Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Uso de las ACL de Windows para limitar el acceso a recursos compartidos de archivos SMB
La puerta de enlace de archivo de Amazon S3 admite dos métodos diferentes para controlar el acceso a los archivos y directorios que se almacenan a través de un recurso compartido de archivos SMB: permisos POSIX o ACL de Windows.
En esta sección se describe cómo usar las listas de control de acceso (ACL) de Microsoft Windows en recursos compartidos de archivos SMB que usan Microsoft Active Directory (AD) para llevar a cabo la autenticación. Mediante el uso de las ACL de Windows, puede establecer permisos específicos en los archivos y carpetas de un recurso compartido de archivos SMB.
A continuación, se muestran algunas características importantes de las ACL de Windows para los recursos compartidos de archivos SMB:
-
Las ACL de Windows se seleccionan de forma predeterminada para los recursos compartidos de archivos SMB cuando la puerta de enlace de archivo está unida a un dominio de Active Directory.
-
Cuando las ACL están activadas, la información que contienen se conserva en los metadatos de los objetos de Amazon S3.
-
La gateway conserva hasta 10 ACL por archivo o carpeta.
-
Cuando se utiliza un recurso compartido de archivos SMB que tiene ACL habilitadas para obtener acceso a objetos de S3 creados fuera de la puerta de enlace, los objetos heredan la información de las ACL de la carpeta principal.
nota
La ACL raíz predeterminada de un recurso compartido de archivos SMB concede acceso completo a todo el mundo, pero es posible cambiar los permisos de la ACL raíz. Puede emplear ACL raíz para controlar el acceso al recurso compartido de archivos. Puede establecer quién puede montar el recurso compartido de archivos (mapear la unidad) y los permisos que obtiene el usuario de forma recursiva para los archivos y las carpetas del recurso compartido de archivos. Sin embargo, le recomendamos que defina este permiso en la carpeta de nivel superior del bucket de S3 para que se conserve la ACL.
Puede activar las ACL de Windows al crear un nuevo recurso compartido de archivos SMB mediante la CreateSMBFileShareoperación de API. O bien, puede activar las ACL de Windows en un recurso compartido de archivos SMB existente mediante la operación de API. UpdateSMBFileShare
Activación de las ACL de Windows en un recurso compartido de archivos SMB nuevo
Realice los pasos siguientes para activar las ACL de Windows en un recurso compartido de archivos SMB nuevo.
Cómo activar las ACL de Windows al crear un recurso compartido de archivos SMB nuevo
-
Cree una gateway de archivos si todavía no tiene una. Para obtener más información, consulte Creación de la puerta de enlace.
-
Si la gateway no se ha unido a un dominio, añádala a un dominio. Para obtener más información, consulte Uso de un Active Directory para autenticar usuarios.
-
Cree un recurso compartido de archivos SMB. Para obtener más información, consulte
-
Active las ACL de Windows en el recurso compartido de archivos desde la consola de Storage Gateway.
Para usar la consola de Gateway Storage, haga lo siguiente:
-
Elija el recurso compartido de archivos y elija Edit file share (Editar recurso compartido de archivos).
-
Para el File/directory acceso controlado por la opción, elija la Lista de control de acceso de Windows.
-
-
(Opcional) Agregue un usuario administrador a la AdminUsersList, si desea que el usuario administrador tenga privilegios para actualizar las ACL de todos los archivos y carpetas del recurso compartido de archivos.
nota
Si ha configurado las listas de usuarios y grupos a los que se permite o deniega el acceso en la configuración del recurso compartido de archivos SMB, las ACL no concederán ningún acceso que sustituya a esas listas.
Las listas de Usuarios y grupos permitidos y denegados se evalúan antes que las ACL y controlan qué usuarios pueden montar el recurso compartido de archivos o acceder a él. Si se incluye algún usuario o grupo en la lista Permitidos, la lista se considera activa y solo esos usuarios pueden montar el recurso compartido de archivos.
