قائمة التحقق من تعيين مستخدمي ومجموعات الحاويات لمشاركات NAS

إيفا وونغ هي كاتبة تقنية و ومهندسة هاوية في ZimaSpace. مهووسة بالتكنولوجيا مدى الحياة ولديها شغف بالمختبرات المنزلية والبرمجيات مفتوحة المصدر، تتخصص في تبسيط المفاهيم التقنية المعقدة إلى أدلة عملية وسهلة الفهم. تؤمن إيفا بأن الاستضافة الذاتية يجب أن تكون ممتعة وليست مخيفة. من خلال دروسها، تمكّن المجتمع من تبسيط إعدادات الأجهزة، بدءًا من بناء أول نظام تخزين شبكي NAS وحتى إتقان حاويات Docker.

يتمثل النهج الآمن في التعامل مع فحص تعيين الهوية الرقمية، بدءًا من تصدير NAS مرورًا بتركيب المضيف وصولًا إلى عملية الحاوية قيد التشغيل، باعتباره سلسلة من نقاط تحقق قابلة للملاحظة، وليس أمرًا واحدًا.

على مضيف حاويات Linux يستخدم مشاركات NAS المدعومة بـ SMB أو NFS، يتمثل الخطر العملي في أن تتمكن الحاوية من رؤية مسار مركب من NAS، لكن تفشل عمليات القراءة أو الكتابة بسبب أخطاء الأذونات. سجّل الهوية الحالية ونقطة الاسترداد، وابدأ بأقل اختبار تمييزي تدخّلًا، وفسّر نتائج النجاح والفشل قبل تغيير متغير آخر، وتوقف عندما يصبح التخزين غير مستقر أو عندما تصبح النسخة الوحيدة القابلة للاسترداد مكشوفة. لا ينتهي سير العمل أدناه إلا بعد نجاح المهمة الأصلية أو بلوغ الأدلة حدًا يستدعي التصعيد.

تحديد هوية عملية الحاوية الفعلية

افحص وثائق الصورة، وإعداد user في Compose، ومتغيرات البيئة، وسلوك نقطة الدخول، ومعرّف المستخدم UID، ومعرّف المجموعة GID، والمجموعات الإضافية لعملية التطبيق قيد التشغيل. المتغيران PUID وPGID اصطلاحان خاصان بالصور، وليسا ميزتين عامتين في Docker، لذا تأكد من أن هذه الصورة تدعمهما.

توضح حالة من مجتمع LinuxServer حول أذونات الحاوية باستخدام PUID وPGID أن قيم PUID وPGID التي تبدو صحيحة قد تظل تترك نقطة تركيب الربط غير قابلة للوصول. استخدم الحالة كتذكير بفحص العملية قيد التشغيل ونقطة التركيب، وليس دليلًا على أن كل صورة تطبق منطق التهيئة نفسه.

سجّل القيم الرقمية باستخدام id داخل الحاوية وعلى المضيف. توقف إذا كان التطبيق يعمل كجذر فقط لأن الأذونات فشلت سابقًا؛ إذ يخفي وصول الجذر خلل التعيين ويزيد أثر اختراق الخدمة.

تتبّع الملكية من NAS إلى نقطة تركيب المضيف

على NAS، افحص المالك الرقمي، والمجموعة، والوضع، وقائمة التحكم في الوصول ACL، وقائمة ACL الافتراضية للدليل المستهدف. وعلى مضيف الحاوية، افحص الكائنات المركبة نفسها وقارن القيم الرقمية. إذا اختلفت الأسماء لكن تطابقت الأرقام، فالتسميات شكلية؛ أما إذا اختلفت الأرقام، فمسار التفويض مختلف فعليًا.

بالنسبة إلى NFS، أدرج خيارات التصدير، وإصدار NFS، وتعيين المعرّفات، وميزة منع وصول الجذر، وهوية تركيب العميل. وبالنسبة إلى SMB، أدرج بيانات اعتماد التركيب، والهوية المعيّنة على الخادم، وخيارات عرض uid أو gid، وما إذا كانت امتدادات Unix أو ترجمة ACL مستخدمة.

لا تغيّر قوائم ACL على الخادم وخيارات التركيب على العميل معًا. تنجح المرحلة عندما يكون لملف اختبار واحد مالك رقمي معروف، ويرى المضيف تعيينًا مستقرًا بعد إلغاء التركيب وإعادة تركيبه وإعادة التشغيل.

اختبار نقطة تركيب الربط والمجموعات الإضافية

تأكد من أن مسار المصدر في الحاوية هو نقطة تركيب المضيف المتوقعة، وليس دليلًا محليًا فارغًا أُنشئ قبل تركيب مشاركة الشبكة. افحص نقطة التركيب وقت التشغيل، ثم اختبر الإدراج والقراءة والإنشاء وإعادة التسمية والحذف كمستخدم التطبيق داخل دليل فرعي مؤقت.

توثق حالة في Server Fault عدم تطابق أذونات ACL في NFS حتى عندما تبدو إدخالات المالك وACL متوافقة، ما يوضح سبب الحاجة إلى فحص قناع ACL، وتعيين الخادم، والهوية الفعلية. التقط مخرجات getfacl لكل من الدليل والملف المُنشأ.

إذا كان الوصول عبر المجموعة مقصودًا، فأضف المجموعة الرقمية الإضافية المدعومة وأعد إنشاء الحاوية، لأن مجموعات العملية تثبت عند بدء التشغيل. استخدم دليل ZimaSpace حول تشخيص بدء الحاوية بمسار فارغ عندما يبدأ التطبيق باستخدام مسار فارغ؛ فهذه مشكلة في ترتيب التركيب وليست مشكلة ACL.

-15% OFF

تطبيق أضيق إصلاح للهوية وإعادة الاختبار

فضّل مواءمة UID أو GID أو المجموعة الإضافية التي يدعمها التطبيق مع سياسة NAS. استخدم مجموعة مشتركة وACL موروثة عندما تتعاون عدة خدمات. تجنب أذونات الكتابة العامة، وتغييرات الملكية التكرارية عبر مجموعات بيانات غير مرتبطة، والحاويات ذات الامتيازات كحلول مختصرة.

أعد إنشاء الحاوية، وأعد تركيب المشاركة إذا تغيرت خيارات التعيين، وكرر العمليات نفسها. أعد تشغيل المضيف مرة واحدة للتحقق من استمرار ترتيب التركيب والهوية الرقمية بعد الإقلاع. تأكد من أن الملفات المُنشأة حديثًا تظل قابلة للكتابة للعملاء البشريين المقصودين دون منح الحاوية أذونات غير ضرورية.

أغلق قائمة التحقق عندما ينجح التطبيق في مهمته الأصلية، وتظل العمليات المرفوضة مرفوضة، وتبقى الملكية مستقرة بعد إعادة التشغيل. صعّد المشكلة إذا أعادت مساحات أسماء المستخدمين، أو التعيينات عديمة الجذر، أو خدمات هوية NAS كتابة المعرّفات بطريقة لا تستطيع الصورة المختارة دعمها.

الدعم والنصائح

المزيد للقراءة

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.