主頁 > 作業系統 > Linux—權限管理

Linux—權限管理

2022-08-17 12:48:50 作業系統

Linux 權限管理

1、權限簡介

Linux權限是作業系統用來限制對資源訪問的機制,權限一般分為讀、寫、執行,系統中每個檔案都擁有特定的權限:屬主、屬組以及其他人,通過這樣的機制來限制哪些用戶或用戶組可以對特定檔案進行相應的操作,

1.1 權限分類

  • 權限針對檔案的三類物件:
全拼 翻譯 簡寫
owner 屬主 u
group 屬組 g
other 其它人 o
  • 權限的分類:
權限 對檔案的影響 對目錄的影響
r(讀取) 可讀取檔案內容 可列出目錄中內容
w(寫入) 可修改檔案內容 可在目錄中創建洗掉內容
x(執行) 可作為命令執行 可訪問目錄內容

注意:目錄必須擁有 x 權限,否則無法查看其內容

  • 權限的表示方式:
第一種 第二種
- - - 0
- - x 1
- w - 2
- w x 3
r - - 4
r - x 5
r w - 6
r w x 7

1.2 Linux安全背景關系

Linux每個行程都是以某個用戶身份運行,行程的權限與該用戶的權限一樣,運行該行程的用戶的權限越大,則行程擁有的權限就越大,

檔案有屬主和屬組,行程有屬主和屬組

  • 任何一個可執行程式檔案能不能啟動為行程,取決于發起者對程式檔案是否擁有可執行權限
  • 啟動為行程后,其行程的屬主為發起者,屬組為發起者的基本組
  • 行程訪問檔案時的權限取決于行程的發起者:
    • 行程的發起者是檔案的屬主時,則應用檔案屬主權限
    • 行程的發起者是檔案的屬組時,則應用檔案屬組權限
    • 應用檔案“其它”權限

2、權限管理命令

2.1 權限修改命令chmod

//權限修改主要修改三類物件的權限

//語法:chmod MODE file,...
    -R      //遞回修改權限

//修改某類物件權限:u,g,o,a

權限修改的三種方式:
chmod 物件類別=MODE file,.....
chmod 物件類別=MODE,物件類別=MODE file,.....
例如:
[root@zsl ~]# chmod u=rwx zsl 
[root@zsl ~]# chmod u=rwx,g=rwx zsl 

chmod 物件類別+|-MODE file,.....
chmod 物件類別+|-MODE,物件類別+|-MODE file,.....
chmod +|-MODE file,.....
例如:
[root@zsl ~]# chmod u+rwx zsl 
[root@zsl ~]# chmod u-x,g-x zsl
[root@zsl ~]# chmod +x zsl

chmod "mode number" file,.....
例如:
[root@zsl ~]# chmod 777 zsl

2.2 屬主和屬組修改命令chown

//chown命令只有管理員可以使用,

chown USERNAME file,...
    -R      //修改目錄及其內部檔案的屬主

chown USERNAME:GROUPNAME file,...
chown USERNAME.GROUPNAME file,...
例如:
[root@zsl ~]# chown root.root zsl 
[root@zsl ~]# chown root:root zsl 

2.3 特殊權限

linux的權限默認是根據linux安全背景關系的方式來控制的,而特殊權限的存在打破了linux安全背景關系的規則,

SUID(4)     //運行程式時,這個程式啟動的行程的屬主是程式檔案自身的屬主,而不是發起者為屬主
    chmod u+s file
    chmod u-s file
    //如果file本身原來就有執行權限,則SUID顯示為s,否則顯示為S
    
SGID(2)     //運行程式時,這個程式啟動的行程的屬組是程式檔案自身的屬組,而不是啟動者所屬的基本組
            //一旦某目錄被設定了SGID,則對此目錄有寫權限的用戶在此目錄中創建的檔案或目錄,其所屬的組為此設定了SGID的目錄的屬組
    chmod g+s DIR
    chmod g-s DIR
    //如果file本身原來就有執行權限,則SGID顯示為s,否則顯示為S
    
SBIT(1)	    //公共目錄,每個人都能創建檔案,洗掉自己的檔案,但是不能洗掉別人創建的檔案
    chmod o+t DIR
    chmod o-t DIR
    //如果DIR本身原來就有執行權限,則SBIT顯示為t,否則顯示為T

特殊權限的數字表示方式:
4755    //有SUID,檔案權限為755
2755    //有SGID,檔案權限為755
1755    //有Sticky,檔案權限為755
//這里前面的4、2、1分別表示SUID、SGID、Sticky

