ONTAP SMB-Benutzerzugriff mit der Einstellung „force-group share“ optimieren
Wenn Sie über die ONTAP Befehlszeile eine Freigabe für Daten mit effektiver UNIX-Sicherheit erstellen, kann festgelegt werden, dass alle von SMB-Benutzern in dieser Freigabe erstellten Dateien derselben Gruppe angehören, der sogenannten force-group, die eine vordefinierte Gruppe in der UNIX-Gruppendatenbank sein muss. Die Verwendung einer Force-Group vereinfacht es, sicherzustellen, dass Dateien von SMB-Benutzern aus verschiedenen Gruppen abgerufen werden können.
Die Angabe einer Force-Gruppe ist nur dann sinnvoll, wenn sich die Freigabe in einem UNIX- oder gemischten qtree befindet. Für Freigaben in einem NTFS-Volume oder qtree ist keine Force-Gruppe erforderlich, da der Zugriff auf Dateien in diesen Freigaben durch Windows-Berechtigungen und nicht durch UNIX-GIDs bestimmt wird.
Wenn für eine Freigabe eine Force-Gruppe festgelegt wurde, gilt für diese Freigabe Folgendes:
-
SMB-Benutzer in der Force-Gruppe, die auf diese Freigabe zugreifen, werden vorübergehend auf die GID der Force-Gruppe geändert.
Diese GID ermöglicht ihnen den Zugriff auf Dateien in dieser Freigabe, die mit ihrer primären GID oder UID normalerweise nicht zugänglich sind.
-
Alle von SMB-Benutzern in dieser Freigabe erstellten Dateien gehören derselben Force-Gruppe an, unabhängig von der primären GID des Dateibesitzers.
Wenn SMB-Benutzer versuchen, auf eine von NFS erstellte Datei zuzugreifen, bestimmen die primären GIDs der SMB-Benutzer die Zugriffsrechte.
Die Force-Gruppe hat keinen Einfluss darauf, wie NFS-Benutzer auf Dateien in dieser Freigabe zugreifen. Eine von NFS erstellte Datei erhält die GID vom Dateibesitzer. Die Zugriffsberechtigungen werden anhand der UID und der primären GID des NFS-Benutzers bestimmt, der versucht, auf die Datei zuzugreifen.
Die Verwendung einer Force-Group vereinfacht es, sicherzustellen, dass Dateien von SMB-Benutzern aus verschiedenen Gruppen abgerufen werden können. Wenn beispielsweise eine Freigabe erstellt werden soll, um die Webseiten des Unternehmens zu speichern und Benutzern aus den Abteilungen Engineering und Marketing Schreibzugriff zu gewähren, kann eine Freigabe erstellt und der Force-Group mit dem Namen „webgroup1“ Schreibzugriff erteilt werden. Aufgrund der Force-Group gehören alle von SMB-Benutzern in dieser Freigabe erstellten Dateien der Gruppe „webgroup1“. Zusätzlich wird Benutzern beim Zugriff auf die Freigabe automatisch die GID der Gruppe „webgroup1“ zugewiesen. So können alle Benutzer auf diese Freigabe schreiben, ohne dass die Zugriffsrechte der Benutzer in den Abteilungen Engineering und Marketing verwaltet werden müssen.