← Todas las guías

Guía defensiva

¿Cómo decidir permisos entre usuario, grupo y directorio en Linux?

Los permisos no se eligen por una cifra memorizada. En un caso de laboratorio importa quién necesita acceso, qué rol comparte el recurso y si el directorio permite llegar a él.

Describe el caso antes del modo

Supón que un servicio de ejemplo lee /srv/example-app/config.ini y un equipo de mantenimiento debe consultarlo sin cambiarlo. Antes de pensar en permisos, identifica propietario, grupo que ejecuta el servicio, grupos de mantenimiento y permisos del directorio padre.

El objetivo no es dar acceso a todas las cuentas locales. Es permitir la lectura necesaria a la identidad o grupo adecuado y conservar la escritura donde el proceso responsable la necesita. Esa frase describe una necesidad que después puede comprobarse.

Elige propietario o grupo por responsabilidad

El propietario es útil cuando una sola cuenta mantiene el archivo. El grupo funciona cuando varias identidades autorizadas comparten una tarea estable. El conjunto de otras personas debe ser el último conjunto a considerar, porque amplía el acceso a quienes no participan en esa responsabilidad.

Ejemplo: si el proceso y mantenimiento pertenecen a appops, asignar el grupo correcto y lectura de grupo puede expresar mejor la regla que abrir lectura para todos. La decisión se revisa con el equipo dueño; no se aplica a rutas de producción desde una guía.

Incluye el directorio en la revisión

Leer un archivo dentro de un directorio también depende de poder recorrer los directorios de su ruta. Los bits del archivo pueden parecer adecuados y aun así el acceso fallar o quedar demasiado abierto en un padre. Revisa cada componente relevante sin cambiarlo en una primera pasada.

La escritura sobre un directorio controla operaciones sobre sus entradas y es distinta de escribir el contenido de un archivo. Anotar esta diferencia evita arreglar un acceso a una carpeta añadiendo permisos de escritura donde sólo hacía falta recorrerla.

Verifica el efecto y conserva excepciones

Después de un cambio autorizado, valida con una cuenta de laboratorio perteneciente al grupo previsto y otra fuera de él. Comprueba la lectura esperada y el rechazo esperado; ambos resultados documentan el límite de la política.

ACL, montajes y controles adicionales pueden modificar lo que indican los nueve bits tradicionales. Si la prueba contradice los metadatos, registra esa diferencia como límite de la conclusión. No fuerces un permiso más amplio hasta conocer el control que participa.

Fuentes para profundizar