이 장에서는 보호 데이터베이스에서 사용자, 기계 그리고 그룹 항목을 작성하고 유지하는 방법을 설명합니다.
이 장에서는 지정된 명령을 사용하여 다음 타스크를 수행하는 방법을 설명합니다.
| 보호 데이터베이스 항목 표시 | pts examine |
| 사용자, 기계 또는 그룹 이름을 AFS ID에 대응 | pts examine |
| 항목 소유자나 작성자 표시 | pts examine |
| 그룹에 속하는 사용자나 기계 수 표시 | pts examine |
| 속하는 그룹 사용자나 기계의 수 표시 | pts examine |
| 그룹-작성 할당량 표시 | pts examine |
| 항목 개인 플래그 표시 | pts examine |
| 그룹 구성원 또는 사용자나 기계가 속하는 그룹 표시 | pts membership |
| 사용자나 그룹이 소유하는 그룹 표시 | pts listowned |
| 보호 데이터베이스에 있는 모든 항목 표시 | pts listentries |
| 기계 항목 작성 | pts createuser |
| 그룹 항목 작성 | pts creategroup |
| 그룹에 사용자와 기계 추가 | pts adduser |
| 그룹에서 사용자와 기계 제거 | pts removeuser |
| 기계나 그룹 항목 삭제 | pts delete |
| 그룹 소유자 변경 | pts chown |
| 항목 이름 변경 | pts rename |
| 그룹 작성 할당량 설정 | pts setfields |
| 항목 개인 플래그 설정 | pts setfields |
| AFS ID 카운터 표시 | pts listmax |
| AFS ID 카운터 설정 | pts setmax |
보호 데이터베이스는 파일 서버 프로세스가 클라이언트에서 AFS 데이터를 액세스할 수 있는 권한이 있는지를 결정할 때 사용하는 AFS 사용자, 클라이언트 기계 그리고 그룹에 대한 정보를 저장합니다.
AFS 셀에 대해 인증된 액세스 권한을 얻으려면 사용자는 셀의 보호 데이터베이스에 항목이 있어야 합니다. 사용자가 파일 서버 기계에 저장된 데이터 액세스를 처음으로 요청하는 경우 그 기계의 파일 서버는 보호 서버에 접속하여 사용자가 속하는 모든 그룹을 표시하는 사용자의 현재 보호 하위 그룹(CPS)을 요청합니다. 파일 서버는 데이터를 보관하는 디렉토리의 액세스 제어 목록(ACL)을 스캔하여 CPS에 있는 그룹을 찾습니다. 이는 ACL이 그룹이나 사용자에 확장하는 권한에 따라 액세스를 부여합니다(파일 서버는 CPS를 저장하고 사용자에게 같은 토큰이 있는 한 이를 사용합니다. 사용자 그룹 멤버쉽이 변하면 사용자는 파일 서버에 대해 다시 인증하여 변경사항을 인식해야 합니다).
셀의 system:administrators 그룹에 속하는 관리자만 사용자 항목(그룹 자체는 시스템 그룹의 설명 대로 보호 데이터베이스에 정의되어 있음)을 작성할 수 있습니다. system:administrators 그룹의 구성원은 액세스 요청이 시작된 기계를 기준으로 액세스를 제어할 때 사용되는 기계 항목을 작성할 수도 있습니다. 기계 항목을 작성한 후 이를 보호 데이터베이스 그룹에 추가하고 그룹을 ACL(기계는 ACL에 직접 표시될 수 없음)에 배치합니다. 기계 항목은 단일 기계나 와일드 카드 표기법에서 지정한 대로 연속 IP 주소를 사용하는 여러 기계를 나타낼 수 있습니다. 명령은 사용자와 기계 항목 작성을 참조하십시오. 볼륨의 모든 복제본은 같은 ACL(볼륨의 루트 디렉토리 마운트 포인트)을 공유하므로 프로그램 제조업체에서 요구하는 기계 기반 사용권 계약을 계속 준수하면서 기계 항목을 사용하여 프로그램의 2진 파일을 보관하는 볼륨을 복제할 수 있습니다. 사용자와 기계 항목 작성을 참조하십시오.
