Ferramentas de desenvolvedor · Calculadora Chmod
chmod vs chown: por que mudar o modo geralmente é a alavanca errada
· Por que é importante
chmod unix controle de acesso
Os bits de modo significam apenas algo relativo a um proprietário e a um grupo. Este post separa os dois comandos e mostra como decidir, a partir do erro e da identidade do processo, qual deles você realmente precisa.
Dois comandos, um erro – a permissão negada foi ‘corrigida’ três vezes este mês com três linhas chmod e chown diferentes
chmod e chown abordam informações diferentes, mesmo quando ambos aparecem perto de um erro de permissão. A calculadora modela bits de permissão para proprietário, grupo e outros, além de bits especiais. Não recebe nenhum proprietário ou grupo atual e não executa nenhuma operação de propriedade. Um modo pode, portanto, ser traduzido corretamente enquanto a relação de identidade permanece desconhecida e não testada.
Separe as perguntas primeiro. “O que 750 permite?” é responsável: o proprietário recebe rwx, o grupo recebe rx e o outro não recebe nada. “Quem é o dono disso?” e “Qual identidade executa o processo?” exigem evidências externas. Editar um modo antes de resolver a identidade pode ampliar a classe errada; visualizações sincronizadas não podem escolher entre chmod e alterações de propriedade.
Propriedade primeiro, depois modo - como o kernel escolhe o proprietário, grupo ou outros para um processo antes de analisar qualquer bit
A seleção da classe depende da identidade, que a calculadora nunca recebe. Seu proprietário, grupo e outros triplos são categorias, não contas descobertas. Não é possível saber se um processo corresponde ao proprietário, pertence ao grupo do arquivo ou se enquadra em outro. Ele simplesmente renderiza todos os três conjuntos de permissões a partir de um número inteiro; credenciais exigem inspeção externa.
A identidade é, portanto, um pré-requisito para julgar a relevância. Com o modo 640, o proprietário leu e gravou, o grupo leu e o outro não tem nada. A conversão é certa, mas o triplo aplicável não. Nenhum UID, associação, mapeamento de contêiner ou ACL entra no estado. Estabeleça esses fatos primeiro e depois avalie os bits correspondentes.
A seleção da classe depende da identidade, que a calculadora não recebe
As ferramentas de propriedade alteram quem ocupa os relacionamentos de proprietário ou grupo, enquanto o chmod altera as permissões anexadas a essas classes. Esta calculadora implementa apenas o lado do chmod. Ele gera texto chmod octal ou simbólico e nunca emite chown ou chgrp. Também não altera arquivos; o campo caminho apenas cria uma visualização citada para revisão externa.
Ampliar um modo pode expor classes adicionais sem corrigir a propriedade. Compare 750 com 757: o último adiciona outra leitura e execução. A calculadora exibe esse delta, mas não pode dizer se outra conta foi beneficiada ou se a propriedade causou a falha. Estabeleça externamente a identidade do proprietário, do grupo e do processo e, em seguida, conceda apenas às classes pretendidas os bits necessários.
O padrão de grupo compartilhado — chgrp mais setgid no diretório mais 2775 como a resposta padrão para dois usuários que precisam escrever
Um fluxo de trabalho de grupo compartilhado requer ferramentas e políticas de propriedade externa. A predefinição 775 é rotulada como “compartilhada com um grupo” porque a gravação em grupo está habilitada. A predefinição 2775 adiciona setgid, renderizando rwxrwsr-x; para diretórios, novos arquivos herdam o grupo do diretório. Essas descrições de bits não constituem um projeto de colaboração completo ou uma recomendação de implantação.
A página não pode criar grupos, escolher membros, executar chgrp ou estabelecer que 2775 se adapta a uma carga de trabalho. Ele também não pode inspecionar ACLs padrão, umasks ou comportamento do aplicativo. Trate a predefinição como aritmética, não como política. Resolva a propriedade e a associação em outro lugar e, em seguida, compare os modos candidatos enquanto fundamenta o projeto real do diretório compartilhado em evidências ambientais.
Um fluxo de trabalho de grupo compartilhado requer ferramentas e políticas de propriedade externa
Depois de resolver a propriedade em outro lugar, inspecione o modo de diretório 750. O proprietário recebe leitura, gravação e execução; grupo recebe leitura e execução; outro não recebe nada. O grupo pode listar e entrar, mas não pode criar, renomear ou excluir entradas. A calculadora renderiza rwxr-x--- e u=rwx,g=rx,o= sem inspecionar um diretório ou conta real.
Inspecione 640 separadamente para um arquivo normal. Torna-se rw-r-----: leitura e gravação do proprietário, leitura do grupo e nada para os outros. A página exibe ambos os resultados, mas não pode atribuí-los recursivamente, identificar uma conta de implantação ou escolher um grupo de serviço. Reivindicar adequação para /var/www requer carga de trabalho e evidências de identidade ausentes aqui.
Exemplo resolvido: inspecionar 750 e 640 depois que a propriedade for resolvida em outro lugar
A descoberta da identidade do processo está fora desta ferramenta de navegador. Nenhuma fonte invoca ps, lê a configuração do serviço, examina namespaces de contêineres ou consulta bancos de dados de contas. A calculadora não consegue identificar uma conta corrente ou grupos suplementares e, portanto, não consegue determinar qual classe de permissão rege uma operação. Essa classificação requer evidências atuais do ambiente de tempo de execução e sistema de arquivos responsável.
Depois que a identidade for estabelecida externamente, revise com precisão a classe relevante. Se um processo usar acesso de grupo, 640 dá a essa classe leitura, mas não gravação, enquanto 660 adiciona gravação de grupo. Esta aritmética não é uma recomendação; o bit correto depende das operações necessárias. Mantenha a descoberta e a política fora do conversor, usando-as para evitar erros de representação.
A descoberta de identidade do processo está fora desta ferramenta do navegador
ACLs e mapeamento de contêiner UID estão ausentes na calculadora. Seu modelo inclui três classes comuns e bits especiais, mas nenhuma entrada ACL nomeada, máscara ou tradução de namespace. Um modo pode parecer suficiente enquanto outra camada restringe o acesso, ou restritivo enquanto um ACL o expande. O número inteiro fornecido sozinho não pode resolver nenhuma das possibilidades.
A falta de entradas limita o diagnóstico e a remediação. A rota não pode escolher entre alterações chmod, chown, ACL ou correções de mapeamento. Ele pode decodificar um modo base fornecido e renderizar letras especiais como s, S, t e T. Trate isso como uma camada de evidência, não como prova de acesso de terceiros ou de contêineres.
Conclusão: decida a identidade antes dos bits - então use a calculadora Chmod para tornar os bits exatamente tão largos quanto a identidade precisa
Decida a identidade antes dos bits. Um modo funciona através de proprietário, grupo e outras classes, mas a calculadora conhece as permissões e não as contas que as ocupam. Após a inspeção externa estabelecer a propriedade e a identidade do processo, insira um candidato e verifique cada sinalizador de leitura, gravação e execução pretendido. A comparação de valores próximos expõe o alargamento acidental antes dos comandos saírem do navegador.
O resultado final continua sendo uma proposta. A página rejeita entradas malformadas, sincroniza formas octais e simbólicas, explica significados de arquivos e diretórios, cita caminhos e gera texto chmod. Ele não pode executar comandos, alterar propriedade, avaliar ACLs, inspecionar políticas ou testar aplicativos. Valide qualquer alteração proposta no sistema responsável após definir a identidade.