2.4 檔案系統訪問控制串列facl

facl(Filesystem Access Control List),利用檔案擴展保存額外的訪問控制權限,

//語法:setfacl [-bkndRLP] { -m|-M|-x|-X ... } file ...
    -m      //設定權限條目
        u:UID:perm
        g:GID:perm
    示例:
       setfacl -m u:test:rw file
       setfacl -m g:test:rw file

//如果要為某個目錄設定默認的訪問控制串列,只需要設定時在u或g前面加上d即可
    示例:
       setfacl -m d:u:test:rw file
//此時在此目錄中創建的檔案均繼承此訪問控制串列所設定的權限

    -x      //洗掉權限條目
        u:UID
        g:GID
    示例:
       setfacl -x u:test file
       setfacl -x g:test file

    -b      //Remove all
    示例:
       setfacl -b file

//查看檔案系統訪問控制串列getfacl
//語法:getfacl [-aceEsRLPtpndvh] file ...
    示例:
       getfacl file

2.5 遮罩碼

為什么檔案創建以后默認權限是644?
為什么目錄創建以后默認權限是755?

新建檔案和新建目錄的默認權限是由遮罩碼umask來控制的,

從名字就能看出來,遮罩碼umask是用來隱藏一些權限的,

舉例:如果你不想讓人家認出你,你會怎么辦?

檔案最終的權限為:

666-umask	檔案最高權限 - 遮罩碼 = 檔案最終權限

目錄最終的權限為:

777-umask	目錄最高權限 - 遮罩碼 = 目錄最終權限

檔案默認是不能具有執行權限的,如果檔案有了執行權限則將其權限整體加1,

3、sudo借權

sudo可以實作某個用戶能夠以另外哪一個用戶的身份通過哪些主機執行什么命令

sudo的組態檔:/etc/sudoers

//使用visudo命令進行sudo的配置,每一行就是一個sudo條目,條目格式如下:

示例:
	who which_hosts=(runas) command

who : User,User_Alias			//表示運行命令者的身份
which_hosts : Host,Host_Alias		//通過哪些主機
runas : User,Runas_Alias		//以哪個用戶的身份
command : Command,Cmnd_Alias		//運行哪些命令

//別名必須全部而且只能使用大寫英文字母的組合,可以使用感嘆號取反

//別名分類
1.用戶別名:
User_Alias "Alias" =
	用戶的用戶名
	組名,使用%引導
	還可以其它已經定義的用戶別名

2.主機別名:
Host_Alias "Alias" =
	主機名
	IP地址
	網路地址
	其它主機別名

3.命令別名:
Cmnd_Alias =
	命令路徑
	目錄(此目錄內的所有命令)
	其它已定義的命令別名

//sudo命令語法:sudo [options] COMMAND
    -V      //顯示版本編號
    -h      //幫助資訊,會顯示版本編號及指令的使用方式說明
    -l      //列出當前用戶可以使用的所有sudo類命令
    -v      //重新做一次密碼確認,如果超過N(默認為5)分鐘,也會問密碼
    -k      //立刻清除認證資訊,如果不指定-k,默認認證資訊在5分鐘后失效
    -b      //將要執行的指令放在后臺執行
    -u USERNAME     //以指定的用戶名執行命令,默認為root

4、檔案特殊屬性命令

chattr命令用于改變檔案的特殊屬性,與chmod命令相比,chmod只是改變檔案的讀寫、執行權限,而chattr是基于內核的更底層的屬性控制,

命令格式:
	chattr [選項] [+/-/=屬性] [檔案或目錄]

選項:
	-R	//遞回
	-V	//顯示程序

模式:
	+	//用于增加屬性
	-	//用戶洗掉屬性
	=	//用于指定屬性
	A	//告訴系統不要修改該檔案的最后訪問時間
	a	//只能向檔案追加資料,不能洗掉
	i	//設定檔案不能被洗掉,改名,寫入或新增內容

示例:
[root@hzz ~]# chattr +a hzz.txt		//為hzz.txt增加a屬性

[root@hzz ~]# lsattr hzz.txt		//查看檔案特殊屬性 
-----a-------e-- hzz.txt

5、擴展命令

sleep   //睡眠

//寫腳本時為防止上一個命令沒執行完下一命令就開始執行時可以sleep命令
//語法:sleep NUMBER[SUFFIX]...
        SUFFIX:
            s:秒,默認
            m:分
            h:小時
            d:天
示例:
	sleep 5     //表示睡眠5秒后再執行后面的命令 

last    //顯示/var/log/wtmp檔案內容,用戶登錄歷史及系統重啟歷史                
      -n #        //顯示最近#次的相關資訊