그룹 항목을 사용자 항목, 기계 항목 또는 둘다의 목록입니다(그룹은 다른 그룹에 속할 수 없음). ACL에 그룹을 배치하는 것은 ACL에 사용자 집합을 표시하지 않고 이 집합에 대한 액세스를 확장하거나 거부할 수 있는 편리한 방법입니다. 이와 비슷하게, 사용자를 그룹에 추가하면 그 그룹에 대해 연관된 ACL이 나열하는 모든 파일과 디렉토리에 대한 액세스를 자동으로 부여하게 됩니다. 관리자와 일반 사용자는 둘다 그룹을 작성할 수 있습니다.
사용자와 관리자가 작성할 수 있는 그룹 외에 AFS는 다음과 같은 3가지 시스템 그룹을 정의합니다. 보호 서버는 셀 보호 데이터베이스의 첫 버전을 작성할 때 자동으로 이를 작성하고 항상 같은 AFS GID를 지정합니다.
이 그룹을 ACL에 배치하는 것은 모든 사용자에게 액세스 권한을 확장할 수 있는 편리한 방법입니다. 파일 서버는 자동으로 파일 서버 기계에 저장된 데이터를 액세스할 수 있도록 요청하는 사용자의 CPS에 이 그룹을 배치합니다(인증되지 않은 모든 사용자는 anonymous ID가 지정되고 이 그룹은 anonymous에 대한 CPS에 있는 유일한 항목입니다).
이 그룹을 ACL에 배치하는 것은 인증된 모든 사용자에게 액세스 권한을 확장할 수 있는 편리한 방법입니다. 파일 서버는 자동으로 파일 서버 기계에 저장된 데이터를 액세스할 수 있도록 요청하는 인증된 사용자의 CPS에 이 그룹을 배치합니다.
이 절에서는 보호 데이터베이스와 연관된 정보를 표시할 때 사용할 수 있는 명령을 설명합니다. 이름과 AFS ID 외에 보호 데이터베이스는 각 사용자, 기계 또는 그룹 항목에 대해 다음 정보를 저장합니다.
% pts membership system:administrators
% pts examine <user or group name or id>+
여기서,
출력에는 다음 필드가 포함됩니다. 그 다음에 예가 있습니다.
일반적으로, 보호 서버는 보호 데이터베이스 항목을 작성할 때 AFS UID나 GID를 자동으로 지정합니다. system:administrators 그룹의 구성원은 원하는 경우 ID를 지정할 수 있습니다. 더 자세한 내용은 사용자와 기계 항목 작성과 그룹 작성을 참조하십시오.
이 필드의 anonymous 값은 일반적으로 셀의 첫 파일 서버 기계의 초기 구성 중에 보호 서버가 인증되지 않은 모드에서 실행할 때 항목이 작성되었다는 것을 나타냅니다. 비인증 모드에 대한 내용은 인증 관리 및 권한 부여 요구조건을 참조하십시오.
플래그로 사용할 수 있는 값에 대한 완전한 설명은 데이터베이스 항목에서 개인 플래그 설정을 참조하십시오.
그룹 작성 할당량은 기계나 그룹 항목에 대해 아무런 의미도 가지고 있지 않습니다. 보호 서버는 pts creategroup 명령의 실행자를 인증된 사용자나 anonymous 사용자로만 인식하고 절대로 기계나 그룹으로 인식하지 않습니다. 그룹 항목의 기본값은 0이고 이를 변경할 이유가 없습니다.
다음 예는 pat라고 하는 사용자, IP 주소가 192.12.108.133인 기계 그리고 terry:friends라고 하는 그룹의 출력을 보여줍니다.
% pts examine pat
Name: pat, id: 1020, owner: system:administrators, creator: admin,
membership: 12, flags: S----, group quota: 15.
% pts ex 192.12.108.133
Name: 192.12.108.133, id: 5151, owner: system:administrators, creator: admin,
membership: 1, flags: S----, group quota: 20.
% pts examine terry:friends
Name: terry:friends, id: -567, owner: terry, creator: terry,
membership: 12, flags: SOm--, group quota: 0.
