Twitter iPhone pliant OnePlus 12 PS5 Disney+ Orange Livebox Windows 11 ChatGPT

mot de passe sur dossiers sur Xserve G4

10 réponses
Avatar
Yann MARTINEAU
Bonjour,
Nous avons un Xserve G4 avec une quinzaine de macs connectés. L'un des
utilisateurs souhaiterait mettre un mot de passe ou une restriction
d'accès sur un de ses dossiers perso. Comment faire? j'ai vu la méthode
des trousseaux mais elle ne permet de stocker que des notes texte et
non des dossiers complets. Il faut sans doute créer une restriction
avec mot de passe au niveau du serveur même...mais comment?
Merci

--
Yann MARTINEAU

10 réponses

Avatar
Nicolas.MICHEL
Yann MARTINEAU wrote:

Bonjour,
Nous avons un Xserve G4 avec une quinzaine de macs connectés. L'un des
utilisateurs souhaiterait mettre un mot de passe ou une restriction
d'accès sur un de ses dossiers perso. Comment faire? j'ai vu la méthode
des trousseaux mais elle ne permet de stocker que des notes texte et
non des dossiers complets. Il faut sans doute créer une restriction
avec mot de passe au niveau du serveur même...mais comment?
Merci


Salut

Ta quesiton n'est pas claire amha.

décris ta config, on pourra te répondre précisément.

Sinon, de base il faut gérer les accès au niveau des permissions de
fichier. Si un utilisateur se logue en tant que "toto" en afp sur ton
serveur, il devrait avoir accès aux dossiers partagés et aux sous
dossiers à 3 conditions :
-soit toto est le propriétaire
-soit toto fait partie du groupe et le groupe est authorisé en lecture
-soit toto n'est ni propriétaire ni membre du groupe mais le dossier est
authorisé à tout le monde en lecture.

Sinon, tu peux aussi créer une image disque cryptée, c'est une autre
solution, plus sécure mais dangereuse pour l'utilisateur. (parce que
s'il oublie le mot de passe, tu ne pourras rien faire pour lui sauf
erreur)

--
S'il n'y a pas de solutions, c'est qu'il n'y a pas de problèmes
iChat/AIM : michelnicolas

Avatar
Yann MARTINEAU
Nicolas MICHEL a formulé la demande :

Ta quesiton n'est pas claire amha.
décris ta config, on pourra te répondre précisément.


Des macs, G4, G5 en os10.2.8 à 10.3 sont connectés à un xserve G4 et
son RAID (500go). Un groupe a été créé sur le Xserve en AFP (appelons
le : PAO) et les users sur leurs macs on accès en lecture et ecriture
sur le RAID. Mon collègue voudrait protéger juste un
"sous-sous-dossier" sur le RAID, car il a un contenu perso. Peut-on
faire en sorte que ce collègue inscrive un mot de passe lorsque l'on
veut ouvrir ce dossier de n'importe quel mac connecté. Mot de passe
qu'il serait le seul bien sûr à connaitre. Il ne s'agit donc pas d'une
restriction sur un disque entier.
Est-ce plus clair ainsi ?

--
Yann MARTINEAU

Avatar
Nicolas.MICHEL
Yann MARTINEAU wrote:

Nicolas MICHEL a formulé la demande :

Ta quesiton n'est pas claire amha.
décris ta config, on pourra te répondre précisément.


Des macs, G4, G5 en os10.2.8 à 10.3 sont connectés à un xserve G4 et
son RAID (500go). Un groupe a été créé sur le Xserve en AFP (appelons
le : PAO) et les users sur leurs macs on accès en lecture et ecriture
sur le RAID. Mon collègue voudrait protéger juste un
"sous-sous-dossier" sur le RAID, car il a un contenu perso. Peut-on
faire en sorte que ce collègue inscrive un mot de passe lorsque l'on
veut ouvrir ce dossier de n'importe quel mac connecté. Mot de passe
qu'il serait le seul bien sûr à connaitre. Il ne s'agit donc pas d'une
restriction sur un disque entier.
Est-ce plus clair ainsi ?


