1.7.3. POSIX ACL을 사용하는 Samba 공유에 확장 ACL 설정
공유 디렉터리가 확장 ACL을 지원하는 경우 파일 시스템을 사용하여 복잡한 권한을 설정할 수 있습니다. 확장 ACL에는 여러 사용자와 그룹에 대한 권한이 포함될 수 있습니다.
확장 POSIX ACL을 사용하면 여러 사용자 및 그룹으로 복잡한 ACL을 구성할 수 있습니다. 그러나 다음 권한만 설정할 수 있습니다.
- 액세스 권한 없음
- 읽기 액세스
- 쓰기 액세스
- 전체 제어
Create folder / append data와 같은 세분화된 Windows 권한이 필요한 경우 Windows ACL을 사용하도록 공유를 구성합니다. Windows ACL을 사용하는 공유 설정을 참조하십시오.
다음 절차는 공유에서 확장 ACL을 활성화하는 방법을 보여줍니다. 또한 확장 ACL 설정에 대한 예제도 포함되어 있습니다.
사전 요구 사항
- ACL을 설정하려는 Samba 공유가 있습니다.
프로세스
/etc/samba/smb.conf파일의 공유 섹션에서 다음 매개 변수를 활성화하여 확장 ACL의 ACL 상속을 활성화합니다.inherit acls = yes자세한 내용은
smb.conf(5)도움말 페이지의 매개 변수 설명을 참조하십시오.smb서비스를 다시 시작하십시오.# systemctl restart smb- 디렉터리에 ACL을 설정합니다. 예를 들면 다음과 같습니다.
예 1.2. 확장 ACL 설정
다음 절차에서는 Domain Admins 그룹에 대한 읽기, 쓰기 및 실행 권한을 설정하고, Domain Users 그룹에 대한 읽기, 쓰기 및 실행 권한을 설정하고, /srv/samba/example/ 디렉터리에 있는 모든 사용자에 대한 액세스를 거부합니다.
기본 사용자 계정 그룹에 자동 부여 권한을 비활성화합니다.
# setfacl -m group::--- /srv/samba/example/# setfacl -m default:group::--- /srv/samba/example/디렉터리의 기본 그룹은 동적
CREATOR GROUP주체에 추가로 매핑됩니다. Samba 공유에 확장 POSIX ACL을 사용하면 이 주체가 자동으로 추가되며 제거할 수 없습니다.디렉터리에 대한 권한을 설정합니다.
Domain Admins그룹에 읽기, 쓰기 및 실행 권한을 부여합니다.# setfacl -m group:"DOMAIN\Domain Admins":rwx /srv/samba/example/Domain Users그룹에 읽기 및 실행 권한을 부여합니다.# setfacl -m group:"DOMAIN\Domain Users":r-x /srv/samba/example/otherACL 항목과 일치하지 않는 사용자에 대한 액세스를 거부하도록 다른 ACL 항목에 대한 권한을 설정합니다.# setfacl -R -m other::--- /srv/samba/example/
이러한 설정은 이 디렉터리에만 적용됩니다. Windows에서는 이러한 ACL이
This folder only에만 매핑됩니다.이전 단계에서 설정한 권한을 이 디렉터리에 생성된 새 파일 시스템 개체에서 상속하려면 다음을 수행합니다.
# setfacl -m default:group:"DOMAIN\Domain Admins":rwx /srv/samba/example/# setfacl -m default:group:"DOMAIN\Domain Users":r-x /srv/samba/example/# setfacl -m default:other::--- /srv/samba/example/이러한 설정을 사용하면 보안 주체에 대한
This folder only모드가 이제이 폴더, 하위 폴더 및 파일로설정됩니다.
Samba는 절차에 설정된 권한을 다음 Windows ACL에 매핑합니다.
| 주체 | 액세스 | 적용 대상 |
|---|---|---|
| 도메인\Domain 관리자 | 전체 제어 | 이 폴더, 하위 폴더 및 파일 |
| 도메인\Domain 사용자 | 읽기 및 실행 | 이 폴더, 하위 폴더 및 파일 |
|
| 없음 | 이 폴더, 하위 폴더 및 파일 |
| 소유자 (Unix 사용자\소유자) [b] | 전체 제어 | 이 폴더만 해당 |
| primary_group (Unix User\primary_group) [c] | 없음 | 이 폴더만 해당 |
| 전체 제어 | 하위 폴더 및 파일만 해당 | |
| 없음 | 하위 폴더 및 파일만 해당 | |
[a]
Samba는 이 주체에 대한 권한을 other ACL 항목에서 매핑합니다.
[b]
Samba는 디렉터리의 소유자를 이 항목에 매핑합니다.
[c]
Samba는 디렉터리의 기본 그룹을 이 항목에 매핑합니다.
[d]
새 파일 시스템 개체에서 작성자는 이 주체의 권한을 자동으로 상속합니다.On new file system objects, the creator inherits automatically the permissions of this principal.
[e]
POSIX ACL을 사용하는 공유에서 지원되지 않는 ACL에서 이러한 주체를 구성하거나 제거합니다.
[f]
새 파일 시스템 개체에서 작성자의 기본 그룹은 이 주체의 권한을 자동으로 상속합니다.
| ||