Français

Outils de développement · Calculatrice Chmod

chmod vs chown : pourquoi changer de mode est souvent le mauvais levier

· Pourquoi c'est important

chmod unix contrôle d'accès

bits de propriété et bits d'autorisation affichés sous la forme d'un diagramme distinct de bits d'autorisation Unix
Illustration vectorielle originale de ToolAcre

Les bits de mode ne signifient que quelque chose par rapport à un propriétaire et à un groupe. Cet article sépare les deux commandes et montre comment décider, à partir de l'erreur et de l'identité du processus, de laquelle vous avez réellement besoin.

Deux commandes, une erreur — l'autorisation refusée a été « corrigée » trois fois ce mois-ci avec trois lignes chmod et chown différentes

chmod et chown traitent des informations différentes, même lorsque les deux apparaissent à proximité d'une erreur d'autorisation. La calculatrice modélise les bits d'autorisation pour le propriétaire, le groupe et autres, ainsi que les bits spéciaux. Il ne reçoit aucun propriétaire ou groupe actuel et n'effectue aucune opération de propriété. Un mode peut donc être traduit correctement alors que la relation d'identité reste inconnue et non testée.

Séparez d'abord les questions. « Que permet 750 ? » est responsable : le propriétaire obtient rwx, le groupe obtient r-x et les autres n'obtiennent rien. « À qui appartient ça ? et « Quelle identité gère le processus ? » exiger des preuves externes. Modifier un mode avant de résoudre l'identité peut élargir la mauvaise classe ; les vues synchronisées ne peuvent pas choisir entre chmod et les changements de propriété.

Propriété d'abord, puis mode - comment le noyau sélectionne le propriétaire, le groupe ou d'autres personnes pour un processus avant d'examiner les bits

La sélection des classes dépend de l'identité, que la calculatrice ne reçoit jamais. Son propriétaire, son groupe et les autres triples sont des catégories et non des comptes découverts. Il ne peut pas savoir si un processus correspond au propriétaire, appartient au groupe du fichier ou appartient à un autre. Il restitue simplement les trois ensembles d'autorisations à partir d'un seul entier ; les informations d’identification nécessitent une inspection externe.

L'identité est donc un prérequis pour juger de la pertinence. Avec le mode 640, le propriétaire a lu et écrit, le groupe a lu et les autres n'ont rien. La conversion est certaine, mais le triple applicable ne l'est pas. Aucun UID, adhésion, mappage de conteneur ou ACL n'entre dans l'état. Établissez d’abord ces faits, puis évaluez les bits correspondants.

La sélection des classes dépend de l'identité, que la calculatrice ne reçoit pas

Les outils de propriété modifient qui occupe les relations de propriétaire ou de groupe, tandis que chmod modifie les autorisations attachées à ces classes. Cette calculatrice implémente uniquement le côté chmod. Il génère du texte chmod octal ou symbolique et n'émet jamais de chown ou chgrp. Il ne modifie également aucun fichier ; le champ de chemin crée uniquement un aperçu cité pour examen externe.

L'élargissement d'un mode peut exposer des classes supplémentaires sans corriger la propriété. Comparez 750 avec 757 : ce dernier ajoute d'autres lectures et exécutions. La calculatrice affiche ce delta mais ne peut pas dire si un autre compte bénéficie ou si la propriété est à l'origine de l'échec. Établissez l'identité du propriétaire, du groupe et du processus en externe, puis accordez uniquement aux classes prévues leurs bits requis.

Le modèle de groupe partagé — chgrp plus setgid sur le répertoire plus 2775 comme réponse standard pour deux utilisateurs qui ont tous deux besoin d'écrire

Un flux de travail de groupe partagé nécessite des outils et une politique de propriété externes. Le préréglage 775 est étiqueté « partagé avec un groupe » car l'écriture de groupe est activée. Le préréglage 2775 ajoute setgid, rendant rwxrwsr-x ; pour les répertoires, les nouveaux fichiers héritent du groupe du répertoire. Ces descriptions de bits ne constituent pas une conception de collaboration complète ou une recommandation de déploiement.

