6、特殊權限和acl

特殊權限和acl

特殊權限

SUID:

運行某程序時,相應進程的屬主是程序文件自身的屬主,而不是

用戶本身了,只對二進制程序有效,執(zhí)行者對于程序需要有x權限

例子:passwd命令? 需要在/etc/shadow中寫入密碼

? ? ? ls -l /bin/cat

? ls -l /etc/shadow

? chmod u+s file (如果本身具有x疾瓮,為s,否則為S)

SGID:

? 對于文件:運行某程序時飒箭,相應進程的屬組是程序文件自身的屬組狼电,而不是用戶本身的基本組

chmod g+s file

例子:locate命令? 需要訪問/var/lib/mlocate/mlocate.db文件

? 對于目錄:

? ? ? ? ? 用戶對此目錄有rx權限可以進入目錄

? ? ? ? ? 用戶進入此目錄后,有效用戶組會變成該目錄的用戶組

? ? ? ? ? 若用戶在此目錄有w權限弦蹂,則用戶創(chuàng)建的文件用戶組與該目錄用戶組相同

例如:

? ? ? ? ? 一個團隊想在linux某個目錄下協(xié)同工作來做一個項目肩碟,那么每個團隊成員都得對這個目錄下的所有文件具有rwx權限。

? ? ? ? ? 于是我們首先新建一個用戶組凸椿,再新建幾個賬號削祈,每個賬號的用戶組都加入剛才新建的那個用戶組。

? ? ? ? ? 再新建工作目錄脑漫,權限設為770髓抑,把目錄的用戶組加上上一步新建的用戶組。

? ? ? ? ? 到這里為止窿撬,我們思考下會有什么問題启昧?

? ? ? ? ? 現(xiàn)在賬號A新建一個文件,新建文件的擁有者和用戶組都會是A劈伴!重要的是其他用戶都無法訪問這個文件!

? ? ? ? ? 所以我們需要給這個目錄加入SGID權限,之后任意一個用戶創(chuàng)建的文件跛璧,文件用戶組都會是這個目錄的用戶組严里。萬事OK!

develop team , hadoop hbase hive

/tmp/project? 三個用戶可以編輯彼此之間創(chuàng)建的文件

#useradd hadoop hbase hive

#mkdir /tmp/project

#groupadd developteam

#chown -R :developteam /tmp/project

#chmod -R 770 /tmp/project

#usermod -a -G developteam hadoop

#chmod g+s /tmp/project

Sticky (BIT):

? ? ? ? 只針對目錄有效,當用戶對目錄擁有wx權限時追城,用戶在該目錄創(chuàng)建的文件或目錄刹碾,只有自己與root才可以刪除。

在一個公共目錄座柱,每個人都可以創(chuàng)建文件迷帜,刪除自己的文件,

但是不能刪除別人的文件(冒險位色洞,粘貼位)

例子:chmod o+t dir

SUID是4? SGID是2? ? SBIT是1

? ? chmod 4755 filename

? ? 第一個7代表的就是這三個特殊命令戏锹,后面的755是普通權限。上面的命令把filename這個文件加入了SUID權限

文件系統(tǒng)訪問控制列表

FACL:filesystem access control list

利用文件的擴展屬性火诸,保存了額外的訪問控制權限

getfacl? 查看

setfacl? 設置

語法:setfacl [-bkRd]? [-m|-x acl 參數(shù)]? 目標文件名

選項與參數(shù):

-m:設置后續(xù)的acl參數(shù)锦针,不可與-x一起使用

-x: 刪除后續(xù)的acl參數(shù),不可與-m一起使用

-b:刪除所有的acl參數(shù)

-k:刪除默認的acl參數(shù)

-R:遞歸設置acl參數(shù)

-d:設置默認acl參數(shù)置蜀,只對目錄有效

setfacl -m m:rw inittab


-m設定奈搜,可以設定到用戶或者是組上

u:uid:perm

g:gid:perm

例子:

#mkdir /backup

#cd /backup

#cp /etc/inittab ./

#getfacl inittab

#setfacl -m u:redhat:rw inittab

owner>facl,user> group > facl group>

所有權限都不能超過mask的權限

setfacl -m m:rwx [filename or directory_name]

