AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / unix / 问题 / 460665
Accepted
vfclists
vfclists
Asked: 2018-08-06 07:36:54 +0800 CST2018-08-06 07:36:54 +0800 CST 2018-08-06 07:36:54 +0800 CST

如何将帐户配置为对系统上的所有文件(包括 root 的文件)具有读取权限?

  • 772

我需要创建一种“备份操作员”帐户,该帐户可以读取系统上的所有文件以复制到备份系统,而无需修改任何文件,包括属于root.

该root帐户似乎是唯一能够做到这一点的帐户,但是该root帐户并没有被阻止运行它想要的任何东西。我能想到的另一个选择是将帐户放在具有读取权限的组中,并使该帐户成为每个用户组的成员。Linux 中的基本rwx权限似乎并不是为此而创建的。

Linux 是否有更复杂的功能来实现这一目的,例如 ACL 可能提供的功能?

该权限适用于从远程备份服务器登录并将所有文件备份到远程服务器的用户。如果备份服务器受到威胁,该帐户应该无法登录到正在备份的服务器并造成一些损害。备份服务器上的帐户也不应该能够登录到备份服务器,并且如果受到损害会造成一些损害。

permissions backup
  • 2 2 个回答
  • 486 Views

2 个回答

  • Voted
  1. Best Answer
    ilkkachu
    2018-08-06T08:13:13+08:002018-08-06T08:13:13+08:00

    我想通常情况下,人们只需以 root 身份运行备份实用程序,通过cron或通过 SSH 密钥上的强制命令,然后相信该实用程序不会做任何危险的事情。

    使用 ACL 为系统上的所有文件授予权限会有点尴尬,因为您需要为每个文件单独设置 ACL(因为 POSIX ACL 并没有授予对子树的访问权限的概念,您只有默认 ACL 会自动复制到新文件中)。这些文件的所有者可以随意或故意删除这些权限。安全意识强的程序(如 SSH 或 GPG)如果注意到您的文件可以被其他人读取,也可能会生气。(他们甚至不需要知道 ACL 就可以做到这一点,因为传统的权限位掩盖了 ACL 授予的权限,因此 ACL 授予的任何访问权限在传统的权限位中都很明显。)

    不过,其实是有办法的。Linux功能系统包含一个功能:

    CAP_DAC_READ_SEARCH

    • 绕过文件读取权限检查和目录读取和执行权限检查;
    • 调用open_by_handle_at(2);
    • 使用该linkat(2) AT_EMPTY_PATH标志创建指向由文件描述符引用的文件的链接。

    (我不确定最后一个与其他的有什么关系,但我会忽略它......)

    如果您有一个特定的实用程序想要拥有该功能,您可以通过以下方式将其提供给它setcap:

    # setcap "CAP_DAC_READ_SEARCH+ep" /path/to/backupcmd
    

    虽然现在,任何可以运行二进制文件的人都可以/path/to/backupcmd使用该功能。因此,您可能希望保护该特定文件不被任意用户访问。例如,使其由 拥有root:backup,具有权限,应该能够运行它的用户组rwx--x---在哪里。backup

    # chown root:backup /path/to/backupcmd
    # chmod 710 /path/to/backupcmd
    
    • 4
  2. RoboTamer
    2018-08-06T07:46:27+08:002018-08-06T07:46:27+08:00

    您正在寻找 sudo

    sudo 是一个用于类 Unix 计算机操作系统的程序,它允许用户以其他用户的安全权限运行程序

    • 2

相关问题

  • 组权限如何工作?

  • Redis日志文件权限错误,但是权限已经是777

  • 以 root 权限启动 zypper 命令

  • 以非特权用户身份运行时,meld 无法访问 /dev/fd/* 的可能原因是什么?

  • 另一个用户的非空子目录是否可以安全地从我的目录中删除?

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    如何将 GPG 私钥和公钥导出到文件

    • 4 个回答
  • Marko Smith

    ssh 无法协商:“找不到匹配的密码”,正在拒绝 cbc

    • 4 个回答
  • Marko Smith

    我们如何运行存储在变量中的命令?

    • 5 个回答
  • Marko Smith

    如何配置 systemd-resolved 和 systemd-networkd 以使用本地 DNS 服务器来解析本地域和远程 DNS 服务器来解析远程域?

    • 3 个回答
  • Marko Smith

    如何卸载内核模块“nvidia-drm”?

    • 13 个回答
  • Marko Smith

    dist-upgrade 后 Kali Linux 中的 apt-get update 错误 [重复]

    • 2 个回答
  • Marko Smith

    如何从 systemctl 服务日志中查看最新的 x 行

    • 5 个回答
  • Marko Smith

    Nano - 跳转到文件末尾

    • 8 个回答
  • Marko Smith

    grub 错误:你需要先加载内核

    • 4 个回答
  • Marko Smith

    如何下载软件包而不是使用 apt-get 命令安装它?

    • 7 个回答
  • Martin Hope
    rocky 如何将 GPG 私钥和公钥导出到文件 2018-11-16 05:36:15 +0800 CST
  • Martin Hope
    Wong Jia Hau ssh-add 返回:“连接代理时出错:没有这样的文件或目录” 2018-08-24 23:28:13 +0800 CST
  • Martin Hope
    Evan Carroll systemctl 状态显示:“状态:降级” 2018-06-03 18:48:17 +0800 CST
  • Martin Hope
    Tim 我们如何运行存储在变量中的命令? 2018-05-21 04:46:29 +0800 CST
  • Martin Hope
    Ankur S 为什么 /dev/null 是一个文件?为什么它的功能不作为一个简单的程序来实现? 2018-04-17 07:28:04 +0800 CST
  • Martin Hope
    user3191334 如何从 systemctl 服务日志中查看最新的 x 行 2018-02-07 00:14:16 +0800 CST
  • Martin Hope
    Marko Pacak Nano - 跳转到文件末尾 2018-02-01 01:53:03 +0800 CST
  • Martin Hope
    Kidburla 为什么真假这么大? 2018-01-26 12:14:47 +0800 CST
  • Martin Hope
    Christos Baziotis 在一个巨大的(70GB)、一行、文本文件中替换字符串 2017-12-30 06:58:33 +0800 CST
  • Martin Hope
    Bagas Sanjaya 为什么 Linux 使用 LF 作为换行符? 2017-12-20 05:48:21 +0800 CST

热门标签

linux bash debian shell-script text-processing ubuntu centos shell awk ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve