Users and Permissions
ผู้ใช้และสิทธิ์
บัญชีบอกว่าใครกำลังทำงาน สิทธิ์บอกว่าทำอะไรกับทรัพยากรนั้นได้
หัวข้อในบทนี้
ศัพท์ในบทนี้ · กดคำที่ขีดเส้นใต้ในเนื้อหาเพื่อดูความหมายได้ด้วย
- OS
- ระบบปฏิบัติการ จัดการทรัพยากรและให้บริการกับโปรแกรม
ตัวตนของ process พบกฎสิทธิ์ของทรัพยากร
สิทธิ์เกิดจากตัวตนและกฎที่มีผลกับทรัพยากร ไม่ได้เกิดจากการรู้ชื่อไฟล์เพียงอย่างเดียว Group ช่วยให้หลายบัญชีรับสิทธิ์ร่วมกัน Owner และ ACL มีความหมายตาม ส่วน sudo ขอรันด้วยอีกตัวตนตามนโยบาย ไม่ได้เปลี่ยน ACL ของไฟล์ให้ทุกคน
- Identity
ตรวจว่าคำขอนั้นรันเป็นบัญชีใดและมีสมาชิกกลุ่มใดใน session ปัจจุบัน
- Resource
ไฟล์ โฟลเดอร์ หรือบริการมี owner และกฎของตัวเอง ต้องผ่านพาธที่เกี่ยวข้องด้วย
- Operation
อ่าน เขียน และ execute เป็นคนละการกระทำ ใน directory สิทธิ์ x เกี่ยวกับการผ่านเข้า path
- Effective rule
อ่านการสืบทอด allow deny และสิทธิ์พิเศษตามกติกาของ OS นั้น
| สิทธิ์ Linux | ไฟล์ | Directory |
|---|---|---|
| r | อ่านข้อมูลในไฟล์ | อ่านรายชื่อรายการ |
| w | เปลี่ยนข้อมูลตามสิทธิ์ | เปลี่ยนรายการตามสิทธิ์และกฎอื่น |
| x | อนุญาต execute ตามเงื่อนไข | ผ่านเข้าและค้น path |
| owner / group / others | เลือกชุดสิทธิ์ตามตัวตน | ต้องผ่านส่วนพาธที่เกี่ยวข้อง |
ตารางเป็นฐานแบบ Unix permissions ACL special bits และ filesystem policy เพิ่มกฎได้ Read ไฟล์ได้ไม่เท่ากับลบได้ เพราะการลบเกี่ยวกับ directory ที่ถือรายการด้วย
Linux r/w/x แยก owner group others ส่วน ACL เพิ่มรายละเอียดรายตัวตนได้ Sticky bit จำกัดการลบรายการใน directory ตามกฎระบบ ไม่ได้ปิดการอ่านไฟล์ทั้งหมด Setuid และ setgid เปลี่ยนพฤติกรรมด้านตัวตนหรือกลุ่มตามชนิดทรัพยากร จึงไม่ใช่ทางแก้ permission denied แบบครอบจักรวาล
ผู้ใช้ กลุ่ม และผู้ดูแลUsers, Groups and Administrators · 04.3.1
User เป็นบัญชี Group รวมบัญชีเพื่อจัดสิทธิ์ ผู้ดูแลมีอำนาจเปลี่ยนระบบมากขึ้น
User ระบุตัวตน Group รวมสมาชิกเพื่อกำหนดสิทธิ์ Administrator เป็นบทบาทที่มีอำนาจบางอย่างตามระบบ ตัวตนของ process ที่กำลังรันอาจต่างจากคนที่ล็อกอิน
บัญชีที่คำขอผูกอยู่
สมาชิกที่ใช้กติกาสิทธิ์ร่วม
อำนาจจัดการตามขอบเขตที่กำหนด
บัญชีอยู่กลุ่มแล้วอาจต้อง refresh session ตามระบบเพื่อเห็นสมาชิกใหม่ ตรวจบัญชีและสิทธิ์ที่มีผลจริงก่อนสรุปจากรายชื่อในหน้าจัดการ
Local password management (รหัสผ่านบัญชีเครื่อง)
