Erstellen von ONTAP SMB-Freigabe-Zugriffssteuerungslisten
Die Konfiguration von Freigabeberechtigungen durch das Erstellen von Zugriffssteuerungslisten (ACLs) für SMB-Freigaben ermöglicht die Kontrolle der Zugriffsebene auf eine Freigabe für Benutzer und Gruppen.
Es muss festgelegt sein, welchen Benutzern oder Gruppen Zugriff auf die Freigabe gewährt wird.
ACLs auf Freigabeebene lassen sich mit lokalen oder Domänen-Windows-Benutzer- oder Gruppennamen konfigurieren.
Bevor Sie eine neue ACL erstellen, sollten Sie die standardmäßige Freigabe-ACL Everyone / Full Control löschen, da diese ein Sicherheitsrisiko darstellt.
Im Arbeitsgruppenmodus ist der lokale Domänenname der SMB-Servername.
-
Die Standard-Freigabe-ACL löschen:
vserver cifs share access-control delete -vserver vserver_name -share share_name -user-or-group everyone -
Die neue Zugriffssteuerungsliste (ACL) konfigurieren:
Wenn Sie Zugriffssteuerungslisten (ACLs) mithilfe von… konfigurieren möchten Geben Sie den Befehl ein… Windows Benutzer
vserver cifs share access-control create -vserver vserver_name -share share_name -user-group-type windows -user-or-group Windows_domain_name\\user_name -permission access_rightWindows Gruppe
vserver cifs share access-control create -vserver vserver_name -share share_name -user-group-type windows -user-or-group Windows_group_name -permission access_right -
Es kann überprüft werden, ob die auf die Freigabe angewendete Zugriffssteuerungsliste (ACL) korrekt ist, indem der
vserver cifs share access-control showBefehl verwendet wird.
Der folgende Befehl erteilt Change der Windows-Gruppe „Sales Team“ Berechtigungen für die Freigabe „sales“ auf der SVM „vs1.example.com“:
cluster1::> vserver cifs share access-control create -vserver vs1.example.com -share sales -user-or-group "Sales Team" -permission Change
cluster1::> vserver cifs share access-control show
Share User/Group User/Group Access
Vserver Name Name Type Permission
---------------- ----------- -------------------- --------- -----------
vs1.example.com c$ BUILTIN\Administrators windows Full_Control
vs1.example.com sales DOMAIN\"Sales Team" windows Change
Die folgenden Befehle erteilen Change der lokalen Windows-Gruppe mit dem Namen “Tiger Team” und Full_Control dem lokalen Windows-Benutzer mit dem Namen “Sue Chang” die Berechtigung für die Freigabe “datavol5” auf der “vs1” SVM:
cluster1::> vserver cifs share access-control create -vserver vs1 -share datavol5 -user-group-type windows -user-or-group "Tiger Team" -permission Change
cluster1::> vserver cifs share access-control create -vserver vs1 -share datavol5 -user-group-type windows -user-or-group "Sue Chang" -permission Full_Control
cluster1::> vserver cifs share access-control show -vserver vs1
Share User/Group User/Group Access
Vserver Name Name Type Permission
-------------- ----------- --------------------------- ----------- -----------
vs1 c$ BUILTIN\Administrators windows Full_Control
vs1 datavol5 DOMAIN\"Tiger Team" windows Change
vs1 datavol5 DOMAIN\"Sue Chang" windows Full_Control