<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: права доступа и обновление</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/85690.html</link>
    <description>К машине имеют доступ несколько человек, для них нужно ограничение на запуск программ.&lt;br&gt;&lt;br&gt;Решение, создать несколько групп. Программам, через chgrp установить соответсвующую группу которым разрешен запуск, а всем остальным запретить.&lt;br&gt;*******&lt;br&gt;Например, группа, которой разрешено пользоваться trackerd&lt;br&gt;groupadd tracker&lt;br&gt;usermod -a -G tracker user1&lt;br&gt;chgrp tracker /usr/libexec/trackerd&lt;br&gt;chmod o-x /usr/libexec/trackerd&lt;br&gt;другой способ выставить posix acl.&lt;br&gt;*******&lt;br&gt;Но проблемма в том, что каждый раз при обновлении права на файл сбрасываются, на те что идут в пакете.&lt;br&gt;&lt;br&gt;Как лучше принудительно при обновлении устанавливать соответствущие права?&lt;br&gt;&lt;br&gt;1. написать скрипт который вызывает программу обновления, а затем вызывает скрипт проверки прав&lt;br&gt;2. задействовать чтото типа cfengine&lt;br&gt;3. или есть наиболее стандартный метод, который я просто не углядел&lt;br&gt;&lt;br&gt;Требуется решение для дистров основанных и на rpm, и на deb.&lt;br&gt;И было круто если бы &lt;br&gt;rpm -V tracker&lt;br&gt;не ругался бы после этого:&lt;br&gt;.M....G..    /usr/libexec/trackerd&lt;br&gt;&lt;br&gt;PS</description>

<item>
    <title>права доступа и обновление (reader)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/85690.html#5</link>
    <pubDate>Tue, 23 Jun 2009 16:41:58 GMT</pubDate>
    <description>&amp;gt;&amp;gt;может через sudo &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;нет это ж не то &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;sudo средство запуска программ от имени другого пользователя, не вводя пароль того &lt;br&gt;&amp;gt;пользователя от кого хочешь запустить. Вводя либо свой, либо не вводя &lt;br&gt;&amp;gt;вообще. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Как это может помочь, я не понял. &lt;br&gt;&lt;br&gt;а так же можно указать кому и что именно можно запускать&lt;br&gt;&lt;br&gt;в итоге права на файл останутся (это к rpm -V), ну а то что явно не разрешено запускать, будут пытаться запускать по другому, но от этого и ваш метод не спасет.&lt;br&gt;</description>
</item>

<item>
    <title>права доступа и обновление (автор темы)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/85690.html#4</link>
    <pubDate>Tue, 23 Jun 2009 14:40:30 GMT</pubDate>
    <description>&amp;gt;может через sudo &lt;br&gt;&lt;br&gt;нет это ж не то&lt;br&gt;&lt;br&gt;sudo средство запуска программ от имени другого пользователя, не вводя пароль того пользователя от кого хочешь запустить. Вводя либо свой, либо не вводя вообще.&lt;br&gt;&lt;br&gt;Как это может помочь, я не понял.&lt;br&gt;</description>
</item>

<item>
    <title>права доступа и обновление (автор темы)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/85690.html#3</link>
    <pubDate>Tue, 23 Jun 2009 14:26:05 GMT</pubDate>
    <description>&amp;gt;мысли на тему &quot;а что будет, если юзер зальет свой бинарник (или &lt;br&gt;&amp;gt;скомпилит его сам)&quot;  вас еще не посещали ? &lt;br&gt;&lt;br&gt;Не проблема запретить подобные действия относительно бинарников в хомяке или tmpfs, можете не волноваться.&lt;br&gt;&lt;br&gt;хомяк смонтирован с за запретом на исполнение бинарников&lt;br&gt;&lt;br&gt;для тех кому все же можно компилить и запускать есть отдельный раздел для девелоперов.&lt;br&gt;&lt;br&gt;И все же&lt;br&gt;С chroot много возни, так как это сервер терминалов на freenx и юзеров достаточно много.&lt;br&gt;&lt;br&gt;Меня больше волнует чтобы не запускали проги, которые начнут сильно мучить винт например и жрать ресурсы (которые разумеется можно ограничить разумеется через ulimit, а диск через квоты, не вопрос)&lt;br&gt;&lt;br&gt;Но вот например tracker сильно мучает винты, в результате например проблемы по iowait. Тем более если его пустят сразу куча пользователей, на ветвистых и часто изменяющихся директориях. &lt;br&gt;Однако ж, парочке пользователям он таки нужен.&lt;br&gt;Совсем запрещать eclipse или openoffice не нужно, но они не нужны всем, только некоторым. Зачем им давать возмо</description>
</item>

<item>
    <title>права доступа и обновление (reader)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/85690.html#2</link>
    <pubDate>Tue, 23 Jun 2009 14:04:18 GMT</pubDate>
    <description>может через sudo&lt;br&gt;</description>
</item>

<item>
    <title>права доступа и обновление (PavelR)</title>
    <link>https://opennet.dev/openforum/vsluhforumID1/85690.html#1</link>
    <pubDate>Tue, 23 Jun 2009 13:46:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;2. задействовать чтото типа cfengine &lt;br&gt;&amp;gt;3. или есть наиболее стандартный метод, который я просто не углядел &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Требуется решение для дистров основанных и на rpm, и на deb. &lt;br&gt;&amp;gt;И было круто если бы &lt;br&gt;&amp;gt;rpm -V tracker &lt;br&gt;&amp;gt;не ругался бы после этого: &lt;br&gt;&amp;gt;.M....G..    /usr/libexec/trackerd &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;PS tracker выбран только в качестве примера &lt;br&gt;&lt;br&gt;мысли на тему &quot;а что будет, если юзер зальет свой бинарник (или скомпилит его сам)&quot;  вас еще не посещали ?&lt;br&gt;&lt;br&gt;</description>
</item>

</channel>
</rss>
