synoacltool -enforce-inherit

Usare la File Station del NAS
fabfisc
Utente
Utente
Messaggi: 64
Iscritto il: domenica 2 febbraio 2014, 7:57

synoacltool -enforce-inherit

Messaggio da fabfisc »

Buonasera a tutti,

qualche giorno fà mi sono imbattuto in un problema.

Dopo aver creato un gruppo di utenti

Codice: Seleziona tutto

sudo synogroup --add groupname username1 username2
ed averlo autorizzato ad accedere ad una specifica cartella

Codice: Seleziona tutto

synoacltool -add /percorso/della/cartella group:gruppo_di_utenti:allow:rwxpdDaARW---:fd--
per propagare le autorizzazioni alla cartella, sotto-cartella e file posso procedere SOLO tramite GUI -> File Station -> tasto destro su cartella -> Modifica -> Autorizzazioni -> check-box "Applicare a questa cartella, sotto-cartella e file".

Secondo questo topic https://forum.synology.com/enu/viewtopic.php?t=87000, la soluzione è quella di dare il comando:

Codice: Seleziona tutto

find /volume_name/Share_Point/ -type d -exec synoacltool -enforce-inherit "{}" \;
Il problema è che estende le autorizzazioni del solo utente owner a tutte le cartelle, sott-cartelle e file.

Come posso fare ad estendere le autorizzazioni dei soli gruppi/utenti desiderati tramite shell, cosa peraltro già fattibile tramite GUI, lasciando come owner l'utente "root"?


Inoltre, ho provato come workaround il seguente (ispirandomi al suggerimento trovato qui https://tech.setepontos.com/2016/07/05/ ... y-dsm-6-x/)

1) aggiungo il gruppo "gruppo_di_utenti" nel Tab "Autorizzazioni" della cartella interessata

Codice: Seleziona tutto

synoacltool -add /percorso/della/cartella group:gruppo_di_utenti:allow:rwxpdDaARW---:fd--
2) cambio l'utente owner "root" in "ciccio"

Codice: Seleziona tutto

sudo synoacltool -set-owner /percorso/della/cartella user ciccio
3) propago i diritti con il comando

Codice: Seleziona tutto

sudo find /percorso/della/cartella -type d -exec synoacltool -enforce-inherit "{}" \; 
4) RIcambio l'utente owner "ciccio" in "root"

Codice: Seleziona tutto

sudo synoacltool -set-owner /percorso/della/cartella user root
Ma il risultato é che, sebbene l'owner sia correttamente "root", adesso nel tab "Autorizzazioni" vedo solo il gruppo "Authenticated users" (tra l'altro SOLO IN GRIGIO) e non più "gruppo_di_utenti" (aggiunto al punto 1).

Perché? :shock: :shock:

Grazie a tutti per il contributo.
GTW: Vodafone Revolution
TP-Link TD-W8970 (0.6.0 2.12 v000c.0 Build 140613 Rel.31066n) ISP: ADSL Vodafone IP: Public
CLI: Win7-64 Win10
ALTRO: DS213J + 2 x 1 Tb -- DS216+II + 2 x 4 Tb
fabfisc
Utente
Utente
Messaggi: 64
Iscritto il: domenica 2 febbraio 2014, 7:57

Re: synoacltool -enforce-inherit

Messaggio da fabfisc »

Qualcuno armato di pazienza, buona volontà, altruismo e conoscenza?
;)
GTW: Vodafone Revolution
TP-Link TD-W8970 (0.6.0 2.12 v000c.0 Build 140613 Rel.31066n) ISP: ADSL Vodafone IP: Public
CLI: Win7-64 Win10
ALTRO: DS213J + 2 x 1 Tb -- DS216+II + 2 x 4 Tb
fabfisc
Utente
Utente
Messaggi: 64
Iscritto il: domenica 2 febbraio 2014, 7:57

Re: synoacltool -enforce-inherit

Messaggio da fabfisc »

:shock:

Riquoto il mio messaggio iniziale, nella speranza qualcuno ci abbia già "sbattuto" e sia così generoso da condividere la soluzione!
Secondo questo topic https://forum.synology.com/enu/viewtopic.php?t=87000, la soluzione è quella di dare il comando:

Codice: Seleziona tutto
find /volume_name/Share_Point/ -type d -exec synoacltool -enforce-inherit "{}" \;



Il problema è che estende le autorizzazioni del solo utente owner a tutte le cartelle, sott-cartelle e file.

