Portál AbcLinuxu, 10. května 2025 22:55

Dotaz: CentOS/redhat IPA/WebUI prava pre uzivatelov

15.7.2015 10:07 miker | skóre: 6 | Budmerice
CentOS/redhat IPA/WebUI prava pre uzivatelov
Přečteno: 208×
Odpovědět | Admin
Zdravim

mam IPA centOS server a centOS client, cez WebUI som si vytvoril nejakych uzivatelov, ktorym sa po prihlaseni automaticky vytvori domovsky priecinok, tito uzivatelia mozu pristupovat do svojho home folder.

otazka: Tito uzivatelia mozu ale citat napr /etc priecinok, ako spravit aby nemali pristup na tento priecinok? najlepsie pomocou IPA command/WebUI like sposobom. Dakujem
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

15.7.2015 10:22 MMichal | skóre: 21
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
Odpovědět | | Sbalit | Link | Blokovat | Admin
Taky zdravim,

jaky mate duvod zakazat cteni /etc ? Zakazanim cteni komplet /etc/ muze nastat problem v nekterych aplikacich. Napr. /etc/passwd je nutny pro preklad UID na jmena, /etc/localtime je zase potreba pro zjisteni casove zony apod.
15.7.2015 10:28 miker | skóre: 6 | Budmerice
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
aj v pripade ze by to bolo zakazane pre citanie resp. pre pristup len pre IdM uzivatelov (LDAP) nie pre lokalnych ? a dovod je taky aby nemohli citat napr. konfiguraky

vdaka :)
15.7.2015 10:30 miker | skóre: 6 | Budmerice
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
hlavne ma zaujima ci je mozne nastavit aby nejaky uzivatel na clientovi nemal pristup tam a tam a nastavit to ako nejaky pristup/pravo/privilegium na servery cez napr. Web UI
15.7.2015 10:41 MMichal | skóre: 21
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
To by šlo přes skupiny (nebo SELinux kontexty). Ale rozhodně bych tak neřešil celý /etc, ale spíše vybrané konkrétní konfigurační soubory. Pohledem do /etc zjistíte, že ne všechny soubory jsou čitelné všem (např. /etc/shadow nebo /etc/sysconfig/network-scripts/keys-*)
15.7.2015 16:15 miker | skóre: 6 | Budmerice
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
ako by sa to priblizne dalo riesit cez SElinux? ak teda viete otom nieco viac povedat

priklad: uzivatel peter nema pristup do /etc/configurations_files/

vdaka
15.7.2015 23:45 MMichal | skóre: 21
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
Kontext uživatele (jeho procesů) nebude mít přístup na kontext souboru. Detaily jsou ale na delší povídání. SELinux není jednoduchý nástroj :-) Řešení pomocí skupin bude určitě podstatně jednodušší.
16.7.2015 09:29 miker | skóre: 6 | Budmerice
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
hej pozrel som si dokumentaciu a je to na dlhe citanie a pochopenie :D, kazdopadne takze najednoduchsie bude ako vravis dat na nejaky subor len urcitej skupine (GUID) prava na jej citanie resp. zapisovanie a ostatnym mimo skupiny nie :)
16.7.2015 09:39 NN
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
Vytvor si skupinu config a nastav vlastnictvi na adresar /etc/config. Pokud nebude uzivatel ve skupine = smula etc.
16.7.2015 10:40 miker | skóre: 6 | Budmerice
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
presne tak som to spravil a funguje to fajn, ale je to take nonIPA like. Urcite este skusim nejak zabrdnut do toho SElinux.
17.7.2015 11:13 MMichal | skóre: 21
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
Proč nonIPA like, IPA přeci umí spravovat uživatele ve skupinách. S tím SELinuxem to nebudete mít více IPA like (naopak spíš méně).
15.7.2015 10:39 MMichal | skóre: 21
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
Příklad: uživatel, který nemá přístup do /etc/localtime, bude mít čas v UTC namísto v lokální časové zóně (možná půjde přes ENV nastavit jiné umístění, nevím)
15.7.2015 10:40 miker | skóre: 6 | Budmerice
Rozbalit Rozbalit vše Re: CentOS/redhat IPA/WebUI prava pre uzivatelov
dakujem staci mi to ako priklad :)

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.