Learning AtlasIT Support → Cybersecurity
คลังบทอ่าน04.3 / บรรทัดคำสั่งและสิทธิ์ในเครื่องบทถัดไป
สารบัญบทอ่าน / Command Line and Local Access / 04.3
01 · เริ่มจากเครื่องและระบบ · บท 04.3

Users and Permissions

ผู้ใช้และสิทธิ์

บัญชีบอกว่าใครกำลังทำงาน สิทธิ์บอกว่าทำอะไรกับทรัพยากรนั้นได้

4 หัวข้อคำอธิบายในหน้านี้ภาพอธิบายและกลไกทีละส่วน
ควรรู้ก่อน: 04.2 ไฟล์และข้อความ
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
OS
ระบบปฏิบัติการ จัดการทรัพยากรและให้บริการกับโปรแกรม
จากหลักการไปถึงกลไก

ตัวตนของ process พบกฎสิทธิ์ของทรัพยากร

สิทธิ์เกิดจากตัวตนและกฎที่มีผลกับทรัพยากร ไม่ได้เกิดจากการรู้ชื่อไฟล์เพียงอย่างเดียว Group ช่วยให้หลายบัญชีรับสิทธิ์ร่วมกัน Owner และ ACL มีความหมายตาม ส่วน sudo ขอรันด้วยอีกตัวตนตามนโยบาย ไม่ได้เปลี่ยน ACL ของไฟล์ให้ทุกคน

เปรียบเทียบความหมาย · ไม่ใช่ลำดับเวลาตัวตนของ process พบกฎสิทธิ์ของทรัพยากร
  1. Identity

    ตรวจว่าคำขอนั้นรันเป็นบัญชีใดและมีสมาชิกกลุ่มใดใน session ปัจจุบัน

  2. Resource

    ไฟล์ โฟลเดอร์ หรือบริการมี owner และกฎของตัวเอง ต้องผ่านพาธที่เกี่ยวข้องด้วย

  3. Operation

    อ่าน เขียน และ execute เป็นคนละการกระทำ ใน directory สิทธิ์ x เกี่ยวกับการผ่านเข้า path

  4. Effective rule

    อ่านการสืบทอด allow deny และสิทธิ์พิเศษตามกติกาของ OS นั้น

r w x บนไฟล์กับ directory ต่างความหมาย
สิทธิ์ Linuxไฟล์Directory
rอ่านข้อมูลในไฟล์อ่านรายชื่อรายการ
wเปลี่ยนข้อมูลตามสิทธิ์เปลี่ยนรายการตามสิทธิ์และกฎอื่น
xอนุญาต execute ตามเงื่อนไขผ่านเข้าและค้น path
owner / group / othersเลือกชุดสิทธิ์ตามตัวตนต้องผ่านส่วนพาธที่เกี่ยวข้อง

ตารางเป็นฐานแบบ Unix permissions ACL special bits และ filesystem policy เพิ่มกฎได้ Read ไฟล์ได้ไม่เท่ากับลบได้ เพราะการลบเกี่ยวกับ directory ที่ถือรายการด้วย

Linux r/w/x แยก owner group others ส่วน ACL เพิ่มรายละเอียดรายตัวตนได้ Sticky bit จำกัดการลบรายการใน directory ตามกฎระบบ ไม่ได้ปิดการอ่านไฟล์ทั้งหมด Setuid และ setgid เปลี่ยนพฤติกรรมด้านตัวตนหรือกลุ่มตามชนิดทรัพยากร จึงไม่ใช่ทางแก้ permission denied แบบครอบจักรวาล

01 / 04

ผู้ใช้ กลุ่ม และผู้ดูแลUsers, Groups and Administrators · 04.3.1

User เป็นบัญชี Group รวมบัญชีเพื่อจัดสิทธิ์ ผู้ดูแลมีอำนาจเปลี่ยนระบบมากขึ้น

User ระบุตัวตน Group รวมสมาชิกเพื่อกำหนดสิทธิ์ Administrator เป็นบทบาทที่มีอำนาจบางอย่างตามระบบ ตัวตนของ process ที่กำลังรันอาจต่างจากคนที่ล็อกอิน

เทียบหน้าที่เพื่อไม่สับสน
•User

บัญชีที่คำขอผูกอยู่

•Group

สมาชิกที่ใช้กติกาสิทธิ์ร่วม

•Admin role

อำนาจจัดการตามขอบเขตที่กำหนด

บัญชีอยู่กลุ่มแล้วอาจต้อง refresh session ตามระบบเพื่อเห็นสมาชิกใหม่ ตรวจบัญชีและสิทธิ์ที่มีผลจริงก่อนสรุปจากรายชื่อในหน้าจัดการ

Local password management (รหัสผ่านบัญชีเครื่อง)

Local account อยู่กับเครื่องนั้น แยกจากบัญชี domain หรือ cloud การเปลี่ยนหรือ reset password ต้องยืนยันผู้ขอและสิทธิ์ตามกระบวนการ บางกรณี reset โดยผู้ดูแลอาจกระทบข้อมูลที่ผูก key กับบริบทเดิม จึงต้องรู้ระบบก่อนทำ

