Berechtigungskonzept in Linux
Hallo zusammen,
ich habe noch mal eine Frage zum Berechtigungskonzept in Linux. Man kann ja pro Datei oder Verzeichnis nur genau eine Besitzerberechtigung, genau eine Gruppenberechtigung und eine Berechtigung für "alle anderen" einstellen. Wie löse ich damit folgende Konstellationen, die mit Windows ACLs kein Problem wären:
Fall 1:
Auf das Verzeichnis Seelsorge sollen die Gruppen Pfarrer und Pastorale Mitarbeiter Schreibzugriff bekommen, die anderen Gruppen bzw. alle Benutzer, die nicht in den beiden Gruppen sind, haben keinen Zugriff.
Fall 2:
Auf das Verzeichnis Finanzen soll die Gruppe Kirchenvorstand und die Rendantin (ein Benutzer) Schreibzugriff bekommen, die Gruppe Pfarrer Lesezugriff und die anderen Gruppen bzw. alle Benutzer, die nicht in den genannten Gruppen sind, haben keinen Zugriff.
Danke im Voraus,
Sarek \\//_
ich habe noch mal eine Frage zum Berechtigungskonzept in Linux. Man kann ja pro Datei oder Verzeichnis nur genau eine Besitzerberechtigung, genau eine Gruppenberechtigung und eine Berechtigung für "alle anderen" einstellen. Wie löse ich damit folgende Konstellationen, die mit Windows ACLs kein Problem wären:
Fall 1:
Auf das Verzeichnis Seelsorge sollen die Gruppen Pfarrer und Pastorale Mitarbeiter Schreibzugriff bekommen, die anderen Gruppen bzw. alle Benutzer, die nicht in den beiden Gruppen sind, haben keinen Zugriff.
Fall 2:
Auf das Verzeichnis Finanzen soll die Gruppe Kirchenvorstand und die Rendantin (ein Benutzer) Schreibzugriff bekommen, die Gruppe Pfarrer Lesezugriff und die anderen Gruppen bzw. alle Benutzer, die nicht in den genannten Gruppen sind, haben keinen Zugriff.
Danke im Voraus,
Sarek \\//_
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 304549
Url: https://administrator.de/forum/berechtigungskonzept-in-linux-304549.html
Ausgedruckt am: 14.03.2025 um 05:03 Uhr
30 Kommentare
Neuester Kommentar
Sorry, ich hatte dein zweites Beispiel nicht genau genug gelesen. Sowas lässt sich standardmäßig nur mit verschiedenen Verzeichnissen und entsprechenden Gruppen / Rechten lösen.
Nun gibt es unter Linux auch die Möglichkeit das ganze per ACL abzubilden. Funktioniert an sich - kann aber zu Problemen mit bestimmten Shell-Programmen führen. Hier mal der entsprechende Artikel von Ubuntu: ACL
Gruß Krämer
Nun gibt es unter Linux auch die Möglichkeit das ganze per ACL abzubilden. Funktioniert an sich - kann aber zu Problemen mit bestimmten Shell-Programmen führen. Hier mal der entsprechende Artikel von Ubuntu: ACL
Gruß Krämer
Schön ... hilft mir aber jetzt nicht weiter.
Bei uns haben die grossen Buchläden bis 22:00 Uhr offen ... Ich glaube, ich habe eine arbeitsreiche Nacht vor mir, wenn ich das verstehen will
Einfach nebenbei ESC guggen ... das bläst einem das Gehirn wieder frei LG, Thomas
Ich will nun nicht deine Fähigkeiten in Frage stellen, aber:
Nutze das Wochenende anders! Der UCS verspricht weit mehr, wie er halten kann. Ich habe in einem Testprojekt über 200 Stunden Arbeit in den UCS investiert. Wehe bei dem Ding geht irgendwas schief. Dann kommst du ohne den Support nur ganz schwer weiter. Die Community rund um das Teil ist nicht besonders groß.
Ich habe das Projekt UCS abgebrochen und mir eine Lösung auf einem Ubuntu LTS aufgesetzt. Lief stabiler und lies sich schneller Umsetzen. Nun muss ich aber dazu sagen, das ich mich recht gut mit "Linux" auskenne.
Wenn du keine andere Lösung findest würde ich zu einer Qnap greifen - obwohl das so auch nicht stimmt. Ich pers. würde eine Qnap nur im privaten Umfeld als AD-Server laufen lassen.
Folgendes soll nicht respektlos sein - ich berate so auch Firmen: Wenn kein Geld für Server mit passendem Betriebssystem vorhanden ist, dann sollte man sich meiner Meinung nach keine Gedanken über alternativen machen, sonder darüber nachdenken, den Laden zu schließen.
Gruß Krämer
Nutze das Wochenende anders! Der UCS verspricht weit mehr, wie er halten kann. Ich habe in einem Testprojekt über 200 Stunden Arbeit in den UCS investiert. Wehe bei dem Ding geht irgendwas schief. Dann kommst du ohne den Support nur ganz schwer weiter. Die Community rund um das Teil ist nicht besonders groß.
Ich habe das Projekt UCS abgebrochen und mir eine Lösung auf einem Ubuntu LTS aufgesetzt. Lief stabiler und lies sich schneller Umsetzen. Nun muss ich aber dazu sagen, das ich mich recht gut mit "Linux" auskenne.
Wenn du keine andere Lösung findest würde ich zu einer Qnap greifen - obwohl das so auch nicht stimmt. Ich pers. würde eine Qnap nur im privaten Umfeld als AD-Server laufen lassen.
Folgendes soll nicht respektlos sein - ich berate so auch Firmen: Wenn kein Geld für Server mit passendem Betriebssystem vorhanden ist, dann sollte man sich meiner Meinung nach keine Gedanken über alternativen machen, sonder darüber nachdenken, den Laden zu schließen.
Gruß Krämer
Und die brauchen einen AD-Server? Und selbst wenn ja: Wenn der Verein was taugt ist dafür Ratz-Fatz das Geld in Form von Spenden besorgt.
und kirchliche Einrichtungen
Die kann man in meinen Augen mit Firmen gleich setzenUnd wo eine Firma die IT-Kosten noch in ihre Dienstleistungen oder Waren einpreisen kann, geht das eben bei einer Kirchengemeinde, die ja nichts verkauft, nicht.
Wie kommst du darauf, das eine Kirche keine Dienstleistungen verkauft? Der Unterschied ist nur, das kein Preisschild an den Dienstleistungen direkt hängt.Dann, auch das soll nicht respektlos sein, hast Du keine Ahnung ...
Ich habe Jahre lang Kirchengemeinden mit EDV beliefert...Und in meinen Augen ist eine Kirche nichts anderes wie ein eingerichteter Wirtschaftsbetrieb. Nur weil das Prinzip der Einnahmen und Dienstleistungen ein wenig verwässert ist und anders genannt wird, sehe ich da keine Grundsätzlichen Unterschiede.
Und wenn einer Gemeinde die Einnahmen wegbrechen, weil die Anhänger fehlen, dann muss auch eine Kirchengemeinde den Laden dicht machen - genau so wie der Bäcker, dessen Brötchen keiner haben will.
PS: Lass uns das Thema beenden - das hilft dir bei deinem Problem nicht weiter - und einig werden wir uns nicht
Zu deinem Screenshot: Bei der Freigabe: Ich kann mich nciht mehr genau erinnern: Konnte man da links nicht auf das Samba klicken und dann auf der rechten seite weitere Einstellungen setzen?
hast Du keine Ahnung
Es wurde nach mir gerufen?Sorry, seit Du mir hier das erste Mal auf der Plattform über den Weg gelaufen bist stellst Du nur Fragen, die eigentlich ein Erstsemestler beantworten können müsste. Würde jetzt per se nicht stören, aber Du vertickst das dann als Dienstleistung bei Deinen Jesusjüngern et al. Als ich 2007 meine Praxis aufgemacht habe, konnte ich auch nur PC zusammenschrauben und war halbwegs fit mit Windows XP. Ich habe mich dann trotzdem entschieden, irgendwie eine AD aufzubauen ... und musste dafür mehr als einige Nächte lesen, rumschrauben und -basteln. Du wirst Dir einfach mal vor Augen halten müssen das, wenn man schon Halbwissen gegen Geld auf den Markt wirft, zumindest einige basics angelesen und angelernt werden müssen. Das board hier wie auch das jacotec-board ist nicht dazu da, Dein Geld zu verdienen. Wir leben hier in einer sog. Wissensgesellschaft ... das impliziert irgendwie Wissen. Und das ist mitunter mühevoll zu erwerben. Also mach erst einmal Deinen Teil und frage dann nach Details, die Dir unklar geblieben sind - damit hat vermutlich Niemand Probleme.
Trotzdem LG, Thomas
Zitat von @SarekHL:
... Wie löse ich damit folgende Konstellationen, die mit Windows ACLs kein Problem wären:
... Wie löse ich damit folgende Konstellationen, die mit Windows ACLs kein Problem wären:
Auch mit acls, wie die Kollegen schon gesagt haben.
Allerdings habe ich UCS eine Weile nicht mehr in den Fingern gehabt, s daß ich nicht mehr weiß, ob man das manuell machen muß, oder ob UCS das auch anbietet.
