Zum Inhalt springen
LGM-OS
Dokumentation

Die vier Schichten, die entscheiden, wer was sieht.

Benutzer, Berechtigungen und wer was sieht

9 min · 12 Abschnitte

Ein NAS zu Hause benutzen mehrere Leute, und nicht alle müssen dasselbe sehen. Diese Anleitung erklärt die vier Schichten, die entscheiden, wer was sieht, warum es vier sind und welche du im jeweiligen Fall änderst.

Die Regel dahinter, die die Hälfte der Fragen erspart: Es entscheidet das NAS, nicht das Symbol. Eine Anwendung zu verstecken schützt sie nicht; die Berechtigung wird jedes Mal auf dem Server geprüft.

1. Die vier Schichten

SchichtEntscheidetWo du es änderst
Das KontoOb diese Person existiert und hereinkommtSystemsteuerung → Benutzer und Gruppen
Die AnwendungenWelche Apps sie auf dem Desktop sieht und auf welcher StufeDie Karte dieses Kontos → Anwendungen
Die OrdnerIn welche Freigaben sie kommt und ob sie schreiben darfSystemsteuerung → Freigaben → Berechtigungen
Die ProtokolleWorüber sie hereinkommt: Panel, SMB, SFTP, WebDAVDie Karte dieses Kontos

Sie sind mit Absicht unabhängig. Jemandem die Anwendung Dateien wegzunehmen schließt ihm die Freigabe über SMB nicht: Das sind zwei verschiedene Türen, und ein echter Haushalt benutzt beide.

2. Das Konto

Beim Anlegen eines Kontos entstehen gleichzeitig bis zu drei: das des Panels, das des Systems (SSH/SFTP) und das von SMB. Das Passwort wird einmal gesetzt und geht an alle drei.

Ab da gehen sie eigene Wege. Das Passwort des Panels zu ändern ändert nicht das von SMB. Das verwirrt am Anfang am meisten, und es hat einen Grund: Es sind verschiedene Passwortsysteme, und das NAS kann das von SMB nicht mehr lesen, sobald es gespeichert ist.

Jede Person hat außerdem ihren eigenen Ordner —„Mein Laufwerk“—, den nur sie sieht. Du musst ihn weder anlegen noch freigeben: Er existiert, seit es das Konto gibt.

Rollen im Panel

  • Administrator. Alles, auch Konten anlegen und das System anfassen.
  • Normal. Was ihm zugestanden wurde, nicht mehr und nicht weniger.

Es gibt keine Rolle dazwischen, und das ist Absicht: Was andere Systeme lösen, indem sie Rollen erfinden, wird hier gelöst, indem man einzelne Bildschirme zugesteht (Abschnitt 4).

3. Die Anwendungen: drei Stufen

Jede Anwendung wird mit einer dieser drei vergeben:

  • Kein Zugriff — das Symbol erscheint nicht einmal.
  • Ansehen — sie geht auf und man schaut hinein; die Knöpfe, die schreiben, sind nicht da.
  • Benutzen — anschauen und anfassen.

Das hier bekommt ein frisch angelegtes Konto, ohne dass du etwas änderst:

AnwendungAb WerkWarum
DateienBenutzenIhr „Mein Laufwerk“ und was mit ihr geteilt wird
GalerieBenutzenIhre Fotos
NotizenBenutzenIhre Notizen
DownloadsBenutzenSachen mit dem NAS herunterladen
Kalender und KontakteBenutzenIhr Kalender gehört ihr
ÜbersichtAnsehenWie es dem Gerät geht, ohne es anfassen zu können
MonitorAnsehenAuslastung von Prozessor, Speicher, Netz und Festplatten
KamerasKein ZugriffIns Haus schauen ist nicht für jeden
SicherungenKein ZugriffUnd es lässt sich nur Ansehen zugestehen
SpeicherKein ZugriffUnd es lässt sich nur Ansehen zugestehen
PaketzentrumKein Zugriff⚠️ Siehe die Warnung unten
DockerKein Zugriff⚠️ Siehe die Warnung unten
Virtuelle MaschinenKein Zugriff⚠️ Siehe die Warnung unten
TerminalKein ZugriffNur Administratoren

Zwei Anwendungen lassen sich nicht ganz vergeben. Sicherungen und Speicher nehmen nur „Ansehen“. Sie anzufassen heißt, Volumes anzulegen und zu zerstören oder zu ändern, wohin die Sicherung des ganzen Hauses geht: Das ist das Gerät verwalten. Ein „Benutzen“ anzubieten, das in Wahrheit nichts anfassen lässt, wäre auf dem Bildschirm gelogen.

