ACL für Share [share] falsch? Jeder Benutzer hat VOLLEN Zugriff auf die Tauschordner

Hallo Frank,

Kritik ist sicher angebracht, aber in der Form unsolidarisch.

VG Thomas

Naja, das unsolidarische hab ich in eine Mail gepackt :wink:

Hallo,

der Vollständigkeit halber sei erwähnt, dass das Problem seit mindestens November 2019 bekannt ist, und das Release trotz des bekannten Fehler erfolgte und das stand bestimmt nicht in den Releasaenotes, dass das nicht geht, und genaus so macht es MS auch. Darauf bezieht sich auch mein „Kannste schon so machen…“

VG

Frank

Hallo Oliver!

Es ist nicht der Standard, dass man alle Tauschverzeichnisse der
Klassen/Gruppen sieht. Dann würden bei uns alle Benutzer 200
Tauschverzeichnisse angezeigt bekommen. Das wäre unbenutzbar.
Ich gehe daher davon aus, dass die von deinen zusätzlichen shares kommt.

Aber so wie ich das verstehe, ergänzt du die Lösung mit deinen shares um
eine Sache, die schon drin ist.
Du machst die zusätzlichen shares auf dem Server, um
Klassentauschverzeichnisse anzubieten?
Warum machst du das? Die gibt es doch schon. Für jede Klasse/Gruppe gibt
es so ein Verzeichnis und die Mitglieder können darauf zugreifen - ohne
Schulkonsole, nur direkt über einen Dateimanager.

Vermutlich habe ich etwas übersehen …?

Gruß - Rainer

Hallo Rainer,

auf die zusätzliche Share Vorlagen sollen die Lehrer per Dateimanager schreibenden Zugriff haben und die Schüler nur lesenden.
Zudem brauche ich eine Share Programme, die mit dem Laufwerksbuchstaben z lauter Programme den Schülern zu laden anbietet, auf die aber nur Administratoren Schreibrechte haben.
Die restlichen Shares habe ich nur eingerichtet, weil wir sie früher auch hatten und die Kollegen die kennen :wink:

Ich habe dir mal meine smb.conf angehängt. Vielleicht findest du darin ja einen Fehler von mir.

Vielen Dank für eure tolle Arbeit bei LM7 und dir speziell für die Hilfen.

Grüße
Oliver

(Dateianhang smb.conf fehlt)

Hallo Rainer,

auf die zusätzliche Share Vorlagen sollen die Lehrer per Dateimanager schreibenden Zugriff haben und die Schüler nur lesenden.
Zudem brauche ich eine Share Programme, die mit dem Laufwerksbuchstaben z lauter Programme den Schülern zu laden anbietet, auf die aber nur Administratoren Schreibrechte haben.
Die restlichen Shares habe ich nur eingerichtet, weil wir sie früher auch hatten und die Kollegen die kennen :wink:

Ich habe dir mal meine smb.conf angehängt. Vielleicht findest du darin ja einen Fehler von mir.

Vielen Dank für eure tolle Arbeit bei LM7 und dir speziell für die Hilfen.

Grüße
Oliver

smb.conf.zip (791 Bytes)

Hi!

Tipp: Für eigene Anpassungen bitte die Datei /etc/samba/smb.conf.admin benutzen. Die smb.conf könnte bei einem Update überschrieben werden.

VG, Thomas

Hallo Rainer, und alle anderen.
Ich glaube, ich habe da ordentlich Mist gebaut, indem ich unsere alte share [gemeinsam] von früher auf denselben Pfad gesetzt habe, wie die neue Share [share] und der Share [gemeinsam] über Windows Vollzugriff gewährt habe.
Kann ich aus dem alten Snapshot von XEN unseres neuen LM7 die LDAP-Datenbank mit den korrekten Einträgen kopieren? Ist das eine einfache Datei, oder komplexer. Dann würde ich die Datei in den aktuellen Snapshot kopieren und die User neu anlegen.

Liebe Grüße
Oliver

Hallo Oliver,

Kann ich aus dem alten Snapshot von XEN unseres neuen LM7 die
LDAP-Datenbank mit den korrekten Einträgen kopieren? Ist das eine
einfache Datei, oder komplexer. Dann würde ich die Datei in den
aktuellen Snapshot kopieren und die User neu anlegen.

reicht es nicht die orginal smb.conf von uns wieder her zu stellen und
samba zu restarten?
Oder schreibt der so geraffel in die Datenbank?

LG

Holger

Hallo Holger,

das habe ich bereits versucht. Aber anscheinend werden Zugriffsrechte in
der Datenbank gespeichert, die ich kaputt gemacht habe.

Irgendwie brauche ich eine „ursprüngliche“ Datenbank.

LG

Oliver

Hallo Oliver!

Wenn die Berechtigungen in den Tauschverzeichnissen verbogen sind,
versuch mal auf dem Server:

sophomorix-repair --adminclass

Gruß - Rainer

Ohhhhhhh, das kann doch wohl nicht sein :wink: nach all meinen Versuchen, die AD zu überprüfen.
Ja, das hat geklappt. Jetzt werden nur noch die passenden Ordner angezeigt.
DANKE :slight_smile:
Grüße
Oliver

Hallo Holger,

die Idee von Rainer mit sophomorix-repair --adminclass hat geklappt. Es
waren also doch keine komplizierten AD-Eintragsänderungen. Manchmal
sieht man den Wald vor lauter Bäumen nicht.