% pts membership system:administrators
% pts membership <user or group name or id>+
여기서,
사용자와 기계 항목에 대해 출력은 다음 문자열로 시작하고 각 그룹은 자체 행에 나타납니다.
Groups user_or_machine (id: AFS_UID) is a member of:
그룹 항목에 대해 출력은 다음 문자열로 시작하고 각 구성원은 자체 행에 나타납니다.
Members of group (id: AFS_GID) are:
system:anyuser와 system:authuser 시스템 그룹은 그 보호 데이터베이스 항목에 안정적인 멤버쉽이 나열되어 있지 않으므로 그 출력에는 이런 그룹 초기 헤더 문자열만 들어 있습니다. 시스템 그룹을 참조하십시오.
다음 예는 terry라고 하는 사용자와 terry:friends라고 하는 그룹의 출력을 보여줍니다.
% pts mem terry
Groups terry (id: 5347) is a member of:
pat:friends
sales
acctg:general
% pts mem terry:friends
Members of terry:friends (id: -567) are:
pat
smith
johnson
% pts membership system:administrators
% pts listowned <user or group name or id>+
여기서,
출력은 다음 문자열로 시작하고 각 그룹은 자체 행에 나타납니다.
Groups owned by user_or_group (id: AFS_ID) are:
다음 예는 terry라고 하는 사용자와 terry:friends라고 하는 그룹의 출력을 보여줍니다.
% pts listo terry
Groups owned by terry (id: 5347) are:
terry:friends
terry:co-workers
% pts listo terry:friends
Groups owned by terry:friends (id: -567) are:
terry:pals
terry:buddies
% pts membership system:administrators
% pts listentries [-users] [-groups]
여기서,
출력은 다음 컬럼이 들어 있는 테이블입니다. 그 다음에 예가 있습니다.
다음 예는 ABC Corporation 셀에서 나온 것입니다. 실행자는 옵션을 제공하지 않으므로 출력에는 사용자와 기계 항목이 들어 있습니다.
% pts listentries Name ID Owner Creator anonymous 32766 -204 -204 admin 1 -204 32766 pat 1000 -204 1 terry 1001 -204 1 smith 1003 -204 1 jones 1004 -204 1 192.12.105.33 2000 -204 1 192.12.105.46 2001 -204 1
보호 데이터베이스에 있는 항목은 인증 데이터베이스에 있는 항목과 함께 모든 AFS 사용자 계정에서 필요한 두 필수 구성요소 중 하나입니다. uss 명령 집합을 사용한 사용자 계정 작성 및 삭제의 설명 대로 uss add 또는 uss bulk 명령을 사용하거나 AFS 사용자 계정 작성의 설명 대로 pts createuser 명령을 사용하여 완전한 사용자 계정의 컨텍스트에서만 보호 데이터베이스 사용자 항목을 작성하는 것이 가장 좋습니다.
pts createuser 명령을 사용하여 액세스 요청이 시작된 기계를 기준으로 한 액세스를 제어할 때 사용할 수 있는 보호 데이터베이스 기계 항목을 작성할 수도 있습니다. 기계 항목을 작성한 후 이를 보호 데이터베이스 그룹에 추가하고 그룹을 ACL(기계는 ACL에 직접 표시될 수 없음)에 배치합니다. 볼륨의 모든 복제본은 같은 ACL(볼륨의 루트 디렉토리 마운트 포인트에 있는 것)을 공유하므로 프로그램 제조업체에서 요구하는 대로 기계 기반 사용권 계약을 계속 준수하면서 프로그램의 2진 파일을 보관하는 볼륨을 복제할 수 있습니다. ACL에 대한 항목을 배치하지 않으면 지정된 기계에서 작업하는 사용자만 파일을 액세스할 수 있습니다.
