View a markdown version of this page

Menggunakan ACL Windows untuk membatasi akses berbagi file SMB - AWS Storage Gateway

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Menggunakan ACL Windows untuk membatasi akses berbagi file SMB

Gateway file Amazon S3 mendukung dua metode berbeda untuk mengontrol akses ke file dan direktori yang disimpan melalui berbagi file SMB: izin POSIX, atau ACL Windows.

Bagian ini menjelaskan cara menggunakan daftar kontrol akses (ACL) Microsoft Windows pada berbagi file SMB yang menggunakan Microsoft Active Directory (AD) untuk otentikasi. Dengan menggunakan ACL Windows, Anda dapat mengatur izin berbutir halus pada file dan folder di berbagi file SMB Anda.

Berikut ini adalah beberapa karakteristik penting dari Windows ACL pada berbagi file SMB:

  • ACL Windows dipilih secara default untuk berbagi file SMB saat gateway file Anda bergabung ke domain Active Directory.

  • Saat ACL diaktifkan, informasi ACL disimpan di metadata objek Amazon S3.

  • Gateway menyimpan hingga 10 ACL per file atau folder.

  • Saat Anda menggunakan berbagi file SMB dengan ACL yang diaktifkan untuk mengakses objek S3 yang dibuat di luar gateway Anda, objek mewarisi informasi ACL dari folder induk.

catatan

ACL root default untuk berbagi file SMB memberikan akses penuh ke semua orang, tetapi Anda dapat mengubah izin ACL root. Anda dapat menggunakan root ACL untuk mengontrol akses ke berbagi file. Anda dapat mengatur siapa yang dapat memasang berbagi file (memetakan drive) dan izin apa yang didapat pengguna ke file dan folder secara rekursif di berbagi file. Namun, kami menyarankan Anda menetapkan izin ini pada folder tingkat atas di bucket S3 sehingga ACL Anda tetap ada.

Anda dapat mengaktifkan ACL Windows saat membuat berbagi file SMB baru dengan menggunakan operasi CreateSMBFileShare API. Atau Anda dapat mengaktifkan ACL Windows pada berbagi file SMB yang ada dengan menggunakan operasi UpdateSMBFileShare API.

Mengaktifkan ACL Windows pada Berbagi File SMB Baru

Ambil langkah-langkah berikut untuk mengaktifkan ACL Windows pada berbagi file SMB baru.

Untuk mengaktifkan ACL Windows saat membuat berbagi file SMB baru
  1. Buat gateway file jika Anda belum memilikinya. Untuk informasi selengkapnya, lihat Membuat gateway Anda.

  2. Jika gateway tidak bergabung ke domain, tambahkan ke domain. Untuk informasi selengkapnya, lihat Menggunakan Active Directory untuk mengotentikasi pengguna.

  3. Buat berbagi file SMB. Untuk informasi selengkapnya, silakan lihat

  4. Aktifkan ACL Windows pada berbagi file dari konsol Storage Gateway.

    Untuk menggunakan Konsol Gateway Storage, lakukan hal berikut:

    1. Pilih file share dan pilih Edit file share.

    2. Untuk File/directory akses yang dikendalikan oleh opsi, pilih Daftar Kontrol Akses Windows.

  5. (Opsional) Tambahkan pengguna admin ke AdminUsersList, jika Anda ingin pengguna admin memiliki hak istimewa untuk memperbarui ACL pada semua file dan folder di berbagi file.

    catatan

    Jika Anda telah mengonfigurasi daftar Pengguna dan Grup yang Diizinkan dan Ditolak dalam pengaturan berbagi file SMB, ACL tidak akan memberikan akses apa pun yang mengesampingkan daftar tersebut.

    Daftar Pengguna dan Grup yang Diizinkan dan Ditolak dievaluasi sebelum ACL, dan mengontrol pengguna mana yang dapat memasang atau mengakses berbagi file. Jika ada pengguna atau grup yang ditempatkan pada daftar Diizinkan, daftar tersebut dianggap aktif, dan hanya pengguna tersebut yang dapat memasang berbagi file.

