Питання 1: Обґрунтування того самого користувача та групи
Здрастуйте, я ecyoung, а ви хоргікс. Ми щодня ходимо на роботу і входимо в той самий Linux Server, що і програмісти. Одного разу, не так давно наш системний адміністратор вирішив полегшити створення та підтримку користувачів самим собою, тому він вимкнув цю USERGROUPS_ENAB
опцію та перемістив усіх існуючих користувачів у нову users
групу.
Це полегшило створення користувачів, але ви не потребуєте обслуговування, оскільки всі користувачі можуть отримати доступ до всіх інших файлів користувачів. У корпоративному середовищі це велике "ні, ні", через такі речі, як Сарбанес Окслі та " Сегрегація обов'язків" . Якщо я створюю файл A, груповий біт встановлюється в групу користувачів, а це означає, що всі користувачі можуть принаймні читати файл А. Якщо адміністратор sys лінивий, то в деяких випадках всі користувачі можуть RW-файл A. Це перемагає Сарбанаса Окслі і SoD, оскільки окремі відділи не повинні мати можливість читати набагато менше писати будь-які документи інших осіб.
Якщо користувач / група увімкнена, якщо я створюю документ як ecyoung, тоді лише у мене є права rwx на нього. Оскільки в моїй групі ніхто інший не знаходиться, коли вони відкривають мій документ, вони бачать порожню сторінку з попередженням. Це примушує Сарбанес-Окслі та СоД. Якщо я запрошую інших користувачів, цим користувачам дозволяється доступ rw, і тим самим я знаю, що те, що вони бачать, не повернеться, щоб кусати мене або їх. Як казали інші, якщо вдома, то ця розлука може бути неважливою для вас. Якщо ви визначите це, ви можете сміливо вимкнути цю опцію, і всі користувачі будуть додані до users
групи з GID 100. Див. Питання 2 нижче.
Гіпотетичний :
ви працюєте в ІТ, а Луїс працює в оплаті праці. Луї зберігає аркуш податку та нарахування заробітної плати у своєму домашньому довіднику, але ви обидва в групі користувачів, тому ви відкриваєте її домашній каталог, оскільки на ньому вказано + r для користувачів, і знаходите її електронну таблицю. Ви знаходите перелічену суму зарплати разом із Джо та Фредом. Ви думаєте, що Джо і Фред хотіли б, щоб ви знали їхню зарплату ??
Питання 2: Ідентифікатори групи від 0 до 500
Ідентифікатори групи та навпаки 0 - 500 ідентифікаторів користувача зарезервовані для системних облікових записів та доступу до пристроїв. Див. Таблицю попередньо налаштованих системних груп для переліку стандартних облікових записів. Будь ласка, не видаляйте ці акаунти вручну. Наприклад, якщо ви хочете видалити користувача ftp, видаліть демон ftp за допомогою системи управління пакетами. Це також видалить обліковий запис системи. Системні послуги включають, але не обмежуються ними:
- Поліграфічна служба CUPS
- Демон MySQL Server
- Демон сервера FTP
- Веб-сервер Apace
- Розетка сервера X для віддалених підключень
- Звукова система ALSA Daemon
- Служба DBUS
Є й інші, тож якщо інші читачі хочуть додати або видалити зі списку Сервісів вище, будь ласка, зробіть це.