<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN">
<html>
  <head>
    <meta content="text/html; charset=ISO-8859-1"
      http-equiv="Content-Type">
  </head>
  <body bgcolor="#ffffff" text="#000000">
    On 06/08/2011 03:15 PM, JR Aquino wrote:
    <blockquote
      cite="mid:7AB04414-EBCD-49CB-8DEE-58594A35F342@citrixonline.com"
      type="cite">
      <blockquote type="cite" style="color: rgb(0, 0, 0);">
        <blockquote type="cite" style="color: rgb(0, 0, 0);">
          <pre wrap="">1) Leave as is and not bother at all (i.e. it is what it is)
<span class="moz-txt-citetags">>> </span>2) Leave as is and defer the solution till later (do not fix it in 2.1
<span class="moz-txt-citetags">>> </span>defer to 2.2)
<span class="moz-txt-citetags">>> </span>3) Leave as is but document how to do it using permissions & ACIs
<span class="moz-txt-citetags">>> </span>4) Provide default ACIs that would hide the records for the broad user
<span class="moz-txt-citetags">>> </span>population
<span class="moz-txt-citetags">>> </span>
<span class="moz-txt-citetags">>> </span>Looking for an opinion here.
</pre>
        </blockquote>
        <pre wrap=""><span class="moz-txt-citetags">> </span>
<span class="moz-txt-citetags">> </span>I am for (2)
<span class="moz-txt-citetags">> </span>
<span class="moz-txt-citetags">> </span>Simo.
<span class="moz-txt-citetags">> </span>
</pre>
      </blockquote>
      <pre wrap="">
I am also for (2)

This logic becomes quite tricky however, because controlling this via ACI's would have to be cognizant of the authenticated user to be able to make the decision to show them only their <i class="moz-txt-slash"><span class="moz-txt-tag">/</span>OWN<span class="moz-txt-tag">/</span></i> authorization/access rights...
</pre>
    </blockquote>
    I am not sure if the user really needs to see these things at all.
    The SUDO and HBAC rules should be seen by SSSD or the LDAP client on
    the host (until SUDO is SSSD integrated) the user does not need to
    see or fetch the rules for himself. I do not think that any system
    exposes its access control rules in a way that user can inspect and
    see in advance what he can do and what he can't. <br>
    <br>
    <pre class="moz-signature" cols="72">-- 
Thank you,
Dmitri Pal

Sr. Engineering Manager IPA project,
Red Hat Inc.


-------------------------------
Looking to carve out IT costs?
<a class="moz-txt-link-abbreviated" href="http://www.redhat.com/carveoutcosts/">www.redhat.com/carveoutcosts/</a>


</pre>
  </body>
</html>