samba权限相关零碎记录

Selinux:安全增强型Linux(SELinux)是一个Linux内核 安全模块,它提供了一种支持访问控制安全策略的机制,包括强制访问控制(MAC)。SELinux是一组内核修改和用户空间工具,已添加到各种Linux发行版中。其架构致力于将安全决策的执行与安全策略分开,并简化与安全策略实施相关的软件数量。



访问控制列表(ACL)

ACL是ACE的有序列表,用于定义适用于对象及其属性的保护。每个ACE都标识一个安全主体,并指定一组允许,拒绝或审核该安全主体的访问权限。

对象的安全描述符可以包含两个ACL:

[if !supportLists]1. [endif]一个DACL,用于标识允许或拒绝访问的用户和组

[if !supportLists]2. [endif]控制访问审核方式的SACL

当用户尝试访问文件时,Windows系统会运行AccessCheck并将安全描述符与用户访问令牌进行比较,并根据所设置的ACE评估用户是否被授予访问权限以及访问权限类型。

自由访问控制列表(DACL)

DACL(通常称为ACL)标识在对象上分配或拒绝访问权限的用户和组。它包含安全对象的配对ACE(帐户+访问权限)列表。

系统访问控制列表(SACL)

SACL使监控对安全对象的访问成为可能。SACL中的ACE确定安全事件日志中记录的访问类型。使用监控工具,如果恶意用户尝试访问受保护对象,这可能会向适当的人员发出警报,并且在事件情形中,我们可以使用日志来追溯这些步骤。最后,您可以启用日志记录以解决访问问题。

访问控制条目(ACE)

ACE最终描述了安全主体对安全对象的访问权限。DACL或SACL可以包含许多ACE。

所有ACE都包含以下访问控制信息:

[if !supportLists]1. [endif]标识用户或组的SID

[if !supportLists]2. [endif]一个指定访问权限的访问掩码

[if !supportLists]3. [endif]一组位标志,用于确定子对象是否可以继承ACE

[if !supportLists]4. [endif]一个标志,指示ACE的类型

ACE集合有两种类型:

通用ACE:

通用ACE可以具有以下类型:

- 显式允许ACE - 显式拒绝ACE - 通用拒绝ACE - 通用允许ACE - 继承拒绝ACE - 继承允许ACE - 审核允许和拒绝ACE

拒绝ACE始终优先于Allow ACE。继承的Deny ACE优先于Inherited Allow ACE。但是,如果在子对象上设置显式允许ACE,则会中断继承,并且“允许”权限优先。

显式拒绝始终优先于其对象。

在Windows系统上,在NTFS文件系统中设置对文件和文件夹的访问。当用户尝试访问文件或文件夹时,将用户访问令牌与该文件或文件夹的DACL进行比较。如果访问令牌中的SID的用户列表与任何ACE不对应,则将明确拒绝用户访问。

如果任何ACE对应于访问令牌中的任何SID,则按以下顺序评估访问:

[if !supportLists]1. [endif]明确拒绝

[if !supportLists]2. [endif]明确允许

[if !supportLists]3. [endif]继承否认

[if !supportLists]4. [endif]继承允许



Samba



访问控制列表(ACL),相对于计算机文件系统,是一个列表附加到对象的权限。一个ACL指定哪些用户或系统进程被授予访问对象,以及哪些操作是允许在给定的对象。典型ACL中的每个条目都指定主题和操作。


ACE(访问控制条目)是ACL(访问控制列表)的一部分


DACL(自主访问控制列表)?

在Microsoft Windows 2000中,附加到Active Directory中对象的内部列表,指定哪些用户和组可以访问该对象以及它们可以对该对象执行哪些操作。在Windows 2000和Windows NT中,附加到使用具有类似功能的NTFS格式化的卷上的文件或文件夹的内部列表。

©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 220,002评论 6 509
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,777评论 3 396
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 166,341评论 0 357
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 59,085评论 1 295
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 68,110评论 6 395
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,868评论 1 308
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,528评论 3 420
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,422评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,938评论 1 319
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 38,067评论 3 340
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 40,199评论 1 352
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,877评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,540评论 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 32,079评论 0 23
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,192评论 1 272
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,514评论 3 375
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 45,190评论 2 357

推荐阅读更多精彩内容

  • Java基础面试 Java基础面试... 1 1. Java基础知识... 5 1.1. Java源程序的扩展名是...
    来着何人阅读 1,188评论 0 1
  • 对于java中的思考的方向,1必须要看前端的页面,对于前端的页面基本的逻辑,如果能理解最好,不理解也要知道几点。 ...
    神尤鲁道夫阅读 817评论 0 0
  • Sonar翻译 Sonar翻译... 1 User Guide(用户指南)... 2 第一章Fixing the ...
    pig_zzZ阅读 2,781评论 0 1
  • [if !supportLists]1.1.1[endif]安装环境 redis是C语言开发,安装redis需要先...
    三万_chenbing阅读 581评论 0 1
  • Python语言特性 1 Python的函数参数传递 看两个如下例子,分析运行结果: 代码一: a = 1 def...
    时光清浅03阅读 491评论 0 0