⚠️ Drei Anwendungen geben das Gerät durch eine andere Tür her. Paketzentrum, Docker und Virtuelle Maschinen lassen sich zugestehen —dafür ist das hier da—, aber wer eine Anwendung installiert, einen Container startet oder eine Maschine hochfährt, kann Ordner des Systems darin einhängen. Der Bildschirm warnt dich, bevor du es abnickst. Gib sie nur denen, die wirklich verwalten.

4. Die Systemsteuerung, Bildschirm für Bildschirm

Die Systemsteuerung ist kein Alles-oder-nichts. Jeder Bildschirm ist eine Berechtigung, mit denselben drei Stufen, und das Symbol der Systemsteuerung erscheint, wenn einer davon zugestanden ist.

Ein neues Konto kommt mit dem Eigenen und dem Harmlosen offen zur Welt, und allem, was das Gerät verwaltet, geschlossen:

Ab WerkBildschirme
BenutzenDein Konto und 2FA (ihr Passwort und ihr 2FA)
AnsehenAdressen · Angaben zum Gerät · Region und Aussehen
Kein ZugriffAlle anderen

Die übrigen, in denselben Gruppen und mit denselben Namen wie die Startseite der Systemsteuerung, damit du weißt, was du zugestehst:

  • Dateien teilen — Freigaben, Dateidienste.
  • Benutzer und Berechtigungen — Benutzer und Gruppen ⚠️, Dein Konto und 2FA, Verzeichnisdienst ⚠️.
  • Netzwerk — Netzwerk ⚠️, Adressen, DNS ⚠️, DHCP ⚠️, SSH ⚠️, SNMP, Smart Home.
  • Zugriff von außen — Externer Zugriff, VPN ⚠️.
  • Dienste des NAS — Kalender und Kontakte, Drucker.
  • Sicherheit — Sicherheitsberater, Firewall ⚠️, Passwörter, Ländersperre, Bericht und Falle, Antivirus, IPs sperren.
  • System — Angaben zum Gerät, Lizenz, Region und Aussehen, Anmeldeseite, Bericht über den Platz, USV / UPS, Ausschalten und neu starten ⚠️.
  • Verwaltung — Systemprüfung, Protokollzentrum, LGM-OS aktualisieren ⚠️, Geplante Aufgaben ⚠️, Warnungen, Sicherung der Konfiguration ⚠️, Die Daten von deinem alten NAS holen ⚠️.
⚠️ Die markierten geben, mit Benutzen zugestanden, das Gerät durch eine andere Tür her: Wer Benutzer verwaltet, kann sich selbst zum Administrator machen, wer das Netz anfasst, kann das NAS unerreichbar machen, und wer die geplanten Aufgaben hat, kann das NAS ausführen lassen, was er will. Das Panel warnt dich, bevor du speicherst.

5. Gruppen: die Regel, die du nur einmal schreibst

Alles oben lässt sich einer Gruppe geben statt einer Person. „Die Kameras, für alle im Haus“ ist eine Regel, nicht sieben.

Wenn es für dieselbe Anwendung Regeln der Gruppe und der Person gibt:

  • Die der Person gewinnt, auch wenn sie strenger ist. Genau das macht „die ganze Gruppe außer dem einen“ möglich, die Ausnahme, die man am Ende immer braucht.
  • Zwischen zwei Gruppen gewinnt die großzügigere, was jeder erwartet, der in beiden ist.

Praktisch: Bau die Gruppen danach, wie das Haus benutzt wird (Erwachsene, Gäste, die Kinder), nicht nach Anwendungen. Eine Gruppe pro Anwendung ist die Liste, die niemand pflegt.

6. Die Freigaben

Einen Ordner freizugeben und jemandem Zugriff zu geben sind zwei verschiedene Schritte, und da hängen fast alle:

  1. Den Ordner anlegen, unter Systemsteuerung → Freigaben.
  2. Sagen, worüber er veröffentlicht wird: SMB, NFS, WebDAV — jedes wird bei diesem Ordner angehakt, und das Protokoll muss außerdem unter Dateidienste eingeschaltet sein.
  3. Sagen, wer hereinkommt: in den Berechtigungen dieses Ordners, Person für Person oder Gruppe für Gruppe, mit Kein Zugriff / Nur Lesen / Lesen und Schreiben.

Ohne Schritt 3 existiert der Ordner, und niemand sieht ihn. Das ist die richtige Reihenfolge: Ein neuer Ordner kommt geschlossen zur Welt.

