Tauschordner - Grundeinstellung der Rechte dauerhaft ändern

Hallo,

die Grundeinstellung der Rechte im Tauschordner in linuxmuster V7 ist für unseren Schulalltag m.E. problematisch, denn auf alle von Benutzern erstellten Ordner und Dateien haben alle Mitglieder der Tauschgruppe vollen Zugriff.

Weglöschen, umbenennen und manipulieren von Dateien kann also jeder. Und über die Rechte des Betriebssystems kann man das wohl auch nicht händisch ändern.

In linuxmuster V6 war das m.E. für die Schulpraxis passender gelöst - oder wir hatten das so angepasst (weiß ich nicht mehr):

  1. Alle von Benutzern erstellten Ordner und Dateien im Tauschordner dürfen die Mitglieder der Tauschgruppe nur LESEN;
    In Projekt- und Schülertauschordnern hat nur der Ersteller und die Lehrkraft Schreibrecht darauf;
    Im Lehrertauschordner hat nur der Ersteller Schreibrechte auf seine Dateien und Ordner.

  2. Rechte konnten händisch vom Ersteller noch angepasst werden.


  • Wie findet Ihr die Grundeinstellung der Rechte?

  • Kennt jemand eine Möglichkeit, wie man die Grundeinstellung der Rechte (möglichst dauerhaft) ändern entsprechend kann (siehe 1.)?

  • Eine Rechte-Manipulation durch den Ersteller (siehe 2.) ist wohl wegen Samba nicht möglich - oder? (Ist auch nicht so wichtig.)


Unser Sytem:
Server: LMN V7.2 + Cachingserver
Clients: Nur Linux Mint

Mit besten Wünschen
Stefan

PS: @Arnaud @jeffbeck
Könnt ihr mir vielleicht bitte hierbei helfen?

Hallo Stefan,
ich hab zwar keine v7.2 mehr, aber versuche es nochmal über → Einschreiben → Projekte. Diese Projekte erscheinen dann im Tauschordner->Projekte, es gibt auch die Möglichkeit nur den Projekte-Ordner anzuzeigen. Oder du machst das über Klassen, musst ja nicht so nennen. Den Projekten / Klassen kannst du dann Gruppen oder User zuweisen…
War nur so ein Vorschlag…

MfG
MarioF

Hallo Stefan,

Ich kann nur kurz antworten: ich habe das gleiche Problem in meiner Schule, und wünsche mich auch, dass die ACLs anders aussehen.

Ich habe bis jetzt keine Zeit gehabt es genauer anzuschauen, aber ich glaube es wäre nötig die Projekte ACLs (oder Gruppen ACLs) bei der Erstellung zu patchen. Die große Frage ist nun: wie kann man dauerhaft die Mitglieder einer Gruppe in die ACLs darstellen ? Wenn es nicht geht (das wäre erstaunlich), dann wäre es nötig bei jeder Mitgliedschaftänderung die ACLs upzudaten.

Gruß

Arnaud

Hallo Mario,
ich denke, da haben wir wohl Unterschiedliches im Blick.

Hallo Arnaud,
es freut mich, dass ich mit dem Problem nicht alleine bin.

Ich habe hier etwas darüber gefunden von @michael_kohls

Er verweist aus das Wiki:
https://wiki.linuxmuster.net/communityanwenderwiki:server_lmn7:sophomorix:ordnerberechtigungen
Leider kann ich hierfür nicht mehr beitragen als die Vor-Recherche.

Beste Wünsche
Stefan

Hallo Stefan,
nur kurz, bin gleich auf dem Weg in den Urlaub, habe aber zur Entspannung noch etwas gestöbert und bin über einen Beitrag gestolpert, der ja noch unbeantwortet ist.

in /usr/share/sophomorix/devel/ntacl/ liegen die ACLs und zuständig für die Klassen ist das adminclass.share.ntacl.template und für Projekte school.project.share.ntacl.template zuständig. In beiden steht standardmäßig drin:

ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/0x0/RWX          ← Ordner selbst
ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/OI|CI|IO/CHANGE  ← die Ursache
ACL:Owner Rights:ALLOWED/OI|CI|IO/CHANGE             ← was Du willst ist hier

Die zweite Zeile vererbt das „CHANGE“ auf jedes Objekt in dem Ordner und das ist das, was du nicht willst.
Die dritte Zeile macht genau das, was du möchtest, wird aber durch die zweite Zeile ausgehebelt.