기계 항목을 가지고 그룹에 대해 ACL 항목을 작성하면 기계에서 작업중인 인증된 사용자와 인증되지 않은 사용자 양쪽으로 액세스가 확장된다는 것을 염두에 두십시오. 그러나, 파일의 경로 이름에 있는 상위 디렉토리의 ACL에서 system:anyuser 그룹에 대한 항목을 생략하여 인증되지 않은 사용자에 대한 액세스를 거부할 수 있습니다. 이와 반대로, 기계에서 인증되지 않은 사용자가 파일을 액세스할 수 있게 하려면 파일까지 인도하는 모든 디렉토리의 ACL에는 system:anyuser 그룹이나 기계 항목이 속한 그룹에 대한 항목이 들어 있어야 합니다. system:anyuser 그룹에 대한 자세한 내용은 시스템 그룹을 참조하십시오.
기계 항목은 인증되지 않은 사용자가 포함될 수 있으므로 기계 항목과 사용자 항목을 같은 그룹에 추가하지 않는 것이 가장 좋습니다. 일반적으로, 혼합되지 않은 그룹을 더 쉽게 사용하고 관리할 수 있습니다. 기계 항목은 단일 기계 또는 와일드 카드 표기법으로 지정된 연속 IP 주소를 사용하는 복수 기계(즉, 네트워크나 서브넷에 있는 모든 기계)를 나타낼 수 있습니다. 보호 데이터베이스에서 기계 항목을 작성하려면의 내용을 참조하십시오.
기본적으로, 보호 서버는 다음으로 사용할 수 있는 AFS UID를 새 사용자나 기계 항목에 지정합니다. 특히 기계 항목에서 이를 허용하는 것이 가장 좋습니다. 사용자 항목에 대해 AFS UID가 일치하기 위해 필요한 UNIX UID가 이미 사용자에게 있는 경우에만 AFS UID를 지정할 수 있습니다(일치하는 AFS와 UNIX UID 지정 참조). AFS UID를 자동으로 할당하는 경우 보호 서버는 max user id 카운터를 1씩 증가시키고 결과를 새 항목에 지정합니다. pts listmax 명령을 사용하여 AFS UID와 GID 카운터 표시 및 설정에 설명된 대로 카운터를 표시하십시오.
셀에서 영구적으로 나온 사용자의 AFS UID나 제거한 기계 항목을 다시 사용하면 ID를 확실히 낭비하지 않는 것처럼 보여도 이렇게 하지 마십시오. 보호 데이터베이스에서 사용자나 기계 항목을 제거하면 fs listacl 명령은 이름 대신 이전 항목에 연관된 AFS UID를 표시합니다. 그런 후 AFS UID를 새 사용자나 기계에 지정하면 새 사용자나 기계는 자동으로 ID의 이전 소유자에게 부여한 권한을 계승합니다. ACL에서 쓸모없는 AFS UID를 제거하려면 ACL에서 쓸모없는 AFS ID 제거에 설명된 fs cleanacl 명령을 사용하십시오.
이름과 AFS UID 외에 보호 서버는 다음 값을 새 사용자나 기계 항목의 표시된 필드에 기록합니다. 항목 표시에 대한 자세한 내용은 보호 데이터베이스 항목을 표시하려면을 참조하십시오.
% pts membership system:administrators
% pts createuser -name <user name>+
여기서,
모든 기계와 일치시키기 위해 0.0.0.0 이름의 기계 항목을 정의하지 마십시오. system:anyuser 그룹은 동등합니다.
다음 예는 192.12 네트워크에 있는 모든 기계를 포함하는 기계 항목을 작성합니다.
% pts cu 192.12.0.0
그룹에 구성원을 추가하기 전에 그룹 항목 자체를 작성해야 합니다. 이 섹션은 일반 그룹과 접두어 부족 그룹을 둘다 작성하는 방법을 설명합니다.
owner_name:group_name
모든 사용자는 일반 그룹을 작성할 수 있습니다. 그룹 이름을 항상 전부 입력해야 합니다. 그러므로 그룹의 목적이나 구성원의 공통 관심을 나타내는 짧은 group_name은 실용적입니다. terry:1과 terry:2와 같은 이름의 그룹은 그 목적이 분명하지 않으므로 별로 유용하지 않습니다. 일반 그룹 이름의 필수 형식에 대한 자세한 내용은 그룹을 작성하려면을 참조하십시오.
system:administrators 그룹의 구성원만 접두어 부족 그룹을 작성할 수 있습니다. 그 목적에 대한 내용은 접두어 부족 그룹 사용을 참조하십시오.
