Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Utilisation des ACL Windows pour limiter l'accès au partage de fichiers SMB
La passerelle de fichiers Amazon S3 prend en charge deux méthodes différentes pour contrôler l'accès aux fichiers et aux répertoires stockés via un partage de fichiers SMB : les autorisations POSIX ou les ACL Windows.
Cette section explique comment utiliser les listes de contrôle d'accès (ACL) Microsoft Windows sur les partages de fichiers SMB qui utilisent Microsoft Active Directory (AD) pour l'authentification. En utilisant les ACL Windows, vous pouvez définir des autorisations précises sur les fichiers et les dossiers dans votre partage de fichiers SMB.
Voici quelques caractéristiques importantes des listes de contrôle d'accès (ACL) Windows sur les partages de fichiers SMB :
-
Les ACL Windows sont sélectionnées par défaut pour les partages de fichiers SMB lorsque votre passerelle de fichiers est jointe à un domaine Active Directory.
-
Lorsque les ACL sont activées, les informations ACL sont conservées dans les métadonnées des objets Amazon S3.
-
La passerelle conserve jusqu'à 10 listes ACL par fichier ou dossier.
-
Lorsque vous utilisez un partage de fichiers SMB avec des ACL activées pour accéder à des objets S3 créés en dehors de votre passerelle, les objets héritent des informations des ACL du dossier parent.
Note
L'ACL racine par défaut d'un partage de fichiers SMB accorde un accès complet à tout le monde, mais vous pouvez modifier les autorisations de la racine ACL. Vous pouvez utiliser les listes ACL racines pour contrôler l'accès au partage de fichiers. Vous pouvez définir les personnes qui peuvent monter le partage de fichiers (mapper le lecteur) et les autorisations accordées de façon récursive à l'utilisateur sur les fichiers et les dossiers du partage de fichiers. Cependant, nous vous recommandons de définir cette autorisation sur le dossier de niveau supérieur dans le compartiment S3 afin que votre liste ACL soit conservée.
Vous pouvez activer les ACL Windows lorsque vous créez un nouveau partage de fichiers SMB à l'aide de l'opération CreateSMBFileShareAPI. Vous pouvez également activer les ACL Windows sur un partage de fichiers SMB existant à l'aide de l'opération UpdateSMBFileShareAPI.
Activation des ACL Windows sur un nouveau partage de fichiers SMB
Procédez comme suit pour activer les ACL Windows sur un nouveau partage de fichiers SMB.
Pour activer les ACL Windows lors de la création d'un nouveau partage de fichiers SMB
-
Créez une passerelle de fichiers si vous n'en avez pas déjà une. Pour de plus amples informations, veuillez consulter Création de votre passerelle.
-
Si la passerelle n'est pas jointes à un domaine, ajoutez-la à un domaine. Pour plus d'informations, consultez la section Utilisation d'Active Directory pour authentifier les utilisateurs.
-
Créez un partage de fichiers SMB. Pour plus d’informations, veuillez consulter la rubrique
-
Activez les ACL Windows sur le partage de fichiers depuis la console Storage Gateway.
Pour utiliser la console Storage Gateway, procédez comme suit :
-
Choisissez le partage de fichiers, puis Edit file share (Modifier le partage de fichiers).
-
Pour l'option File/directory Accès contrôlé par, choisissez Liste de contrôle d'accès Windows.
-
-
(Facultatif) Ajoutez un utilisateur administrateur au AdminUsersList, si vous souhaitez qu'il dispose des privilèges nécessaires pour mettre à jour les ACL sur tous les fichiers et dossiers du partage de fichiers.
Note
Si vous avez configuré les listes d'utilisateurs et de groupes autorisés et refusés dans les paramètres du partage de fichiers SMB, les ACL n'accorderont aucun accès qui remplace ces listes.
Les listes d'utilisateurs et de groupes autorisés et refusés sont évaluées avant les ACL et déterminent quels utilisateurs peuvent monter ou accéder au partage de fichiers. Si des utilisateurs ou des groupes sont placés dans la liste des utilisateurs autorisés, celle-ci est considérée comme active et seuls ces utilisateurs peuvent monter le partage de fichiers.