Noch eine winzige Frage, weil ich deinen Namen im Zusammenhang mit
Moodle gesehen habe:

Weißt du ob und wo es inzwischen das Moodle-Plugin OpenLML für LM7 gibt?
Das Plugin ist super, aber die Version, die ich gefunden habe, bekomme
ich mit LM7 nicht zum laufen.

LG

Oliver

Hallo Oliver,

Weißt du ob und wo es inzwischen das Moodle-Plugin OpenLML für LM7 gibt?
Das Plugin ist super, aber die Version, die ich gefunden habe, bekomme
ich mit LM7 nicht zum laufen.

noch gibt es das nicht, aber vielleicht hilft dir ja auch das weiter:

oder

LG

Holger

Super, werde ich mir mal ansehen, wenn ich wieder etwas Zeit habe.
Danke an alle.
Ihr seit ein tolles Team
LG
Oliver

Hallo,
auch nach dem durchlesen dieses Threads bin ich mir nun immer noch nicht sicher, ob sich die Situation (dass alle Teilnehmer einer Gruppe in den share/classes/… vollen Zugriff auf alle Files hat.

Ich fände es besser, wenn jeder user selber entscheiden könnte, ob seine eingestellte Datei schreibgeschütz sein soll oder nicht.

Falls das nicht geht, fände ich es immer noch besser, wenn die Files, die ein user einstellt, diesem zugeordnet und dann per default nicht verändert werden können.

Wie ist denn da gerade der aktuelle Stand?

Viele Grüße
Matthias

Hallo Matthias,

jeder Benutzer sieht nur die Klassen/Projektordner in denen er Mitglied ist. Der Zugriff wird anhand der Dateisystem ACL gesteuert. So macht es Sinn, wenn man mit Dateien zusammenarbeiten möchte. In diesem Thread ging es darum, daß wohl alle Benutzer, unabhängig von der Gruppenzugehörigkeit, Zugriff auf alle Dateien haben. Das ist aber nicht der Fall.

Wie möchtest Du das realisieren?

Das würde ich nicht empfehlen. Natürlich gibt es die Möglichkeit einem Ordner das StickyBit zu verpassen, dann wird genau das gemacht, was Du vorhast. Jeder kann nur seine eigenen Dateien verändern. Ein Problem hast Du dann, wenn ein Lehrer das Klassenverzeichnis vom Vorjahr aufräumen möchte. Der Lehrer kann die Dateien dann nämlich nicht löschen.
Generell sehe ich Gruppen/Projektordner als Ordner für eine Zusammenarbeit an und somit sollte auch jeder auf alles Schreibrechte haben(innerhalb der eigenen Gruppe). Für persönliches gibt es das Homeverzeichnis.

Viele Grüße
Klaus

Hallo Klaus,
vielen Dank für deine Nachricht.
Mir leuchten deine Argumente schon ein.

Ich hab halt beispielsweise in einem Klassenordner einen Ordner mit meinem Namen, in dem dann
Arbeits- und Infomaterial für meine Schüler abgelegt werden soll.

Im Moment landen dort manchmal auch irgendwelcher Blödsinn und Dateien von mir können von Schülern dort einfach gelöscht werden.

Dann brauch ich eben irgend ein anderes Tool, mit dem ich Files zum lesen frei geben kann.

Denn Tauschaktivitäten haben wir nicht viele.
Gut, wenn man Dateien von Schülern „einsammeln“ will, aber auch da kann ich ja nicht sicher sein, wer die Datei abgelegt hat. Der Besitzer (z.B. Schüler) wird ja nicht mit gespeichert.

Weil Du gefragt hast wie ich mir das vorstelle:
Kann man denn unter Windows (sorry wir müssen mit Windowsclients arbeiten) nicht „Rechtsklick“ und dann „Schreibgeschützt“ anklicken?
Gut mit einem universal-Gruppen-user in diesem share geht das nat. nicht.
Hab da aber zu wenig Ahnung, wie das in V7 im Moment umgesetzt ist.

So viel noch mal zu meiner Sichtweise.
Viele Grüße
Matthias

Hallo Matthias,

eine Möglichkeit wäre, daß Schüler gar keine Schreibrechte auf die Klassenordner haben, sondern nur Lehrer. Wie man das in der lmn7 realisiert habe ich vor einiger Zeit hier im Wiki mal beschrieben:

https://wiki.linuxmuster.net/community/anwenderwiki:server_lmn7:sophomorix:ordnerberechtigungen

Vielleicht kannst Du mit dieser Info das Umsetzen, was Du vorhast.

Viele Grüße
Klaus

Hallo Klaus,
vielen Dank für deine Info dazu.
Im share/school ist das offensichtlich so geregelt.
Dort haben Schüler nur Leserechte.
Ich hoffe das ist so in V7 die Standarteinstellung.

Ich schau mir dann deine Anleitung mal an.
Vielen Dank auch für den Hinweis bzgl. Updates.

Vielen Dank also nochmal.
Viele Grüße Matthias