Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Файл жүйелеріндегі рұқсат етілген әрекеттер
Allowed actions in file systems
Көптеген файл жүйелері файлдар мен каталогтардың атрибуттарын қамтиды, олар пайдаланушылардың файл жүйесінің мазмұнын оқуға, өзгертуге, шолуға және орындауға мүмкіндігін бақылайды. Кейбір жағдайларда, пайдаланушының рұқсат деңгейіне байланысты мәзір опциялары немесе функциялары көрсетілуі немесе жасырылуы мүмкін; мұндай пайдаланушы интерфейсі рұқсаттармен басқарылатын интерфейс деп аталады. Екі кең таралған рұқсат түрі бар: POSIX файл жүйесінің рұқсаттары және кіруді бақылау тізімдері (ACL), олар одан да нақты бақылау мүмкіндігіне ие.
Most file systems include attributes of files and directories that control the ability of users to read, change, navigate, and execute the contents of the file system. In some cases, menu options or functions may be made visible or hidden depending on a user's permission level; this kind of user interface is referred to as permission driven. Two types of permissions are widely available: POSIX file system permissions and access control lists (ACLs) which are capable of more specific control.
POSIX рұқсаттары
Unix сияқты файлдық жүйелердегі рұқсаттар POSIX.1 2017 стандартында белгіленеді, онда иесі, топ және басқалар деп аталатын үш деңгей немесе класс қолданылады. Файл жасалған кезде оның рұқсаттары оны жасаған процестің umask арқылы шектеледі.
Permissions on Unix like file systems are defined in the POSIX.1 2017 standard, which uses three scopes or classes known as owner, group, and others. When a file is created its permissions are restricted by the umask of the process that created it.
Сыныптар
Файлдар мен каталогтар пайдаланушыға тиесілі. Иесі файлдың пайдаланушы класын анықтайды және оған арнайы рұқсаттар беріледі. Файлдар мен каталогтарға топ тағайындалады, ол файлдың топтық класын анықтайды. Файл тобының мүшелеріне бөлек рұқсаттар беріледі. Иесі файл тобының мүшесі болуы мүмкін. Егер пайдаланушы файлдың иесі де, топ мүшесі де болмаса, ол файлдың «басқалар» класына жатады. «Басқалар» класына да арнайы рұқсаттар беріледі. Рұқсаттардың қолданылуы пайдаланушының жататын алғашқы класына байланысты: біріншіден пайдаланушы, содан кейін топ, және соңғыда «басқалар». Мысалы, егер пайдаланушы файлдың иесі болса, ол топқа немесе «басқаларға» берілген рұқсаттарға қарамастан, пайдаланушы класына берілген рұқсаттарды алады.
Files and directories are owned by a user. The owner determines the file's user class. Distinct permissions apply to the owner. Files and directories are assigned a group, which define the file's group class. Distinct permissions apply to members of the file's group. The owner may be a member of the file's group. Users who are not the owner, nor a member of the group, comprise a file's others class. Distinct permissions apply to others. The effective permissions are determined based on the first class the user falls within in the order of user, group then others. For example, the user who is the owner of the file will have the permissions given to the user class regardless of the permissions assigned to the group class or others class.
Setuid, setgid және жабысқақ биттермен рұқсат беруді өзгерту
Unix-ке ұқсас жүйелер әдетте үш қосымша режимді қолданады. Бұл атрибуттар, бірақ рұқсаттар немесе режимдер деп аталады. Бұл арнайы режимдер файлға немесе каталогқа жалпылай қолданылады, класс бойынша емес, бірақ символдық белгіде (төменде қараңыз) setuid биті пайдаланушы үшін үштікке, setgid биті топ үшін үштікке, ал жабысқақ биті басқалар үшін үштікке орнатылады. Пайдаланушы идентификаторын орнату, setuid немесе SUID режимі. Setuid файлы орындалғанда, пайда болатын процесс иесіне берілген тиімді пайдаланушы ID-ін қабылдайды. Бұл пайдаланушыларды уақытша root (немесе басқа пайдаланушы) ретінде қарауға мүмкіндік береді. Топ идентификаторын орнату, setgid немесе SGID рұқсаты. Setgid файлы орындалғанда, пайда болатын процесс топ класына берілген топ ID-ін қабылдайды. Setgid каталогқа қолданылғанда, осы каталогта құрылған жаңа файлдар мен каталогтар өз тобын осы каталогтан мұра етеді. (Жаңа файлдар мен каталогтар тобын орнатқанда әдепкі бойынша нақты пайдаланушының негізгі тобы қолданылады, бірақ BSD-ден алынған жүйелерде setgid биті барлық каталогтарда әрқашан орнатылғандай әрекет етеді (Setuid қараңыз).) Жабысқақ режим (текст режимі деп те аталады). Орындалатын файлдардағы жабысқақ биттің классикалық мінез-құлқы ядроны процесс имиджін тоқтатудан кейін жадыда сақтауға итермелейді; алайда, жабысқақ биттің мұндай қолданылуы қазір тек Unix-ке ұқсас операциялық жүйелердің аз бөлігіне ғана (HP-UX және UnixWare) шектелген. Каталогтағы жабысқақ рұқсаттары каталогқа жазу рұқсаты болса да, пайдаланушыларға өздерінен басқа пайдаланушыларға тиесілі файлдарды қайта атауға, жылжытуға немесе жоюға рұқсат бермейді. Бұл шектеуден тек каталогтың иесі мен супер пайдаланушы ғана босатылады. Бұл қосымша режимдер setuid биті, setgid биті және жабысқақ бит деп те аталады, өйткені олардың әрқайсысы тек бір бит алады.
