• [^] # Re: ACL

    Posté par . En réponse au journal Les droits sous Longhorn : un plagiat d'Unix ?. Évalué à 2.

    houla, par rapport à mon « bof les ACLs » initial, qui concernait « monsieur tout le monde » la discussion dévie vers des systèmes avec des centaines d'utilisateurs ou bien des gens qui bidouillent leur apache. Je veux bien croire qu'a ce niveau là, les problèmes sont différents.

    « Monsieur tout le monde » utilise MS Windows, il est loggué en administrateur, et se fout complètement des ACLs. Le « Monsieur tout le monde » du futur, utilisera un UNIX Libre, mais s'en foutra toujours des ACLs.

    Le but du concept de « Least-Privilege User Account » n'est pas de protéger les gens entre eux comme dans ton exemple d'université, mais plutôt de protéger les gens contre les défauts de leurs programmes. Dans ce contexte, je vois 2 solutions bien dans l'esprit UNIX, qui ne marche pas trop mal: C'est les permissions et les groupes d'une part (groupe: audio, cdrom, video,etc..) et d'autre part l'utilisation d'un backend minimal pour des opérations qui demandent plus de droit. C'est la manière dont fonctionne les gnome-system-tools ( sauf gnome-system-log malheureusement ). Si je lance users-admin en utilisateur normal, il va me demander un mot de pass, puis lancer uniquement le backend en root. Par contraste si je lance kuser (son équivalent dans le monde KDE) Il ne fonctionnera pas (il ne pourra pas lire /etc/shadow). Je suis donc obligé de le lancer en root (GUI comprise) et avec lui toute une ribambelle de programme qui n'ont absolument pas besoin de ces droits root. ( Attention, c'est juste un exemple, il y a de très bon programme KDE, et des mauvais programmes Gnome).
    Bien que je n'ai pas touché à un Windows depuis quelques années, je n'ai pas le souvenir qu'une application me demande mon mot de pass administrateur (Le compte administrateur Windows n'est quand même pas rigoureusement l'équivalent du root UNIX)

    Sinon je déplore, moi aussi, que les ACLs et surtout les attributs étendus sont inutilisables (ou presque) sous Linux: nautilus, s'en fout, konqueror s'en fout, et même pire, un simple Drag'n Drop et s'en est fini des ACLs et des xattr. Et même avec coreutils patché, il faut insister: cp -pall. Je n'est trouvé que Rox-filer ( http://rox.sourceforge.net/(...) ) de respectueux avec les ACLs et les attributs étendus ( il les préserve lors d'une copie/déplacement de fichier et se sert même un petit peu des attributs étendus).
    Les ACL sont par *defaut* dans linux depuis le 2.6, ne sont toujours pas dans les coreutils faut toujours un patch dont on ne sait même plus la provenance et qui le maintient
    [...]

    Euh... c'est dans le changelog ici:
    http://acl.bestbits.at/current/diff/coreutils-5.2.1.tar.gz(...)
    Ce sont des gens de chez Suze.