La page ne peut pas créer de groupes, choisir des membres, exécuter chgrp ou établir que 2775 correspond à une charge de travail. Il ne peut pas non plus inspecter les ACL par défaut, les masques umask ou le comportement des applications. Traitez le préréglage comme de l'arithmétique et non comme une politique. Résolvez la propriété et l’adhésion ailleurs, puis comparez les modes candidats tout en fondant la conception réelle du répertoire partagé sur des preuves environnementales.

Un workflow de groupe partagé nécessite des outils et une politique de propriété externes

Après avoir résolu la propriété ailleurs, inspectez le mode répertoire 750. Le propriétaire reçoit la lecture, l'écriture et l'exécution ; le groupe reçoit la lecture et l'exécution ; l'autre ne reçoit rien. Le groupe peut répertorier et saisir des entrées, mais pas créer, renommer ou supprimer des entrées. La calculatrice restitue rwxr-x--- et u=rwx,g=rx,o= sans inspecter un répertoire ou un compte réel.

Inspectez 640 séparément pour un fichier standard. Cela devient rw-r ----- : le propriétaire lit et écrit, le groupe lit et rien pour les autres. La page affiche les deux résultats mais ne peut pas les attribuer de manière récursive, identifier un compte de déploiement ou choisir un groupe de services. Revendiquer l'adéquation pour /var/www nécessite une charge de travail et des preuves d'identité absentes ici.

Exemple concret : inspectez 750 et 640 une fois que la propriété a été résolue ailleurs.

La découverte de l'identité du processus se situe en dehors de cet outil de navigation. Aucune source n'appelle ps, ne lit la configuration du service, n'examine les espaces de noms de conteneur ou n'interroge les bases de données de comptes. La calculatrice ne peut pas identifier un compte courant ou des groupes supplémentaires, elle ne peut donc pas déterminer quelle classe d'autorisation régit une opération. Cette classification nécessite des preuves actuelles de la part de l'environnement d'exécution et du système de fichiers responsable.

Une fois l'identité établie en externe, examinez précisément la classe concernée. Si un processus doit utiliser l'accès de groupe, 640 donne à cette classe la lecture mais pas l'écriture, tandis que 660 ajoute l'écriture de groupe. Cette arithmétique n'est pas une recommandation ; le bit correct dépend des opérations requises. Conservez la découverte et la politique en dehors du convertisseur, en les utilisant pour éviter les erreurs de représentation.

La découverte de l'identité du processus est en dehors de cet outil de navigateur

Les ACL et le mappage UID du conteneur sont absents de la calculatrice. Son modèle comprend trois classes ordinaires et des bits spéciaux, mais aucune entrée ACL nommée, aucune traduction de masque ou d'espace de noms. Un mode peut paraître suffisant alors qu'une autre couche restreint l'accès, ou restrictif alors qu'une ACL l'étend. Le nombre entier fourni ne peut à lui seul résoudre aucune des deux possibilités.

Les entrées manquantes limitent à la fois le diagnostic et la correction. La route ne peut pas choisir entre chmod, chown, modifications d'ACL ou corrections de mappage. Il peut décoder un mode de base fourni et restituer des lettres spéciales telles que s, S, t et T. Traitez cela comme une couche de preuves, et non comme une preuve de l'accès d'un tiers ou d'un conteneur.

À retenir : décidez de l'identité avant les bits - puis utilisez la calculatrice Chmod pour rendre les bits exactement aussi larges que les besoins d'identité

Décidez de l'identité avant les bits. Un mode fonctionne via les classes propriétaire, groupe et autres, mais la calculatrice connaît les autorisations plutôt que les comptes qui les occupent. Une fois que l'inspection externe a établi la propriété et l'identité du processus, entrez un candidat et vérifiez chaque indicateur de lecture, d'écriture et d'exécution prévu. La comparaison des valeurs proches révèle un élargissement accidentel avant que les commandes ne quittent le navigateur.

Le résultat final reste une proposition. La page rejette les entrées mal formées, synchronise les formes octales et symboliques, explique la signification des fichiers et des répertoires, cite les chemins et génère du texte chmod. Il ne peut pas exécuter de commandes, changer de propriétaire, évaluer les ACL, inspecter les politiques ou tester les applications. Validez toute modification proposée sur le système responsable après avoir réglé l’identité.