lastb   //顯示/var/log/btmp檔案內容,用戶錯誤的登錄嘗試                
      -n #        //顯示最近#次的相關資訊

lastlog //顯示每個用戶最近一次成功登錄資訊                
      -u username     //顯示特定用戶最近的登錄資訊

basename        //顯示路徑基名  

轉載請註明出處,本文鏈接:https://www.uj5u.com/caozuo/502090.html

標籤:Linux

上一篇:Ubuntu裝機

下一篇:Ubuntu裝機

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • CA和證書

    1、在 CentOS7 中使用 gpg 創建 RSA 非對稱密鑰對 gpg --gen-key #Centos上生成公鑰/密鑰對(存放在家目錄.gnupg/) 2、將 CentOS7 匯出的公鑰,拷貝到 CentOS8 中,在 CentOS8 中使用 CentOS7 的公鑰加密一個檔案 gpg -a ......

    uj5u.com 2020-09-10 00:09:53 more
  • Kubernetes K8S之資源控制器Job和CronJob詳解

    Kubernetes的資源控制器Job和CronJob詳解與示例 ......

    uj5u.com 2020-09-10 00:10:45 more
  • VMware下安裝CentOS

    VMware下安裝CentOS 一、軟硬體準備 1 Centos鏡像準備 1.1 CentOS鏡像下載地址 下載地址 1.2 CentOS鏡像下載程序 點擊下載地址進入如下圖的網站,選擇需要下載的版本,這里選擇的是Centos8,點擊如圖所示。 決定選擇Centos8后,選擇想要的鏡像源進行下載,此 ......

    uj5u.com 2020-09-10 00:12:10 more
  • 如何使用Grep命令查找多個字串

    如何使用Grep 命令查找多個字串 大家好,我是良許! 今天向大家介紹一個非常有用的技巧,那就是使用 grep 命令查找多個字串。 簡單介紹一下,grep 命令可以理解為是一個功能強大的命令列工具,可以用它在一個或多個輸入檔案中搜索與正則運算式相匹配的文本,然后再將每個匹配的文本用標準輸出的格式 ......

    uj5u.com 2020-09-10 00:12:28 more
  • git配置http代理

    git配置http代理 經常遇到克隆 github 慢的問題,這里記錄一下幾種配置 git 代理的方法,解決 clone github 過慢。 目錄 git配置代理 git單獨配置github代理 git配置全域代理 配置終端環境變數 git配置代理 主要使用 git config 命令 git單獨 ......

    uj5u.com 2020-09-10 00:12:33 more
  • Linux npm install 裝包時提示Error EACCES permission denied解

    npm install 裝包時提示Error EACCES permission denied解決辦法 ......

    uj5u.com 2020-09-10 00:12:53 more
  • Centos 7下安裝nginx,使用yum install nginx,提示沒有可用的軟體包

    Centos 7下安裝nginx,使用yum install nginx,提示沒有可用的軟體包。 18 (flaskApi) [root@67 flaskDemo]# yum -y install nginx 19 已加載插件:fastestmirror, langpacks 20 Loading ......

    uj5u.com 2020-09-10 00:13:13 more
  • Linux查看服務器暴力破解ssh IP

    在公網的服務器上經常遇到別人爆破你服務器的22埠,用來挖礦或者干其他嘿嘿嘿的事情~ 這種情況下正確的做法是: 修改默認ssh的22埠 使用設定密鑰登錄或者白名單ip登錄 建議服務器密碼為復雜密碼 創建普通用戶登錄服務器(root權限過大) 建立堡壘機,實作統一管理服務器 統計爆破IP [root ......

    uj5u.com 2020-09-10 00:13:17 more
  • CentOS 7系統常見快捷鍵操作方式

    Linux系統中一些常見的快捷方式,可有效提高操作效率,在某些時刻也能避免操作失誤帶來的問題。 ......

    uj5u.com 2020-09-10 00:13:31 more
  • CentOS 7作業系統目錄結構介紹

    作業系統存在著大量的資料檔案資訊,相應檔案資訊會存在于系統相應目錄中,為了更好的管理資料資訊,會將系統進行一些目錄規劃,不同目錄存放不同的資源。 ......

    uj5u.com 2020-09-10 00:13:35 more
最新发布
  • vim的常用命令

    Vim的6種基本模式 1. 普通模式在普通模式中,用的編輯器命令,比如移動游標,洗掉文本等等。這也是Vim啟動后的默認模式。這正好和許多新用戶期待的操作方式相反(大多數編輯器默認模式為插入模式)。 2. 插入模式在這個模式中,大多數按鍵都會向文本緩沖中插入文本。大多數新用戶希望文本編輯器編輯程序中一 ......

