← LFCS: administração Linux em produção
07 / 9 · 25 MIN

Identidades, ACLs e limites de recursos

Relaciona nomes, IDs numéricos, permissões efetivas e contexto dos processos.

Conceito e mecanismo

Em sistemas locais, propriedade de ficheiros é representada por IDs numéricos. Uma conta com o mesmo nome em dois hosts pode ter UIDs diferentes, pelo que uma migração exige mapear identidade e propriedade. Usa as fontes configuradas pelo sistema, incluindo diretórios quando aplicável, e verifica grupos e caches sem criar contas locais em conflito para contornar indisponibilidade. Antes de um chown recursivo, delimita dados e proprietários que devem mudar. A autorização precisa de seguir a conta de serviço prevista, com travessia nos diretórios e permissões no ficheiro. Executar tudo como root pode esconder o problema e ampliar o impacto de um erro.

Aplicação guiada

Uma access ACL aplica-se ao objeto; uma default ACL num diretório orienta herança de novos objetos, sujeita também ao modo de criação. Não corrige automaticamente ficheiros existentes. A máscara limita a classe de grupo e entradas nominais abrangidas: user:svc_reports:rw- com mask::r-- pode dar apenas leitura efetiva. Ao alargar a máscara, revê outras entradas que também ganham permissões. setfacl pode recalcular a máscara, pelo que confirma o resultado completo. Para Too many open files num serviço, observa limites efetivos e descritores do processo. ulimit na shell do operador não altera retroativamente outro processo. Uma mudança de LimitNOFILE exige avaliar consumo, eventuais fugas, compatibilidade da aplicação e arranque controlado de novos processos.

NA PRÁTICA

A entrada nominal tem rw, mas effective:r--: a máscara é parte da decisão, não apenas a linha do utilizador.

Armadilhas comuns

Nome igual como UID igual; default ACL como alteração retroativa; máscara sem efeitos laterais; limite da shell como limite do serviço.

Tópicos relacionados: Serviços, agendas e configuração persistente · Pacotes, VMs, contentores e SELinux

Leva esta ideia contigo

Valida a identidade efetiva e todos os controlos aplicáveis no contexto do processo que faz o trabalho.

Criar conta

Referência: setfacl(1) · LFCS current five-domain outline; exact edition date unconfirmed

LFCS é uma marca comercial de The Linux Foundation. Linux® é uma marca registada de Linus Torvalds. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por The Linux Foundation ou Linus Torvalds. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.