Varför behåller en återställd mapp explicita ACL:er men förlorar arv från överordnad mapp?

Eva Wong är Teknisk skribent och den boende fixaren på ZimaSpace. En livslång nörd med en passion för hemma-labb och öppen källkod, hon specialiserar sig på att översätta komplexa tekniska koncept till tillgängliga, praktiska guider. Eva tror att självhosting ska vara roligt, inte skrämmande. Genom sina handledningar ger hon gemenskapen verktyg att avmystifiera hårdvaruinstallationer, från att bygga sin första NAS till att bemästra Docker-containrar.

En återställd mapp kan behålla explicita behörigheter men förlora arv från den överordnade mappen när återställningen återskapar den sparade ACL:en som skyddad eller utelämnar metadata för arv.

Filinnehåll, ägarskap, explicita åtkomstposter och arvstillstånd är separata återställningsresultat. En säkerhetskopia kan återställa namngivna användare och grupper korrekt samtidigt som en ”skyddad” ACL bevaras, vilket gör att mappen inte längre accepterar regler från den nya överordnade mappen. På POSIX-filsystem kan den återställda katalogen även sakna en standard-ACL. I NFSv4- eller SMB-baserade dataset kan arvningsflaggor ändras eller mappas annorlunda. Jämför den återställda mappen med en nyskapad syskonmapp innan du tillämpar rekursiva behörighetsändringar.

Jämför den återställda mappen med en nyskapad syskonmapp

Skapa en tillfällig mapp under samma överordnade mapp med samma SMB- eller lokala identitet. Jämför ägare, grupp, läge, fullständig ACL, standard-ACL, arvningsflaggor och effektiv åtkomst.

Microsoft dokumenterar att återställda eller flyttade mappar kan behålla skyddade behörigheter i stället för att automatiskt ta emot den aktuella ACL:en från den överordnade mappen.

Om den nya syskonmappen ärver korrekt medan den återställda mappen inte gör det, är den överordnade mappen troligen korrekt konfigurerad. Fokusera på det återställda objektets skyddstillstånd och sparade ACL i stället för att bygga om hela utdelningen.

Separera explicita ACL-poster från ärvda poster

Lista alla åtkomstposter och markera om de är explicita, ärvda, nekar, tillåter, gäller endast filer, endast kataloger eller kan ärvas. Förlita dig inte enbart på effektiv åtkomst för ett enda administratörskonto.

Red Hat förklarar att en standard-ACL för en katalog styr arv för nyskapade filer och underkataloger på filsystem med POSIX-ACL:er.

En mapp kan ha en giltig åtkomst-ACL men sakna standard-ACL, vilket tillåter aktuell åtkomst men hindrar framtida underordnade objekt från att få de avsedda reglerna. Reparera både aktuell åtkomst och framtida arv.

Kontrollera om återställningen bevarade en skyddad Windows-ACL

Kontrollera om arv är inaktiverat samtidigt som tidigare ärvda poster har omvandlats till explicita poster. Det gör ofta att den återställda mappen ser korrekt ut tills ACL:en i den överordnade mappen ändras.

Sambas vägledning för Windows-ACL:er beskriver hantering av Windows-ACL:er på Samba-utdelningar, där arv och fullständiga säkerhetsbeskrivningar beror på utdelningens och filsystemets konfiguration.

Ta inte bort alla explicita poster bara för att aktivera arv igen. Behåll poster som avsiktligt är unika för den återställda mappen och ta bort skyddet först efter att du har dokumenterat den förväntade relationen till den överordnade mappen.

-15% OFF
Single board computer zimaboard2

Verifiera datasetets ACL-modell och arvningsflaggor

Dokumentera om målet använder POSIX-ACL:er, NFSv4-ACL:er, Windows-ACL:er lagrade i utökade attribut eller en NAS-specifik förinställning. Jämför med den ursprungliga platsen för säkerhetskopian.

FreeBSD:s ZFS-handbok noterar att ZFS kan lagra ACL:er i NFSv4-format direkt, inklusive arvningsbeteende som är mer omfattande än traditionella lägesbitar för ägare, grupp och övriga.

Om en ACL som skapats enligt en modell återställs till en annan kan vissa identiteter bevaras medan arvningssemantiken går förlorad. Behåll återställningen i ett testdataset när källans och målets ACL-modeller skiljer sig åt.

Kontrollera återställningsverktygets alternativ för ACL:er och utökade attribut

Granska de exakta alternativen som användes vid säkerhetskopiering och återställning för ACL:er, utökade attribut, ägarskap, numeriska ID:n, säkerhetsbeskrivningar och plattformsspecifik metadata. Jämför dem med verktygets standardinställningar.

Linux-manualen för ACL förklarar att nya objekt ärver en standard-ACL från katalogen, men ett återställt objekt skapas inte nödvändigtvis genom samma vanliga skapandeflöde.

En återställning som skriver en sparad åtkomst-ACL efter att katalogen har skapats kan ersätta det som den överordnade mappen först tillhandahöll. Ta reda på om verktyget avsiktligt återställer den gamla ACL:en eller om den nya överordnade mappen ska styra arvet.

Verifiera att säkerhetskopieringsformatet lagrade ACL-metadata

Inspektera ett objekt i säkerhetskopian eller en arkivlista efter ACL- och xattr-poster. Anta inte att ett arkiv som innehåller ägarskap och lägesbitar även innehåller fullständig åtkomstkontrollmetadata.

GNU tar kräver ACL-återställningsalternativet för att lagra och extrahera POSIX-ACL-poster.

Om arvningsmetadata aldrig lagrades bör du återskapa den utifrån den avsedda policyn för den överordnade mappen i stället för att gissa utifrån ett enda återställt underordnat objekt. Spara en ACL-export före reparationen för att kunna återställa ändringarna.

Reparera en testmapp innan du tillämpar en rekursiv ändring

Exportera den aktuella ACL:en, aktivera arv igen eller återskapa standard-ACL:en i en testmapp, behåll nödvändiga explicita poster och skapa nya underordnade filer via SMB och lokala programvägar.

ZimaSpace-artikeln om behörigheter som bryts efter flytt av filer till en NAS behandlar det bredare överföringsproblemet. Den här artikeln fokuserar på arv som går förlorat efter en återställning.

Problemet är löst när befintlig åtkomst fortfarande är korrekt, nya underordnade objekt ärver de avsedda reglerna och resultatet består efter återanslutning, omstart och en mindre upprepad återställning.

Support och tips

Mer att läsa

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.