Wahrscheinlich könntest du folgendes machen, allerdings mit dem Nebeneffekt, dass ALLE Lehrer ALLE Klassentauschordner dann sehen. Oder du verzichtest darauf, dass die Lehrer besondere Rechte im Klassentauschlaufwerk haben.

Vorher

REVISION:1
CONTROL:SR|SI|DI|DP
OWNER:BUILTIN\Administrators
GROUP:@@WORKGROUP@@\Domain Users
ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/0x0/RWX
ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/OI|CI|IO/CHANGE
ACL:Owner Rights:ALLOWED/OI|CI|IO/CHANGE
ACL:@@WORKGROUP@@\@@SCHOOLPREFIX@@admins:ALLOWED/OI|CI|I/CHANGE
ACL:@@WORKGROUP@@\global-admins:ALLOWED/OI|CI|I/FULL
ACL:@@WORKGROUP@@\Administrator:ALLOWED/OI|CI|I/FULL

Nachher

REVISION:1
CONTROL:SR|SI|DI|DP
OWNER:BUILTIN\Administrators
GROUP:@@WORKGROUP@@\Domain Users
ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/0x0/RWX
ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/CI|IO/RWX
ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/OI|IO/READ
ACL:Owner Rights:ALLOWED/OI|CI|IO/CHANGE
ACL:@@WORKGROUP@@\@@SCHOOLPREFIX@@teachers:ALLOWED/0x0/RWX
ACL:@@WORKGROUP@@\@@SCHOOLPREFIX@@teachers:ALLOWED/OI|CI|IO/CHANGE
ACL:@@WORKGROUP@@\@@SCHOOLPREFIX@@admins:ALLOWED/OI|CI|I/CHANGE
ACL:@@WORKGROUP@@\global-admins:ALLOWED/OI|CI|I/FULL
ACL:@@WORKGROUP@@\Administrator:ALLOWED/OI|CI|I/FULL

nochmal als Diff:

 ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/0x0/RWX
-ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/OI|CI|IO/CHANGE
+ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/CI|IO/RWX
+ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/OI|IO/READ
 ACL:Owner Rights:ALLOWED/OI|CI|IO/CHANGE
+ACL:@@WORKGROUP@@\@@SCHOOLPREFIX@@teachers:ALLOWED/0x0/RWX
+ACL:@@WORKGROUP@@\@@SCHOOLPREFIX@@teachers:ALLOWED/OI|CI|IO/CHANGE
 ACL:@@WORKGROUP@@\@@SCHOOLPREFIX@@admins:ALLOWED/OI|CI|I/CHANGE

Ich möchte nicht, dass JEDE Lehrkraft ALLE Tauschordner sehen kann (aus Überlichtlichkeitsgründen) , deshalb mache ich das nicht so wie oben geschrieben, sondern ersetze ich nur die eine Zeile:

 ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/0x0/RWX
-ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/OI|CI|IO/CHANGE
+ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/CI|IO/RWX
+ACL:@@WORKGROUP@@\@@GROUP@@:ALLOWED/OI|IO/READ
 ACL:Owner Rights:ALLOWED/OI|CI|IO/CHANGE

und füge die ACL für Lehrer nicht nochmal extra hinzu.

Was du allerdings wissen musst:

  1. Die Templates sind keine conf-files und werden deshalb beim Update (still) überschrieben. → hab ich gerade gemerkt, als ich nachschauen wollte, wie ich es gemacht hatte. War nicht mehr so.
  2. der Altbestand erbt nicht nachträglich, was aber jetzt in den Sommerferien nicht tragisch sein dürfte, weil ohnehin Wechsel und Aufräumen anstehen…

Bin dann mal weg :slight_smile:
LG Jesko

Hallo Jesko,

Danke!

Ich bin gerade mit netzint wieder an dem Thema. Da hilft Dein Beitrag uns bestimmt.

Beste Wünsche

Stefan