Auf derselben Karte gibt es einen Schalter, Leert sich von allein, für den Ordner hin und zurück —den zum Austauschen mit den Leuten im Haus, den für das, was vom Handy hochgeht—: Jeden Tag räumt er weg, was länger als N Tage nicht angefasst wurde, statt ihn wachsen zu lassen, bis das Volume voll ist. Er kommt ausgeschaltet, und er steht in Dateien.

7. Wie viel Platz jeder hat

Auf der Karte jedes Kontos lässt sich eine Grenze setzen. Ohne Grenze teilen sich alle das ganze Volume, und der Erste, der eine Staffel in 4K herunterlädt, frisst es auf.

Die Grenze gilt beim Schreiben, egal woher es kommt —Panel, SMB oder SFTP—, und wer sie erreicht, bekommt auf seinem Gerät ein ganz normales „kein Platz mehr“.

Bei 90 % der Grenze warnt das Panel die Verwaltung —mit dem Hinweis, wo man sie anhebt— und die Person, wenn sie ins Panel kommt, damit sie Platz macht. Einmal pro Schreck: Wenn sie unter 85 % fällt und wieder vollläuft, warnt es erneut.

8. Jemanden abmelden

Beim Löschen eines Kontos wird alles Seine auf einmal geschlossen: der Zugang zum Panel, das Konto des Systems, SMB, seine offenen Sitzungen, seine Freigabelinks und seine Dateianfragen, seine Zeile in den Berechtigungen jedes Ordners und seine Regeln für Anwendungen.

Das Letzte ist wichtiger, als es aussieht: Blieben sie stehen, würde eine neue Person mit demselben Namen das der vorherigen erben. In einem Haushalt passiert das — man löscht „gast“ und legt ihn Monate später wieder an.

Was NICHT gelöscht wird, sind seine Dateien. Sein „Mein Laufwerk“ bleibt auf dem Volume. Das ist Absicht: Ein Konto zu löschen ist ein Klick, und die Daten von jemandem zu löschen sollte keiner sein.

9. API-Schlüssel

Für Skripte und Hausautomation, die ohne Passwort und ohne Browser mit dem NAS reden. Jedes Konto legt seine eigenen unter Systemsteuerung → Dein Konto und 2FA → API-Schlüssel an: Er wird ein einziges Mal gezeigt, läuft ab, wann du es sagst, und lässt sich auf ein paar Anwendungen begrenzen. Du benutzt ihn als Authorization: Bearer lgm_… auf jeder Route der API, mit dem, was sein Besitzer darf. Ein Schlüssel ändert nie das Passwort oder das Konto: Das macht man im Panel, mit dem Passwort. Er öffnet auch die Live-Verbindungen des Panels nicht (den Monitor, die Konsole, das Live-Bild der Kameras: die laufen über WebSocket und brauchen die Sitzung des Browsers), und er lädt den Bericht für den Support nicht herunter; und ein auf ein paar Anwendungen begrenzter Schlüssel kommt weder an den Editor für Dokumente noch an irgendetwas, das nicht zu diesen Anwendungen gehört. Wird ein Konto abgemeldet, gehen seine Schlüssel mit.

10. SSH-Schlüssel

Damit ein Laptop mit rsync Sicherungen macht oder ein SFTP-Programm hereinkommt, ohne das Passwort zu schreiben. Jedes Konto fügt den öffentlichen Schlüssel seines Geräts (den, der auf .pub endet) unter Systemsteuerung → Dein Konto und 2FA → SSH-Schlüssel ein, und wer verwaltet, kann ihn auf der Karte jedes Benutzers hinterlegen („Benutzer und Gruppen → das Konto → Zugang“). Ein Schlüssel öffnet nichts, was das Konto nicht ohnehin hat: Es braucht eine SSH-Konsole oder SFTP. Wird ein Konto abgemeldet, gehen seine Schlüssel mit.

Siehe auch

Duplizieren (in der Liste der Benutzer) legt ein Konto mit denselben Anwendungen, Ordnern, Gruppen, derselben Platzgrenze, demselben Zugang zum Panel und denselben Türen wie ein anderes an; das Passwort ist ein neues. Und statt das Passwort selbst zu schreiben, kannst du „Sie soll es selbst über einen Link setzen“ anhaken: Das Konto kommt geschlossen zur Welt, und du bekommst einen Link zum einmaligen Gebrauch, der 48 Stunden gilt, damit diese Person ihr Passwort von ihrem Handy aus setzt. Der Link ist nur ein einziges Mal zu sehen; geht er verloren, erzeugst du über „Bearbeiten“ einen neuen, und der vorherige gilt nicht mehr. Nur für Konten von Personen: weder für die des Systems noch für die der Domäne.