Herramientas de desarrollo · Calculadora Chmod
chmod vs chown: por qué cambiar el modo a menudo es la palanca equivocada
· Por qué es importante
chmod unix control de acceso
Los bits de modo solo significan algo relativo a un propietario y un grupo. Esta publicación separa los dos comandos y muestra cómo decidir, a partir del error y la identidad del proceso, cuál necesita realmente.
Dos comandos, un error: el permiso denegado se ha "arreglado" tres veces este mes con tres líneas chmod y chown diferentes
chmod y chown abordan información diferente, incluso cuando ambos aparecen cerca de un error de permiso. La calculadora modela bits de permiso para propietario, grupo y otros, además de bits especiales. No recibe ningún propietario o grupo actual y no realiza ninguna operación de propiedad. Por lo tanto, un modo puede traducirse correctamente mientras la relación de identidad sigue siendo desconocida y no probada.
Separe las preguntas primero. "¿Qué permite 750?" es responsable: el propietario obtiene rwx, el grupo obtiene r-x y el otro no obtiene nada. “¿A quién pertenece esto?” y "¿Qué identidad ejecuta el proceso?" requieren evidencia externa. Editar un modo antes de resolver la identidad puede ampliar la clase incorrecta; Las vistas sincronizadas no pueden elegir entre chmod y cambios de propiedad.
Propiedad primero, luego modo: cómo el kernel elige el propietario, grupo u otros para un proceso antes de examinar los bits.
La selección de clase depende de la identidad, que la calculadora nunca recibe. Su propietario, grupo y otras tripletas son categorías, no cuentas descubiertas. No puede saber si un proceso coincide con el propietario, pertenece al grupo del archivo o pertenece a otro. Simplemente genera los tres conjuntos de permisos a partir de un número entero; Las credenciales requieren inspección externa.
La identidad es, por lo tanto, un requisito previo para juzgar la relevancia. Con el modo 640, el propietario ha leído y escrito, el grupo ha leído y el resto no tiene nada. La conversión es segura, pero el triple aplicable no lo es. Ningún UID, membresía, mapeo de contenedores o ACL ingresa al estado. Primero establezca esos hechos y luego evalúe los bits correspondientes.
La selección de clase depende de la identidad, que la calculadora no recibe
Las herramientas de propiedad cambian quién ocupa las relaciones de propietario o grupo, mientras que chmod cambia los permisos adjuntos a esas clases. Esta calculadora implementa sólo el lado de chmod. Genera texto chmod octal o simbólico y nunca emite chown o chgrp. Tampoco modifica archivos; el campo de ruta solo crea una vista previa citada para revisión externa.
Ampliar un modo puede exponer clases adicionales sin corregir la propiedad. Compare 750 con 757: este último agrega otras lecturas y ejecuciones. La calculadora muestra ese delta, pero no puede decir si los beneficios o la propiedad de otra cuenta causaron la falla. Establezca la identidad del propietario, grupo y proceso externamente, luego otorgue solo a las clases previstas los bits requeridos.
El patrón de grupo compartido: chgrp más setgid en el directorio más 2775 como respuesta estándar para dos usuarios que necesitan escribir
Un flujo de trabajo de grupo compartido requiere políticas y herramientas de propiedad externa. El valor predeterminado 775 está etiquetado como "compartido con un grupo" porque la escritura en grupo está habilitada. El valor preestablecido 2775 agrega setgid, representando rwxrwsr-x; para los directorios, los archivos nuevos heredan el grupo del directorio. Estas descripciones de bits no constituyen un diseño de colaboración completo ni una recomendación de implementación.
La página no puede crear grupos, elegir miembros, ejecutar chgrp o establecer que 2775 se ajuste a una carga de trabajo. Tampoco puede inspeccionar las ACL, las umasks o el comportamiento de las aplicaciones predeterminados. Trate lo preestablecido como aritmética, no como política. Resuelva la propiedad y la membresía en otros lugares, luego compare los modos candidatos mientras fundamenta el diseño real del directorio compartido en evidencia ambiental.