Una vez que un usuario ha montado un recurso compartido de archivos, las ACL proporcionan una protección más detallada que controla a qué archivos o carpetas específicos puede acceder el usuario.
-
Actualice las ACL de las carpetas principales de la carpeta raíz. Para ello, utilice el explorador de archivos de Windows para configurar las ACL de las carpetas del recurso compartido de archivos SMB.
nota
Si configura las ACL en la carpeta raíz en lugar de la carpeta principal situada bajo la carpeta raíz, los permisos de las ACL no se conservan en Amazon S3.
Le recomendamos que configure las ACL en la carpeta de nivel superior situada debajo de la carpeta raíz del recurso compartido de archivos, en lugar de configurarlas directamente en la carpeta raíz del recurso compartido de archivos. Este método hace que se conserve la información como metadatos de los objetos de Amazon S3.
-
Active la herencia según corresponda.
nota
Puede activar la herencia para los recursos compartidos de archivos creados después del 8 de mayo de 2019.
Si activa la herencia y actualiza los permisos de forma recursiva, Storage Gateway actualiza todos los objetos del bucket de S3. En función del número de objetos del bucket, la actualización puede tardar un tiempo en completarse.
Activación de las ACL de Windows en un recurso compartido de archivos SMB existente
Realice los pasos siguientes para activar las ACL de Windows en un recurso compartido de archivos SMB existente que tiene permisos de POSIX.
Para activar las ACL de Windows en un recurso compartido de archivos SMB existente mediante la consola de Storage Gateway
-
Elija el recurso compartido de archivos y elija Edit file share (Editar recurso compartido de archivos).
-
Para el File/directory acceso controlado por la opción, elija la Lista de control de acceso de Windows.
-
Active la herencia según corresponda.
nota
No le recomendamos que configure las ACL en el nivel raíz, ya que, si lo hace y elimina la gateway, tendrá que restablecerlas de nuevo.
Si activa la herencia y actualiza los permisos de forma recursiva, Storage Gateway actualiza todos los objetos del bucket de S3. En función del número de objetos del bucket, la actualización puede tardar un tiempo en completarse.
Limitaciones al usar ACL de Windows
Tenga en cuenta los límites siguientes cuando utilice las ACL de Windows para controlar el acceso a los recursos compartidos de archivos SMB:
-
Las ACL de Windows solo se admiten en recursos compartidos de archivos que usan Active Directory para la autenticación cuando se utilizan clientes SMB de Windows para tener acceso a los recursos compartidos de archivos.
-
Las gateways de archivos admiten un máximo de 10 entradas de ACL para cada archivo y directorio.
-
Las puertas de enlace de archivo no admiten entradas
AudityAlarm, que son entradas de la lista de control de acceso del sistema (SACL). Las puertas de enlace de archivos admiten entradasAllowyDeny, que son entradas de la lista de control de acceso discrecional (DACL). -
Las puertas de enlace de archivo no admiten los permisos de entrada de control de acceso (ACE) avanzada.
-
La configuración de la ACL raíz de los recursos compartidos de archivos SMB solo se realiza en la puerta de enlace, y los ajustes se conservan si se actualiza o se reinicia la puerta de enlace.
nota
Si configura las ACL en la carpeta raíz en lugar de la carpeta principal situada bajo la carpeta raíz, los permisos de las ACL no se conservan en Amazon S3.
Teniendo en cuenta estas condiciones, asegúrese de hacer lo siguiente:
-
Si configura varias puertas de enlace para tener acceso al mismo bucket de Amazon S3, configure la ACL raíz en cada una de las puertas de enlace para mantener los permisos coherentes.
-
Si elimina un recurso compartido de archivos y vuelve a crearlo en el mismo bucket de Amazon S3, asegúrese de que utiliza el mismo conjunto de ACL raíz.
-