アカウントやプライベートファイルを共有せずに、1台のホームサーバーをルームメイトと共有する方法

エヴァ・ウォン は テクニカルライター であり ZimaSpaceの常駐ティンカーでもあります。 生涯のオタクであり、 ホームラボとオープンソースソフトウェアに情熱を持っています。彼女は複雑な技術的概念をわかりやすく、 実践的なガイドに翻訳することを専門としています。エヴァはセルフホスティングは楽しくあるべきで、怖がるものではないと信じています。彼女のチュートリアルを通じて、コミュニティが ハードウェアのセットアップを解明する手助けをしています。初めてのNAS構築からDockerコンテナの習得まで。

1台のサーバーで、ルームメイトのバックアップ、共有メディア、ファイル交換をサポートしながら、家庭全体を1つのセキュリティアカウントにまとめずに済みます。設定は、個別のIDと、分離されたプライベートおよび共有ストレージ領域から始めます。

ルームメイト、ゲスト、個人のデバイス、将来の居住者には、それぞれ異なる信頼レベルがあると想定します。管理者アクセスを日常利用から切り離し、グループを通じて共有リソースへのアクセスを付与し、アプリケーションのサービスアカウントを分離します。また、誰かが退去する前に、データをどのようにエクスポートまたは削除するかを決めておきます。

所有権、サービス、信頼境界を定義する

サーバーとドライブの所有者、管理担当者、障害時の費用負担者、共有するサービスを記録します。家賃やインターネット回線を共有していても、ノートパソコンのバックアップ、ドキュメント、写真、リカバリーキー、監査ログまで共有することにはなりません。

まず、短いサービス一覧を作成します。たとえば、メディアライブラリを1つ、交換フォルダーを1つ、プライベートバックアップ領域を1つ用意します。アプリケーションを追加するたびに、専用のアカウント、セッション、データベース、招待フロー、退去時の対応作業が増えます。

サーバー所有者には、日常利用のユーザーIDと管理者IDを別々に用意します。管理作業には意図的な再認証を要求し、全員が使用する同じ共有領域から管理機能にアクセスできないようにします。

個別のユーザー、グループ、ストレージ領域を作成する

ルームメイト全員に、名前付きのローカルアカウントまたはディレクトリ連携アカウントを付与します。各人が所有するプライベートフォルダーを1つ作成し、共有メディア、読み取り専用ライブラリ、一時的な交換用に、グループで管理するフォルダーを作成します。家庭全体で1つのパスワードを使い回さないでください。

共有レイヤーと基盤となるファイルシステムの両方に権限を適用します。各ユーザーとして、作成、読み取り、名前変更、削除、参照の動作をテストします。共有領域に「プライベート」と表示されていても、ファイルシステムの継承設定やアプリケーションのマウント設定が誤っていると、データが公開される可能性があります。

アクセスマップを最小限の権限モデルとして使用します。

シナリオ 適した構成 判断の境界
ルームメイト プライベートフォルダーと承認済みグループ ホスト管理権限は付与しない
アプリケーション 必要なデータマウントのみ 無関係なプライベートストレージにはアクセスさせない
サーバー所有者 管理者ロールとリカバリーロールを分離 共有の日常管理者アカウントは使用しない

アプリケーションを分離し、共有容量を保護する

各アプリケーションを専用のサービスIDで実行し、必要なマウントだけを割り当てます。メディアサーバーは共有ライブラリを読み取り、データベースに書き込むことはできますが、ルームメイトのバックアップフォルダーやホスト設定をマウントさせてはいけません。

プライベート領域と交換領域にクォータまたはアラートを設定し、1つの同期ジョブが全員分のプールを使い切らないようにします。スナップショットとバックアップは管理者が管理するアカウントで保持しつつ、各ルームメイトが個人データをエクスポートできるようにします。

関連するZimaSpaceのルームメイト向けサーバー設計では、居住者、ゲスト、管理者、元ルームメイトの役割を整理しています。

独立した複数ユーザー向けSamba設定では、個別のプライベート共有と、グループで管理する共有フォルダーの構成を紹介しています。

プライバシーをテストし、退去時対応をリハーサルする

一時的なテスト用ルームメイトを作成し、プライベートパス、スナップショット、アプリケーションの管理ページ、バックアップキー、ホスト管理機能にアクセスできないことを確認します。1つのクライアントだけでなく、Web、SMB、モバイル、リモートアクセスのセッションも確認します。

退去時の対応をリハーサルします。IDを無効化し、アクティブなセッションとVPNデバイスを無効にし、グループメンバーシップを削除し、共有リンクを期限切れにします。共同所有のファイルを引き継ぎ、個人データ用に読み取り専用のエクスポート期間を設けます。意図的に共有していたシークレットはローテーションします。

便利な家庭向けサービスがシンプルに使え、1つの侵害されたアカウントから別の居住者のファイルを参照できず、ルームメイトが退去しても他の全員の認証情報を変更したり、争いのあるデータを消去したりせずに済む状態になれば、設定は完了です。

NAS&サーバー設定

もっと読む

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.