기본적으로, 보호 서버는 다음으로 사용할 수 있는 AFS GID를 새 그룹 항목에 지정하고 이렇게 하는 것이 가장 좋습니다. AFS GID(음수임)를 자동으로 할당하는 경우 보호 서버는 max group id 카운터를 1씩 감소시키고 결과를 새 항목에 지정합니다. pts listmax 명령을 사용하여 AFS UID와 GID 카운터 표시 및 설정에 설명된 대로 카운터를 표시하십시오.
이름과 AFS GID 외에 보호 서버는 다음 값을 새 그룹 항목의 표시된 필드에 기록합니다. 보호 데이터베이스 항목을 표시하려면을 참조하십시오.
그룹을 작성하는 기본 이유는 여러 사용자를 개별적으로 ACL에 나열하지 않고 이 사용자에 대한 액세스를 제어할 수 있게 하는 ACL에 이를 배치하기 위해서입니다. 그룹을 사용하는 데 있어서 서로 다른 목적을 가진 3가지 기본 방법이 있습니다.
그룹의 존재와 그 구성원의 ID를 숨길 필요가 없습니다. 다른 사용자는 fs listacl 명령을 사용할 수 있고 디렉토리의 ACL에서 그룹의 이름을 보거나 pts membership 명령을 사용하여 이들이 속한 그룹을 나열할 수 있습니다. 그룹의 세번째 개인 플래그를 설정하여 pts membership 명령을 사용할 수 있는 사용자를 제한한 후 그룹의 멤버쉽을 나열할 수 있지만 system:administrators 그룹의 구성원은 항상 그렇게 할 수 있습니다. 데이터베이스 항목에서 개인 플래그 설정을 참조하십시오.
| 주: | ACL의 다른 사용자가 소유한 그룹을 배치하면 그룹의 소유자는 이를 사용자에게 알리지 않고 그룹의 멤버쉽을 변경할 수 있습니다. 새로운 사용자는 사용자가 알지도 못하는 사이에 의도하지 않은 방법으로 액세스 권한을 얻거나 잃을 수 있습니다. |
그룹을 소유자로 지정하는 것의 주요 장점은 그룹 관리 책임을 여러 사람에게 나누어 줄 수 있다는 것입니다. 한 사람이 모든 관리 작업을 수행하지 않아도 되며 원래 작성자가 그룹에서 나오면 소유권은 전송되지 않아도 됩니다.
그러나, 소유자 그룹에 있는 모든 사람은 다른 사람에게 부정적인 영향을 주도록 변경할 수 있습니다. 예를 들어, 그룹에서 사람을 적절하지 않은 방법으로 추가 또는 제거하거나 그룹의 소유권을 독점으로 변경하는 것 등이 있습니다. 이런 문제는 자체-소유 그룹에서 특히 민감할 수 있습니다. 소유자 그룹 사용은 모든 구성원이 서로를 알고 믿을 때 가장 이루어집니다.
% pts membership system:administrators
% pts creategroup -name <group name>+ [-owner <owner of the group>]
여기서,
접두어 부족 그룹 이름에는 콜론(:)이 들어 갈 수 없습니다. 이는 일반 그룹 이름을 두 부분으로 나눌 때 사용됩니다.
owner_name:group_name
보호 서버에서는 일반 그룹 이름의 owner_name 접두어가 그룹의 소유자를 정확하게 나타내야 합니다. 기본적으로, 사용자는 소유자로 기록되고 owner_name은 AFS 사용자 이름이어야 합니다. -owner 인수를 포함하여 다른 AFS 사용자, 일반 사용자 또는 접두어 부족 그룹을 소유자로 지정하면서 owner_name 필드에 필요한 값을 제공할 수 있습니다.
(그룹이 다른 그룹을 소유하면 좋은 이유에 대한 설명은 그룹을 효과적으로 사용하는 방법을 참조하십시오.)
기계를 그룹의 소유자로 지정하지 마십시오. 기계를 인증할 수 없으므로 기계로 그룹을 관리할 수 있는 방법이 없습니다.
