1.10. smbcacls를 사용하여 SMB 공유에서 ACL 관리
smbcacls 유틸리티는 파일 및 디렉터리의 ACL(액세스 제어 목록)을 나열, 설정 및 삭제합니다. SMB(Server Message Block) 공유에 저장된 리소스에서 작동합니다.
smbcacls를 사용하여 파일 시스템 ACL을 관리할 수 있습니다.
- 고급 Windows ACL 또는 POSIX ACL을 사용하는 로컬 또는 원격 Samba 서버에서
- Red Hat Enterprise Linux에서 Windows에서 호스팅되는 공유의 ACL을 원격으로 관리
1.10.1. 액세스 제어 항목 링크 복사링크가 클립보드에 복사되었습니다!
액세스 제어 항목(ACE)은 파일 및 디렉터리에 대한 권한, 상속 및 액세스 권한을 정의합니다. Ace는 ACL(Access Control Lists)을 통해 파일 시스템 액세스를 해석하고 관리하는 데 도움이 됩니다. 이는 특히 SMB 환경에서 관련이 있습니다.
파일 시스템 오브젝트의 각 ACL 항목에는 다음 형식의 Access ACE가 포함되어 있습니다.
security_principal:access_right/inheritance_information/permissions
예 1.3. 액세스 제어 항목
AD\Domain Users 그룹에 이 폴더, 하위 폴더 및 Windows의 파일에 적용 가능한 수정 권한이 있는 경우 ACL에 다음 ACE가 포함됩니다.
AD\Domain Users:ALLOWED/OI|CI/CHANGE
ACE에는 다음 부분이 포함되어 있습니다.
- 보안 주체
- 보안 주체는 ACL의 권한이 적용되는 사용자, 그룹 또는 SID(보안 식별자)입니다.
- 액세스 권한
-
오브젝트에 대한 액세스 권한이 부여되거나 거부되는지 여부를 정의합니다. 값은
ALLOWED또는 DENIED일 수있습니다. - 상속 정보
다음 값이 있습니다.
Expand 표 1.1. 상속 설정 값 설명 매핑 대상 OIObject Inherit
이 폴더 및 파일
CI컨테이너 상속
이 폴더 및 하위 폴더
IO상속만 해당
ACE가 현재 파일 또는 디렉터리에 적용되지 않음
ID상속됨
ACE가 상위 디렉터리에서 상속되었습니다.
또한 값은 다음과 같이 결합할 수 있습니다.
Expand 표 1.2. 상속 설정 조합 값 조합 설정에 따라 Windows에매핑OI|CI이 폴더, 하위 폴더 및 파일
OI|CI|IO하위 폴더 및 파일만 해당
CI|IO하위 폴더만 해당
OI|IO파일만 해당
- 권한
이 값은 하나 이상의 Windows 권한을 나타내는 16진수 값 또는
smbcacls별칭일 수 있습니다.하나 이상의 Windows 권한을 나타내는 16진수 값입니다.
다음 표에서는 고급 Windows 권한과 해당 값을 16진수 형식으로 표시합니다.
Expand 표 1.3. Windows 권한 및 해당 smbcacls 값의 16진수 형식 Windows 권한 Hex 값 전체 제어
0x001F01FF폴더 / 실행 파일 트래버스
0x00100020폴더 / 읽기 데이터 나열
0x00100001읽기 속성
0x00100080확장된 속성 읽기
0x00100008파일/쓰기 데이터 생성
0x00100002폴더 생성 / 데이터 추가
0x00100004쓰기 속성
0x00100100확장 속성 작성
0x00100010하위 폴더 및 파일 삭제
0x00100040삭제
0x00110000읽기 권한
0x00120000권한 변경
0x00140000소유권 가져오기
0x00180000bit-wise
OR작업을 사용하여 여러 권한을 단일 16진수 값으로 결합할 수 있습니다.smbcacls별칭입니다. 다음 표에는 사용 가능한 별칭이 표시되어 있습니다.Expand 표 1.4. 기존 smbcacls 별칭 및 해당 Windows 권한 smbcacls별칭Windows 권한에 매핑 R읽기
READ읽기 및 실행
W특수:
- 파일/쓰기 데이터 생성
- 폴더 생성 / 데이터 추가
- 쓰기 속성
- 확장 속성 작성
- 읽기 권한
D삭제
P권한 변경
O소유권 가져오기
X트래버스 / 실행
변경수정
FULL전체 제어
참고권한을 설정할 때 단일 문자 별칭을 결합할 수 있습니다. 예를 들어
RD를 설정하여 Windows 권한읽기및삭제를 적용할 수 있습니다. 그러나 여러 개의 단일 문자 별칭을 결합하거나 별칭과 16x 값을 결합할 수 없습니다.