Зачем объединять пользователей NAS в группы?
Объединяйте пользователей NAS в группы, когда им нужен одинаковый доступ к dataset. Тогда права назначаются группе один раз, а добавление или удаление человека меняет состав получателей без правки каждой записи ACL.
Что даёт группа
Группа — общий объект для назначения разрешений. Вместо отдельных записей для каждого человека ACL dataset может содержать одну запись группы.
Такой подход особенно полезен для семейной медиатеки, общей папки или другого ресурса с одинаковыми правилами для нескольких пользователей.
- Опишите назначение группы понятным именем.
- Добавьте в неё только пользователей с одинаковыми задачами.
- Назначьте группе минимально необходимый уровень прав.
Как изменить состав доступа
Чтобы предоставить доступ новому человеку, добавьте его в соответствующую группу. Чтобы убрать доступ, удалите его из группы и учитывайте другие источники разрешений.
Само удаление из одной группы не гарантирует полного запрета: права могут оставаться через другую группу, прямую запись ACL или разрешения на путь.
- Проверьте членство пользователя во всех группах.
- Проверьте прямые записи ACL пользователя.
- После изменения повторно проверьте доступ.
Свяжите группу с dataset
ACL dataset задаёт права пользователей и групп на файлы. Сначала определите требуемую операцию, затем назначьте её группе на нужной области данных.
Для сетевого доступа дополнительно учитываются права SMB-ресурса. Группа упрощает управление, но не отменяет проверку эффективных разрешений.
- Назначьте группе права чтения или изменения по задаче.
- Проверьте наследование в дочерних каталогах.
- Не добавляйте группе административные права без необходимости.
Проверьте себя
- Все участники группы действительно требуют одинакового доступа.
- В ACL есть нужная запись группы.
- После изменения состава проверены другие группы и прямые разрешения.
Частый вопрос
Почему группа лучше отдельных записей ACL?
Она позволяет менять состав пользователей без постоянного редактирования общего правила доступа.