Conceito e mecanismo
A identidade visível não é sempre a identidade usada no acesso remoto. Em NFS AUTH_SYS, UID e GID numéricos participam na autorização; o mesmo nome de utilizador em dois sistemas pode corresponder a números diferentes. Após reinstalação, reconcilia estes identificadores com ownership e política, sem conceder escrita global para esconder a divergência. root_squash mapeia pedidos uid/gid zero para a identidade anónima configurada. Por isso, root no cliente não implica root no servidor exportador. all_squash tem outro âmbito: mapeia todas as identidades. Analisa o mecanismo efetivo antes de alterar permissões ou recomendar contas com privilégios superiores.
Aplicação guiada
Em Samba, valid users permite acesso ao serviço, mas não atribui automaticamente todas as operações sobre ficheiros. O host continua a limitar os direitos da identidade efetiva. Se a conta estiver simultaneamente em valid users e invalid users, o acesso ao serviço é recusado. Outra precedência exige cuidado: write list pode permitir escrita apesar de read only=yes, mantendo os restantes controlos aplicáveis. Não concluas que uma partilha é somente leitura observando um único parâmetro. Num caso fictício, o administrador consegue escrever mas o scheduler não; compara conta, grupos, política da partilha e permissões subjacentes. Valida a correção com a conta agendada e apenas nas operações aprovadas.
Mesmo nome aps, UIDs diferentes: o diagnóstico deve olhar para a identidade efetivamente transmitida.
Armadilhas comuns
Nome como UID; root local como root remoto; valid users como escrita global; read only isolado como política completa.
Tópicos relacionados: Partilhas e montagem · Segurança e confirmação de escrita · Cache, timeouts e incerteza
Reconciliar identidade e autorização evita permissões excessivas e correções falsas.
Referência: Linux NFS export policy and identity mapping · DR NAS 2026-09; selected Linux NFS, Samba, Windows SMB and ONTAP behavior