El enfoque seguro consiste en tratar una auditoría de ACL basada primero en evidencias, que mapee identidades, permisos efectivos y herencia en cada ruta de acceso, como una secuencia de comprobaciones observables, no como un único comando.
En un NAS doméstico que exporta datos compartidos mediante SMB, NFS y contenedores, el riesgo práctico es que la misma ruta del NAS otorgue un acceso efectivo diferente a través de SMB, NFS y montajes bind de contenedores. Registra la identidad actual y el punto de recuperación, comienza con el discriminador menos invasivo, interpreta los resultados aprobados y fallidos antes de cambiar otra variable, y detente cuando el almacenamiento se vuelva inestable o la única copia recuperable pudiera quedar expuesta. El flujo de trabajo siguiente solo termina cuando la carga de trabajo original funciona correctamente o las evidencias alcanzan un límite de escalamiento.
Congela el estado de los permisos y mapea cada identidad
Elige un recurso compartido representativo y registra su conjunto de datos o sistema de archivos, los nombres de las exportaciones, la definición del recurso compartido SMB, la exportación NFS, los montajes bind de los contenedores y la propiedad actual. Captura los valores numéricos de UID y GID en el NAS y dentro de cada contenedor; que los nombres de usuario coincidan no demuestra que las identidades subyacentes coincidan.
Las ACL POSIX añaden usuarios con nombre, grupos con nombre, entradas predeterminadas y una máscara que puede limitar sus derechos efectivos. El comportamiento de la máscara de las ACL POSIX explica por qué la máscara mostrada por getfacl puede hacer que una entrada aparentemente generosa funcione de forma más restringida, algo esencial al comparar una vista de la línea de comandos con el comportamiento de SMB o NFS.
No ejecutes chmod, chown ni reemplazos recursivos de ACL durante el inventario. Guarda primero la salida de getfacl -p y la configuración de los servicios; la línea base se considera correcta cuando cada identidad cliente puede vincularse a una identidad numérica del lado del servidor o marcarse explícitamente como no mapeada.
Prueba el acceso efectivo mediante cada protocolo
Crea un usuario de auditoría específico y un directorio desechable debajo del recurso compartido. Desde Windows o macOS mediante SMB, desde un cliente Linux NFS y desde el contenedor de destino, prueba por separado listar, leer, crear, cambiar el nombre y eliminar. Después de cada operación, registra el propietario, el grupo, el modo, la ACL y el protocolo utilizado.
Mantén separadas la autenticación y la autorización del sistema de archivos. Un inicio de sesión SMB puede tener éxito mientras la identidad Unix asignada carece de permiso de escritura; un cliente NFS puede presentar un ID numérico que el servidor acepta, pero que se resuelve en el propietario local equivocado. Cambia solo una variable de identidad o ACL entre pruebas.
Una ruta solo pasa cuando los derechos observados coinciden con la matriz de acceso prevista y los archivos recién creados reciben el propietario, el grupo y la ACL predeterminada esperados. Si un protocolo difiere, detén los cambios amplios y rastrea la capa de mapeo de ese protocolo antes de tocar el sistema de archivos compartido.
Inspecciona la herencia, las máscaras y los mapeos de los contenedores
Compara la ACL predeterminada del directorio principal con la ACL de acceso de los archivos y directorios recién creados. Comprueba la máscara de ACL después de los cambios de grupo, confirma si el servicio SMB aplica máscaras de creación o de directorio e identifica las aplicaciones que reemplazan archivos atómicamente, ya que el reemplazo puede producir una herencia diferente de la de las ediciones en el mismo archivo.
En los contenedores, inspecciona el usuario de ejecución, los grupos suplementarios, el remapeo del espacio de nombres de usuarios y la ruta del host montada mediante bind. La guía relacionada de ZimaSpace sobre el acceso de bases de datos en un volumen Docker montado en red resulta útil cuando el mapeo de nombres NFSv4 es la capa que falla; esta auditoría sigue centrada en demostrar los derechos de extremo a extremo en las tres rutas.
No resuelvas un problema de mapeo ejecutando la aplicación como root. Si el contenedor no puede crear el archivo desechable, ajusta su UID, GID o grupo suplementario compatible a la política del NAS y repite la misma prueba antes de cambiar cualquier árbol de producción.
Aplica la corrección más limitada y conserva las evidencias
Corrige una capa cada vez: primero el mapeo de identidades, después la pertenencia a grupos, luego los valores predeterminados heredados y, por último, las ACL excepcionales de archivos. Aplica los cambios al directorio desechable, vuelve a verificar todas las operaciones y solo entonces prepara un cambio acotado para el subárbol de producción con una ACL de reversión guardada.
Después del despliegue, reinicia o vuelve a conectar los clientes que almacenan en caché las credenciales, vuelve a montar NFS cuando sea necesario y reinicia únicamente los contenedores cuya lista de grupos se fija al iniciar el proceso. Repite la misma matriz de pruebas y verifica que tanto los archivos existentes como los nuevos se comporten según lo previsto.
La auditoría se cierra cuando cada acción permitida y denegada coincide con la matriz documentada, los objetos nuevos heredan correctamente y la ACL guardada puede restaurar el estado anterior. Escala el problema en lugar de aplicar cambios recursivos a ciegas cuando la propiedad está mezclada deliberadamente, las instantáneas o los enlaces físicos complican la reversión o el almacenamiento del NAS informa de errores.
Soporte y Consejos
Más para leer

Lista de verificación de migración de NFS para conjuntos de datos renombrados y controladores de archivo estables
Supón que los identificadores de archivo pueden cambiar cuando cambia la identidad del almacenamiento. Pon en pausa a los clientes, realiza deliberadamente la conmutación...

Guía de solución de problemas del cliente SMB para Windows, macOS y Linux
Usa el mismo servidor, cuenta, recurso compartido y operación de archivos en cada cliente para que los problemas de descubrimiento, credenciales, políticas y almacenamiento...

Lista de verificación para rotar secretos del servidor doméstico en aplicaciones, bases de datos y copias de seguridad
Trata la rotación como una migración de dependencias: identifica cada consumidor, mantén las credenciales superpuestas cuando sea posible, verifica el nuevo valor y, después,...

