ACL によるアクセスコントロール2021/09/29 |
ACL (Access Control Lists) の設定です。
ファイル/ディレクトリに対する [所有者/グループ/第三者] と [読み取り/書き込み/実行] のアクセスコントロールをより細かく設定可能です。 |
|
[1] | ACL ツールをインストールします。 |
root@dlp:~# apt -y install acl
|
[2] | ACL を利用するには [ext2/ext3/ext4] や [xfs] など、ACL に対応したファイルシステムで ACL オプションを有効にする必要があります。 Debian では、デフォルトの [ext4] を利用中であれば、デフォルトマウントオプションに ACL オプションが設定され ACL が有効化された状態となっています。 |
root@dlp:~# df -hT / Filesystem Type Size Used Avail Use% Mounted on /dev/mapper/debian--vg-root ext4 28G 1.3G 26G 5% / # デフォルトマウントオプション確認 root@dlp:~# tune2fs -l /dev/debian-vg/root | grep "Default mount options"
Default mount options: user_xattr acl # acl オプション設定済みとなっている
|
[3] | HDD の増設等で後から追加したデバイスで、もし ACL が有効になっていない場合は、(デフォルトでは有効) ACL オプションを指定してマウントするか、または デフォルトマウントオプションに追加しておけば OK です。 |
# acl オプションを有効にしてマウントする root@dlp:~# mount -o acl /dev/sdb1 /mnt root@dlp:~# mount | grep sdb1 /dev/sdb1 on /mnt type ext4 (rw,acl) # デフォルトマウントオプションに追加する root@dlp:~# tune2fs -o acl /dev/sdb1 root@dlp:~# tune2fs -l /dev/sdb1 | grep "Default mount options" Default mount options: acl |
[4] | ACL の設定です。 例として、[/home/test.txt] を所有者 [root] のアクセス権 [700] で作成し、そのファイルに ACL を設定します。 |
root@dlp:~# ll /home/test.txt -rwx------ 1 root root 10 Sep 29 20:08 /home/test.txt # [/home/test.txt] に対して ユーザー [debian] に r(read) を許可 root@dlp:~# setfacl -m u:debian:r /home/test.txt
# ACL を設定するとアクセス権の右に以下のように [+] が付加される root@dlp:~# ll /home/test.txt -rwxr-----+ 1 root root 10 Sep 29 20:08 /home/test.txt # ACL を表示して設定を確認 root@dlp:~# getfacl /home/test.txt getfacl: Removing leading '/' from absolute path names # file: home/test.txt # owner: root # group: root user::rwx user:debian:r-- group::--- mask::r-- other::--- # 他ユーザーで確認 bullseye@dlp:~$ cat /home/test.txt cat: /home/test.txt: Permission denied # 正常に表示不可
|
[5] | あるディレクトリ配下全てに再帰的に ACL を設定する。 |
# [/home/testdir] ディレクトリ配下に対して、ユーザー [debian] に r-x(read/execute) を許可 root@dlp:~# setfacl -R -m u:debian:rx /home/testdir
ll -laR /home/testdir /home/testdir: total 12 drwxr-x---+ 2 root root 4096 Sep 29 20:21 . drwxr-xr-x 5 root root 4096 Sep 29 20:21 .. -rwxr-x---+ 1 root root 9 Sep 29 20:21 testfile.txtroot@dlp:~# getfacl -R /home/testdir getfacl: Removing leading '/' from absolute path names # file: home/testdir # owner: root # group: root user::rwx user:debian:r-x group::--- mask::r-x other::--- # file: home/testdir/testfile.txt # owner: root # group: root user::rwx user:debian:r-x group::--- mask::r-x other::--- # [debian] ユーザーで確認 debian@dlp:~$ cat /home/testdir/testfile.txt ACL testfile |
[6] | グループ単位で ACL を設定する。 |
# [/home/test.txt] に対して グループ [security] に rw(read/write) を許可 root@dlp:~# setfacl -m g:security:rw /home/test.txt root@dlp:~# getfacl /home/test.txt getfacl: Removing leading '/' from absolute path names # file: home/test.txt # owner: root # group: root user::rw- group::--- group:security:rw- mask::rw- other::--- # [security] グループ所属の [debian] ユーザーで確認 debian@dlp:~$ echo "test write" >> /home/test.txt debian@dlp:~$ cat /home/test.txt ACL test file test write # [security] グループに属さない他ユーザーで確認 bullseye@dlp:~$ echo "test write" >> /home/test.txt -bash: /home/test.txt: Permission denied |
[7] | ACL 設定を削除する。 |
# [/home/test.txt] に付与されている [debian] ユーザーの ACL のみ削除 root@dlp:~# setfacl -x u:debian /home/test.txt
|
[8] | あるディレクトリに対してデフォルトの ACL を設定する。 デフォルト ACL が設定されたディレクトリ配下にファイル/ディレクトリを作成すると、デフォルト ACL が継承される。 ( デフォルト設定のみでなく、対象ディレクトリに対して個別の許可設定もしておく必要がある ) ただし、新規作成ファイルにはデフォルトで ACL が付与されるが、それらのファイルに後から chmod でアクセス権を変更すると ACL 設定はクリアされるため、注意が必要。 |
root@dlp:~#
setfacl -m u:debian:r-x /home/testdir # [/home/testdir] ディレクトリに対して [debian] に r-x(read/execute) を許可するデフォルト ACL root@dlp:~# setfacl -d -m u:debian:r-x /home/testdir root@dlp:~# getfacl /home/testdir getfacl: Removing leading '/' from absolute path names # file: home/testdir # owner: root # group: root user::rwx user:debian:r-x group::--- mask::r-x other::--- default:user::rwx default:user:debian:r-x default:group::--- default:mask::r-x default:other::---root@dlp:~# umask 077; echo "ACL default setting" > /home/testdir/test.txt root@dlp:~# ll /home/testdir/test.txt -rw-r-----+ 1 root root 20 Sep 29 20:35 /home/testdir/test.txt # [debian] ユーザーで確認 debian@dlp:~$ cat /home/testdir/test.txt ACL default setting |
[9] | デフォルト ACL を削除する。 |
root@dlp:~# setfacl -k /home/testdir root@dlp:~# getfacl /home/testdir getfacl: Removing leading '/' from absolute path names # file: home/testdir # owner: root # group: root user::rwx user:debian:r-x group::--- mask::r-x other::--- |
[10] | ファイルから ACL を読み込み設定する。 |
# ACL 設定ファイルを作成 ( 書式は getfacl の出力結果と同じ ) # 設定したい ACL が他システムにあるなら、getfacl の結果をリダイレクトでファイルに出力しそのまま利用することも可能
root@dlp:~#
vi acl.txt # file: /home/testdir # owner: root # group: root user::rwx user:debian:r-x group::--- mask::r-x other::--- # file: /home/test.txt # owner: root # group: root user::rwx user:debian:r-- group::--- mask::r-- other::--- setfacl --restore=acl.txt root@dlp:~# ll /home total 16 drwxr-xr-x 2 bullseye bullseye 4096 Sep 29 20:19 bullseye drwxr-xr-x 2 debian debian 4096 Aug 16 15:32 debian drwxr-x---+ 2 root root 4096 Sep 29 20:35 testdir -rwxr-----+ 1 root root 21 Sep 29 20:30 test.txt |
Sponsored Link |