Ok.

Tu veux donc dire que ton collègue, appelons le Jean pour que ce soit
simple, fait partie du groupe PAO.
Il a donc un mot de passe à lui, qu'il utilises pour se connecter à un
dossier partagé que nous appellerons RAID, et ensuite il a plein droits
dans ce dossier et tous les sous-dossiers, tout comme tous les membres
du groupe PAO ?

A première vue, tu peux utiliser BatChmod pour mettre les permissions
ainsi :
drwx------ Jean PAO /RAID/Jean/privé
ça devrais faire ce que tu veux.

A ceci près qu'il est possible que tu aies mis un cron job qui
modifierais les permissions des fichiers. (C'est une des méthodes pour
outrepasser le umask par défaut) Mais ça tu devrais t'en souvennir si tu
as mis ce serveur en place.

--
S'il n'y a pas de solutions, c'est qu'il n'y a pas de problèmes
iChat/AIM : michelnicolas


Avatar
Yann MARTINEAU
Nicolas MICHEL a exprimé avec précision :
Tu veux donc dire que ton collègue, appelons le Jean pour que ce soit
simple, fait partie du groupe PAO.
Il a donc un mot de passe à lui, qu'il utilises pour se connecter à un
dossier partagé que nous appellerons RAID, et ensuite il a plein droits
dans ce dossier et tous les sous-dossiers, tout comme tous les membres
du groupe PAO ?


Il n'a pas de mot de passe au niveau du mac. Chaque paoiste voit en
réseau et travaille directement sur le RAID, sans se logger.
Il y a une liberté totale d'intervention sur le RAID de la part des
paoistes.


A ceci près qu'il est possible que tu aies mis un cron job qui
modifierais les permissions des fichiers. (C'est une des méthodes pour
outrepasser le umask par défaut) Mais ça tu devrais t'en souvennir si tu
as mis ce serveur en place.


Je n'ai rien mis en place, juste assisté le fournisseur en
arrière-plan, et ne suis pas un expert du tout en la matière.
Je pourrai leur poser la question...mais bon je voulais voir si je
pouvais intervenir moi-même simplement...si cela se décidait sur les
paramètres d'un dossier donné.

--
Yann MARTINEAU

Avatar
Nicolas.MICHEL
Yann MARTINEAU wrote:

Il n'a pas de mot de passe au niveau du mac. Chaque paoiste voit en
réseau et travaille directement sur le RAID, sans se logger.
Il y a une liberté totale d'intervention sur le RAID de la part des
paoistes.


C'est possible comment ?
Ils se connectent en guest ou tu as du "single sing on" ?

Dans les 2 cas tu dois changer les permissions sur son dossier.

S'ils se connectent en guest, bin on collègue n'as qu'à se connecter
avec son nom, et il aura son propre contexte de sécurité et pourra
accèder à son dossier.

Si c'est du single sign-on, avec kerberos et tout ça, bin ça devrais
marcher tel quel.

Je n'ai rien mis en place, juste assisté le fournisseur en
arrière-plan, et ne suis pas un expert du tout en la matière.
Je pourrai leur poser la question...mais bon je voulais voir si je
pouvais intervenir moi-même simplement...si cela se décidait sur les
paramètres d'un dossier donné.


Euh, c'est simple vu que c'est fait pour.
Mais ça demande de savoir ce qu'est les permissions de fichier.
As-tu déjà downloadé BatChmod ?

--
S'il n'y a pas de solutions, c'est qu'il n'y a pas de problèmes
iChat/AIM : michelnicolas

Avatar
Yann MARTINEAU
Il se trouve que Nicolas MICHEL a formulé :
Yann MARTINEAU wrote:

Il n'a pas de mot de passe au niveau du mac. Chaque paoiste voit en
réseau et travaille directement sur le RAID, sans se logger.
Il y a une liberté totale d'intervention sur le RAID de la part des
paoistes.


