JavaScript is required to for searching.
Omitir V�nculos de navegaci�n
Salir de la Vista de impresi�n
Transición de Oracle Solaris 10 a Oracle Solaris 11     Oracle Solaris 11 Information Library (Español)
search filter icon
search icon

Información del documento

Prefacio

1.  Transición de Oracle Solaris 10 a Oracle Solaris 11 (descripción general)

2.  Transición a los métodos de instalación de Oracle Solaris 11

3.  Gestión de dispositivos

4.  Funciones de gestión de almacenamiento

5.  Gestión de sistemas de archivos

6.  Gestión del software

7.  Gestión de configuración de red

8.  Gestión de configuración del sistema

9.  Gestión de la seguridad

Cambios en las funciones de seguridad

Funciones de seguridad de red

Funciones de seguridad eliminadas

Roles, derechos, privilegios y autorizaciones

Visualización de los privilegios

Cambios en la seguridad de los archivos y los sistemas de archivos

La propiedad aclmode se ha vuelto a incorporar

Cifrado de sistemas de archivos ZFS

Zonas inmutables

10.  Gestión de las versiones de Oracle Solaris en un entorno virtual

11.  Cambios de entorno de usuario y gestión de cuentas de usuario

12.  Uso de las funciones de Oracle Solaris Desktop

A.  Transición de versiones anteriores de Oracle Solaris 11 a Oracle Solaris 11

Cambios en la seguridad de los archivos y los sistemas de archivos

En las siguientes secciones, se describen los cambios introducidos en materia de seguridad de archivos y sistemas de archivos.

La propiedad aclmode se ha vuelto a incorporar

La propiedad aclmode que determina el modo en que se modifican los permisos de ACL en un archivo durante una operación chmod se ha vuelto a introducir en Oracle Solaris 11. Los valores aclmode son discard, mask y passthrough . El valor predeterminado discard es el más restrictivo, y el valor passthrough es el menos restrictivo.

Ejemplo 9-2 Interacción de ACL con las operaciones chmod en archivos ZFS

Los siguientes ejemplos muestran cómo influyen los valores de propiedad aclmode y aclinherit específicos en la interacción de las ACL existentes con una operación chmod que reduce o expande cualquier permiso de ACL existente para ser consistente con la propiedad de un grupo.

En este ejemplo, la propiedad aclmode se establece como mask y la propiedad aclinherit se establece como restricted. Los permisos de ACL de este ejemplo se muestran en modo compacto, que permite ilustrar el cambio de los permisos con más facilidad.

El archivo original y la propiedad de grupo y los permisos de ACL son los siguientes:

# zfs set aclmode=mask pond/whoville
# zfs set aclinherit=restricted pond/whoville

# ls -lV file.1
-rwxrwx---+  1 root     root      206695 Aug 30 16:03 file.1
               user:amy:r-----a-R-c---:-------:allow
              user:rory:r-----a-R-c---:-------:allow
         group:sysadmin:rw-p--aARWc---:-------:allow
            group:staff:rw-p--aARWc---:-------:allow
                 owner@:rwxp--aARWcCos:-------:allow
                 group@:rwxp--aARWc--s:-------:allow
              everyone@:------a-R-c--s:-------:allow

Una operación chown cambia la propiedad de archivo de file.1, y el usuario propietario, amy, empieza a ver la salida. Por ejemplo:

# chown amy:staff file.1
# su - amy
$ ls -lV file.1
-rwxrwx---+  1 amy      staff     206695 Aug 30 16:03 file.1
               user:amy:r-----a-R-c---:-------:allow
              user:rory:r-----a-R-c---:-------:allow
         group:sysadmin:rw-p--aARWc---:-------:allow
            group:staff:rw-p--aARWc---:-------:allow
                 owner@:rwxp--aARWcCos:-------:allow
                 group@:rwxp--aARWc--s:-------:allow
              everyone@:------a-R-c--s:-------:allow

La siguiente operación chmod cambia el modo de los permisos a uno más restrictivo. En este ejemplo, los permisos de ACL modificados de los grupos sysadmin y staff no exceden los permisos del grupo propietario.

$ chmod 640 file.1
$ ls -lV file.1
-rw-r-----+  1 amy      staff     206695 Aug 30 16:03 file.1
               user:amy:r-----a-R-c---:-------:allow
              user:rory:r-----a-R-c---:-------:allow
         group:sysadmin:r-----a-R-c---:-------:allow
            group:staff:r-----a-R-c---:-------:allow
                 owner@:rw-p--aARWcCos:-------:allow
                 group@:r-----a-R-c--s:-------:allow
              everyone@:------a-R-c--s:-------:allow

La siguiente operación chmod cambia el modo de los permisos a uno menos restrictivo. En este ejemplo, los permisos de ACL modificados de los grupos sysadmin y staff se restauran para permitir los mismos permisos que el grupo propietario.

$ chmod 770 file.1
$ ls -lV file.1
-rwxrwx---+  1 amy      staff     206695 Aug 30 16:03 file.1
               user:amy:r-----a-R-c---:-------:allow
              user:rory:r-----a-R-c---:-------:allow
         group:sysadmin:rw-p--aARWc---:-------:allow
            group:staff:rw-p--aARWc---:-------:allow
                 owner@:rwxp--aARWcCos:-------:allow
                 group@:rwxp--aARWc--s:-------:allow
              everyone@:------a-R-c--s:-------:allow

Cifrado de sistemas de archivos ZFS

En las versiones anteriores de Oracle Solaris y en esta versión, la función de estructura criptográfica proporciona los comandos encrypt, decrypt y mac para cifrar archivos.

Oracle Solaris 10 no admite cifrado ZFS, pero Oracle Solaris 11 soporta las siguientes funciones de cifrado ZFS:

Ejemplo 9-3 Creación de un sistema de archivos ZFS cifrado

El ejemplo siguiente muestra cómo crear un sistema de archivos ZFS cifrado. La política de cifrado predeterminada debe proporcionar una frase de contraseña, que debe tener un mínimo de 8 caracteres de longitud.

# zfs create -o encryption=on tank/data
Enter passphrase for 'tank/data': xxxxxxxx
Enter again: xxxxxxxx

El algoritmo de cifrado predeterminado es aes-128-ccm cuando el valor de cifrado de un sistema de archivos está on (activado).

Una vez creado el sistema de archivo cifrado, el cifrado de este no se puede anular. Por ejemplo:

# zfs set encryption=off tank/data
cannot set property for 'tank/data': 'encryption' is readonly

Para obtener más información, consulte Cifrado de sistemas de archivos ZFS de Administración de Oracle Solaris: sistemas de archivos ZFS.

Zonas inmutables

La función file-mac-profile, una novedad de Oracle Solaris 11, permite ejecutar zonas con un sistema de archivos raíz de sólo lectura. Esta función le permite elegir entre cuatro perfiles predefinidos que determinan qué proporción de un sistema de archivos de zonas es de sólo lectura únicamente, incluso para los procesos que tienen privilegios allzone. Consulte Propiedad zonecfg file-mac-profile de Administración de Oracle Solaris: zonas de Oracle Solaris, zonas de Oracle Solaris 10 y gestión de recursos.