AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • Início
  • system&network
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • Início
  • system&network
    • Recentes
    • Highest score
    • tags
  • Ubuntu
    • Recentes
    • Highest score
    • tags
  • Unix
    • Recentes
    • tags
  • DBA
    • Recentes
    • tags
  • Computer
    • Recentes
    • tags
  • Coding
    • Recentes
    • tags
Início / server / Perguntas / 1158651
Accepted
bolind
bolind
Asked: 2024-04-29 20:19:48 +0800 CST2024-04-29 20:19:48 +0800 CST 2024-04-29 20:19:48 +0800 CST

NFS e ACLs em um contexto Kerberos no Rocky Linux 8.9

  • 772

Estamos executando uma loja Rocky Linux 8.9 (essencialmente RHEL 8.9) e recebi a tarefa de investigar ACLs em sistemas de arquivos montados via NFS. Também estamos usando FreeIPA/IdM.

Configurei uma máquina de teste, inscrevi-a no IdM, exportei um compartilhamento NFS e montei-a localmente, mas a parte ACL parece estar faltando:

[root@example ~]# cat /etc/exports
/export/ *(rw,acl,no_root_squash)

[root@example ~]# mount | grep /export
localhost:/export on /mnt type nfs4 (rw,relatime,vers=4.2,rsize=1048576,wsize=1048576,namlen=255,hard,proto=tcp6,timeo=600,retrans=2,sec=sys,clientaddr=::1,local_lock=none,addr=::1)

[root@example ~]# cd /mnt/
[root@example mnt]# touch testfile
[root@example mnt]# getfacl testfile
# file: testfile
# owner: root
# group: root
user::rw-
group::r--
other::r--

[root@example mnt]# setfacl -m u:user:r testfile 
setfacl: testfile: Operation not supported

Algumas perguntas:

  1. Foi entendido corretamente que eu deveria usar getfacle setfaclem vez de seus equivalentes nfs4_, já que tanto o cliente quanto o servidor são Linux/POSIX?
  2. Eu preciso do idmapd? Eu tenho um serviço chamado nfs-idmapd em execução com sucesso.
  3. Li em algum lugar que sec=sysdeveria ser substituído seckrb5durante a montagem.

ATUALIZAR:

Investiguei um pouco mais e tive um pequeno avanço: nfsv4_set*aclfunciona bem no compartilhamento NFS, desde que se use UIDs ou GIDs numéricos. É o acoplamento à IdM/Kerberos que está causando problemas.

redhat
  • 3 3 respostas
  • 91 Views

3 respostas

  • Voted
  1. Best Answer
    abbra
    2024-04-30T15:08:11+08:002024-04-30T15:08:11+08:00

    O suporte para ACLs POSIX sobre NFS v4.2 foi adicionado no RHEL 8.4. Isso está documentado em https://access.redhat.com/documentation/en-us/red_hat_enterprise_linux/8/html-single/8.4_release_notes/index#enhancement_file-systems-and-storage no final desta seção (bug https: //bugzilla.redhat.com/show_bug.cgi?id=1888214 ):

    Suporte para atributos estendidos do usuário por meio do protocolo NFSv4.2

    Esta atualização adiciona suporte NFSv4.2 do lado do cliente e do lado do servidor para atributos estendidos do usuário (RFC 8276).

    Isso inclui as seguintes extensões de protocolo:

    • Novas operações:

      • GETXATTR - Obtenha um atributo estendido de um arquivo
      • SETXATTR - Defina um atributo estendido de um arquivo
      • LISTXATTRS - Lista atributos estendidos de um arquivo
      • REMOVEXATTR - Remove um atributo estendido de um arquivo
    • Novos códigos de erro:

      • NFS4ERR_NOXATTR - xattr não existe
      • NFS4ERR_XATTR2BIG - o valor xattr é muito grande
    • Novo atributo:

      • xattr_support - Atributo somente leitura Per-fs usado para determinar se xattrs é suportado. Quando definido como True, o sistema de arquivos do objeto oferece suporte a atributos estendidos.
    • 1
  2. kofemann
    2024-04-30T19:36:13+08:002024-04-30T19:36:13+08:00

    O regular set/getfaclusa atributos estendidos, que de fato fazem parte do NFSv4.2, conforme descrito na resposta de @abbra https://serverfault.com/a/1158690/127530 . No entanto, o suporte ao xattr não é ACLs.

