Dlaczego przywrócony folder zachowuje jawne listy ACL, ale traci dziedziczenie po folderze nadrzędnym?

Eva Wong jest Technicznym pisarzem i stałym majsterkowiczem w ZimaSpace. Całe życie geek z pasją do homelabów i oprogramowania open-source, specjalizuje się w tłumaczeniu skomplikowanych koncepcji technicznych na przystępne, praktyczne przewodniki. Eva wierzy, że samodzielne hostowanie powinno być zabawą, a nie czymś onieśmielającym. Poprzez swoje samouczki umożliwia społeczności rozwiewanie tajemnic konfiguracji sprzętu, od budowy pierwszego NAS po opanowanie kontenerów Docker.

Przywrócony folder może zachować jawne uprawnienia, ale utracić dziedziczenie z folderu nadrzędnego, jeśli podczas przywracania jego zapisana lista ACL zostanie odtworzona jako chroniona albo pominięte zostaną metadane dziedziczenia.

Zawartość plików, właściciel, jawne wpisy dostępu i stan dziedziczenia to odrębne wyniki przywracania. Kopia zapasowa może prawidłowo odtworzyć nazwanych użytkowników i grupy, jednocześnie zachowując „chronioną” listę ACL, która nie przyjmuje już reguł z nowego folderu nadrzędnego. W systemach plików POSIX przywróconemu katalogowi może również brakować domyślnej listy ACL; w zestawach danych opartych na NFSv4 lub SMB flagi dziedziczenia mogą zostać zmienione albo zmapowane inaczej. Przed zastosowaniem rekurencyjnych zmian uprawnień porównaj przywrócony folder z nowo utworzonym folderem równorzędnym.

Porównaj przywrócony folder z nowo utworzonym folderem równorzędnym

Utwórz tymczasowy folder pod tym samym folderem nadrzędnym, używając tej samej tożsamości SMB lub lokalnej. Porównaj właściciela, grupę, tryb, pełną listę ACL, domyślną listę ACL, flagi dziedziczenia i efektywny dostęp.

Firma Microsoft wyjaśnia, że przywrócone lub przeniesione foldery mogą zachować chronione uprawnienia, zamiast automatycznie otrzymać bieżącą listę ACL folderu nadrzędnego.

Jeśli nowy folder równorzędny dziedziczy uprawnienia prawidłowo, a przywrócony folder nie, folder nadrzędny jest prawdopodobnie skonfigurowany poprawnie. Skup się na stanie ochrony i zapisanej liście ACL przywróconego obiektu, zamiast odbudowywać cały udział.

Oddziel jawne wpisy ACL od wpisów dziedziczonych

Wyświetl każdy wpis dostępu i oznacz, czy jest jawny, dziedziczony, blokujący, zezwalający, przeznaczony tylko dla plików, tylko dla katalogów lub umożliwiający dziedziczenie. Nie polegaj wyłącznie na efektywnym dostępie dla jednego konta administratora.

Red Hat wyjaśnia, że domyślna lista ACL katalogu steruje dziedziczeniem dla nowo tworzonych plików i podkatalogów w systemach plików z listami ACL POSIX.

Folder może mieć prawidłową listę ACL dostępu, ale nie mieć domyślnej listy ACL, co pozwala zachować bieżący dostęp, lecz uniemożliwia przekazywanie zamierzonych reguł do przyszłych elementów podrzędnych. Napraw zarówno bieżący dostęp, jak i przyszłe dziedziczenie.

Sprawdź, czy przywracanie zachowało chronioną listę ACL systemu Windows

Sprawdź, czy dziedziczenie jest wyłączone, a wcześniejsze wpisy dziedziczone zostały przekonwertowane na jawne wpisy. Często sprawia to, że przywrócony folder wygląda poprawnie do momentu zmiany listy ACL folderu nadrzędnego.

Wytyczne Samby dotyczące list ACL systemu Windows opisują obsługę list ACL systemu Windows w udziałach Samby, gdzie dziedziczenie i pełne deskryptory zabezpieczeń zależą od konfiguracji udziału i systemu plików.

Nie usuwaj wszystkich jawnych wpisów tylko po to, aby ponownie włączyć dziedziczenie. Zachowaj wpisy celowo unikatowe dla przywróconego folderu i usuń ochronę dopiero po udokumentowaniu oczekiwanej relacji z folderem nadrzędnym.

-15% OFF

Zweryfikuj model list ACL zestawu danych i flagi dziedziczenia

Ustal, czy miejsce docelowe korzysta z list ACL POSIX, list ACL NFSv4, list ACL systemu Windows przechowywanych w rozszerzonych atrybutach czy ustawienia zależnego od producenta NAS. Porównaj je z miejscem docelowym oryginalnej kopii zapasowej.

Podręcznik FreeBSD ZFS wskazuje, że ZFS może natywnie przechowywać listy ACL w stylu NFSv4, w tym zachowanie dziedziczenia bogatsze niż tradycyjne bity trybu właściciela, grupy i pozostałych użytkowników.

Przywrócenie listy ACL utworzonej w jednym modelu do innego modelu może zachować niektóre tożsamości, ale utracić znaczenie dziedziczenia. Gdy modele list ACL źródła i miejsca docelowego się różnią, przeprowadź przywracanie w testowym zestawie danych.

Sprawdź opcje list ACL i rozszerzonych atrybutów w narzędziu do przywracania

Przejrzyj dokładne opcje kopii zapasowej i przywracania użyte dla list ACL, rozszerzonych atrybutów, właścicieli, identyfikatorów numerycznych, deskryptorów zabezpieczeń i metadanych zależnych od platformy. Porównaj je z wartościami domyślnymi narzędzia.

Podręcznik list ACL systemu Linux wyjaśnia, że nowe obiekty dziedziczą domyślną listę ACL katalogu, ale przywrócony obiekt niekoniecznie jest tworzony w taki sam zwykły sposób.

Przywracanie, które zapisuje zapisaną listę ACL dostępu po utworzeniu katalogu, może zastąpić ustawienia początkowo przekazane przez folder nadrzędny. Ustal, czy narzędzie celowo przywraca starą listę ACL, czy powinno pozwolić nowemu folderowi nadrzędnemu zarządzać dziedziczeniem.

Sprawdź, czy format kopii zapasowej przechował metadane ACL

Sprawdź jeden obiekt kopii zapasowej lub listę archiwum pod kątem rekordów ACL i xattr. Nie zakładaj, że archiwum zawierające właściciela i bity trybu zawiera również kompletne metadane kontroli dostępu.

GNU tar wymaga opcji przywracania ACL do przechowywania i wypakowywania wpisów list ACL POSIX.

Jeśli metadane dziedziczenia nigdy nie zostały zapisane, odtwórz je na podstawie zamierzonej polityki folderu nadrzędnego, zamiast zgadywać na podstawie jednego przywróconego elementu podrzędnego. Zachowaj eksport listy ACL sprzed naprawy na potrzeby wycofania zmian.

Napraw jeden folder testowy przed zastosowaniem zmiany rekurencyjnej

Wyeksportuj bieżącą listę ACL, włącz ponownie dziedziczenie lub odtwórz domyślną listę ACL w jednym folderze testowym, zachowaj wymagane jawne wpisy i utwórz nowe pliki podrzędne przez SMB oraz za pomocą lokalnych ścieżek aplikacji.

Artykuł ZimaSpace dotyczący problemów z uprawnieniami po przeniesieniu plików do NAS omawia szerszy problem związany z transferem; ten artykuł koncentruje się na utracie dziedziczenia po przywróceniu.

Problem zostaje rozwiązany, gdy istniejący dostęp pozostaje prawidłowy, nowe elementy podrzędne dziedziczą zamierzone reguły, a rezultat utrzymuje się po ponownym połączeniu, ponownym uruchomieniu i niewielkim powtórnym przywróceniu.

Wsparcie i wskazówki

Więcej do przeczytania

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.