Pregunta 1: Razonamiento para el mismo usuario y grupo
Hola, soy ecyoung y eres horgix. Vamos a trabajar todos los días e iniciamos sesión en el mismo servidor Linux que los programadores. Un día, no hace mucho tiempo, nuestro administrador del sistema decidió facilitar la creación y el mantenimiento de los usuarios, por lo que desactivó la USERGROUPS_ENAB
opción y puso a todos los usuarios existentes en el nuevo users
grupo.
Esto facilitó la creación de usuarios, pero no el mantenimiento, ya que todos los usuarios pueden acceder a todos los archivos de otros usuarios. En un entorno corporativo, este es un gran no no debido a cosas como Sarbanes Oxley y Segregación de deberes . Si creo el archivo A, el bit de grupo se establece en el grupo de usuarios, lo que significa que todos los usuarios pueden al menos leer el archivo A. Si el administrador del sistema es perezoso, en algunos casos todos los usuarios pueden RW file A. Esto derrota a Sarbanes Oxley y SoD porque los departamentos separados no deberían poder leer mucho menos escribir el documento de cualquier otra persona.
Con Usuario / Grupo habilitado si creo un documento como ecyoung, solo tengo derechos rwx sobre él. Como nadie más está en mi grupo, cuando abren mi documento, ven una página en blanco con una advertencia. Esto hace cumplir Sarbanes-Oxley y SoD. Si invito a otros usuarios, a esos usuarios se les permite el acceso rw, y al hacerlo sé que lo que ven no volverá a morderme ni a ellos. Como otros han dicho, si está en casa, esa separación puede no ser importante para usted. Si determina eso, puede desactivar la opción de forma segura y todos los usuarios se agregarán a unusers
grupo con un GID de 100. Consulte la pregunta 2 a continuación.
Hipotético :
trabajas en TI y Louis trabaja en nómina. Louis mantiene la hoja de impuestos y nómina en su directorio de inicio, pero ambos están en el grupo de usuarios, por lo que abre su directorio de inicio porque está marcado + r para los usuarios y encuentra su hoja de cálculo. Encontrará el monto de su salario en la lista, junto con los de Joe y Fred. ¿Crees que a Joe y Fred les gustaría que supieras su salario?
Pregunta 2: ID de grupo del 0 al 500
Las ID de grupo y, por el contrario, las ID de usuario 0 - 500 están reservadas para cuentas del sistema y acceso a dispositivos. Consulte la tabla de grupos de sistemas preconfigurados para ver la lista de cuentas estándar. No elimine estas cuentas a mano. Por ejemplo, si desea eliminar el usuario ftp, elimine el demonio ftp con su sistema de administración de paquetes. Hacerlo también eliminará la cuenta del sistema. Los servicios del sistema incluyen, pero no se limitan a:
- El servicio de impresión CUPS
- El demonio del servidor MySQL
- El demonio del servidor FTP
- El servidor web Apace
- El X Server Socket para conexiones remotas
- El demonio del sistema de sonido ALSA
- El servicio DBUS
Hay otros, así que si otros lectores desean agregar o eliminar de la lista de Servicios anterior, hágalo.