    Setelah pengguna memasang berbagi file, ACL kemudian memberikan perlindungan yang lebih granular yang mengontrol file atau folder tertentu yang dapat diakses pengguna.

  6. Perbarui ACL untuk folder induk di bawah folder root. Untuk melakukan ini, gunakan Windows File Explorer untuk mengkonfigurasi ACL pada folder di berbagi file SMB.

    catatan

    Jika Anda mengonfigurasi ACL di root alih-alih folder induk di bawah root, izin ACL tidak dipertahankan di Amazon S3.

    Sebaiknya setel ACL di folder tingkat atas di bawah root berbagi file Anda, alih-alih menyetel ACL langsung di root berbagi file. Pendekatan ini mempertahankan informasi sebagai metadata objek di Amazon S3.

  7. Aktifkan warisan sebagaimana mestinya.

    catatan

    Anda dapat mengaktifkan warisan untuk berbagi file yang dibuat setelah 8 Mei 2019.

Jika Anda mengaktifkan warisan dan memperbarui izin secara rekursif, Storage Gateway memperbarui semua objek di bucket S3. Tergantung pada jumlah objek dalam bucket, pembaruan dapat memakan waktu beberapa saat untuk diselesaikan.

Mengaktifkan ACL Windows pada Berbagi File SMB yang Ada

Ambil langkah-langkah berikut untuk mengaktifkan ACL Windows pada berbagi file SMB yang ada yang memiliki izin POSIX.

Untuk mengaktifkan ACL Windows pada berbagi file SMB yang ada menggunakan Konsol Gateway Storage
  1. Pilih file share dan pilih Edit file share.

  2. Untuk File/directory akses yang dikendalikan oleh opsi, pilih Daftar Kontrol Akses Windows.

  3. Aktifkan warisan sebagaimana mestinya.

    catatan

    Kami tidak menyarankan pengaturan ACL di tingkat root, karena jika Anda melakukan ini dan menghapus gateway Anda, Anda perlu mengatur ulang ACL lagi.

Jika Anda mengaktifkan warisan dan memperbarui izin secara rekursif, Storage Gateway memperbarui semua objek di bucket S3. Tergantung pada jumlah objek dalam bucket, pembaruan dapat memakan waktu beberapa saat untuk diselesaikan.

Batasan Saat Menggunakan ACL Windows

Ingatlah batasan berikut saat menggunakan ACL Windows untuk mengontrol akses ke berbagi file SMB:

  • ACL Windows hanya didukung pada berbagi file yang menggunakan Active Directory untuk otentikasi saat Anda menggunakan klien Windows SMB untuk mengakses berbagi file.

  • File gateway mendukung maksimal 10 entri ACL untuk setiap file dan direktori.

  • Gateway file tidak mendukung Audit dan Alarm entri, yang merupakan entri daftar kontrol akses sistem (SACL). Dukungan gateway file Allow dan Deny entri, yang merupakan entri daftar kontrol akses diskresioner (DACL).

  • Gateway file tidak mendukung izin Advanced Access Control Entry (ACE).

  • Pengaturan ACL root dari berbagi file SMB hanya ada di gateway, dan pengaturan dipertahankan di seluruh pembaruan gateway dan restart.

    catatan

    Jika Anda mengonfigurasi ACL di root alih-alih folder induk di bawah root, izin ACL tidak dipertahankan di Amazon S3.

    Mengingat kondisi ini, pastikan untuk melakukan hal berikut:

    • Jika Anda mengonfigurasi beberapa gateway untuk mengakses bucket Amazon S3 yang sama, konfigurasikan ACL root pada setiap gateway agar izin tetap konsisten.

    • Jika Anda menghapus berbagi file dan membuatnya kembali di bucket Amazon S3 yang sama, pastikan Anda menggunakan kumpulan ACL root yang sama.