Come posso fare ad estendere le autorizzazioni dei soli gruppi/utenti desiderati tramite shell, cosa peraltro già fattibile tramite GUI, lasciando come owner l'utente "root"?
GTW: Vodafone Revolution
TP-Link TD-W8970 (0.6.0 2.12 v000c.0 Build 140613 Rel.31066n) ISP: ADSL Vodafone IP: Public
CLI: Win7-64 Win10
ALTRO: DS213J + 2 x 1 Tb -- DS216+II + 2 x 4 Tb
burghy86
Moderatore
Moderatore
Messaggi: 11375
Iscritto il: martedì 11 settembre 2012, 18:59

Re: synoacltool -enforce-inherit

Messaggio da burghy86 »

Aspetta la risposta con calma. Io sono in ferie senza pc quindi non posso aiutarti.

Puoi sempre chiedere direttamente assistenza a synology

Inviato dal mio SM-G800F utilizzando Tapatalk
NUOVO CANALE DISCORD
PARTECIPATE NUMEROSI:

https://discord.gg/McP3d4m2pG



Passare dalla sezione presentazioni e leggere il regolamento firma obbligatorio

siamo una community, aiutateci a sentirci parte di qualcosa e non un helpdesk
Non do aiuto in privato ma sul forum a tutti!!
Un grazie ci spinge a lavorare meglio
------------------------------------------------------------
  • UPS: apc
  • GTW: fritzbox o TP-LINK TD-W8970 ISP: [ADSL] intred(20000/1024/0) IP:[pubblico]
  • SWC: hp gigabit 8 porte with poe
  • NAS: ds213, ds213j, ds415+ 720+ dmv dal 6.2 alla 7. qnap ts212p ts22, all hd con wdred/ironwolf da 2/6tb
  • CLI: win 10, win11 e ubuntu
    [altro]
  • 3 smartphone android, lettore bd with allshare samsung, vodafone tv, raspberry p2 e p3
fabfisc
Utente
Utente
Messaggi: 64
Iscritto il: domenica 2 febbraio 2014, 7:57

Re: synoacltool -enforce-inherit

Messaggio da fabfisc »

Attenderò con pazienza.
GTW: Vodafone Revolution
TP-Link TD-W8970 (0.6.0 2.12 v000c.0 Build 140613 Rel.31066n) ISP: ADSL Vodafone IP: Public
CLI: Win7-64 Win10
ALTRO: DS213J + 2 x 1 Tb -- DS216+II + 2 x 4 Tb
burghy86
Moderatore
Moderatore
Messaggi: 11375
Iscritto il: martedì 11 settembre 2012, 18:59

Re: synoacltool -enforce-inherit

Messaggio da burghy86 »

il ticket a synology fallo comunque. ti rispondo gli esperti della assistenza in modo gratuito

Inviato dal mio SM-G930F utilizzando Tapatalk
NUOVO CANALE DISCORD
PARTECIPATE NUMEROSI:

https://discord.gg/McP3d4m2pG



Passare dalla sezione presentazioni e leggere il regolamento firma obbligatorio

siamo una community, aiutateci a sentirci parte di qualcosa e non un helpdesk
Non do aiuto in privato ma sul forum a tutti!!
Un grazie ci spinge a lavorare meglio
------------------------------------------------------------
  • UPS: apc
  • GTW: fritzbox o TP-LINK TD-W8970 ISP: [ADSL] intred(20000/1024/0) IP:[pubblico]
  • SWC: hp gigabit 8 porte with poe
  • NAS: ds213, ds213j, ds415+ 720+ dmv dal 6.2 alla 7. qnap ts212p ts22, all hd con wdred/ironwolf da 2/6tb
  • CLI: win 10, win11 e ubuntu
    [altro]
  • 3 smartphone android, lettore bd with allshare samsung, vodafone tv, raspberry p2 e p3
fabfisc
Utente
Utente
Messaggi: 64
Iscritto il: domenica 2 febbraio 2014, 7:57

Re: synoacltool -enforce-inherit

Messaggio da fabfisc »

Ticket aperto.