% pts creategroup <group name>
% pts adduser -user <user name>+ -group <group name>+
% pts chown <group name> <new owner>
system:administrators 그룹의 구성원은 그룹을 효과적으로 사용하는 방법에 설명되어 있는 그룹 사용에 특히 적합한 접두어 부족 그룹을 작성할 수 있습니다.
예를 들어, ABC Corporation의 회계 부서의 관리자인 smith 사용자가 회사의 회계사들을 전부 포함하고 그룹을 부서 레코드를 보관하는 디렉토리 ACL에 배치한다고 가정하십시오. 일반 그룹 대신 접두어 부족 그룹을 사용하는 것은 다음 이유로 적합합니다.
가능한 해결책은 acctg라고 하는 가공의 사용자에 대해 인증 계정을 작성하고 이를 owner_name 접두어로 acctg를 사용하는 일반 그룹의 소유자로 만드는 것입니다. 그러나, acctg 계정을 다른 목적으로 사용하는 경우에도 acctg의 암호를 알고 있어야 하는 사람의 수는 아마도 소유하는 그룹을 관리해야 하는 사람의 수보다 클 수 있습니다.
acctg라고 하는 접두어 부족 그룹은 부적합한 소유자 이름의 문제를 해결합니다. 소유하는 그룹에는 owner_name 접두어로 acctg를 사용하는 데, 이는 관리자의 이름을 사용하는 것보다 그 목적을 더 정확하게 반영합니다. 접두어 부족 그룹은 더미 인증 계증보다 더 적합합니다. 그룹에 속하면 개개인은 ACL의 그룹에 부여된 권한을 사용할 수 있지만 사용자는 더미 사용자 이름보다 자신의 이름하에서 작업을 계속 수행합니다. 그룹이 스스로를 소유해도 제한된 수의 사람만이 그룹 항목을 관리할 수 있습니다.
사용자와 기계는 그룹의 구성원일 수 있습니다. 그룹은 다른 그룹에 속할 수 없습니다. 새롭게 작성된 그룹에는 구성원이 전혀 없습니다. 이를 추가하려면 pts adduser 명령을 사용하십시오. 이를 제거하려면 pts removeuser 명령을 사용하십시오.
% pts membership system:administrators
% pts adduser -user <user name>+ -group <group name>+
여기서,
% pts membership system:administrators
% pts removeuser -user <user name>+ -group <group name>+
여기서,
완전한 사용자 계정을 제거하는 경우에만 보호 데이터베이스 사용자 항목을 삭제하는 것이 좋습니다. uss delete 명령을 사용한 개별 계정 삭제의 설명 대로 uss delete 명령이나 사용자 계정 제거의 설명 대로 pts delete 명령을 사용하십시오.
기계와 그룹 항목을 제거하려면 이 절에서 설명하는 대로 pts delete 명령을 사용하십시오. 작업의 결과는 다음과 같습니다.
ACL에서 쓸모없는 AFS ID를 제거하려면 ACL에서 쓸모없는 AFS ID 제거의 설명대로 fs cleanacl 명령을 사용하십시오.
% pts membership system:administrators
% pts delete <user or group name or id>+
여기서,
사용자와 기계 항목에 대해 보호 서버는 작성 시간에 자동으로 소유권을 system:administrators 그룹에 지정하며 이를 변경할 수 없습니다. 그룹 항목에 대해 소유권을 변경할 수 있습니다. 이는 이에 대한 관리 책임을 다른 사용자나 그룹으로 전송합니다(다른 그룹의 그룹 소유권에 대한 내용은 그룹을 효과적으로 사용하는 방법을 참조하십시오).
일반 그룹을 작성할 때 그룹을 작성하려면의 설명 대로 그 owner_name 접두어는 그 소유자를 정확하게 반영해야 합니다.
일반 그룹의 소유자를 변경할 때 보호 서버는 그 owner_name 접두어를 적절히 자동으로 변경합니다. 예를 들어, pat 사용자가 terry:friends 그룹의 새 소유자가 되면 그 이름은 보호 데이터베이스와 ACL에서 자동으로 pat:friends로 변경됩니다.
