Das Problem ist schnell erklärt. Der admin befindet sich auch in der Gruppe User. Deshalb sollte man dieser initialen Gruppe (in der alle User drin sind) keine Rechte entziehen. Denn eine Verweigerung ist von höherer Priorität als ein Erlaubnis.
Ich habe meine Rechte so strukturiert:
- Gruppe User: Vollzugriff auf alles
- Gruppe mit Einschränkungen (ftp): Gruppe erhält Verbote auf alle anderen Ordner außer die, die für FTP verwendet werden sollen
- Gruppe mit Einschränkungen (TimeMachine): siehe Gruppe FTP
- Gruppe users (von mir angelegte Gruppe für "normale" User): erhalten Verbote auf spezielle Ordner wie z. B. FTP und TimeMachine-Backup
Das Problem ist, bei jedem neu angelegten Ordner (oder beim Anschließen von USB-Datenträgern) müssen die Rechte überarbeitet werden. Da ansonsten die Rechte der System-Gruppe user ziehen und somit alle auf den Datenträger / Ordner zugreifen dürfen.
Aber man erhält so zumindest wasserdichte Berechtigungen, wenn man natürlich immer am Ball bleibt.
Der User admin hat aus Sicht der Linux-Welt keine speziellen Berechtigungen. Lediglich im DSM / der Verwaltungsoberfläche hat er eine spezielle Rolle zugeschrieben bekommen. Da er sich aber auch oft wie ein normaler Benutzer verhält, kann man gezielt Dinge vorm admin versperren. Es gibt sogar Leute, die dem admin sämtliche Rechte entziehen und einen separaten admin mit anderem Namen anlegen.
Auf der Konsole gibt es den Linux Benutzer root. Dieser Benutzer ist der Gott auf dem System, er kann nicht ausgesperrt werden und hat vollste Berechtigungen für alles auf dem System. Gerade diese sehr weitreichenden Rechte muß man mit dem nötigen Respekt begegnen und nur dann als root arbeiten, wenn es nicht anders geht. Denn ein Kommando auf der falschen Verzeichnisebene ausgelöst kann durchaus ein Desaster anrichten. Man stelle sich nur vor, man möchte einen Ordner incl. Unter-Ordner löschen (also rekursiv) und befindet sich leider nicht in besagtem Ordner sondern auf der obersten Ebene. Dann ist schnell alles futsch, incl. gerade gemounteter externer Datenträger (USB, Netzwerk-Share..).