    uj5u.com 2023-04-20 08:43:21 more
  • vim的常用命令

    Vim的6種基本模式 1. 普通模式在普通模式中,用的編輯器命令,比如移動游標,洗掉文本等等。這也是Vim啟動后的默認模式。這正好和許多新用戶期待的操作方式相反(大多數編輯器默認模式為插入模式)。 2. 插入模式在這個模式中,大多數按鍵都會向文本緩沖中插入文本。大多數新用戶希望文本編輯器編輯程序中一 ......

    uj5u.com 2023-04-20 08:42:36 more
  • docker學習

    ###Docker概述 真實專案部署環境可能非常復雜,傳統發布專案一個只需要一個jar包,運行環境需要單獨部署。而通過Docker可將jar包和相關環境(如jdk,redis,Hadoop...)等打包到docker鏡像里,將鏡像發布到Docker倉庫,部署時下載發布的鏡像,直接運行發布的鏡像即可。 ......

    uj5u.com 2023-04-19 09:26:53 more
  • 設定Windows主機的瀏覽器為wls2的默認瀏覽器

    這里以Chrome為例。 1. 準備作業 wsl是可以使用Windows主機上安裝的exe程式,出于安全考慮,默認情況下改功能是無法使用。要使用的話,終端需要以管理員權限啟動。 我這里以Windows Terminal為例,介紹如何默認使用管理員權限打開終端,具體操作如下圖所示: 2. 操作 wsl ......

    uj5u.com 2023-04-19 09:25:49 more
  • docker學習

    ###Docker概述 真實專案部署環境可能非常復雜,傳統發布專案一個只需要一個jar包,運行環境需要單獨部署。而通過Docker可將jar包和相關環境(如jdk,redis,Hadoop...)等打包到docker鏡像里,將鏡像發布到Docker倉庫,部署時下載發布的鏡像,直接運行發布的鏡像即可。 ......

    uj5u.com 2023-04-19 09:19:04 more
  • Linux學習筆記

    IP地址和主機名 IP地址 ifconfig可以用來查詢本機的IP地址,如果不能使用,可以通過install net-tools安裝。 Centos系統下ens33表示主網卡;inet后表示IP地址;lo表示本地回環網卡; 127.0.0.1表示代指本機;0.0.0.0可以用于代指本機,同時在放行設 ......

    uj5u.com 2023-04-18 06:52:01 more
  • 解決linux系統的kdump服務無法啟動的問題

    問題:專案麒麟系統服務器的kdump服務無法啟動,沒有相關日志無法定位問題。 1、查看服務狀態是關閉的,重啟系統也無法啟動 systemctl status kdump 2、修改grub引數,修改“crashkernel”為“512M(有的機器數值太大太小都會導致報錯,建議從128M開始試,或者加個 ......

    uj5u.com 2023-04-12 09:59:50 more
  • 解決linux系統的kdump服務無法啟動的問題

    問題:專案麒麟系統服務器的kdump服務無法啟動,沒有相關日志無法定位問題。 1、查看服務狀態是關閉的,重啟系統也無法啟動 systemctl status kdump 2、修改grub引數,修改“crashkernel”為“512M(有的機器數值太大太小都會導致報錯,建議從128M開始試,或者加個 ......

    uj5u.com 2023-04-12 09:59:01 more
  • 你是不是暴露了?

    作者:袁首京 原創文章,轉載時請保留此宣告,并給出原文連接。 如果您是計算機相關從業人員,那么應該經歷不止一次網路安全專項檢查了,你肯定是收到過資訊系統技術檢測報告,要求你加強風險監測,確保你提供的系統服務堅實可靠了。 沒檢測到問題還好,檢測到問題的話,有些處理起來還是挺麻煩的,尤其是線上正在運行的 ......

    uj5u.com 2023-04-05 16:52:56 more
  • 細節拉滿,80 張圖帶你一步一步推演 slab 記憶體池的設計與實作

    1. 前文回顧 在之前的幾篇記憶體管理系列文章中,筆者帶大家從宏觀角度完整地梳理了一遍 Linux 記憶體分配的整個鏈路,本文的主題依然是記憶體分配,這一次我們會從微觀的角度來探秘一下 Linux 內核中用于零散小記憶體塊分配的記憶體池 —— slab 分配器。 在本小節中,筆者還是按照以往的風格先帶大家簡單 ......

    uj5u.com 2023-04-05 16:44:11 more