그러나, 보호 서버는 그룹이 소유하는 모든 일반 그룹의 owner_name 접두어를 자동으로 변경하지 않습니다. 이전 예를 계속하려면 terry:friends 그룹이 terry:pals 그룹을 소유한다고 가정하십시오. pat가 terry:friends의 새 소유자가 되면 terry:pals 이름은 변하지 않습니다. 다른 그룹에서 소유하는 일반 그룹의 owner_name 접두어를 변경하려면(예에서 그룹 이름을 pat:pals로 변경하는 경우) 보호 데이터베이스 항목의 이름 변경의 설명 대로 pts rename 명령을 사용하십시오.
% pts membership system:administrators
% pts membership <user or group name or id>
필요한 경우 그룹에 사용자와 기계를 추가하려면에 완전히 설명되어 있는 대로 pts adduser 명령을 사용하여 스스로를 추가하십시오.
% pts adduser <user name> <group name>
% pts chown <group name> <new owner>
여기서,
% pts listowned <user or group name or id>
소유하는 새 그룹과 일치하도록 그 이름을 변경하려면 기계나 그룹 항목의 이름을 변경하려면의 설명 대로 각각에서 pts rename 명령을 사용하십시오.
% pts rename <old name> <new name>
보호 데이터베이스 항목의 이름을 변경하려면 pts rename 명령을 사용하십시오. 계정의 수많은 구성요소(인증 데이터베이스 항목, 볼륨 이름, 홈 디렉토리 마운트 포인트 등)는 이름을 공유하므로 전체 사용자 계정의 이름을 변경할 때만 사용자 항목의 이름을 변경하는 것이 가장 좋습니다. 명령은 사용자 이름 변경를 참조하십시오. 기계 항목의 이름은 기계 두 개 이상의 실제 IP 주소에 대응하므로 항목의 이름 변경은 IP 주소가 변경된 경우에만 적합합니다.
그러면 대부분의 경우 그룹 이름을 변경해야 합니다. 다음과 같은 유형의 이름 변경이 가능합니다.
또한, pts rename 명령을 사용하여 owner_name 접두어를 변경하거나 변경하지 않고 일반 그룹 이름의 group_name 부분을 변경할 수 있습니다.
그룹 소유자와 system:administrators 그룹의 구성원은 둘다 그 이름을 또 다른 일반 그룹 이름으로 변경할 수 있습니다.
그룹의 소유자와 system:administrators 그룹의 구성원은 둘다 그 이름을 또 다른 접두어 부족 이름으로 변경할 수 있습니다.
system:administrators 그룹의 구성원만이 이런 유형의 이름을 변경할 수 있습니다.
% pts membership system:administrators
% pts rename <old name> <new name>
여기서,
시스템 자원 훼손을 방지하려면 보호 서버는 사용자가 추가로 작성할 수 있는 그룹의 수를 제한하는 그룹-작성 할당량을 적용합니다. 새 사용자 항목이 작성되면 할당량은 20으로 설정되지만 system:administrators 그룹의 구성원은 pts setfields 명령을 사용하여 언제든지 이를 늘리거나 줄일 수 있습니다.
기계나 그룹 항목에 대해 그룹-작성 할당량을 변경하는 것은 별 의미가 없습니다. 그룹이나 기계로 인증한 후 그룹을 작성할 수 없습니다.
그룹-작성 할당량을 표시하려면 pts examine 명령을 사용하여 보호 데이터베이스 항목을 표시하려면의 설명 대로 사용자 항목의 group quota 필드를 표시하십시오.
% pts membership system:administrators
% pts setfields -nameorid <user or group name or id>+ \
-groupquota <set limit on group creation>
여기서,
system:administrators 그룹의 구성원은 항상 어느 방법으로든 보호 데이터베이스 항목을 표시하고 관리할 수 있으며 일반 사용자는 자신의 항목과 소유하는 그룹 항목을 표시하고 관리할 수 있습니다. 보호 데이터베이스 항목의 개인 플래그는 항목에서 특정 정보를 표시할 수 있는 사람과 그룹에서 구성원을 추가하고 제거할 수 있는 사람을 결정합니다.
