Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Microsoft Windows NT/2000/2003 (http://forum.oszone.net/forumdisplay.php?f=5)
-   -   раздать права NTFS (http://forum.oszone.net/showthread.php?t=120523)

exo 20-10-2008 14:49 928562

раздать права NTFS
 
есть:
Windows Server 2003 SE SP1 + AD
Windows Server 2003 SE SP1 + FileServer
Windows XP pro SP2
FileServer выглядит так:

На папки "Отдел-х" имеют доступ на чтение соотвествующие группы отделов.
На папки "Общие" имеют права на изменение соотвествующие группы отделов.
На папки "Сотрудники" имеют доступ на чтение соотвествующие группы отделов.
На папки "Ф.И.О." имеют права на изменение соотвествующие учётные записи пользователей.

Задача, дать права на чтение Сотрудника Ф.И.О. из отдела-1 на папку Сотрудника Ф.И.О. отдела-2 без использования именных записей, используюя только группы.
Вообщем как-то так.
и ещё вопрос: заходит один из сотрудников в папку "Сотрудники" и видит лишь свою папку, т.к. есть права на неё. А папки других сотрудников не видит, т.к. нет прав на них. Можно такое сделать ?

Angry Demon 20-10-2008 15:07 928580

Цитата:

Цитата exo
заходит один из сотрудников в папку "Сотрудники" и видит лишь свою папку, т.к. есть права на неё. А папки других сотрудников не видит, т.к. нет прав на них. Можно такое сделать ?

Windows Server 2003 Access-based Enumeration
Использование ABE в Windows Server 2003 R2

Dirk Diggler 20-10-2008 16:36 928640

Для этих целей естественно делать такую иерархию:

Пусть есть ресурс A, специально для него создаем нужное количество групп безопасности такого вида:
"Группа полного доступа к ресурсу А"
"Группа доступа на чтение ресурса А"
"Группа доступа на изменение ресурса А"
и т.п., по надобности. У меня всего 2 или 3 такие - полного доступа, чтения, просмотра содержимого.
Итого получаем - кучу ресурсов и соот-щих им групп. К КАЖДОМУ РЕСУРСУ ПРИВЯЗЫВАЕМ ТОЛЬКО ЭТИ ГРУППЫ, НИКАКОГО ПРЯМОГО НАЗНАЧЕНИЯ ПРАВ.

А с друго стороны - кучу пользователей и соот-щих им групп, отражающих структуру организации. Далее просто - просто меняем членство в группах.
Скажем, есть Иванов, он член группы "Менеджеры", имеет свою папку "Иванов". Создаем группу "Доступ к папке Иванов", даем ТОЛЬКО ЕЙ права на папку. А вот уже в эту группу включаем в эту группу самого Иванова и кого хотим.

exo 20-10-2008 16:42 928647

Dirk Diggler, тогда получается многа-многа шрупп? если пользователей 1000. И ещё, хотелось бы избежать "Фамилии" в названии групп.

Dirk Diggler 20-10-2008 17:05 928671

Да, именно. А что поделаешь. Если данные уже занесены в АД, можно все делать скриптами.
Цитата:

Цитата exo
"Фамилии" в названии групп »

избегайте. В чем проблема-то? Придумайте систему нумерации или типа того. Это же уже вопрос из другой оперы.

exo 20-10-2008 17:06 928672

Цитата:

Цитата Dirk Diggler
Это же уже вопрос из другой оперы »

в том то и дело, что из той же оперы. Мне нужно придумать с группами, чтобы их было мало и без Фамилий.

Dirk Diggler 20-10-2008 17:10 928676

А можно вопрос - почему именно без фамилий?

exo 20-10-2008 17:30 928691

Цитата:

Цитата Dirk Diggler
почему именно без фамилий? »

чтоб никто не догадался.

Oleg Krylov 20-10-2008 20:28 928850

Цитата:

Цитата exo
Dirk Diggler, тогда получается многа-многа шрупп? если пользователей 1000. И ещё, хотелось бы избежать "Фамилии" в названии групп »

Есть такая модель назначения разрешений: Создаются два типа групп, группы пользователей и группы доступа. Вы можете обозначить их специальными тегами. Например RsFolder-R, RsFolder-RW. Тут простор для фантазии. Самое главное при запросах Вы будете использовать эти теги для поиска. Так удобнее. А пользователей удобно сортировать по служебным обязанностям, обычно у сотрудников одного отдела тип работы и ресурсы практически одинаковые. Ну за исключением Начальников отделов и ведущих специалистов.

Delirium 21-10-2008 01:17 929082

Oleg Krylov, структура, приведенная автором, очень похожа на ту, которая была у меня в бытность админом факультета в универе. Много потоков студентов, были папки с годом поступления и куча групп, внутри которых также была одна общая папка для группы и куча папок с фио, точнее с логином пользователя.
Помимо стандартных разрешений, было еще одно для ВСЕХ пользователей - список содержимого папки, т.е. корневой папки года поступления.
В случае, если мне надо было дать доступ до папки другого пользователя, я просто на нужную папку руками выставлял ntfs разрешения нужному пользователю. Т.к. у пользователя было права на список содержимого папки, то до нее он достучаться мог, а после выставления прав еще и зайти в нужную. Мне кажется, такой вариант самый простой.

exo 21-10-2008 10:02 929242

Цитата:

Цитата Delirium
Т.к. у пользователя было права на список содержимого папки, то до нее он достучаться мог, а после выставления прав еще и зайти в нужную. Мне кажется, такой вариант самый простой. »

есть ещё способ. Дать права на эту папку по Ф.И.О., при этом на папку "Сотурдники" прав не будет, а соответственно и фамилий не будет. При включённой перекрёстной проверке, пользователь зайдёт на папку по прямой ссылке на неё.
Но тут затык: этож тыща ссылок...

Dirk Diggler 21-10-2008 12:38 929408

Имхо нет у вас другого способа, чем предлагаем вам я и Олег Крылов. Более того, эта схема рекомендуется собсно MS, я её из какой-то статьи почерпнул. Придумываете систему именования групп, и вперед.

ЗЫ. Разве что использовать продукты типа Shared Folders в эксченж или SharePoint.


Время: 18:51.

Время: 18:51.
© OSzone.net 2001-