View a markdown version of this page

Utilizzo degli ACL di Windows per limitare l'accesso alla condivisione di file SMB - AWSStorage Gateway

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Utilizzo degli ACL di Windows per limitare l'accesso alla condivisione di file SMB

Amazon S3 file gateway supporta due metodi diversi per controllare l'accesso a file e directory archiviati tramite una condivisione di file SMB: autorizzazioni POSIX o ACL di Windows.

Questa sezione descrive come utilizzare gli elenchi di controllo degli accessi (ACL) di Microsoft Windows su condivisioni di file SMB che utilizzano Microsoft Active Directory (AD) per l'autenticazione. Utilizzando le ACL di Windows, è possibile impostare autorizzazioni granulari su file e cartelle nella propria condivisione di file SMB.

Di seguito sono elencate alcune importanti caratteristiche delle Windows ACL su condivisioni di file SMB:

  • Gli ACL di Windows sono selezionati per impostazione predefinita per le condivisioni di file SMB quando il gateway di file viene aggiunto a un dominio Active Directory.

  • Quando gli ACL sono attivati, le informazioni ACL vengono mantenute nei metadati degli oggetti Amazon S3.

  • Il gateway conserva fino a 10 ACL per ogni file o cartella.

  • Quando utilizzi una condivisione di file SMB con gli ACL attivati per accedere agli oggetti S3 creati all'esterno del gateway, gli oggetti ereditano le informazioni degli ACL dalla cartella principale.

Nota

La lista di controllo degli accessi root predefinita per un file di condivisione SMB offre accesso completo a tutti, ma è possibile modificare le autorizzazioni della ACL root. È possibile utilizzare le liste di controllo accessi (ACL) per controllare l'accesso alla condivisione di file. È possibile impostare chi può montare la condivisione di file (mappare l'unità) e quali autorizzazioni ottiene l'utente per i file e le cartelle in modo ricorsivo nella condivisione di file. Tuttavia, consigliamo di impostare questa autorizzazione nella cartella di livello superiore nel bucket S3 in modo che la lista di controllo degli accessi venga mantenuta.

Puoi attivare gli ACL di Windows quando crei una nuova condivisione di file SMB utilizzando l'operazione API. CreateSMBFileShare Oppure puoi attivare gli ACL di Windows su una condivisione di file SMB esistente utilizzando l'operazione API. UpdateSMBFileShare

Attivazione degli ACL di Windows su una nuova condivisione di file SMB

Segui i passaggi seguenti per attivare gli ACL di Windows su una nuova condivisione di file SMB.

Per attivare gli ACL di Windows durante la creazione di una nuova condivisione di file SMB
  1. Creare un file gateway se non si dispone già di uno. Per ulteriori informazioni, consulta Crea il tuo gateway.

  2. Se il gateway non è stato aggiunto a un dominio, aggiungerlo a un dominio. Per ulteriori informazioni, vedere Utilizzo di Active Directory per autenticare gli utenti.

  3. Creare una condivisione di file SMB. Per ulteriori informazioni, consultare la pagina

  4. Attiva gli ACL di Windows sulla condivisione di file dalla console Storage Gateway.

    Per utilizzare la console Storage Gateway, effettuare le seguenti operazioni:

    1. Scegliere la condivisione file e scegliere Edit file share (Modifica condivisione file).

    2. Per l'opzione File/directory Accesso controllato da, selezionare Windows Access Control List.

  5. (Facoltativo) Aggiungi un utente amministratore a AdminUsersList, se desideri che l'utente amministratore abbia i privilegi per aggiornare gli ACL su tutti i file e le cartelle nella condivisione di file.

    Nota

    Se hai configurato gli elenchi Utenti e gruppi consentiti e negati nelle impostazioni della condivisione di file SMB, gli ACL non concederanno alcun accesso che sostituisca tali elenchi.