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

02 / 04

เจ้าของและรายการสิทธิ์Ownership and ACLs · 04.3.2

Ownership ระบุเจ้าของ ACL ระบุผู้ได้รับอนุญาตและการกระทำที่ทำได้

Linux แยก owner group others แล้วดู r w x ของแต่ละชุด สำหรับ directory r ดูรายชื่อ x ใช้ผ่านเข้าไป ส่วน w เกี่ยวกับการเปลี่ยนรายการ ACL เพิ่มกฎรายบัญชีหรือกลุ่มได้

เทียบหน้าที่เพื่อไม่สับสน
•Ownership

เจ้าของและกลุ่มของรายการ

•Permissions

การกระทำที่แต่ละชุดได้รับ

•ACL

กฎละเอียดที่อาจเพิ่มผู้ใช้หรือกลุ่ม

อ่านไฟล์ปลายทางต้องผ่านสิทธิ์ของ path ด้วย การเป็น owner ไม่ยืนยันว่าได้ทุกสิทธิ์ และวิธีรวม allow deny กับ inheritance ต่างตามระบบ

File Access and Directory Access (สิทธิ์ไฟล์กับทางเข้า)

การอ่านไฟล์บน Linux ต้องมีสิทธิ์ผ่าน directory ตามพาธและสิทธิ์อ่านไฟล์ การลบรายการเกี่ยวกับสิทธิ์ของ directory ที่ถือชื่อไฟล์และกฎเพิ่มเติม เช่น sticky bit ไม่ได้ใช้ write bit ของไฟล์เพียงอย่างเดียว จึงมีกรณีอ่านไฟล์ได้แต่ลบไม่ได้ หรือแก้ไฟล์ไม่ได้แต่ลบรายการได้ตามสิทธิ์จริง

Windows share permission และ filesystem permission อาจต้องผ่านทั้งสองด้านในการเข้าผ่าน network หลักฐานจากหน้า ACL หนึ่งหน้าอาจยังไม่ครอบคลุม effective access ต้องดูตัวตน กลุ่ม inheritance และเส้นทางที่ใช้จริงก่อนเปลี่ยนสิทธิ์

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

03 / 04

ยกระดับและแก้สิทธิ์sudo and Permission Changes · 04.3.3

sudo เรียกงานด้วยสิทธิ์อีกบัญชีตามนโยบาย การแก้สิทธิ์ต้องจำกัดเป้าหมาย

sudo ขอรันงานเป็นอีกบัญชีตามนโยบาย ส่วน chmod และเครื่องมือ ACL เปลี่ยนสิทธิ์ของทรัพยากร เป็นคนละวิธีกัน ใช้การยกระดับเท่าที่งานต้องการและรู้ผลของการเปลี่ยน

เทียบหน้าที่เพื่อไม่สับสน
•Elevation

สิทธิ์ของคำสั่งที่กำลังรัน

•Permission change

การเปลี่ยนกฎของทรัพยากร

•Verification

ตรวจด้วยบัญชีและงานที่ต้องใช้จริง

Permission denied อาจมาจากบัญชี พาธ หรือกฎที่มีผล การให้ทุกคนเขียนได้เพื่อให้ผ่านแก้อาการแต่เพิ่มขอบเขตเข้าถึง จึงหาสิทธิ์ที่จำเป็นแทนการเปิดกว้าง

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

04 / 04

สิทธิ์พิเศษSpecial Permissions · 04.3.4

สิทธิ์พิเศษเช่น setuid หรือ sticky bit เปลี่ยนพฤติกรรมตามระบบ ต้องเข้าใจผลก่อนใช้

Special permissions ต้องอ่านตาม Windows แยก basic permission เป็นสิทธิ์ย่อย เช่น read data และ read attributes Linux มี setuid setgid และ sticky bit ซึ่งเปลี่ยนพฤติกรรมคนละแบบ

เทียบหน้าที่เพื่อไม่สับสน
•Windows advanced

สิทธิ์ย่อยที่ประกอบเป็นชุดพื้นฐาน

•setuid / setgid

มีผลต่อ identity หรือกลุ่มตามบริบท

•Sticky directory

ควบคุมการลบหรือเปลี่ยนชื่อรายการ

Sticky bit บนโฟลเดอร์ร่วมช่วยจำกัดการลบรายการของคนอื่นตามกฎระบบ ไม่เท่ากับป้องกันอ่านทุกไฟล์ ส่วน setuid มีผลด้านสิทธิ์การรันจึงต้องตรวจเจ้าของและโปรแกรม

ที่มาของหัวข้อนี้ · 2 รายการ

คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส

เชื่อมความเข้าใจ

นำศัพท์มาเชื่อมกับงาน

ตัวอย่างให้เห็นภาพ

เปิดไฟล์ไม่สำเร็จอาจเป็นสิทธิ์อ่าน ไม่จำเป็นต้องแก้ด้วยการให้สิทธิ์ผู้ดูแลทั้งหมด

สิ่งที่บทนี้เชื่อมไว้

บัญชีบอกว่าใครกำลังทำงาน สิทธิ์บอกว่าทำอะไรกับทรัพยากรนั้นได้

ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป

บันทึกในเบราว์เซอร์นี้
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน

transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0256 · Tools of the Trade Linux and SQL คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ

คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้