As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Usar ACLs do Windows para limitar o acesso a compartilhamentos de arquivos SMB
O Gateway de Arquivos do Amazon S3 oferece suporte a dois métodos diferentes para controlar o acesso a arquivos e diretórios armazenados por meio de um compartilhamento de arquivos SMB: permissões POSIX ou ACLs do Windows.
Esta seção descreve como usar listas de controle de acesso (ACLs) em compartilhamentos de arquivos SMB que usam o Microsoft Active Directory (AD) para autenticação. Ao usar ACLs do Windows, você pode definir permissões refinadas em arquivos e pastas no seu compartilhamento de arquivos SMB.
Veja a seguir algumas características importantes de ACLs do Windows em compartilhamentos de arquivos SMB:
-
As ACLs do Windows são selecionadas por padrão para compartilhamentos de arquivos SMB quando o Gateway de Arquivos é associado a um domínio do Active Directory.
-
Quando as ACLs são ativadas, as informações da ACL são mantidas em metadados de objetos do Amazon S3.
-
O gateway preserva até 10 ACLs por arquivo ou pasta.
-
Quando você usa um compartilhamento de arquivos SMB com ACLs ativadas para acessar objetos do S3 criados fora de seu gateway, os objetos herdam as informações das ACLs da pasta principal.
nota
A ACL raiz padrão para um compartilhamento de arquivos SMB fornece acesso total a todos os usuários, mas você pode alterar as permissões da ACL raiz. É possível usar ACLs raiz para controlar o acesso ao compartilhamento de arquivos. Você pode definir quem pode montar o compartilhamento de arquivos (mapear a unidade) e quais permissões o usuário recebe para os arquivos e as pastas recursivamente no compartilhamento de arquivos. No entanto, recomendamos que definir essa permissão na pasta de nível superior no bucket do S3 para que sua ACL seja mantida.
Você pode ativar as ACLs do Windows ao criar um novo compartilhamento de arquivos SMB usando a operação de CreateSMBFileShareAPI. Ou você pode ativar as ACLs do Windows em um compartilhamento de arquivos SMB existente usando a operação de UpdateSMBFileShareAPI.
Ativar ACLs do Windows em um novo compartilhamento de arquivos SMB
Execute as etapas a seguir para ativar as ACLs do Windows em um novo compartilhamento de arquivos SMB.
Como ativar as ACLs do Windows ao criar um compartilhamento de arquivos SMB
-
Crie um gateway de arquivos se você ainda não tiver um. Para obter mais informações, consulte Como criar um gateway.
-
Se o gateway não tiver ingressado em um domínio, adicione-o a um domínio. Para obter mais informações, consulte Usar o Active Directory para autenticar usuários.
-
Crie um compartilhamento de arquivos SMB. Para obter mais informações, consulte .
-
Ative as ACLs do Windows no compartilhamento de arquivos por meio do console do Storage Gateway.
Para usar o console do Storage Gateway, faça o seguinte:
-
Escolha o compartilhamento de arquivos e selecione Edit file share (Editar o compartilhamento de arquivos).
-
Para a opção de File/directory acesso controlado por, escolha Lista de Controle de Acesso do Windows.
-
-
(Opcional) Adicione um usuário administrador ao AdminUsersList, se quiser que o usuário administrador tenha privilégios para atualizar ACLs em todos os arquivos e pastas no compartilhamento de arquivos.
nota
Se você tiver configurado as listas de Usuários e grupos permitidos e negados nas configurações do compartilhamento de arquivos SMB, as ACLs não concederão nenhum acesso que ignore essas listas.
As listas de Usuários e grupos permitidos e negados são avaliadas antes das ACLs e controlam quais usuários podem montar ou acessar o compartilhamento de arquivos. Se algum usuário ou grupo for colocado na lista Permitidos, a lista será considerada ativa e somente esses usuários poderão montar o compartilhamento de arquivos.
Depois que um usuário monta um compartilhamento de arquivos, as ACLs fornecem uma proteção mais granular que controla quais arquivos ou pastas específicos o usuário pode acessar.
-
Atualize as ACLs das pastas pai na pasta raiz. Para fazer isso, use o Explorador de Arquivos do Windows para configurar as ACLs em pastas no compartilhamento de arquivos SMB.
nota
Se você configurar as ACLs na raiz em vez de na pasta principal na raiz, as permissões da ACL não serão mantidas no Amazon S3.
Recomendamos definir ACLs na pasta de nível superior na raiz do seu compartilhamento de arquivos, em vez de definir ACLs diretamente na raiz do compartilhamento de arquivos. Essa abordagem mantém as informações como metadados de objeto no Amazon S3.
-
Ative a herança conforme apropriado.
nota
Você pode ativar a herança para compartilhamentos de arquivos criados após 8 de maio de 2019.
Se você ativar a herança e atualizar as permissões de forma recursiva, o Storage Gateway atualizará todos os objetos no bucket do S3. Dependendo do número de objetos no bucket, a atualização pode demorar um pouco para ser concluída.
Ativar ACLs do Windows em um compartilhamento de arquivos SMB existente
Execute as etapas a seguir para ativar as ACLs do Windows em um compartilhamento de arquivos SMB existente com permissões POSIX.
Como ativar as ACLs do Windows em um compartilhamento de arquivos SMB existente usando o console do Storage Gateway
-
Escolha o compartilhamento de arquivos e selecione Edit file share (Editar o compartilhamento de arquivos).
-
Para a opção de File/directory acesso controlado por, escolha Lista de Controle de Acesso do Windows.
-
Ative a herança conforme apropriado.
nota
Não recomendamos definir as ACLs no nível raiz porque, se você fizer isso e excluir seu gateway, precisará redefinir as ACLs novamente.
Se você ativar a herança e atualizar as permissões de forma recursiva, o Storage Gateway atualizará todos os objetos no bucket do S3. Dependendo do número de objetos no bucket, a atualização pode demorar um pouco para ser concluída.
Limitações ao usar ACLs do Windows
Mantenha os seguintes limites em mente ao usar as ACLs do Windows para controlar o acesso a compartilhamentos de arquivos SMB:
-
As ACLs do Windows são aceitas somente em compartilhamentos de arquivos que usam o Active Directory para autenticação quando você utiliza clientes SMB do Windows para acessar os compartilhamentos de arquivos.
-
Os gateways de arquivos comportam um máximo de 10 entradas de ACL para cada arquivo e diretório.
-
Os Gateways de Arquivos não aceitam as entradas
AuditeAlarm, que são entradas da lista de controle de acesso do sistema (SACL). Os Gateways de Arquivos aceitam as entradasAlloweDeny, que são entradas da lista de controle de acesso discricionário (DACL). -
Os Gateways de Arquivos não são compatíveis com permissões de entradas de controle de acesso (ACEs) avançadas.
-
As configurações de ACL raiz de compartilhamentos de arquivos SMB estão apenas no gateway, e as configurações são mantidas em atualizações e reinicializações de gateway.
nota
Se você configurar as ACLs na raiz em vez de na pasta principal na raiz, as permissões da ACL não serão mantidas no Amazon S3.
Dadas essas condições, faça o seguinte:
-
Se você configurar vários gateways para acessar o mesmo bucket do Amazon S3, configure a ACL raiz em cada um dos gateways para manter as permissões consistentes.
-
Se você excluir um compartilhamento de arquivos e recriá-lo no mesmo bucket do Amazon S3, use o mesmo conjunto de ACLs raiz.
-