Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2008/2008 R2 (http://forum.oszone.net/forumdisplay.php?f=97)
-   -   Перенаправление папок: доступ для администратора и владельца (http://forum.oszone.net/showthread.php?t=237039)

malamut 20-06-2012 19:31 1937712

Перенаправление папок: доступ для администратора и владельца
 
Стоит стандартная задача: нужно сделать перенаправление папок профиля на шару, допустим, в \\srv\users.

Вопрос: как сделать это так, чтобы доступ к каждой папке пользователя имел только сам пользователь и администратор? Другие пользователи вообще не должны видеть папок своих сослуживцев или как минимум не должны иметь возможность в них заходить. Если поставить галочку монопольного использования в GPO, то администратор доступа иметь не будет. Если не поставить - доступ будут иметь все. На Samba я умею такую штуку организовывать, но как организовать это на win2k8r2? Естественно, папки для новых пользователей должны создаваться автоматически групповой политикой и автоматически же для них должны выставляться нужные права.

DmitriiV 21-06-2012 14:34 1938193

Для начала ознакомьтесь с материалами по ссылкам:
Access-based Enumeration
2008 - Скрыть расшареные ресурсы от тех, кто не имеет к ним доступа
2008 R2 - Настройка личных папок пользователей

exo 21-06-2012 15:20 1938229

Цитата:

Цитата malamut
минимум не должны иметь возможность в них заходить. »

они и так не имеют прав... если конечно у вас правильно настроены права на общую папку, где создаются папки пользователей:
Права на шару - Domain Users - Full access
Права NTFS:
снято наследование от родителя
Владелец-создатель - полный доступ на подпапки и файлы.
Авторизованные пользователи - чтение, создание папок - только на данную папку
System - полный доступ
Domain Admins - полный доступ

Цитата:

Цитата malamut
Если поставить галочку монопольного использования в GPO, то администратор доступа иметь не будет. Если не поставить - доступ будут иметь все. »

снять галочку: Grant user exclusive rights to ...
не будет доступа ни у кого кроме Создателя (т.е. соответствующего пользователя) и админов. Не будет у других пользователей т.к. нет NTFS прав на эту папку у них...

Про "не видеть" ссылки дали выше.

malamut 21-06-2012 15:40 1938247

Спасибо огромное! Буду изучать!

malamut 21-06-2012 17:44 1938325

А вот и не получилось. Выставил все права, как написано выше. Ок, пользователи могут создавать папки и не могут гулять по чужим.

Но проблема в том, что администратор может зайти в любую папку только локально. При этом сначала появляется запрос на предоставление постоянного доступа. Если же попробовать зайти по сетевому пути \\srv\users\test\, то даже администратору пишется, что недостаточно прав. Хотя для администраторов домена стоит полный доступ на папку, подпапки и файлы.

Где косяк?

WindowsNT 21-06-2012 17:51 1938330

Windows Explorer категорически не готов к технологии UAC, зато готов влёгкую запороть разрешения NTFS. Если вы для обычной работы используете учётную запись рядового пользователя, а с привилегиями Администратора заходите только по доказанной необходимости (собственно, только так и должно быть всегда и везде), то UAC можно отключить. И всё будет заходить как нужно.

exo 21-06-2012 17:57 1938332

Цитата:

Цитата malamut
А вот и не получилось. »

странно, у меня всё работает...

Цитата:

Цитата malamut
При этом сначала появляется запрос на предоставление постоянного доступа. »

Цитата:

Цитата exo
снять галочку: Grant user exclusive rights to ... »

сняли?

malamut 21-06-2012 17:59 1938334

Мда. Десять слоёв прав доступа, и всё равно нифига не работает. Реально надёжней и проще на самбе сделать. UAC отключать не хотелось бы, хоть под амином захожу только для административных операций.

Спасибо, теперь вроде разобрался во всём. В принципе, меня хотя бы локальный доступ с сервака к файлам для администратора вполне устраивает.

exo,
Да, конечно. Я вообще тестировал не на GPO, а тупым создание папок из-под пользователей и попыткой в них зайти админом. Походу действиетльно UAC виноват, в принципе, не очень оно и мешает.

exo 21-06-2012 18:04 1938341

Цитата:

Цитата malamut
Я вообще тестировал не на GPO, »

а где, кроме как в ни GPO есть Grant user exclusive rights to ???

malamut 21-06-2012 18:10 1938344

exo,
Ну это просто исправить) Собственно, протестировал с GPO и перенаправленными папками профиля без монопольного доступа. Результат тот же, понятно дело, с чего бы ему быть другим? Чтобы зайти в папку пользователя нужно как минимум сначала ломануться туда локально, согласиться на предоставление постоянного доступа - и вот тогда уже можно будет заходить удалённо. Без предварительного локального захода даже админу не позволяет заходить.

exo 21-06-2012 18:11 1938345

Цитата:

Цитата malamut
Собственно, протестировал с GPO и перенаправленными папками профиля без монопольного доступа. Результат тот же »

новая GPO или меняли имеющеюся?

Цитата:

Цитата malamut
Без предварительного локального захода даже админу не позволяет заходить. »

Цитата:

Цитата exo
у меня всё работает... »


malamut 21-06-2012 18:19 1938350

Вах! M$ не перестаёт меня удивлять непродуманностью своих систем! Такая получается картина:

Папки перенаправляются на \\srv1\users. При этом:

1. С srv1 по локальному пути D:\Users\user1\ для админа запрашивает постоянный доступ, после этого заходит.
2. С этого же srv1 по сетевому пути \\srv1\Users\user1 не заходит, если не выполнить п.1
3. С srv2 по сетевому пути \\srv1\Users\user1 админом заходит всегда.

Ладно, в общем всем огромное спасибо, теперь проблема точно решена и я добился желаемого))

exo 21-06-2012 18:22 1938352

Цитата:

Цитата malamut
для админа запрашивает постоянный доступ, после этого заходит. »

Цитата:

Цитата malamut
не заходит, если не выполнить п.1 »

Цитата:

Цитата malamut
С srv2 ... админом заходит всегда. »

да, да, помню. проходил это дело.


Время: 11:32.

Время: 11:32.
© OSzone.net 2001-