Preparar e prever os resultados
O exercício usa uma VM Linux descartável com raiz em memória, duas identidades locais e partilhas criadas pelo guião. Não existe domínio empresarial. Antes da execução, constrói uma grelha com conta, partilha, operação, resultado esperado e evidência necessária. Inclui uma tentativa com palavra-passe errada, leitura autorizada e escrita recusada. O relatório permite comparar essa previsão com pedidos SMB realmente executados. As contas e palavras-passe do laboratório são públicas e sintéticas; não servem de modelo para gerir segredos reais. O guião verifica o ambiente antes de criar recursos e regista a limpeza. Se as condições não corresponderem, investiga a preparação em vez de remover as verificações para forçar a execução.
Ler uma recusa no seu contexto
Na primeira comparação, testparm aceita a configuração, mas uma ligação com palavra-passe errada devolve NT_STATUS_LOGON_FAILURE. São verificações de etapas diferentes. A seguir, a conta correta lê uma referência e recebe NT_STATUS_ACCESS_DENIED ao tentar escrever na partilha de leitura. O diretório subjacente permite escrita ao grupo, pelo que essa permissão isolada não explica a recusa da partilha. No ticket fictício, regista o comando sem segredos, a identidade sintética, a hora e a operação. Não agrupes todos os resultados como falha de rede. O objetivo da análise é formular uma hipótese específica e verificável, mantendo a distinção entre credenciais rejeitadas e uma operação recusada após autenticação.
Comparar contas na mesma partilha
A partilha seguinte aponta para o mesmo diretório, mas permite uma exceção de escrita à conta drnaswriter. Essa conta envia o ficheiro e o relatório compara o UID do novo objeto com o UID esperado. A conta drnasreader continua impedida de enviar outro ficheiro, apesar de pertencer ao mesmo grupo local. Isto cria um teste negativo útil: demonstrar sucesso do produtor não basta para mostrar que a restrição aos restantes utilizadores ficou preservada. Uma terceira partilha coloca a mesma conta nas listas de autorização e recusa; a ligação é recusada. Discute cada resultado com a configuração completa, sem atribuir ao nome da partilha ou à ordem visual das linhas uma capacidade que não foi demonstrada.
Seguir o caminho até ao objeto
As duas últimas recusas desta aula vêm de condições no host. Um diretório em modo 0555 não permite a criação observada, mesmo através da partilha configurada para escrita. Noutro caminho, a pasta final está em 0777, mas um antecessor em 0700 pertence a root. A identidade do cliente não obtém acesso só porque a pasta final parece permissiva. Num incidente de migração fictício, compara todo o caminho e a identidade efetiva antes e depois da mudança. Propõe a menor correção compatível com a política aprovada, identifica o responsável e repete operações permitidas e proibidas. A grelha final deve dizer o que mudou, qual hipótese foi confirmada e que validações empresariais ainda faltam.
# INSIDE the prepared disposable guest only.
# Preparation: content/labs/nas-samba/README.txt
python3 /mnt/dr/run.py --output /mnt/dr/evidence.json
# Public synthetic identities; Samba 4.23.8; loopback port 1445.
# This lab creates and removes its own local users and shares.Uma conta de batch consegue ler o ficheiro de referência, mas só a conta autorizada em write list consegue enviar o novo ficheiro.
Armadilhas comuns
Confundir parsing com aceitação, trocar a conta do batch por um administrador ou corrigir permissões de uma pasta sem observar os seus antecessores.
Tópicos relacionados: L3 e passagem para RUN · Identidades e permissões NAS
Uma sessão autenticada não concede todas as operações. Explica o controlo observado e demonstra permissões permitidas e recusadas.
Referência: Samba share access and creation permissions · DR NAS 2026-09; selected Linux NFS, Samba, Windows SMB and ONTAP behavior