Articles of 权限

在域控制器上授予对虚拟服务帐户的权限

我正在实施的服务将运行在域控制器上 ,所以我希望它拥有最小的权限。 理想情况下,它只是作为本地服务运行。 但是,它需要能够: 监视性能计数器(是性能监视器用户的成员) pipe理性能计数器,日志和警报(是Performance Log Users的成员) 读取事件日志(是事件日志读取器的成员) 为这些组添加本地服务显然不是一个好方法。 将服务作为为其生成的虚拟服务帐户运行将允许其以计算机的身份访问networking,这也是不理想的。 所以我想运行它作为本地服务与非零SIDtypes ,从而传递给予VSA的特权。 我无法将服务的VSA添加到上述组中。 我怀疑这是因为VSA是本地的(只存在于域控制器内),而这些组是域组。 可能吗? 组pipe理服务帐户可能被certificate是有用的(replaceVSA),无论是需要手动创build。 什么是正确的方法来设置一个服务只运行指定的权限,而部署没有先决条件(没有创buildGMSA)? 特定组的特定答案也是受欢迎的。

如何在保留现有权限的同时使用setfacl赋予写权限?

我想给予一个特定的用户在一个特定的用户recursion写权限没有失去任何现有的权限,用户可能有。 我相信我可以使用这样的东西给用户的写权限: setfacl -R -mu:user:w dir/* 但是这个问题是它带走了用户可能已经拥有的任何现有权限。 例如,如果用户在执行setfacl命令之前具有执行权限,则将用写入权限replace执行权限。 如何在保留现有权限的同时向用户提供写入权限?

多用户VPS的权限

我有一台Linode VPS服务器,我最近已经安装好了,并且正在从Mediatemple迁移到那里,我有一个由Pleskpipe理的VPS。 我不喜欢Plesk界面和它所做的很多事情,但是赞赏它允许多个人访问服务器上不同域的能力。 我拥有大部分的设置,但是我的域目录有权限问题。 我正在运行Ubuntu 8.04 LTS和Apache 2作为我的Web服务器。 我有成功地位于/var/www/vhosts/domainname.com域的域名,但必须修改文件作为根,以添加/更改域的文件。 我想用以下标准设置访问权限: 每个域可以有一个用户分配给它(并允许同一个用户pipe理多个域 – 甚至可以创build他们的主文件夹符号链接到他们的域) 某些用户将具有shell访问权限,并可能被chrooted到他们控制的域目录 FTP需要设置并能够正确访问域,以便每个域的内容编辑器可以上传/下载,而无需任何权限问题 我是相对较新的Linux系统pipe理员,并已经寻找一个很好的指导,以帮助解决这些问题,但还没有能够find一个呢。 在此先感谢您的帮助。

DFS-R NTFS权限不起作用?

我有两台运行DFSR的Windows 2008 Standard服务器。 我可以在一台服务器上创build一个文件,并将其复制到另一台服务器上,等等。我在每台服务器上都有共享的名称空间共享文件夹,其中包含“完全控制pipe理员”和“每个人的修改权限”。 然后,我浏览到服务器1上的文件夹,例如\\server1\namespace\share\folder1 。 我右键单击该文件夹,并configurationNTFS权限,因为我希望他们是。 例如pipe理员完全控制,一个用户读/写访问,并且在用户列表中没有其他用户。 我保存这个,然后仔细检查第二个服务器,例如\\server2\namespace\share\folder1 。 我用鼠标右键单击与以前相同的文件夹名称,可以看到相应的NTFS权限已复制。 我右键单击该文件夹并转到属性>安全性>高级>有效权限,然后select一个不能进入该文件夹的用户,例如testuser。 它同意NTFS权限,并显示testuser没有任何权限旁边的滴答,所以应该被拒绝访问。 我以testuser身份login到任何networkingPC或服务器。 我浏览到\\server1\namespace\share\folder1 。 它让我直接进入,没有访问被拒绝的消息。 这同样适用于server2。 好像我所有的NTFS权限都被忽略了。 我有一个DFS共享,然后所有的子文件夹是私人文件夹和公共文件夹的混合物,所以我需要NTFS权限来像平时一样工作。 任何想法是怎么回事? 这是正常的吗? 从我的testing中,所有用户都可以访问命名空间\ share下的任何DFSR文件夹,这非常令人担忧。 谢谢

IIS7无法validation对path的访问

我在IIS上configuration了一些指向E:\ WebApps和子文件夹的站点。 在基本设置中,当我点击testing设置…button(连接作为应用程序用户),我得到的错误: 服务器configuration为使用内置帐户的传递身份validation来访问指定的物理path。 但是,IISpipe理器无法validation内置帐户是否具有访问权限。 确保应用程序池标识具有对物理path的“读取”权限。 如果此服务器已join域,并且应用程序池标识为NetworkService或LocalSystem,请validation\ $是否具有读取物理path的权限。 然后再次testing这些设置。 我已经检查,我的IIS运行NETWORK SERVICE,所以我已经给读取,读取和执行,并列出文件夹的内容不仅E:\ WebApps,而且E :. 但是我仍然得到错误。 这台机器不是域的一部分。 任何想法我错过了什么? 我已经尝试在E:\ WebApps中放置一个web.config,并重新启动IIS和网站,但没有什么区别。

