访问权限控制

本页面介绍如何控制对 Filestore 实例的访问权限。

  • NFSv4.1 协议(预览版)中, 则可以使用 Kerberos 来保护对 Filestore 实例的访问。对于 如需了解详情,请参阅关于支持的协议

  • 或者,您也可以使用 Linux 选项来控制 NFS 访问 Identity and Access Management (IAM),用于控制对实例的访问权限 操作(例如创建、修改、查看和删除实例)。通过 以下指南将详细介绍如何完成上述每项任务。

文件共享导出设置

Filestore 文件共享分配有以下默认 /etc/exports 设置:

  • 客户端列表 - 用于标识允许连接到文件的客户端 共享 — 包含您访问的 VPC 网络中的每个内部 IP 地址, 。内部 IP 地址 为子网子网中列出的任意范围, 范围。但是,如果你 有采用非 RFC 1918 的客户端 您必须明确授予他们 使用 Google Cloud Armor 基于 IP 的访问权限控制
  • 使用了 rw 选项,因此文件共享允许读写操作。
  • 使用了用户 ID 映射选项 no_root_squash,因此 Filestore 实例和客户端上的所有用户和群组(包括 root 用户)都应该是相同的。
  • 所有其他选项均使用 /etc/exports 默认值。

基本层级实例

基本 SSD 和基本 HDD 实例会创建带有标签 /config/google-prober,用于帮助支持内部探测流程, 进而验证访问权限、耐用性或性能。该分享会导出到 将客户端列表设置为仅限实例 IP 地址访问, 如上一节所述。探测器可以访问分享的内容 仅托管或源自实例,且无法从外部访问 实例。无论 基于 IP 的访问权限控制 。用户可以使用 showmount -e 命令查看导出的共享。

基于 IP 的访问权限控制

您可以通过以下方式更改这些导出设置: 或者在 Google Cloud 控制台 Storage 存储分区中 使用 gcloud CLI 创建实例。有关详情,请参阅 配置基于 IP 的访问权限控制

您还可以在创建实例后添加新的访问权限控制规则或修改现有规则。如需了解详情,请参阅修改实例

文件共享权限

创建 Filestore 实例时,该实例的文件共享具有默认的 POSIX 文件权限 rwxr-xr-x。这些权限 就意味着在 Filestore 实例上,只有已连接的 客户端对文件共享具有读写权限。其他用户默认只具有读取访问权限;但客户端 root 用户可以更改权限和所有者。

配置对文件共享的访问权限

装载文件共享时,您可以使用装载选项/etc/fstab 设置来确定文件共享是否可写入数据以及是否可在该文件共享中执行文件。装载文件共享后,您便可以使用 chmodsetfacl 等标准 Linux 命令来设置文件和文件共享权限。只有基本层级支持 setfacl

设置一致的权限

我们强烈建议您为连接到同一 Filestore 实例的所有客户端上的每位用户设置一致的权限,以防止提权。如果文件共享装载在多个客户端上,并且用户在其中某个客户端上具有(但在其他客户端上没有)root 权限,则可能会发生以下提权现象:

  • 假设用户从其具有 root 访问权限的客户端设置可执行文件的 setuid 属性。
  • 然后,用户将该可执行文件上传到文件共享。
  • 那么,用户在其至少具有读取访问权限的任何客户端上,便能够以 root 用户身份执行上传的文件。

出现这种情况的原因是 setuid 位允许用户使用文件所有者(在本例中为 root)的权限来执行文件。

权限重叠

可用区级、区域级和企业级 实例现在支持重叠权限。

如果为重叠的 IP 地址定义了两条单独的访问权限控制规则 则为较小子网定义的规则优先。

例如,如果 JSON 配置文件包含授予读取权限和 拥有 IPv4 地址子网 10.0.0.0/24 的写入权限,以及一条单独的规则 授予对 IPv4 地址子网 10.0.0.0/28、Filestore 的只读权限 以便首先识别并应用针对较小子网的规则。另一条规则是 然后再应用于所定义的 IP 地址子网的剩余部分。在本课中, 例如,使用 IPv4 地址 10.0.0.20 的客户端被授予读取和写入权限 权限,而使用 10.0.0.12 的客户端会被授予只读权限:

   {
  "--file-share":
    {
      "capacity": "2048",
      "name": "my_vol",
      "nfs-export-options": [
        {
          "access-mode": "READ_WRITE",
          "ip-ranges": [
            "10.0.0.0/24"
          ],
          "squash-mode": "ROOT_SQUASH",
          "anon_uid": 1003,
          "anon_gid": 1003
        },
         {
          "access-mode": "READ_ONLY",
          "ip-ranges": [
            "10.0.0.0/28"
          ],
          "squash-mode": "NO_ROOT_SQUASH"
        }
      ]
    }
}

您需要遵守一些限制要求:

  • 不支持为相同的 IPv4 子网设置重叠权限,并返回 出错。

  • 基本 SSD 或基本 HDD 实例不支持重叠权限。

后续步骤