C'est possible comment ?
Ils se connectent en guest ou tu as du "single sing on" ?


Oui tous en "guest", je viens d'alller voir ça, histoire de vérifier.

As-tu déjà downloadé BatChmod ?


Moi non.
Sur les macs on voit les dossiers du RAID avec un possesseur portant le
nom du compte du poste mac(ex: "crea(moi)"). Et le groupe est "admin",
le tout en lecture et ecriture.

--
Yann MARTINEAU


Avatar
Nicolas.MICHEL
Yann MARTINEAU wrote:

Il se trouve que Nicolas MICHEL a formulé :
Yann MARTINEAU wrote:

Il n'a pas de mot de passe au niveau du mac. Chaque paoiste voit en
réseau et travaille directement sur le RAID, sans se logger.
Il y a une liberté totale d'intervention sur le RAID de la part des
paoistes.


C'est possible comment ?
Ils se connectent en guest ou tu as du "single sing on" ?


Oui tous en "guest", je viens d'alller voir ça, histoire de vérifier.


Alors excuse moi d'être franc, mais je penses que les fournisseurs qui
ont mis en place se system sont des pignoufles. Il n'y a pas de sécurité
dans votre système et c'est une mauvaise chose, preuve en est que
finalement, il y a au moins un collègue qui a besoins d'un peu
d'intimité, c'est à dire qu'il doit être traité en temps que user(Jean)
et non en tant que guest(anonyme). Pour 15 users ça vaut déjà la peine
amha d'avoir un opendirectory.
Ceci dit ça ne fait rien, tu n'as qu'à dire à ton collègue de se loguer
avec son nom plutôt qu'en guest, et il aura accès à ses données à lui.
Il faut juste qu'il ait un compte sur le serveur.

As-tu déjà downloadé BatChmod ?


Moi non.


Tu attends que ton fournisseur le fasse ? ;->

Sur les macs on voit les dossiers du RAID avec un possesseur portant le
nom du compte du poste mac(ex: "crea(moi)"). Et le groupe est "admin",
le tout en lecture et ecriture.


Non non, il faut regarder sur le serveur, pas sur le client.
Le client "mappe" les permissions au montage, tu ne sais pas ce qu'il y
a derrière

Donc en résumé, si ton collègue n'a pas de username à lui (vu que toi
c'est crea, je le soupsonne) tu vas sur le serveur lui créer un compte,
puis avec Batchmod tu dis que son dossier lui appartient et que les
autres n'ont pas le droit de lecture. Ensuite quand il se logue il entre
son nom et il devrais avoir accès à tou, alors que toi avec ton login
guest ne devrait pas avoir accès à ses dossiers à lui.

--
S'il n'y a pas de solutions, c'est qu'il n'y a pas de problèmes
iChat/AIM : michelnicolas



Avatar
Yann MARTINEAU
Nicolas MICHEL a exposé le 07/06/2005 :

Donc en résumé, si ton collègue n'a pas de username à lui (vu que toi
c'est crea, je le soupsonne) tu vas sur le serveur lui créer un compte,
puis avec Batchmod tu dis que son dossier lui appartient et que les
autres n'ont pas le droit de lecture. Ensuite quand il se logue il entre
son nom et il devrais avoir accès à tou, alors que toi avec ton login
guest ne devrait pas avoir accès à ses dossiers à lui.


