Conceito e mecanismo
Em sistemas locais, propriedade de ficheiros é representada por IDs numéricos. Uma conta com o mesmo nome em dois hosts pode ter UIDs diferentes, pelo que uma migração exige mapear identidade e propriedade. Usa as fontes configuradas pelo sistema, incluindo diretórios quando aplicável, e verifica grupos e caches sem criar contas locais em conflito para contornar indisponibilidade. Antes de um chown recursivo, delimita dados e proprietários que devem mudar. A autorização precisa de seguir a conta de serviço prevista, com travessia nos diretórios e permissões no ficheiro. Executar tudo como root pode esconder o problema e ampliar o impacto de um erro.
Aplicação guiada
Uma access ACL aplica-se ao objeto; uma default ACL num diretório orienta herança de novos objetos, sujeita também ao modo de criação. Não corrige automaticamente ficheiros existentes. A máscara limita a classe de grupo e entradas nominais abrangidas: user:svc_reports:rw- com mask::r-- pode dar apenas leitura efetiva. Ao alargar a máscara, revê outras entradas que também ganham permissões. setfacl pode recalcular a máscara, pelo que confirma o resultado completo. Para Too many open files num serviço, observa limites efetivos e descritores do processo. ulimit na shell do operador não altera retroativamente outro processo. Uma mudança de LimitNOFILE exige avaliar consumo, eventuais fugas, compatibilidade da aplicação e arranque controlado de novos processos.
A entrada nominal tem rw, mas effective:r--: a máscara é parte da decisão, não apenas a linha do utilizador.
Armadilhas comuns
Nome igual como UID igual; default ACL como alteração retroativa; máscara sem efeitos laterais; limite da shell como limite do serviço.
Tópicos relacionados: Serviços, agendas e configuração persistente · Pacotes, VMs, contentores e SELinux
Valida a identidade efetiva e todos os controlos aplicáveis no contexto do processo que faz o trabalho.
Referência: setfacl(1) · LFCS current five-domain outline; exact edition date unconfirmed