SSH, Sicherheit und Berechtigungen

Eine ACL-Maske begrenzt eine ausdrückliche Freigabe

Ein benannter ACL-Eintrag kann Schreiben erlauben, während die Maske es effektiv sperrt. Effektive Rechte und übergeordnete Pfade prüfen.

Auf dieser Seite
  1. Symptome und Geltungsbereich
  2. Mögliche Ursachen
  3. Sicher prüfen
  4. Nächste Schritte nach Befund
  5. Quellen und Prüfung
  6. Verwandte Probleme

Symptome und Geltungsbereich

  • Eine gemeinsam genutzte Datei verweigert einem freigegebenen Konto den Zugriff.
  • getfacl zeigt engere effektive Rechte als der Eintrag.

Betroffene Umgebung

Linux-Dateisystem mit POSIX-ACLs; getfacl und namei müssen vorhanden sein. Den Beispieldateipfad ersetzen.

Mögliche Ursachen

Das sind mögliche Erklärungen, keine bestätigte Diagnose. Mehrere unabhängige Fehler können gleichzeitig vorliegen.

  • Die ACL-Maske kann Rechte benannter Benutzer und der Gruppenklasse begrenzen.
  • Einem Elternverzeichnis kann das Suchrecht fehlen, obwohl die Datei-ACL stimmt.

Sicher prüfen

Führe jeweils einen Befehl in der passenden Sitzung aus. Lies zuerst die Erklärung. Großgeschriebene Platzhalter brauchen deine Werte; Werkzeuge und Rechte unterscheiden sich je nach Distribution. Die Website zeigt Befehle an und führt sie niemals aus.

Prüfschritt 1

Den absoluten Pfad ersetzen; liest benannte Einträge, Maske und Kommentare zu effektiven Rechten.

getfacl -p /path/to/shared-file

Ergebnis einordnen: Ein Eintrag wie user:example:rw- mit effective:r-- zeigt die begrenzende Maske. Der Dateibesitzer wird von dieser Maske nicht begrenzt.

Prüfschritt 2

Zeigt Modus und Besitzer jedes Elternverzeichnisses, ohne den Zugriff zu ändern.

namei -l /path/to/shared-file

Ergebnis einordnen: Das betroffene Konto benötigt Suchrechte entlang des gesamten Pfads; bei erweiterten ACLs auch die Eltern mit getfacl prüfen.

Nächste Schritte nach Befund

Maske nach Prüfung aller betroffenen Einträge anpassen

Wenn die Maske nachweislich begrenzt, getfacl -p-Ausgabe sichern und mit setfacl an dieser einen Datei eine für den gewollten Zugriff ausreichende Maske setzen. Alle benannten Benutzer- und Gruppeneinträge prüfen: Eine großzügigere Maske kann zuvor verdeckte Rechte aktivieren.

Vorsicht: Weder chmod 777 noch rekursives ACL-Entfernen verwenden. Standard-ACLs gemeinsamer Verzeichnisse getrennt von Zugriffs-ACLs erhalten.

Wiederherstellung / Rücknahme: Die gesicherte ACL mit setfacl --restore=/pfad/zur/acl-sicherung als berechtigter Besitzer oder administrativ wiederherstellen.

Hat dir dieser Hinweis geholfen?

Hinweis teilen#

Quellen und Prüfung

Diese Anleitung basiert auf Originalquellen von Projekten oder Distributionen und wurde am genannten Datum redaktionell geprüft. Das ist eine Quellenprüfung, kein Nachweis einer auf deiner Hardware reproduzierten Lösung. Log-Beispiele sind synthetische Testdaten. Versionsabhängige Details müssen zur installierten Ausgabe passen.