    Gli elenchi Utenti e gruppi consentiti e negati vengono valutati prima degli ACL e controllano quali utenti possono montare o accedere alla condivisione di file. Se alcuni utenti o gruppi vengono inseriti nell'elenco Consentito, l'elenco viene considerato attivo e solo tali utenti possono montare la condivisione di file.

    Dopo che un utente ha installato una condivisione di file, gli ACL forniscono quindi una protezione più granulare che controlla a quali file o cartelle specifici l'utente può accedere.

  6. Aggiornare le liste di controllo degli accessi per le cartelle padre nella cartella root. Per eseguire questa operazione, utilizzare Windows File Explorer per configurare le ACL nelle cartelle nella condivisione di file SMB.

    Nota

    Se configuri gli ACL nella cartella principale anziché nella cartella principale sotto root, le autorizzazioni ACL non vengono mantenute in Amazon S3.

    Consigliamo di impostare le ACL nella cartella principale nel root della condivisione di file, invece di impostare le ACL direttamente nel root della condivisione di file. Questo approccio mantiene le informazioni come metadati di oggetti in Amazon S3.

  7. Attiva l'ereditarietà in base alle esigenze.

    Nota

    Puoi attivare l'ereditarietà per le condivisioni di file create dopo l'8 maggio 2019.

Se attivi l'ereditarietà e aggiorni le autorizzazioni in modo ricorsivo, Storage Gateway aggiorna tutti gli oggetti nel bucket S3. A seconda del numero di oggetti nel bucket, l'aggiornamento può richiedere alcuni minuti per il completamento.

Attivazione degli ACL di Windows su una condivisione di file SMB esistente

Segui i passaggi seguenti per attivare gli ACL di Windows su una condivisione di file SMB esistente con autorizzazioni POSIX.

Per attivare gli ACL di Windows su una condivisione di file SMB esistente utilizzando la console Storage Gateway
  1. Scegliere la condivisione file e scegliere Edit file share (Modifica condivisione file).

  2. Per l'opzione File/directory Accesso controllato da, scegli Windows Access Control List.

  3. Attiva l'ereditarietà in base alle esigenze.

    Nota

    Non è consigliabile impostare le ACL al livello root, poiché se si effettua questa operazione e si elimina il gateway, è necessario ripristinare nuovamente le ACL.

Se attivi l'ereditarietà e aggiorni le autorizzazioni in modo ricorsivo, Storage Gateway aggiorna tutti gli oggetti nel bucket S3. A seconda del numero di oggetti nel bucket, l'aggiornamento può richiedere alcuni minuti per il completamento.

Limitazioni durante l'utilizzo di ACL di Windows

Mantieni i seguenti limiti quando utilizzi ACL di Windows per controllare l'accesso a condivisioni di file SMB:

  • Gli ACL di Windows sono supportati solo nelle condivisioni di file che utilizzano Active Directory per l'autenticazione quando si utilizzano client Windows SMB per accedere alle condivisioni di file.

  • I gateway di file supportano un massimo di 10 voci ACL per ogni file e directory.

  • I gateway di file non supportano le Alarm voci Audit e, che sono voci della lista di controllo degli accessi di sistema (SACL). I gateway di file supportano le Deny voci Allow e le voci, che sono voci della lista di controllo di accesso discrezionale (DACL).

  • I file gateway non supportano le autorizzazioni Advanced Access Control Entry (ACE).

  • Le impostazioni ACL root di condivisione dei file SMB sono presenti solo sul gateway e le impostazioni vengono mantenute in aggiornamenti e riavvii del gateway.

    Nota

    Se configuri gli ACL nella cartella principale anziché nella cartella principale sotto la radice, le autorizzazioni ACL non vengono mantenute in Amazon S3.

    In tali condizioni, assicurati di eseguire quanto segue:

    • Se configuri più gateway per accedere allo stesso bucket Amazon S3, configura l'ACL root su ciascuno dei gateway per mantenere coerenti le autorizzazioni.

    • Se elimini una condivisione di file e la ricrei sullo stesso bucket Amazon S3, assicurati di utilizzare lo stesso set di ACL root.