Pourquoi un dossier restauré conserve-t-il des ACL explicites, mais perd-il l’héritage du dossier parent ?

Eva Wong est la rédactrice technique et bricoleuse résidente chez ZimaSpace. Geek depuis toujours, passionnée par les homelabs et les logiciels open source, elle se spécialise dans la traduction de concepts techniques complexes en guides accessibles et pratiques. Eva croit que l’auto-hébergement doit être amusant, pas intimidant. À travers ses tutoriels, elle donne à la communauté les moyens de démystifier les configurations matérielles, depuis la construction de leur premier NAS jusqu’à la maîtrise des conteneurs Docker.

Un dossier restauré peut conserver des autorisations explicites tout en perdant l’héritage du dossier parent lorsque la restauration recrée sa liste ACL enregistrée comme protégée ou omet les métadonnées d’héritage.

Le contenu des fichiers, la propriété, les entrées d’accès explicites et l’état d’héritage sont des résultats de restauration distincts. Une sauvegarde peut restaurer correctement les utilisateurs et groupes nommés tout en conservant une ACL « protégée » qui n’accepte plus les règles du nouveau parent. Sur les systèmes de fichiers POSIX, le dossier restauré peut également ne plus disposer d’une ACL par défaut ; sur les jeux de données reposant sur NFSv4 ou SMB, les indicateurs d’héritage peuvent être modifiés ou mappés différemment. Comparez le dossier restauré avec un dossier frère nouvellement créé avant d’appliquer des modifications récursives des autorisations.

Comparez le dossier restauré avec un dossier frère nouvellement créé

Créez un dossier temporaire sous le même parent en utilisant la même identité SMB ou locale. Comparez le propriétaire, le groupe, le mode, l’ACL complète, l’ACL par défaut, les indicateurs d’héritage et les accès effectifs.

Microsoft explique que les dossiers restaurés ou déplacés peuvent conserver des autorisations protégées au lieu de recevoir automatiquement l’ACL actuelle du parent.

Si le nouveau dossier frère hérite correctement tandis que le dossier restauré ne le fait pas, le parent est probablement configuré correctement. Concentrez-vous sur l’état de protection et l’ACL enregistrée de l’objet restauré plutôt que de reconstruire tout le partage.

Distinguez les entrées ACL explicites des entrées héritées

Répertoriez chaque entrée d’accès et indiquez si elle est explicite, héritée, de refus, d’autorisation, réservée aux fichiers, réservée aux dossiers ou capable d’être héritée. Ne vous fiez pas uniquement aux accès effectifs d’un seul compte administrateur.

Red Hat explique qu’une ACL par défaut de dossier contrôle l’héritage des nouveaux fichiers et sous-dossiers sur les systèmes de fichiers dotés d’ACL POSIX.

Un dossier peut disposer d’une ACL d’accès valide, mais d’aucune ACL par défaut, ce qui permet l’accès actuel tout en empêchant les futurs enfants de recevoir les règles prévues. Réparez à la fois l’accès actuel et l’héritage futur.

Vérifiez si la restauration a conservé une ACL Windows protégée

Vérifiez si l’héritage est désactivé tandis que les entrées auparavant héritées ont été converties en entrées explicites. Le dossier restauré peut ainsi sembler correct jusqu’à la modification de l’ACL du parent.

La documentation de Samba sur les ACL Windows décrit la gestion des ACL Windows sur les partages Samba, où l’héritage et les descripteurs de sécurité complets dépendent de la configuration du partage et du système de fichiers.

Ne supprimez pas toutes les entrées explicites simplement pour réactiver l’héritage. Conservez les entrées volontairement propres au dossier restauré et ne supprimez la protection qu’après avoir documenté la relation attendue avec le parent.

-15% OFF

Vérifiez le modèle d’ACL du jeu de données et les indicateurs d’héritage

Notez si la destination utilise des ACL POSIX, des ACL NFSv4, des ACL Windows stockées dans des attributs étendus ou un préréglage spécifique au NAS. Comparez-la à la destination d’origine de la sauvegarde.

Le manuel FreeBSD ZFS indique que ZFS peut stocker nativement des ACL de style NFSv4, notamment un comportement d’héritage plus riche que les bits de mode traditionnels du propriétaire, du groupe et des autres utilisateurs.

La restauration d’une ACL créée selon un modèle dans un autre modèle peut préserver certaines identités tout en perdant la sémantique d’héritage. Conservez la restauration dans un jeu de données de test lorsque les modèles d’ACL de la source et de la destination diffèrent.

Vérifiez les options ACL et attributs étendus de l’outil de restauration

Examinez précisément les options de sauvegarde et de restauration utilisées pour les ACL, les attributs étendus, la propriété, les identifiants numériques, les descripteurs de sécurité et les métadonnées propres à la plateforme. Comparez-les aux valeurs par défaut de l’outil.

Le manuel des ACL Linux explique que les nouveaux objets héritent de l’ACL par défaut d’un dossier, mais qu’un objet restauré n’est pas nécessairement créé par le même processus de création ordinaire.

Une restauration qui écrit une ACL d’accès enregistrée après avoir créé le dossier peut remplacer ce que le parent avait initialement fourni. Déterminez si l’outil restaure volontairement l’ancienne ACL ou s’il devrait laisser le nouveau parent régir l’héritage.

Vérifiez que le format de sauvegarde a enregistré les métadonnées ACL

Inspectez un objet de sauvegarde ou le contenu d’une archive pour y trouver les enregistrements ACL et xattr. Ne supposez pas qu’une archive contenant la propriété et les bits de mode contient également toutes les métadonnées de contrôle d’accès.

GNU tar nécessite l’option de restauration des ACL pour stocker et extraire les entrées ACL POSIX.

Si les métadonnées d’héritage n’ont jamais été stockées, reconstruisez-les à partir de la stratégie prévue pour le parent plutôt que de les déduire d’un seul enfant restauré. Conservez une exportation ACL antérieure à la réparation pour pouvoir revenir en arrière.

Réparez un dossier de test avant d’appliquer une modification récursive

Exportez l’ACL actuelle, réactivez l’héritage ou recréez l’ACL par défaut sur un dossier de test, conservez les entrées explicites nécessaires et créez de nouveaux fichiers enfants via SMB et des applications locales.

L’article de ZimaSpace sur les autorisations qui cessent de fonctionner après le déplacement de fichiers vers un NAS traite du problème général de transfert ; cet article se concentre sur la perte d’héritage après une restauration.

Le problème est résolu lorsque l’accès aux éléments existants reste correct, que les nouveaux enfants héritent des règles prévues et que le résultat persiste après une reconnexion, un redémarrage et une petite restauration répétée.

Assistance et conseils

Plus à lire

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.