Gerenciamento de permissões do sistema de arquivos de uso geral
Visão geral
Você pode adicionar regras de autorização para um sistema de arquivos de uso geral para conceder diferentes permissões a diferentes clientes.
No console, cada novo sistema de arquivos de uso geral tem uma regra padrão (Leitura/Gravação, no_root_squash, Todos os endereços IP). Essa regra concede a todos os usuários do cliente permissões de leitura/gravação para acessar o sistema de arquivos e não mapeia o usuário root para uma conta não privilegiada. Você pode editar ou excluir essa regra, se necessário.
Restrições
Um endereço IP não pode ser adicionado a duas regras de autorização ao mesmo tempo.
Endereços IP autorizados
Você pode configurar endereços IP autorizados usando blocos CIDR.
Um bloco CIDR usa uma máscara de sub-rede de comprimento variável para definir quantos bits de um endereço IP pertencem à rede.
Um valor de sufixo é adicionado ao final de um endereço IP para formar um bloco CIDR. Esse sufixo indica quantos bits do endereço são reservados para a parte da rede. Por exemplo, 192.1.1.0/24 é um bloco CIDR IPv4 em que os primeiros 24 bits (192.1.1) são o endereço de rede.
A regra de autorização configurada para 192.1.1.0 será aplicada a qualquer endereço IP cujos primeiros 24 bits sejam os mesmos. 192.1.1.1 e 192.1.1.1/32 serão tratados da mesma forma.
Tipos de permissões
Existem permissões de leitura/gravação e permissões de usuário.
| Permissão | Descrição |
|---|---|
| Leitura/gravação | Os usuários do cliente têm permissões de leitura/gravação. |
| Somente leitura | Os usuários do cliente têm permissões somente leitura. |
| Permissão | Descrição |
|---|---|
| no_root_squash | Todos os usuários do cliente (incluindo root) acessam o sistema de arquivos como quem são, em vez de serem mapeados para o usuário nobody. |
| all_squash | Todos os usuários do cliente acessam o sistema de arquivos como o usuário nobody. |
| root_squash | O usuário root acessa o sistema de arquivos como o usuário nobody. |
Adição de regras de autorização
Você pode adicionar regras de autorização no console para gerenciamento de permissões.
- Faça login no console do SFS.
- Na lista de sistemas de arquivos, localize o sistema de arquivos de uso geral ao qual deseja adicionar autorização e clique em seu nome para acessar a página de detalhes.
- Na guia Permissions Management, clique em Add Authorization Rule. Figura 1 Adicionar regra de autorização
- Na página exibida, adicione autorização com base em Tabela 3.
Tabela 3 Descrição do parâmetro Parâmetro
Descrição
VPC
Selecione a VPC que deseja adicionar, por exemplo, vpc-30e0. Se nenhuma VPC estiver disponível, crie uma.
Autorizações
Você pode selecionar Read/Write ou Read-only. Read/Write está pré-selecionado.
Autorizações de usuário
Você pode selecionar no_root_squash, root_squash ou all_squash.
- no_root_squash permite que o usuário root no cliente acesse o sistema de arquivos de uso geral como root.
- root_squash permite que o usuário root no cliente acesse o sistema de arquivos de uso geral como o usuário nobody.
- all_squash permite que qualquer usuário no cliente acesse o sistema de arquivos de uso geral como o usuário nobody, e o usuário pode modificar e excluir o sistema de arquivos.
Endereços autorizados
Você pode selecionar All IP addresses ou Specific IP address/CIDR block. Todos os endereços IP é pré-selecionado.
- Insira um endereço IPv4 válido ou um intervalo que não comece com 0, exceto 0.0.0.0/0. Se você adicionar 0.0.0.0/0, qualquer endereço IP dentro dessa VPC será autorizado a acessar o sistema de arquivos. Não insira um endereço IP ou intervalo de endereços IP que comece com qualquer número entre 224 e 255, por exemplo, 224.0.0.1 ou 255.255.255.255, porque endereços IP da classe D e não são compatíveis. Endereços IP que começam com 127 também não são compatíveis. Se você inserir um endereço IP ou intervalo de endereços IP inválido, a regra poderá não ser adicionada ou a autorização não funcionará.
- Se você inserir um intervalo de endereços IP, insira-o no formato Endereço IP/máscara. Por exemplo, para especificar 192.168.1.0-192.168.1.255, insira 192.168.1.0/24. Não insira em nenhum outro formato, como 192.168.1.0-255 ou 192.168.1.0-192.168.1.255. O número de bits em uma máscara de sub-rede deve ser um número inteiro entre 0 e 31, e o valor da máscara 0 só é válido em 0.0.0.0/0.
- Para obter detalhes sobre intervalos de endereços IP, consulte Endereços IP autorizados.
NOTA:Se você selecionar Endereço IP específico/bloco CIDR, poderá adicionar vários endereços IP ou blocos CIDR. Insira cada um em uma linha separada.
Depois que os endereços autorizados forem adicionados, você poderá clicar no número exibido em Endereços autorizados na lista de gerenciamento de permissões para verificar suas informações.
- Confirme as informações e clique em OK.
Operações relacionadas
Você pode clicar em Edit na coluna Operation de uma regra para modificar a permissão de leitura/gravação e a permissão de usuário ou clicar em Delete para excluir uma regra.