' corretto, seppure non italiano)

Re: Problema con permessi e gruppi

Inviato: dom 14 dic 2008, 10:14
da oierpa
masalapianta ha scritto: lo so, personalmente me ne frego e continuo a chiamare le cose con il loro nome, se dovessi adattarmi all'imbarbarimento generale mi ritroverei a far uso creativo (o l'assenza d'uso) del congiuntivo, dire cose come "a me mi", ecc..
Spesso mi capita che delle persone mi guardino perplesse perche' uso correttamente congiuntivo e condizionale, ma dal mio punto di vista e' un loro problema, non mio
Ti capisco bene! (non sto scherzando).
Ma asssisto ad una degradazione così veloce di qualità su tutti i fronti (da quella dei prodotti che compriamo alle persone vere e proprie) per cui mi sento impotente, quindi non ci provo nemmeno più. Mi capita spesso che mi chiedano spiegazioni sul lavoro e quando comincio a parlare mi si dice che "salgo in cattedra".
Qui su Slacky non ci conosciamo personalmente, ma ti assicuro che non ho intenzione di apprarire il saccente di turno, anche perché non mi reputo tale.
Ad ogni modo è una lotta continua, non all'ignoranza (tutti siamo ignoranti, dipende solo dall'argomento) ma dalla presunzione che si diffonde a velocità impressionante a parer mio.
Perciò ti ho invidiato quando ho letto quello ch e hai scritto (per davvero), perché hai ancora la voglia e la forza di farlo, io lascio perdere. La tristezza è che ho solo 33 anni fra qualche giorno, ma è disarmante l'ambiente circostante. Lo è al punto da rendermi consapevole che le mie forze proprio non bastano da sole.
Grazie per la disquisizione, spero che Loris ci perdoni se siamo andati fuori tema.
Auguri per le feste.