用于公共FTP的用户权限

我是一个FTP /用户权限的新手。 我们是一本杂志,我们有一个广告服务器,所有的广告客户每个月都会刊登广告。 到目前为止,主要用户广告商具有所有读/写/执行权限,因此任何广告商都可以获取/删除任何其他人的文件。 我想要做的就是设置它,以便拥有读/写/执行权限的admin(我)以及只能将文件上载到网站上的子用户,广告客户,无权删除(或甚至查看,如果可能的话)其他人的文件。

NTFS和Linux权限

我已经在sambaconfiguration中定义了一个共享,我正在修改MyShare中的一个子文件夹的权限,以允许一个名为MyFolder_Security修改权限的特定NTFS组以及所有其他(除root以外)组/用户只读权限。 有问题进入文件夹并对特定文件夹上的组进行修改留在特定文件夹内的特定文件上。 [我的份额] 评论=“等等等等等等” browseable =是 客人好吧=没有 只读=否 path= / xxx / xxxxx / 创build掩码= 0640 目录掩码= 0750 admin users = @“domain \ Domain Admins”,@“domain \ group A”,@“domain \ group B” 有效的用户= @“domain \ Domain Admins”,@“domain \ group A”,@“domain \ group B” nt acl support =是 inheritanceacls = yes inheritanceowner = yes inheritance权限=是 MyShare上的Linux安全机制是: drwxr-xr-x […]

谷歌应用程序 – 隐私,所有权和数据的位置

这不是直接的技术问题。 但我认为这是每个pipe理员实施Google Apps而不是他们自己的邮件服务器的一个重要问题。 Google Apps标准版/专业版的可能性令我非常兴奋。 但是我担心把数据的所有控制交给Google。 哪些法律和利益控制我的数据 看来,谷歌保留在美国的数据的权利(在我的位置“服务条款”是指谷歌美国)。 在欧洲,关心我,因为这将把我的数据在美国的控制下,而不是我的国家的法律和控制。 基本上,如果美国制定一些特殊的法律或者有利害关系,美国可以closures我的访问权限和/或使用我的数据,无论如何美国认为合适。 如果我在我的国家租了一台服务器,那么采取行动恢复我的数据并采取法律行动是很容易的。 数据备份 此外,备份数据(电子邮件,文档等)的能力似乎粗略,谷歌市场解决scheme看起来不值得信赖 – 除非我误解了Google Apps的工作原理。 你如何处理/考虑以上?

解释为什么文件夹的权限取决于HOW用户访问服务器AFP vs SSH

希望有人能解释什么可能相当明显…但让我困惑。 设想两个用户在我们的服务器上具有pipe理员权限(Mac OS X Server 10.5)。 叫他们乔&鲍勃。 两个用户都是这些组的成员: Staff Group ID: 20 Workgroup Group ID: 1025 Admin Group ID: 80 (assuming "[X] Administer Server" in Workgroup Manager sets this) 共享文件夹“devfolder”具有共享设置,如下所示: POSIX: Owner: joe read & write Group: admin read & write Other no access ACL: Workgroup Allow Read & write 问题是为什么当看同一个文件夹时,所有权似乎会改变,取决于谁在做什么? 两个在服务器上查看相同的文件夹: 从乔的angular度来看: xserve:devfolder joe$ […]

所有者和权限在黑客文件与“合法”文件

这涉及到我们必须处理的一个黑客事件。 黑客将一个php文件插入到我们的系统中。 有问题的目录确实从我们的cmsadmin接收上传(图片)。 但是,通过我们的cmsadmin上传的所有文件具有相同的所有者和权限( owner: theadminsname, permissions: 777 )。 另一方面,非法插入的文件拥有owner: apache, permissions: 644 我的问题:所有者和权限的这种差异是否提供了有关如何插入文件的任何线索? 如果他们已经通过我们的cmsadmin上传了文件,是不是和其他上传的文件拥有相同的所有者和权限? 所有者是apache的事实是否表明了一个不同的路线,或者他们是否只是将它改变为这个,因为这是一个常见的apache所有者的名字? 另一件事。 插入的文件被放置在我们的自定义cms的一部分。 然后,它为黑客提供了一个表格,用于更改第三方广告程序中的文件(等等)。 看起来很奇怪,他们会上传一个文件到我们自定义的cmsadmin(位于与广告系统完全不同的目录结构中,并且两者之间没有互操作性),然后用它来操作这个第三方广告程序。 cmsadmin和广告程序pipe理员处于不同的目录中,并且不以任何方式以编程方式连接。 这一切都让我怀疑,攻击不是通过我们的cmsadmin或广告系统的弱点进行的,而是通过虚拟主机的弱点进行的。 你们都在想什么?