플래그를 표시하려면 보호 데이터베이스 항목을 표시하려면의 설명 대로 pts examine 명령을 사용합니다. 플래그는 출력의 flags 필드에 나타납니다. 플래그를 설정하려면 -access 인수를 pts setfields 명령에 포함하십시오.
5개의 플래그는 항상 다음 순서로 나타나고 항상 설정되어야 합니다.
각 플래그는 세 가지 가능한 값 유형을 취하여 다른 사용자 집합에서 해당 명령을 실행할 수 있게 합니다.
예를 들어 그룹 항목에 대한 플래그 SOmar은 모든 사용자가 그룹의 항목을 검토할 수 있으며 소유하는 그룹을 표시할 수 있고, 이 그룹의 구성원만 그 구성원을 표시, 추가 또는 제거할 수 있음을 나타냅니다.
사용자 및 기계 항목에 대한 기본 개별 플래그는 S----로 이것은 모든 사용자가 항목을 표시할 수 있음을 의미합니다. 다른 기능을 수행하는 능력은 system:administrators 그룹의 구성원과 항목의 소유자(사용자 항목의 경우 해당 사용자도 포함)로 제한됩니다.
그룹 항목에 대한 기본 개별 플래그는 S-M--으로 이것은 모든 사용자가 항목과 그룹의 구성원을 표시할 수 있으나 항목의 소유자와 system:administrators 그룹의 구성원만 다른 기능을 수행할 수 있음을 나타냅니다.
% pts membership system:administrators
% pts setfields <user or group name or id>+ -access <set privacy flags>
여기서,
pts createuser 명령을 사용하여 보호 데이터베이스에서 사용자나 기계 항목을 작성할 때 보호 서버는 기본적으로 AFS 사용자 ID(AFS UID)를 할당합니다. 이와 비슷하게, 이는 pts creategroup 명령으로 작성한 각 그룹 항목에 AFS 그룹 ID(AFS GID)를 할당합니다. 이는 max user id와 max group id 카운터를 통해 다음으로 사용할 수 있는 AFS UID(양수)와 AFS GID(음수)를 추적합니다.
system:administrators 그룹의 구성원은 -id 인수를 pts 작성 명령에 포함시켜 특정 ID를 새 사용자, 기계 또는 그룹에 지정할 수 있습니다. 일치하는 AFS와 UNIX UID 지정의 설명 대로 기존 UNIX 계정을 사용하는 사용자에 대해 AFS 계정을 작성할 때 AFS UID를 확실하게 지정할 수 있습니다. 부서별 협력 관계에 해당하는 ID 범위를 설정하려고 할 때도 유용합니다(예를 들어, 300에서 399의 AFS UID를 한 부서에 있는 구성원에게 지정하고 400에서 499의 AFS UID를 또 다른 부서의 구성원에게 지정함).
카운터의 현재 값을 표시하려면 pts listmax 명령을 사용하십시오. 다음에 사용자나 기계 항목을 작성하고 그 AFS UID를 지정하지 않으면 보호 서버는 max user id 카운터를 1씩 증가시키고 그 숫자를 새 항목에 지정합니다. 새 그룹을 작성하고 그 AFS GID를 지정하지 않으면 보호 서버는 max group id 카운터를 1씩 감소시키고(더 큰 음수) 그 숫자를 새 그룹에 지정합니다.
다음 방법 중 하나로 카운터의 값을 변경할 수 있습니다.
-id 인수를 사용하여 지정한 값이 max user id 카운터보다 작거나 max group id 카운터보다 크면(더 작은 음수) 카운터는 변하지 않습니다.
% pts listmax
여기서 listm은 사용할 수 있는 listmax의 축약형입니다.
다음 예는 출력의 형식을 보여줍니다. 이 경우 자동으로 지정된 다음 AFS UID는 5439이고 AFS GID는 -469입니다.
% pts listmax Max user id is 5438 and max group id is -468.
% pts membership system:administrators
% pts setmax [-group <group max>] [-user <user max>]
여기서,