Local account อยู่กับเครื่องนั้น แยกจากบัญชี domain หรือ cloud การเปลี่ยนหรือ reset password ต้องยืนยันผู้ขอและสิทธิ์ตามกระบวนการ บางกรณี reset โดยผู้ดูแลอาจกระทบข้อมูลที่ผูก key กับบริบทเดิม จึงต้องรู้ระบบก่อนทำ
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Operating Systems and You: Becoming a Power User · Module 2: Users and PermissionsVideo: Users, Administrators, and Groups, Oh My!IT3.M2.V1
- Operating Systems and You: Becoming a Power User · Module 2: Users and PermissionsVideo: Windows: PasswordsIT3.M2.V5
เจ้าของและรายการสิทธิ์Ownership and ACLs · 04.3.2
Ownership ระบุเจ้าของ ACL ระบุผู้ได้รับอนุญาตและการกระทำที่ทำได้
Linux แยก owner group others แล้วดู r w x ของแต่ละชุด สำหรับ directory r ดูรายชื่อ x ใช้ผ่านเข้าไป ส่วน w เกี่ยวกับการเปลี่ยนรายการ ACL เพิ่มกฎรายบัญชีหรือกลุ่มได้
เจ้าของและกลุ่มของรายการ
การกระทำที่แต่ละชุดได้รับ
กฎละเอียดที่อาจเพิ่มผู้ใช้หรือกลุ่ม
อ่านไฟล์ปลายทางต้องผ่านสิทธิ์ของ path ด้วย การเป็น owner ไม่ยืนยันว่าได้ทุกสิทธิ์ และวิธีรวม allow deny กับ inheritance ต่างตามระบบ
File Access and Directory Access (สิทธิ์ไฟล์กับทางเข้า)
การอ่านไฟล์บน Linux ต้องมีสิทธิ์ผ่าน directory ตามพาธและสิทธิ์อ่านไฟล์ การลบรายการเกี่ยวกับสิทธิ์ของ directory ที่ถือชื่อไฟล์และกฎเพิ่มเติม เช่น sticky bit ไม่ได้ใช้ write bit ของไฟล์เพียงอย่างเดียว จึงมีกรณีอ่านไฟล์ได้แต่ลบไม่ได้ หรือแก้ไฟล์ไม่ได้แต่ลบรายการได้ตามสิทธิ์จริง
Windows share permission และ filesystem permission อาจต้องผ่านทั้งสองด้านในการเข้าผ่าน network หลักฐานจากหน้า ACL หนึ่งหน้าอาจยังไม่ครอบคลุม effective access ต้องดูตัวตน กลุ่ม inheritance และเส้นทางที่ใช้จริงก่อนเปลี่ยนสิทธิ์
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Tools of the Trade: Linux and SQL · Module 3: Linux commands in the Bash shellVideo: File permissions and ownershipCY4.M3.V6
- Operating Systems and You: Becoming a Power User · Module 2: Users and PermissionsReading: Supplemental Reading for Windows ACLIT3.M2.R3
ยกระดับและแก้สิทธิ์sudo and Permission Changes · 04.3.3
sudo เรียกงานด้วยสิทธิ์อีกบัญชีตามนโยบาย การแก้สิทธิ์ต้องจำกัดเป้าหมาย
sudo ขอรันงานเป็นอีกบัญชีตามนโยบาย ส่วน chmod และเครื่องมือ ACL เปลี่ยนสิทธิ์ของทรัพยากร เป็นคนละวิธีกัน ใช้การยกระดับเท่าที่งานต้องการและรู้ผลของการเปลี่ยน
สิทธิ์ของคำสั่งที่กำลังรัน
การเปลี่ยนกฎของทรัพยากร
ตรวจด้วยบัญชีและงานที่ต้องใช้จริง