Merci pour ta franchise et ta clarté. je vais voir ce que j'arrive à
faire. mais tu sais le fournisseur a fait au plus simple à notre
demande, car nous ne voulions aucune restriction justement...là en
l'occurence c'est un collègue qui me demande ça ponctuellement, mais en
fait sur le principe il n'aurait pas le droit d'avoir un dossier
verrouillé à lui sur le serveur.
Car nous voulons pouvoir aller partout pour pouvoir "faire la
police"...vue l'indiscipline de certains, leur tendance a mettre le
bordel, on doit pouvoir tout contrôler. Ici on considère que si la
personne veut un espace réellement perso qu'elle aille chez elle !
c'est donc une demande un peu sous le manteau.
Donc sinon il aurait fallu dès le départ créer des comptes par personne
et donner des droits en fonction du contenu du RAID, mais nous ne
connaissions pas encore l'arborescence précise au moment de son
install, et elle évolue encore... Voilà pour la justif.
Moi je lui conseillerai plutôt de faire ça sur le mac directement, pas
sur le serveur, là il n'y a que lui qui y travaille, mais idem s'il
veut mettre une restriction sur un dossier, comment faire? (je vais
poser la question sur un autre forum je pense).
Merci pour ton suivi rapproché. ;o)

--
Yann MARTINEAU

Avatar
Yann MARTINEAU
Nicolas MICHEL avait soumis l'idée :
As-tu déjà downloadé BatChmod ?




J'ai donc fait un essai et ça marche vraiment bien. Merci encore pour
ton aide.
J'ai créé un compte "yann" sur le serveur et téléchargé "batchmod" sur
lequel j'ai donné des restrictions pour "tous" en décochant les trois
cases.
Ensuite je me suis connecté sur un mac en utilisant log "yann" et mot
de passe et ça roule. par contre les connectés en invité ne peuvent
voir le contenu de mon dossier.
A+

--
Yann MARTINEAU



Avatar
Nicolas.MICHEL
Yann MARTINEAU wrote:

Merci pour ta franchise et ta clarté. je vais voir ce que j'arrive à
faire. mais tu sais le fournisseur a fait au plus simple à notre
demande, car nous ne voulions aucune restriction justement...là en
l'occurence c'est un collègue qui me demande ça ponctuellement, mais en
fait sur le principe il n'aurait pas le droit d'avoir un dossier
verrouillé à lui sur le serveur.


mais si, c'est légitime, il y a toujours des choses confidentielles dans
une boite. Que ce soit la compta, la direction, les resources
humaines...

Car nous voulons pouvoir aller partout pour pouvoir "faire la
police"...vue l'indiscipline de certains, leur tendance a mettre le
bordel, on doit pouvoir tout contrôler.


Bin tu es admin, donc tu pouras le faire, c'est fait pour.
Mais c'est pas n'importe qui qui peut aller faire de l'ordre chez les
autres, c'est un privilège restreint à qui de droit.

Ici on considère que si la
personne veut un espace réellement perso qu'elle aille chez elle !
c'est donc une demande un peu sous le manteau.
Donc sinon il aurait fallu dès le départ créer des comptes par personne
et donner des droits en fonction du contenu du RAID, mais nous ne
connaissions pas encore l'arborescence précise au moment de son
install, et elle évolue encore... Voilà pour la justif.


Mouais, tu fais comme tu veux mais ne serais-ce que pour éviter le
classic "on a jetté mon dossier", perso je met des permissions
restreintes.

Moi je lui conseillerai plutôt de faire ça sur le mac directement, pas
sur le serveur, là il n'y a que lui qui y travaille, mais idem s'il
veut mettre une restriction sur un dossier, comment faire?


Bin pareil, sauf que ça vas être plus compliqué pour lui :
tu fais un compte à son nom et pour accèder à des affaires il se délogue
puis se relogue. Mais en local il n'aura pas de sauvegardes, donc ça vas
bien pour les photo de vacances, moins bien pour les fiches salaires.

(je vais poser la question sur un autre forum je pense).


Tu auras plus de réponses qu'ici :)

Merci pour ton suivi rapproché. ;o)


De rien

--
S'il n'y a pas de solutions, c'est qu'il n'y a pas de problèmes
iChat/AIM : michelnicolas