คำถามที่ 1: การใช้เหตุผลสำหรับผู้ใช้และกลุ่มเดียวกัน
สวัสดีฉัน ecyoung และคุณเป็น horgix พวกเราไปทำงานทุกวันและล็อกอินไปที่ Linux Server เดียวกับโปรแกรมเมอร์ วันหนึ่งเมื่อไม่นานมานี้ผู้ดูแลระบบของเราตัดสินใจที่จะสร้างและบำรุงรักษาผู้ใช้เองได้ง่ายขึ้นดังนั้นเขาจึงปิดUSERGROUPS_ENAB
ตัวเลือกและทำให้ผู้ใช้ที่มีอยู่ทั้งหมดอยู่ในusers
กลุ่มใหม่
สิ่งนี้ทำให้การสร้างผู้ใช้ง่ายขึ้น แต่ไม่ได้บำรุงรักษาที่คุณเห็นเนื่องจากผู้ใช้ทั้งหมดสามารถเข้าถึงไฟล์ผู้ใช้อื่นทั้งหมด ในการตั้งองค์กรนี้เป็นใหญ่ไม่มีเนื่องจากสิ่งที่ต้องการSarbanes Oxleyและการแบ่งแยกหน้าที่ หากฉันสร้างไฟล์ A กลุ่มบิตจะถูกตั้งค่าเป็นกลุ่มผู้ใช้ซึ่งหมายความว่าผู้ใช้ทุกคนสามารถอ่านไฟล์ A อย่างน้อยถ้าผู้ดูแลระบบ sys ขี้เกียจแล้วในบางกรณีผู้ใช้ทุกคนสามารถไฟล์ RW ได้ A นี้เอาชนะ Sarbanes Oxley และ SoD เนื่องจากแผนกต่างๆไม่ควรอ่านเอกสารของบุคคลอื่นได้น้อยลง
เมื่อเปิดใช้งานผู้ใช้ / กลุ่มถ้าฉันสร้างเอกสารเป็น ecyoung มีเพียงฉันเท่านั้นที่มีสิทธิ์ rwx เนื่องจากไม่มีใครอยู่ในกลุ่มของฉันเมื่อพวกเขาเปิดเอกสารของฉันพวกเขาเห็นหน้าว่างพร้อมคำเตือน สิ่งนี้บังคับใช้ Sarbanes-Oxley และ SoD หากฉันเชิญผู้ใช้รายอื่นผู้ใช้เหล่านั้นจะได้รับอนุญาตให้เข้าถึง rw และด้วยการทำเช่นนั้นฉันรู้ว่าสิ่งที่พวกเขาเห็นจะไม่กลับมากัดฉันหรือพวกเขา อย่างที่คนอื่นพูดกันว่าถ้าอยู่บ้านการแยกนั้นอาจไม่สำคัญสำหรับคุณ หากคุณพบว่าคุณสามารถปิดตัวเลือกได้อย่างปลอดภัยและผู้ใช้ทั้งหมดจะถูกเพิ่มในusers
กลุ่มที่มี GID 100 ดูคำถามที่ 2 ด้านล่าง
สมมุติ :
คุณทำงานด้านไอทีและหลุยส์ทำงานในบัญชีเงินเดือน Louis เก็บภาษีและแผ่นงานเงินเดือนในโฮมไดเร็กตอรี่ของเธอ, แต่คุณทั้งคู่อยู่ในกลุ่มผู้ใช้, ดังนั้นคุณเปิดโฮมไดเร็กตอรี่ของมันเพราะทำเครื่องหมาย + r สำหรับผู้ใช้และค้นหาสเปรดชีตของเธอ คุณพบจำนวนเงินเดือนของคุณพร้อมกับ Joe's และ Fred's คุณคิดว่า Joe และ Fred อยากให้คุณรู้เงินเดือนของพวกเขาหรือไม่?
คำถามที่ 2: รหัสกลุ่ม 0 ถึง 500
ID กลุ่มและรหัสผู้ใช้ตรงกันข้าม 0 - 500 ถูกสงวนไว้สำหรับบัญชีระบบและการเข้าถึงอุปกรณ์ ดูตารางกลุ่มระบบที่กำหนดค่าล่วงหน้าสำหรับรายการบัญชีมาตรฐาน โปรดอย่าลบบัญชีเหล่านี้ด้วยตนเอง ตัวอย่างเช่นหากคุณต้องการลบผู้ใช้ ftp ให้ลบ ftp daemon ด้วยระบบการจัดการแพ็กเกจของคุณ การทำเช่นนั้นจะเป็นการลบบัญชีระบบ บริการของระบบรวมถึง แต่ไม่ จำกัด เฉพาะ:
- บริการพิมพ์ CUPS
- ภูตเซิร์ฟเวอร์ MySQL
- เซิร์ฟเวอร์ FTP Daemon
- เซิร์ฟเวอร์ Apace
- X Server Socket สำหรับการเชื่อมต่อระยะไกล
- ALSA Sound System Daemon
- บริการ DBUS
มีผู้อื่นดังนั้นหากผู้อ่านคนอื่นต้องการเพิ่มหรือลบออกจากรายการบริการด้านบนโปรดทำเช่นนั้น