Une fois qu'un utilisateur a monté un partage de fichiers, les ACL fournissent une protection plus précise qui contrôle les fichiers ou dossiers spécifiques auxquels l'utilisateur peut accéder.
-
Mettez à jour les listes ACL des dossiers parents sous le dossier racine. Pour ce faire, utilisez l'Explorateur de fichiers Windows afin de configurer les listes de contrôle d'accès (ACL) sur les dossiers du partage de fichiers SMB.
Note
Si vous configurez les ACL sur la racine plutôt que sur le dossier parent situé sous racine, les autorisations ACL ne sont pas conservées dans Amazon S3.
Nous vous recommandons de définir les listes ACL au dossier de niveau supérieur sous la racine de votre partage de fichiers, au lieu de définir les listes de contrôle d'accès (ACL) directement à la racine du partage de fichiers. Cette approche conserve les informations sous forme de métadonnées d'objet dans Amazon S3.
-
Activez l'héritage comme il convient.
Note
Vous pouvez activer l'héritage pour les partages de fichiers créés après le 8 mai 2019.
Si vous activez l'héritage et que vous mettez à jour les autorisations de manière récursive, Storage Gateway met à jour tous les objets du compartiment S3. Selon le nombre d'objets dans le compartiment, la mise à jour peut prendre un peu de temps.
Activation des ACL Windows sur un partage de fichiers SMB existant
Procédez comme suit pour activer les ACL Windows sur un partage de fichiers SMB existant doté d'autorisations POSIX.
Pour activer les ACL Windows sur un partage de fichiers SMB existant à l'aide de la console Storage Gateway
-
Choisissez le partage de fichiers, puis Edit file share (Modifier le partage de fichiers).
-
Pour l'option File/directory Accès contrôlé par, choisissez Liste de contrôle d'accès Windows.
-
Activez l'héritage comme il convient.
Note
Nous vous déconseillons de définir les listes de contrôle d'accès (ACL) à la racine, parce que si vous procédez ainsi et supprimez votre passerelle, vous devez réinitialiser à nouveau les listes de contrôle d'accès (ACL).
Si vous activez l'héritage et que vous mettez à jour les autorisations de manière récursive, Storage Gateway met à jour tous les objets du compartiment S3. Selon le nombre d'objets dans le compartiment, la mise à jour peut prendre un peu de temps.
Limitations lors de l'utilisation des ACL Windows
Gardez les limites suivantes à l'esprit lorsque vous utilisez les listes ACL Windows pour contrôler l'accès aux partages de fichiers SMB :
-
Les ACL Windows ne sont prises en charge que sur les partages de fichiers qui utilisent Active Directory pour l'authentification lorsque vous utilisez des clients Windows SMB pour accéder aux partages de fichiers.
-
Les passerelles de fichiers prennent en charge un maximum de 10 entrées ACL pour chaque fichier et répertoire.
-
Les passerelles de fichiers ne prennent pas en charge
Alarmles entréesAuditet, qui sont des entrées de liste de contrôle d'accès au système (SACL). Les passerelles de fichiers ne prennent pas en charge lesDenyentréesAllowet les entrées, qui sont des entrées de liste de contrôle d'accès discrétionnaire (DACL). -
Les passerelles de fichiers ne prennent pas en charge les autorisations ACE (Advanced Access Control Entry).
-
Les paramètres des listes ACL racine des partages de fichiers SMB ne se trouvent que sur la passerelle, et les paramètres sont conservés à travers les mises à jour et les redémarrages de la passerelle.
Note
Si vous configurez les ACL à la racine plutôt que dans le dossier parent situé sous la racine, les autorisations ACL ne sont pas conservées dans Amazon S3.
En raison de ces conditions, veillez à effectuer les opérations suivantes :
-
Si vous configurez plusieurs passerelles pour accéder au même compartiment Amazon S3, configurez l'ACL racine sur chacune des passerelles afin de garantir la cohérence des autorisations.
-
Si vous supprimez un partage de fichiers et que vous le recréez dans le même compartiment Amazon S3, assurez-vous d'utiliser le même ensemble d'ACL racines.
-