非root用户在Linux客户端查看Isilon存储ACL中Active Directory组的方法问询
嗨,这个问题我之前帮同事处理过类似的,你作为非root用户其实是有办法查看这些AD组的,前提是你对目标文件夹有至少读权限哈。给你几个实用的方法:
用POSIX ACL工具
getfacl:这是Linux下最常用的查看ACL的命令,直接在终端里执行:getfacl /path/to/your/target/folder如果你的RHEL客户端已经和AD集成好了(比如用SSSD或者Winbind配置了域解析),输出里会直接显示AD组的完整名称(比如
group:YOURDOMAIN\sales-team:rwx);要是还没配置域解析,可能会显示组的SID(类似group:S-1-5-21-XXXX-XXXX-XXXX-XXXX:rwx),这时候如果系统装了samba-winbind,你可以试试用wbinfo -s <SID>来解析成组名,不过有些系统普通用户也能使用这个命令,你可以试试。用NFSv4 ACL工具
nfs4_getfacl:虽然你挂载的是NFSv3,但Isilon通常会把NTFS ACL映射成兼容NFSv4的格式,这个命令能显示更贴近Windows里看到的NTFS权限细节:nfs4_getfacl /path/to/your/target/folder输出里的条目会包含AD组的信息,比如
A::g:YOURDOMAIN\marketing-group:rwaDxtTnNcC,这些权限位对应Windows里的具体权限项。
另外要注意哦:如果挂载Isilon的时候加了noacl选项,那这些命令可能看不到完整的ACL,但你在Windows里能正常查看,说明挂载应该是开启了ACL支持的,不用太担心。要是遇到SID没法解析的情况,可能需要联系管理员帮你配置RHEL的AD域集成,这样就能直接看到组名啦。
备注:内容来源于stack exchange,提问作者levant pied

