Domanda 1: Ragionamento per lo stesso utente e gruppo
Ciao, sono ecyoung e tu sei horgix. Andiamo al lavoro tutti i giorni e accediamo allo stesso server Linux dei programmatori. Un giorno, non molto tempo fa, il nostro amministratore di sistema ha deciso di semplificare la creazione e la manutenzione degli utenti, quindi ha disattivato l' USERGROUPS_ENAB
opzione e inserito tutti gli utenti esistenti nel nuovo users
gruppo.
Ciò ha reso più semplice la creazione dell'utente ma non la manutenzione, poiché tutti gli utenti possono accedere a tutti i file degli altri utenti. In un contesto aziendale questo è un grande no a causa di cose come Sarbanes Oxley e Segregation of Duties . Se creo il file A, il bit di gruppo viene impostato sul gruppo di utenti, il che significa che tutti gli utenti possono almeno leggere il file A. Se l'amministratore di sistema è pigro, in alcuni casi tutti gli utenti possono eseguire il file RW A. Ciò sconfigge Sarbanes Oxley e SoD perché dipartimenti separati non dovrebbero essere in grado di leggere molto meno di scrivere documenti di altre persone.
Con Utente / Gruppo abilitato se creo un documento come ecyoung, solo io ho i diritti rwx su di esso. Poiché nessun altro è nel mio gruppo, quando aprono il mio documento vedono una pagina vuota con un avviso. Ciò impone Sarbanes-Oxley e SoD. Se invito altri utenti, a quegli utenti viene concesso l'accesso rw, e così facendo so che ciò che vedono non tornerà a mordere me o loro. Come altri hanno già detto, se a casa, quella separazione potrebbe non essere importante per te. Se lo determini, puoi disattivare l'opzione in modo sicuro e tutti gli utenti verranno aggiunti a un users
gruppo con un GID di 100. Vedi la domanda 2 di seguito.
Ipotetico :
lavori in IT e Louis lavora in Payroll. Louis mantiene il foglio Fiscale e paghe nella sua directory home, ma entrambi siete nel gruppo utenti, quindi aprite la sua directory home perché è contrassegnata con + r per gli utenti e trovate il suo foglio di calcolo. Trovi il tuo stipendio elencato, insieme a Joe e Fred. Pensi che Joe e Fred vorrebbero che tu conoscessi il loro stipendio ??
Domanda 2: ID gruppo da 0 a 500
Gli ID gruppo e viceversa gli ID utente 0 - 500 sono riservati per gli account di sistema e l'accesso al dispositivo. Vedere la tabella dei gruppi di sistemi preconfigurati per l'elenco degli account standard. Non rimuovere questi account manualmente. Ad esempio, se si desidera rimuovere l'utente ftp, rimuovere il demone ftp con il proprio sistema di gestione dei pacchetti. In questo modo verrà rimosso anche l'account di sistema. I servizi di sistema includono ma non sono limitati a:
- Il servizio di stampa CUPS
- Il demone di MySQL Server
- Il demone del server FTP
- Apace Web Server
- X Server Socket per connessioni remote
- Il demone del sistema audio ALSA
- Il servizio DBUS
Ce ne sono altri, quindi se altri lettori vogliono aggiungere o rimuovere dall'elenco dei servizi sopra, si prega di farlo.