-x取消

setfacl -x u:uid file_name

為目錄設定默認訪問控制列表:

d:u:uid:perm file_name

mount -o acl /dev/myvg1/mylv1 /mnt

dumpe2fs -h /dev/myvg1/mylv1(查看是否支持ACL)

tune2fs -o

例子: ? 授權一個用戶讀權限

? ? ? ? ? ? ? setfacl -m u:lisa:r file

? ? ? Revoking? write? access? from? all? groups and all named users (using the

? ? ? effective rights mask)

? 撤銷所有的組和用戶的寫權限(使用有效的正確mask)

? ? ? ? ? ? ? setfacl -m m::rx file

? ? ? Removing a named group entry from a file’s ACL

? 移除一個組的ACL權限

? ? ? ? ? ? ? setfacl -x g:staff file

? ? ? Copying the ACL of one file to another

? 復制一個文件的ACL到另一個文件

? ? ? ? ? ? ? getfacl file1 | setfacl --set-file=- file2

? ? ? Copying the access ACL into the Default ACL

? 復制訪問的目錄的ACL作為目錄的默認ACL

? ? ? ? ? ? ? getfacl --access dir | setfacl -d -M- dir

?著作權歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市盯荤,隨后出現(xiàn)的幾起案子馋吗,更是在濱河造成了極大的恐慌,老刑警劉巖秋秤,帶你破解...
    沈念sama閱讀 222,252評論 6 516
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件耗美,死亡現(xiàn)場離奇詭異,居然都是意外死亡航缀,警方通過查閱死者的電腦和手機商架,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 94,886評論 3 399
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來芥玉,“玉大人蛇摸,你說我怎么就攤上這事〔忧桑” “怎么了赶袄?”我有些...
    開封第一講書人閱讀 168,814評論 0 361
  • 文/不壞的土叔 我叫張陵,是天一觀的道長抠藕。 經(jīng)常有香客問我饿肺,道長,這世上最難降的妖魔是什么盾似? 我笑而不...
    開封第一講書人閱讀 59,869評論 1 299
  • 正文 為了忘掉前任敬辣,我火速辦了婚禮,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘溉跃。我一直安慰自己村刨,他們只是感情好,可當我...
    茶點故事閱讀 68,888評論 6 398
  • 文/花漫 我一把揭開白布撰茎。 她就那樣靜靜地躺著嵌牺,像睡著了一般。 火紅的嫁衣襯著肌膚如雪龄糊。 梳的紋絲不亂的頭發(fā)上逆粹,一...
    開封第一講書人閱讀 52,475評論 1 312
  • 那天,我揣著相機與錄音炫惩,去河邊找鬼僻弹。 笑死,一個胖子當著我的面吹牛诡必,可吹牛的內(nèi)容都是我干的奢方。 我是一名探鬼主播,決...
    沈念sama閱讀 41,010評論 3 422
  • 文/蒼蘭香墨 我猛地睜開眼爸舒,長吁一口氣:“原來是場噩夢啊……” “哼蟋字!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起扭勉,我...
    開封第一講書人閱讀 39,924評論 0 277
  • 序言:老撾萬榮一對情侶失蹤鹊奖,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后涂炎,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體忠聚,經(jīng)...
    沈念sama閱讀 46,469評論 1 319
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 38,552評論 3 342
  • 正文 我和宋清朗相戀三年唱捣,在試婚紗的時候發(fā)現(xiàn)自己被綠了两蟀。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 40,680評論 1 353
  • 序言:一個原本活蹦亂跳的男人離奇死亡震缭,死狀恐怖赂毯,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情拣宰,我是刑警寧澤党涕,帶...
    沈念sama閱讀 36,362評論 5 351
  • 正文 年R本政府宣布,位于F島的核電站巡社,受9級特大地震影響膛堤,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜晌该,卻給世界環(huán)境...
    茶點故事閱讀 42,037評論 3 335
  • 文/蒙蒙 一肥荔、第九天 我趴在偏房一處隱蔽的房頂上張望绿渣。 院中可真熱鬧,春花似錦次企、人聲如沸怯晕。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,519評論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至谭期,卻和暖如春堵第,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背隧出。 一陣腳步聲響...
    開封第一講書人閱讀 33,621評論 1 274
  • 我被黑心中介騙來泰國打工踏志, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人胀瞪。 一個月前我還...
    沈念sama閱讀 49,099評論 3 378
  • 正文 我出身青樓针余,卻偏偏與公主長得像,于是被迫代替她去往敵國和親凄诞。 傳聞我的和親對象是個殘疾皇子圆雁,可洞房花燭夜當晚...
    茶點故事閱讀 45,691評論 2 361

推薦閱讀更多精彩內(nèi)容