Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > Администрирование *NIX систем > Права веб-сервера и разработчиков


Автор: ruX 9.2.2011, 15:25
Вопрос состоит не в том, чтоб сделать "лишь бы работало", а в попытке правильно настроить.

Есть веб-сервер: apache, nginx - не важно, а так же разработчики, имеющие аккаунты в системе.
Нужно сделать так, чтоб без костылей разработчики не мешали друг другу - могли создавать файлы и менять соответственно друг у друга, так же как и веб-сервер мог читать файлы, создавать, по необходимости (кеш например). Разумеется, решение должно быть как минимум такое же по безопасности, если не лучше.

Есть сразу варианты, без которых я хочу обойтись:
  •  Доступ разработчикам через ftp, который выполняется под тем же пользователем, что и веб-сервер
  •  Установка прав всем файлам в 777 (что не является решением, т.к. могут появлятся новые файлы)
  •  Использование систем контроля версий - предполагается обязательное использование, но для доделанных частей, а не коммитить после исправления одной буквы.

Наверняка кто-то может поделится опытом. Интересно как решена аналогичная задача у вас.

Автор: spin2 9.2.2011, 16:32
ruX, разработчиков в группу. Доступ по ftp, но под своей учетной записью, с chroot.

Автор: ruX 9.2.2011, 16:45
Цитата(spin2 @ 9.2.2011,  16:32)
ruX, разработчиков в группу. Доступ по ftp, но под своей учетной записью, с chroot.

Хороший вариант, но права  должны rwx быть на группу. 
А пользователь создавая файл (по дефолту) только на чтение группе, верно?

И всё таки, без фтп если?

Автор: spin2 9.2.2011, 20:04
ruX, да, но группа же из контролируемых людей, так что нормально.
FTP или нет - это зависит от потребностей. Мне удобно и просто по ssh заходить, а файлы отправлять scp.

Автор: ruX 11.2.2011, 14:49
Цитата(spin2 @  9.2.2011,  20:04 Найти цитируемый пост)
ruX, да, но группа же из контролируемых людей, так что нормально.

Согласен, давая ssh я принимаю это smile


Цитата(spin2 @  9.2.2011,  20:04 Найти цитируемый пост)
FTP или нет - это зависит от потребностей. Мне удобно и просто по ssh заходить, а файлы отправлять scp. 

Согласен, но не смотря на это не отменяет проблемму с тем, что сами по себе права не выставятся.
Когда разработчик создаёт файл по дефолту права rw для себя и только чтение для остальных, следовательно другой разработчик (как и веб-сервер) не смогут изменять его.
Видимо, проблема упирается в права.

spin2, как вы это решили?

Автор: spin2 11.2.2011, 15:20
ruX, сами по себе права - это вопрос к umask.
У нас это решается системами контроля версий. smile

Автор: ruX 15.2.2011, 21:09
Цитата(spin2 @ 11.2.2011,  15:20)
ruX, сами по себе права - это вопрос к umask.
У нас это решается системами контроля версий. smile

Мы тоже активно пользуем системы контроля версий, но ведь не будешь делать каждый раз коммит как только изменил пару символов?
А что касается umask - хочу чтоб действовало только на папку проекта (acl?)
Вы пользуетесь ftp как я понял?

Ещё расширяя задачу - дать возможность править файлы веб-серверу, людям залогинившиеся по ssh & ftp. Одно из самых плохих случаев(стали часто возникать) - создают файлы через web-интерфейс, следовательно другие(ssh, ftp) уже не могут редактировать, опять же из за доступов.

Автор: Wowa 16.2.2011, 13:07
Цитата(ruX @  15.2.2011,  20:09 Найти цитируемый пост)
Мы тоже активно пользуем системы контроля версий, но ведь не будешь делать каждый раз коммит как только изменил пару символов?

Почему нет? Это же гораздо удобнее заливки через FTP.

Автор: spin2 19.2.2011, 23:58
ruX, пару символов тоже коммитим, потому что потом же забудешь.
И разработку ведем на сервере сразу (ssh), в своем домашнем каталоге.

Автор: ruX 24.2.2011, 17:20
Цитата(spin2 @ 19.2.2011,  23:58)
ruX, пару символов тоже коммитим, потому что потом же забудешь.
И разработку ведем на сервере сразу (ssh), в своем домашнем каталоге.

Спасибо, идею понял.
Для меня каждый коммит значит какой-либо завершённый блок кода, решение задачки, обязательно сопровождая комментарием.
Видимо придётся ssh всё таки smile

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)