Se qualcuno non dovesse anticipare il Support Center di Synology, e qualora loro dovessero riuscirmi a risolvere il problema, certamente condividerò la soluzione.
GTW: Vodafone Revolution
TP-Link TD-W8970 (0.6.0 2.12 v000c.0 Build 140613 Rel.31066n) ISP: ADSL Vodafone IP: Public
CLI: Win7-64 Win10
ALTRO: DS213J + 2 x 1 Tb -- DS216+II + 2 x 4 Tb
Avatar utente
dMajo
Moderatore
Moderatore
Messaggi: 1962
Iscritto il: sabato 18 agosto 2012, 23:14
Località: FVG - Italia

Re: synoacltool -enforce-inherit

Messaggio da dMajo »

Il tuo riferimento a "authenticated users" mi fa supporre che tu abbia interrogato le autorizzazioni da windows.

Le ACL di win e i permessi di linux sono due cose diverse, fra l'altro +/- legate al filesystem. Anche in win con FS FAT non puoi impostare i permessi e qualsiasi utente può vedere tutto. Diversamente con NTFS che implementa i permessi (ACL) questi vengono scritti come metadati aggiuntivi alle cartelle/file in aree apposite del disco a ciò riservate.

Non sono esperto di linux ma credo che le ACL di windows siano fruibili solo tramite la condivisione SMB/CIFS di rete e non sul nas stesso (in ambiente linux) e probabilmente con metadati salvati da qualche parte da samba. Credo che perciò synology si sia costruita il tool per modificarli all'occorrenza in modo facilitato anche se poi non lo documenta un granché segno che probabilmente il tool sia per lo più destinato ad uso interno.
Altrimenti anche syno avrebbe usato "chown/chmod" che servono per modificare i permessi in linux, permessi che probabilmente vengono gestiti nativamente dal FS ext4 e salvati su disco da qualche parte.

Comunque anche in win quando propaghi (e/o erediti) i permessi ci vuole tempo diverso in base alla quantità di sottocartelle/file per i quali i metadati devono essere aggiornati. Segno questo che il SO richiama in modo iterato la stessa funzione di modifica (presente nel kernel) per ogni singolo elemento.

Lo stesso puoi fare tu, anche da shell:
- ti crei uno script che abbia i giusti argomenti (oggetto, utenti/gruppi+permessi, flag eredita/propaga)
- se erediti, nello script prima prelevi i permessi dell'oggetto padre
- poi, se propaghi, scansioni tutti i file/sottocartelle e per ognuno di esse richiami "synoacltool" passandogli gli argomenti corretti. (Che poi è quello che fa win e/o filestation quando gli metti la spunta per la propagazione.)

In tutto ciò fai attenzione che utenti e gruppi potrebbero anche derivare da LDAP/MS-AD oltre a quelli interni del NAS.
Dal 01.01.2015 non rispondo a quesiti tecnici dei non osservanti il regolamento https://www.synologyitalia.com/presentazioni/regolamento-leggere-prima-di-postare-t5062.html

  • UPS: APC SMT2200I+AP9631
  • GTW: Vigor2866Vac(4.4.2): 2StaticIP FTTH(1/.1G)+FTTC(30/3M) :o
  • SWC: Netgear GS728TPv2(PoE+)
    • 4x HP NJ2000G
    • 2x Netgear GS108Tv2
    • 2x VigorAP902
  • NAS: DS1819+: DSM6.2.4(u7),32GB; C(2x845DCPro),R5(3xST6000VN001),R0(2xWD60PURX),VB(WD60EFRX);LAN:LAG(1+2),3,4 :D
    • DS1815+: DSM6.2.4(u7),16GB; R5(3xWD60EFRX),VB(2xWD60EFRX);LAN:LAG(1+2),3
    • RS3617xs+: DSM6.2.4(u7),8GB; R6(8xWD40FFWX),HS(WD40FFWX);LAN:LAG(1+2+3),4,LAG(5+6)
    • DS1513+(4GB); DS115j
  • ALTRO: Denon AVR-4311
    • UE55ES8000Q, UE32ES6800Q, UE22F5410AY
    • Galaxy Note8, A5, TabS3; Nokia N8
  • EXP: E5: NET9 PC:W9,M0,L6

www.alldataee.com
fabfisc
Utente
Utente
Messaggi: 64
Iscritto il: domenica 2 febbraio 2014, 7:57