Permission denied อาจมาจากบัญชี พาธ หรือกฎที่มีผล การให้ทุกคนเขียนได้เพื่อให้ผ่านแก้อาการแต่เพิ่มขอบเขตเข้าถึง จึงหาสิทธิ์ที่จำเป็นแทนการเปิดกว้าง
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Tools of the Trade: Linux and SQL · Module 3: Linux commands in the Bash shellReading: Responsible use of sudoCY4.M3.R10
- Tools of the Trade: Linux and SQL · Module 3: Linux commands in the Bash shellVideo: Change permissionsCY4.M3.V7
สิทธิ์พิเศษSpecial Permissions · 04.3.4
สิทธิ์พิเศษเช่น setuid หรือ sticky bit เปลี่ยนพฤติกรรมตามระบบ ต้องเข้าใจผลก่อนใช้
Special permissions ต้องอ่านตาม Windows แยก basic permission เป็นสิทธิ์ย่อย เช่น read data และ read attributes Linux มี setuid setgid และ sticky bit ซึ่งเปลี่ยนพฤติกรรมคนละแบบ
สิทธิ์ย่อยที่ประกอบเป็นชุดพื้นฐาน
มีผลต่อ identity หรือกลุ่มตามบริบท
ควบคุมการลบหรือเปลี่ยนชื่อรายการ
Sticky bit บนโฟลเดอร์ร่วมช่วยจำกัดการลบรายการของคนอื่นตามกฎระบบ ไม่เท่ากับป้องกันอ่านทุกไฟล์ ส่วน setuid มีผลด้านสิทธิ์การรันจึงต้องตรวจเจ้าของและโปรแกรม
ที่มาของหัวข้อนี้ · 2 รายการ
คำอธิบายและภาพในหน้านี้เรียบเรียงใหม่ ชื่อบทต้นทางด้านล่างใช้ตรวจที่มา ไม่ได้แทนเนื้อหาที่คุณต้องไปอ่านเพิ่มเพื่อเข้าใจหน้านี้ และไม่ยืนยันว่าทุกประโยคมีอยู่ในคอร์ส
- Operating Systems and You: Becoming a Power User · Module 2: Users and PermissionsVideo: Windows: Special PermissionsIT3.M2.V15
- Operating Systems and You: Becoming a Power User · Module 2: Users and PermissionsVideo: Linux: SetUID, SetGID, Sticky BitIT3.M2.V16
นำศัพท์มาเชื่อมกับงาน
เปิดไฟล์ไม่สำเร็จอาจเป็นสิทธิ์อ่าน ไม่จำเป็นต้องแก้ด้วยการให้สิทธิ์ผู้ดูแลทั้งหมด
สิ่งที่บทนี้เชื่อมไว้
บัญชีบอกว่าใครกำลังทำงาน สิทธิ์บอกว่าทำอะไรกับทรัพยากรนั้นได้
ใช้ภาพกับตัวอย่างด้านบนเชื่อมหน้าที่ของแต่ละส่วน แล้วตรวจความเข้าใจด้วยการอธิบายเหตุผลของผลที่เห็น ก่อนเปิดบทถัดไป
บทเรียนที่เกี่ยวข้องและที่มาของบทอ่าน
transcript ที่เคยใช้ตรวจแนวคิดพื้นฐานและตัวอย่างบางส่วน: T0256 · Tools of the Trade Linux and SQL คำอธิบายเป็นการเขียนใหม่ ไม่ใช่การแปลครบทุกประโยค ภาพและตัวอย่างเป็นการเรียบเรียงเพื่อเชื่อมความเข้าใจ
คำอธิบายหน้านี้เขียนใหม่ตามหัวข้อใน Atlas รายการด้านล่างเป็นชื่อ Video/Reading ที่เคยจับคู่ไว้ แสดงไว้ให้ตรวจที่มาของชื่อหัวข้อ และไม่รับรองว่าคอร์สสอนทุกส่วนของคำอธิบายนี้