Unix like systems typically employ three additional modes. These are actually attributes but are referred to as permissions or modes. These special modes are for a file or directory overall, not by a class, though in the symbolic notation (see below) the setuid bit is set in the triad for the user, the setgid bit is set in the triad for the group and the sticky bit is set in the triad for others. The set user ID, setuid, or SUID mode. When a file with setuid is executed, the resulting process will assume the effective user ID given to the owner class. This enables users to be treated temporarily as root (or another user). The set group ID, setgid, or SGID permission. When a file with setgid is executed, the resulting process will assume the group ID given to the group class. When setgid is applied to a directory, new files and directories created under that directory will inherit their group from that directory. (Default behaviour is to use the primary group of the effective user when setting the group of new files and directories, except on BSD derived systems which behave as though the setgid bit is always set on all directories (see Setuid).) The sticky mode (also known as the Text mode). The classical behaviour of the sticky bit on executable files has been to encourage the kernel to retain the resulting process image in memory beyond termination; however, such use of the sticky bit is now restricted to only a minority of unix like operating systems (HP UX and UnixWare). On a directory, the sticky permission prevents users from renaming, moving or deleting contained files owned by users other than themselves, even if they have write permission to the directory. Only the directory owner and superuser are exempt from this. These additional modes are also referred to as setuid bit, setgid bit, and sticky bit, due to the fact that they each occupy only one bit.
Пайдаланушылардың жеке тобы
Кейбір жүйелер пайдаланушылар мен топтардың дәстүрлі POSIX моделінен ауытылып, әр пайдаланушы үшін жаңа топ – "пайдаланушының жеке тобы" құрады. Әрбір пайдаланушы өзінің жеке тобының жалғыз мүшесі деп есептесек, бұл схема 002 umask-ін қолдануға мүмкіндік береді, соның салдарынан басқа пайдаланушыларға қалыпты каталогтарда жаңадан құрылған файлдарға жазу мүмкіндігі болмайды, себебі мұндай файлдар файлды құраған пайдаланушының жеке тобына тағайындалады. Алайда, файлдарды бөлісу қажет болған жағдайда, әкімші қажетті пайдаланушыларды қамтитын топты құра алады, содан соң жаңа топқа жазуға рұқсат етілген каталогты құрып, ең бастысы, осы каталогты setgid деп белгілейді. Каталогты setgid деп белгілеу арқасында, оның ішінде құрылған файлдар каталогтың өзімен бірдей топқа жатады, ал 002 umask (пайдаланушының жеке тобын қолдану арқылы қосылады) осы топтың басқа мүшелеріне сол файлдарға жазуға мүмкіндік береді.
Some systems diverge from the traditional POSIX model of users and groups by creating a new group – a "user private group" – for each user. Assuming that each user is the only member of its user private group, this scheme allows an umask of 002 to be used without allowing other users to write to newly created files in normal directories because such files are assigned to the creating user's private group. However, when sharing files is desirable, the administrator can create a group containing the desired users, create a group writable directory assigned to the new group, and, most importantly, make the directory setgid. Making it setgid will cause files created in it to be assigned to the same group as the directory and the 002 umask (enabled by using user private groups) will ensure that other members of the group will be able to write to those files.