2 min read

ACL в Linux: когда chmod уже не спасает

ACL в Linux: когда chmod уже не спасает

Хук

Представьте: общая папка для отдела. Пять человек, три уровня доступа. chmod — только владелец, группа, остальные. Группа одна, а доступ нужен разный.

Предыстория

Недавно настраивал файловое хранилище для небольшой команды. Бухгалтерия, логисты, менеджеры — все пишут в одну папку, но читать должны по-разному. chmod даёт три бита: rwx для владельца, группы и всех остальных. Ничего лишнего.

Пришлось плодить группы: отдельная для каждого сочетания ролей. Это громоздко. А когда сотрудник переходит в другой отдел — переписывай membership.

Проблема

Стандартные права не масштабируются. Нельзя сказать: "Петя может читать, но не писать, а Вася и читать, и писать". Группа одна — все получают одинаковые права. Или создавать десятки групп, что ад.

Плюс наследование. Нужно, чтобы новые файлы в папке автоматически получали нужные ACL. chmod такого не умеет.

Почему это важно

Если права настроены неправильно, тормозятся процессы. Люди не могут открыть документ, теряют время. Или наоборот — случайно удаляют чужой файл. Бизнес страдает от недопонимания и простоев.

Без тонкого контроля доступа сложно соблюдать комплаенс. Аудит показывает: "у всех права на всё" — это риск.

Решение

ACL — списки контроля доступа. Они расширяют chmod. Можно задать права для конкретного пользователя или группы, не меняя владельца.

ACL — это когда один файл может иметь разные права для разных людей, а не только для владельца и группы.

В Linux это делается командами setfacl и getfacl. Например: setfacl -m u:ivan:rw file.txt даёт Ивану чтение и запись. А setfacl -m g:managers:rx — группе managers — чтение и выполнение.

Наследование включается флагом default: setfacl -m d:u:ivan:rw dir. Так новые файлы в папке уже получают нужный ACL.

Результат

Настроил общую папку с ACL. Бухгалтерия — rw, логисты — r, менеджеры — rw к своим подпапкам. Никаких лишних групп. Права применяются автоматически.

Сотрудники перестали жаловаться на доступ. Изменения ролей делаются одной командой. chmod остаётся для базовых сценариев, а ACL берут на себя сложные случаи.

  • 📌 Гибкость: один файл — разные права для разных пользователей
  • 📌 Наследование: не нужно каждый раз вручную выставлять права
  • 📌 Удобство: setfacl понятнее, чем плодить группы

Если вы упёрлись в ограничения chmod — попробуйте ACL. Это не страшно, работает из коробки.


📬 Свяжитесь с нами

Хотите внедрить это в своем бизнесе? Пишите нам!

Связаться с нами
Telegram
WhatsApp
Email