    Para usar ACLs sobre NFSv4 você deve usar os nfs4_set/getfaclcomandos, que fazem parte do nfs4-acl-toolspacote.

    • 1
  3. Nasir Riley
    2024-04-30T08:10:54+08:002024-04-30T08:10:54+08:00

    Rocky Linux (e Alma Linux) são continuações do CentOS, que é um fork do Red Hat Enterprise Linux, onde ACLs não estão disponíveis para NFSv4. O mesmo se aplica ao seu sistema Rocky Linux 8 e ainda é verdade no RHEL, Rocky, Alma 9.

    https://access.redhat.com/solutions/23230

    Existem utilitários que podem ser instalados através do nfs4-acl-toolspacote que funcionam de maneira semelhante. Os comandos são chamados nfs4_setfaclde `nfs4_getfacl' e permitem definir ACLs para grupos. Eu usei o GID abaixo.

    df -h | grep export
    
    192.168.1.100:/mnt/export  3.6T  3.1T  401G  89% /mnt/export
    
    [root@rocky-linux export]# touch zfile
    [root@rocky-linux export]# nfs4_getfacl zfile
    # file: zfile
    A::OWNER@:rwatTcCy
    A::GROUP@:rtcy
    A::EVERYONE@:rtcy
    [root@rocky-linux export]# nfs4_setfacl -a A:g:1004:rw zfile
    [root@rocky-linux export]# nfs4_getfacl zfile
    # file: zfile
    A::OWNER@:rwatTcCy
    A::GROUP@:rtcy
    A:g:1004:rtcy
    A::EVERYONE@:rtcy
    

    Mais informações estão aqui: https://access.redhat.com/solutions/3426621

    • 0

relate perguntas

Sidebar

Stats

  • Perguntas 205573
  • respostas 270741
  • best respostas 135370
  • utilizador 68524
  • Highest score
  • respostas
  • Marko Smith

    Você pode passar usuário/passar para autenticação básica HTTP em parâmetros de URL?

    • 5 respostas
  • Marko Smith

    Ping uma porta específica

    • 18 respostas
  • Marko Smith

    Verifique se a porta está aberta ou fechada em um servidor Linux?

    • 7 respostas
  • Marko Smith

    Como automatizar o login SSH com senha?

    • 10 respostas
  • Marko Smith

    Como posso dizer ao Git para Windows onde encontrar minha chave RSA privada?

    • 30 respostas
  • Marko Smith

    Qual é o nome de usuário/senha de superusuário padrão para postgres após uma nova instalação?

    • 5 respostas
  • Marko Smith

    Qual porta o SFTP usa?

    • 6 respostas
  • Marko Smith

    Linha de comando para listar usuários em um grupo do Windows Active Directory?

    • 9 respostas
  • Marko Smith

    O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL?

    • 3 respostas
  • Marko Smith

    Como determinar se uma variável bash está vazia?

    • 15 respostas
  • Martin Hope
    Davie Ping uma porta específica 2009-10-09 01:57:50 +0800 CST
  • Martin Hope
    kernel O scp pode copiar diretórios recursivamente? 2011-04-29 20:24:45 +0800 CST
  • Martin Hope
    Robert ssh retorna "Proprietário incorreto ou permissões em ~/.ssh/config" 2011-03-30 10:15:48 +0800 CST
  • Martin Hope
    Eonil Como automatizar o login SSH com senha? 2011-03-02 03:07:12 +0800 CST
  • Martin Hope
    gunwin Como lidar com um servidor comprometido? 2011-01-03 13:31:27 +0800 CST
  • Martin Hope
    Tom Feiner Como posso classificar a saída du -h por tamanho 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich O que é um arquivo Pem e como ele difere de outros formatos de arquivo de chave gerada pelo OpenSSL? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent Como determinar se uma variável bash está vazia? 2009-05-13 09:54:48 +0800 CST

Hot tag

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • Início
  • Perguntas
    • Recentes
    • Highest score
  • tag
  • help

Footer

AskOverflow.Dev

About Us

  • About Us
  • Contact Us

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve