|
soul^keeper |
 |
Administrateur 
Connecté
Niveau : 5 N° de Membre :
1
Ancienneté : 100%
Participation : 19%
Inscription: 22 Feb 2002
Localisation: La Défense
Age: 48
Messages: 16622
Sujets Lancés : 2412
|
[SECURITE] Gestion des ACL sous linux
Un article très intéressant, trouvé sur léa-linux
http://lea-linux.org/cached/index/Gestion_des_ACL.html#
Citation:
Une ACL, ou Access Control List (en anglais : « liste de contrôle d'accès ») est, pour définir simplement la notion, une liste de permissions sur un fichier, un répertoire ou une arborescence, ajoutée aux permissions « classiques » (c'est-à-dire, techniquement, les permissions POSIX.1) de ce fichier. Ces permissions concernent des utilisateurs et/ou des groupes définis. La gestion des ACL sous GNU/Linux s'inspire de la norme POSIX 1003.1e (projet 17) mais ne la respecte pas entièrement.
Au moyen des ACL, on peut étendre le nombre d'utilisateurs et de groupes ayant des droits sur un même fichier. Rappelons que, dans le monde UNIX, chaque fichier ne peut normalement indiquer des permissions que pour un seul utilisateur et un seul groupe, qui s'opposent à une unique catégorie correspondant à « tous les autres » (ou « le reste du monde »). Avec les ACL, on peut (entre autres) ajouter à un fichier d'autres utilisateurs et groupes et définir leurs droits séparément. On se rapproche ainsi du système de permissions pratiqué sur les plate-formes NT (de nombreuses différences subsistent, cependant).
Les ACL sont très utiles (voire indispensables) dans des environnements informatiques axés sur le travail collaboratif et mutualisé ; de même, leur utilisation avec SAMBA permet d'en étendre les capacités.
Exemple pratique
Soit un fichier /var/www/index.php (page d'index d'un site web, par exemple) dont les droits sont les suivants :
ls -l /var/www/index.php
-rw-r----- 1 root www-data 18 2005-09-11 11:24 /var/www/index.php
En d'autres termes, root en est le propriétaire ; il peut le lire et le modifier ; le fichier est aussi accordé au groupe www-data (celui sous lequel, par exemple, tourne le serveur web), dont les membres peuvent le lire mais pas le modifier. Quant au reste du monde, il ne peut pas y accéder (le fichier contient des informations confidentielles telles qu'un mot de passe à une base de données MySQL).
Imaginons qu'on veuille rendre le fichier accessible en lecture aux utilisateurs jean et luce, en lecture et écriture à khadija et alice. On pourrait à la rigueur faire entrer jean et luce dans le groupe www-data mais cela introduirait une faille de sécurité car www-data peut aussi accéder à des données qui ne les concernent pas. Il n'est en tout cas rationnellement pas prudent d'ajouter khadija et alice au groupe root. On ne peut non plus changer les permissions (les mettre en lecture et écriture pour tout le monde) ou modifier le propriétaire et le groupe.
Les ACL sont là une solution pratique et facile à gérer dans ce cas ; il suffit d'ajouter des permissions à l'ACL du fichier (grâce à des commandes décrites plus bas) pour qu'il se présente ainsi :
root: rw-
www-data: r--
khadija: rw-
alice: rw-
jean: r--
luce: r--
reste du monde : ---
|
Mise en place et suite de l'article : <a href="http://lea-linux.org/cached/index/Gestion_des_ACL.html#">ici</a>
Signaler ce message à un modérateur | IP: Logguée Temps en ligne : 92 Jours, 19 Heures, 48 Minutes, 3 Secondes en ligne
|