Jedoch bietet Samba Möglichkeiten, die ACL mit Windows-Tools zu bearbeite.
lks

Hallo,
wir von Univention haben von der Diskussion mitbekommen und würden gern den Sachverhalt klären. Also, Berechtigungen/ACLs können grundsätzlich als Domänenadmin auch von Windows Seite bearbeitet werden. Das funktioniert genau wie das
Bearbeiten von Sicherheitseinstellungen bei Freigaben auf einem Windowsserver. Wichtig ist hierbei, eine Samba Freigabe anzulegen und die beiden Standardhaken (Freigabe anzeigen, etc.) gesetzt zu lassen. Also:
1. UCS: Berechtigungen
2. Besitzer/Gruppe des Wurzelverzeichnisses auf den Domänenadmin setzen
3. Samba Freigabe: Name (kurz prägnant), die beiden Standardhaken setzen und gesetzt lassen
4. unter erweiterten Einstellungen die Samba und erweiterten Samba Rechte ignorieren (prüfen, ob unter "Samba-Rechte" der Haken bei "NT ACL Support" gesetzt ist)
5. Windowsrechner starten, in Domäne joinen oder an Domänenrechner mit Domänenadmin anmelden
6. Per Netzwerk zur Freigabe navigieren - rechte Maustaste - Berechtigungen und Sicherheitseinstellungen ändern
Das müsste eine grundlegende Funktionalität der Berechtigung bereitstellen - alles weitere würde darauf aufbauen. Bei weiteren Fragen steht das Univention Forum zur Verfügung.
wir von Univention haben von der Diskussion mitbekommen und würden gern den Sachverhalt klären. Also, Berechtigungen/ACLs können grundsätzlich als Domänenadmin auch von Windows Seite bearbeitet werden. Das funktioniert genau wie das
Bearbeiten von Sicherheitseinstellungen bei Freigaben auf einem Windowsserver. Wichtig ist hierbei, eine Samba Freigabe anzulegen und die beiden Standardhaken (Freigabe anzeigen, etc.) gesetzt zu lassen. Also:
1. UCS: Berechtigungen
2. Besitzer/Gruppe des Wurzelverzeichnisses auf den Domänenadmin setzen
3. Samba Freigabe: Name (kurz prägnant), die beiden Standardhaken setzen und gesetzt lassen
4. unter erweiterten Einstellungen die Samba und erweiterten Samba Rechte ignorieren (prüfen, ob unter "Samba-Rechte" der Haken bei "NT ACL Support" gesetzt ist)
5. Windowsrechner starten, in Domäne joinen oder an Domänenrechner mit Domänenadmin anmelden
6. Per Netzwerk zur Freigabe navigieren - rechte Maustaste - Berechtigungen und Sicherheitseinstellungen ändern
Das müsste eine grundlegende Funktionalität der Berechtigung bereitstellen - alles weitere würde darauf aufbauen. Bei weiteren Fragen steht das Univention Forum zur Verfügung.

Hallo, da du dein Anliegen bereits im Univention Forum gepostet hast, möchten wir die Diskussion gern dort in aller Ruhe weiterführen. Zu deiner Anfrage wirst du in Kürze ein Feedback bekommen
Generell versuchen wir, Forum-Anfragen möglichst zeitnah zu beanworten, es kann aber je nach Aufkommen auch schon mal einen Tag oder etwas länger dauern. Für alle, die diesen Post weiterverfolgen möchten, hier der Link zu dieser Fragestellung im Univention Forum.
Generell versuchen wir, Forum-Anfragen möglichst zeitnah zu beanworten, es kann aber je nach Aufkommen auch schon mal einen Tag oder etwas länger dauern. Für alle, die diesen Post weiterverfolgen möchten, hier der Link zu dieser Fragestellung im Univention Forum.

Zitat von @Kraemer:
Ich will nun nicht deine Fähigkeiten in Frage stellen, aber:
Nutze das Wochenende anders! Der UCS verspricht weit mehr, wie er halten kann. Ich habe in einem Testprojekt über 200 Stunden Arbeit in den UCS investiert. Wehe bei dem Ding geht irgendwas schief. Dann kommst du ohne den Support nur ganz schwer weiter. Die Community rund um das Teil ist nicht besonders groß.
Ich will nun nicht deine Fähigkeiten in Frage stellen, aber:
Nutze das Wochenende anders! Der UCS verspricht weit mehr, wie er halten kann. Ich habe in einem Testprojekt über 200 Stunden Arbeit in den UCS investiert. Wehe bei dem Ding geht irgendwas schief. Dann kommst du ohne den Support nur ganz schwer weiter. Die Community rund um das Teil ist nicht besonders groß.
Hallo Kraemer,
es ist schade, dass du den Eindruck gewonnen hattest, unsere Community sei nicht besonders groß und wir würden mehr versprechen als wir halten. Unser Forum ist in der Tat sehr lebhaft und wir legen viel Wert drauf, Useranfragen ausführlich und zufriedenstellend zu beantworten. Deshalb möchten wir dich bei dieser Gelegenheit kurz dazu einladen, unseren Community Support bei Bedarf noch einmal zu nutzen. Bei Problemen sind wir über persönliches Feedback übrigens immer sehr dankbar.
Zitat von @122842:
es ist schade, dass du den Eindruck gewonnen hattest, unsere Community sei nicht besonders groß
Momentaufnahme von just gerade eben:es ist schade, dass du den Eindruck gewonnen hattest, unsere Community sei nicht besonders groß
Zitat von http://forum.univention.de/
WHO IS ONLINE
Users browsing this forum: Bing [Bot], Google [Bot], Yahoo [Bot] and 5 guests
Ja, den Eindruck habe ich - nicht nur deswegen.
Gruß Krämer