Un flujo de trabajo de grupo compartido requiere políticas y herramientas de propiedad externa
Después de resolver la propiedad en otro lugar, inspeccione el modo de directorio 750. El propietario recibe lectura, escritura y ejecución; el grupo recibe lectura y ejecución; el otro no recibe nada. El grupo puede enumerar e ingresar, pero no crear, cambiar el nombre ni eliminar entradas. La calculadora genera rwxr-x--- y u=rwx,g=rx,o= sin inspeccionar un directorio o cuenta real.
Inspeccione 640 por separado en busca de un archivo normal. Se convierte en rw-r-----: propietario lee y escribe, lectura en grupo y nada para otros. La página muestra ambos resultados, pero no puede asignarlos de forma recursiva, identificar una cuenta de implementación ni elegir un grupo de servicios. Reclamar idoneidad para /var/www requiere carga de trabajo y evidencia de identidad que no se encuentra aquí.
Ejemplo resuelto: inspeccionar 750 y 640 después de que la propiedad se resuelva en otro lugar
El descubrimiento de identidad del proceso se encuentra fuera de esta herramienta de navegador. Ninguna fuente invoca ps, lee la configuración del servicio, examina los espacios de nombres de los contenedores o consulta las bases de datos de cuentas. La calculadora no puede identificar una cuenta en ejecución ni grupos suplementarios, por lo que no puede determinar qué clase de permiso rige una operación. Esa clasificación requiere evidencia actual del entorno de ejecución y sistema de archivos responsable.
Una vez que se establece externamente la identidad, revise la clase relevante con precisión. Si un proceso debe usar acceso de grupo, 640 le da a esa clase lectura pero no escritura, mientras que 660 agrega escritura de grupo. Esta aritmética no es una recomendación; el bit correcto depende de las operaciones requeridas. Mantenga el descubrimiento y la política fuera del convertidor y utilícelos para evitar errores de representación.
El descubrimiento de identidad del proceso está fuera de esta herramienta del navegador
Las ACL y la asignación de UID del contenedor no están en la calculadora. Su modelo incluye tres clases ordinarias y bits especiales, pero no hay entradas ACL con nombre, máscaras ni traducción de espacios de nombres. Un modo puede parecer suficiente mientras otra capa restringe el acceso, o restrictivo mientras una ACL lo expande. El número entero proporcionado por sí solo no puede resolver ninguna de las dos posibilidades.
Las entradas faltantes limitan tanto el diagnóstico como la corrección. La ruta no puede elegir entre chmod, chown, cambios de ACL o correcciones de mapeo. Puede decodificar un modo base proporcionado y representar letras especiales como s, S, t y T. Trátelo como una capa de evidencia, no como prueba sobre el acceso de terceros o del contenedor.
Conclusión: decida la identidad antes que los bits; luego use la calculadora Chmod para hacer que los bits sean exactamente tan anchos como la identidad necesita
Decide la identidad antes que los bits. Un modo funciona a través del propietario, grupo y otras clases, pero la calculadora conoce los permisos en lugar de las cuentas que los ocupan. Después de que la inspección externa establezca la propiedad y la identidad del proceso, ingrese un candidato y verifique cada indicador de lectura, escritura y ejecución previsto. La comparación de valores cercanos expone una ampliación accidental antes de que los comandos abandonen el navegador.
El resultado final sigue siendo una propuesta. La página rechaza entradas con formato incorrecto, sincroniza formas octales y simbólicas, explica los significados de archivos y directorios, cita rutas y genera texto chmod. No puede ejecutar comandos, cambiar propietarios, evaluar ACL, inspeccionar políticas ni probar aplicaciones. Validar cualquier cambio propuesto en el sistema responsable después de establecer la identidad.