Re: synoacltool -enforce-inherit

Messaggio da fabfisc »

Ecco la risposta ricevuta da Synology:
Bonjour monsieur.
Nous vous remercions d'avoir contacté le support et pour l'intérêt que vous portez à nos produits.
Malheureusement nous ne faisons pas du support pour le commande SSH.
C'est notre procedure malheureusement.
merci pour votre compréhension.
Cordialement,
Salah
Technical Support
In sostanza, nessun supporto per SSH!
:?

Grazie per l'intervento dMajo,

purtroppo, però, quando scrivevo:
Ma il risultato é che, sebbene l'owner sia correttamente "root", adesso nel tab "Autorizzazioni" vedo solo il gruppo "Authenticated users" (tra l'altro SOLO IN GRIGIO) e non più "gruppo_di_utenti" (aggiunto al punto 1).
mi riferivo alla GUI del NAS.

Per la precisione, collegandomi all'IP del NAS (192.168.0.1:5000), nella File Station, tasto destro sulla cartella interessata, Proprietà, tab "Autorizzazioni".
E' qui che visualizzo "Authenticated users" e posso assegnare/accodare/disassociare/ gruppi/utenti per la definizione delle regole delle ACL.

Mi sono incartato nello step (via shell) di estensione delle autorizzazioni r/w a favore di alcuni gruppi per l'accesso a determinate cartelle e sottocartelle.
Ho 100 (un esempio) cartelle e devo essere nelle condizioni di autorizzare i gruppi (ne ho creati uno r/o e un altro r/w per ciascuna cartella, quindi 200 in tutto) per accedere alle rispettive cartelle ed estendere le stesse autorizzazioni a tutto il resto (check-box "Applica a questa cartella, sotto-cartella e file" sempre nel tab "Autorizzazioni").

Spero di essere stato esaustivo e chiaro nel disegnare il problema e definire il mio scopo.
GTW: Vodafone Revolution
TP-Link TD-W8970 (0.6.0 2.12 v000c.0 Build 140613 Rel.31066n) ISP: ADSL Vodafone IP: Public
CLI: Win7-64 Win10
ALTRO: DS213J + 2 x 1 Tb -- DS216+II + 2 x 4 Tb
Avatar utente
fullspeed
Utente
Utente
Messaggi: 1029
Iscritto il: lunedì 21 settembre 2015, 16:18
Località: Ad Sextum Lapidem

Re: synoacltool -enforce-inherit

Messaggio da fullspeed »

senza parole per la risposta del supporto synology, visto che ssh non c'entra proprio nulla.

(Inviato con Tapatalk)
"If two people always agree, one of them is useless. If they always disagree, both are useless." (Mark Twain)
  • UPS: APC Back-UPS 700VA (BX700UI)
  • ISP: Pianeta Fibra FTTH (1000M/1000M); IP: Public
  • Switch/Router PPPoE: Asus RT-AX53U (OpenWrt 22.03.5)
  • NAS: DS220+ (Version: 7.2.1-69057 Update 4); 6GB; R1(2x Toshiba N300 4TB); 2x 1Gb/s
  • NAS: DS215j (DSM 6.2.4-25556 Update 7); 512MB; R1(2x HGST DeskStar NAS 3TB); 1x 1Gb/s
  • CLI: Ubuntu Linux 22.04 LTS & 20.04 LTS; Apple Macbook Air (macOS Catalina); Microsoft Windows 11
    Altro: WETEK Hub (LibreElec 9.2.7, Kodi 18.9 Leia), Amazon Fire TV Stick, Yamaha RX-V481, Denon DRA-N4
  • EXP: E5 - NET8 PC:W4,M4,L8
Rispondi

Torna a “File Station”