Компьютерный форум OSzone.net  

Компьютерный форум OSzone.net (http://forum.oszone.net/index.php)
-   Windows Server 2012/2012 R2 (http://forum.oszone.net/forumdisplay.php?f=117)
-   -   Доступ в папки в домене и Владелец файла (http://forum.oszone.net/showthread.php?t=347012)

mcmurphy 12-11-2020 12:22 2939666

Доступ в папки в домене и Владелец файла
 
Добрый день!
Разъясните для меня такой вопрос:
есть домен, асть файловый сервер с общей папкой.
Доступ в папку:
Сетевой - Пользователи домена - на изменение. Все - удалены.
Безопасность - наследование снято, группа Пользователи - удалена. Админы сервера - полный доступ, Группа на чтение - разрешено чтение, Группа на запись - разрешено изменение. Группы доменные.

Теперь такая ситуация - Иванов был членом домена, и входил в группу на запись. Он насоздавал в этой папке подпапок и файлов в них. В чужих подпапках он тоже насоздавал файлов.
После этого Иванов переходит на работу в другой отдел, и его удаляют из группы на Запись, НО - его включают в группу на Чтение. Т.к. те файлы нужны ему по работе, чтобы находить в них информацию.

Итог - Иванов все равно будет иметь доступ на Изменение к тем папкам и файлам, которые создал сам, как владелец? Он ведь остается владельцем, так? Или я ошибаюсь?

Если доступ к тем файлам останется, то как его прекратить? Сделать владельцем всей общей папки Админов сервера (локальную учетку, или доменного)? Если так - то как же FSRM, который ограничивает файлы, например, по объему, ориентируясь на атрибут владельца?

Проясните этот пробел у меня. Заранее благодарен!

Anton04 12-11-2020 12:41 2939669

mcmurphy,

В Вашем случае нужно создавать жёсткие привязки и убрать не только наследование, но и группу "Создатель-владелец". И сделать это на головной папке и распространить на все подпапки. Тогда владельцем папки или файла будет группа в которой он состоит, а не сам пользователь.

mcmurphy 12-11-2020 12:54 2939671

Спасибо за ответ! Вижу такую группу - Создатель-владелец. А что значит - создавать жёсткие привязки? Или это удаление "Создатель-владелец" и есть?

Anton04 12-11-2020 17:55 2939729

Цитата:

Цитата mcmurphy
А что значит - создавать жёсткие привязки »

Удаление всех групп и пользователей которые присутствую у данной папки/файла по умолчанию (кроме системы) и назначение своих групп.

Цитата:

Цитата mcmurphy
Или это удаление "Создатель-владелец" и есть? »

И это удалять в том числе.

mcmurphy 25-11-2020 16:23 2940998

Цитата:

Цитата Anton04
И это удалять в том числе. »

Спасибо за советы. А как быть с учетом владения файлов, ведь теперь владельцем будет группа, и непонятно будет кто именно скопировал этот файл (кто владелец)? Или третьего не дано - или владельцем будет группа или пользователь, но тогда может быть проблема с доступом через владение?

Anton04 25-11-2020 18:37 2941010

Цитата:

Цитата mcmurphy
А как быть с учетом владения файлов, ведь теперь владельцем будет группа, и непонятно будет кто именно скопировал этот файл (кто владелец)? »

Владелец группа. А кто скопировал это уже другой вопрос и к данной задаче отношения не имеет.

Цитата:

Цитата mcmurphy
Или третьего не дано - или владельцем будет группа или пользователь»

Именно так.

Цитата:

Цитата mcmurphy
но тогда может быть проблема с доступом через владение? »

Какая проблема если владелец группа!? Я тут не вижу проблем.

mcmurphy 03-12-2020 17:29 2941897

Цитата:

Цитата Anton04
Какая проблема если владелец группа!? Я тут не вижу проблем. »

Я имею в виду, что как же тогда отслеживать, кто создал файл (владелец-то будет группа). Не получиться это?

paranoya 04-12-2020 10:10 2941941

Узнать кто создал файл легко - включаем файловый аудит на сервере и следим за этим. Как будет себя вести служба FSRM если убрать создатель-владелец? Она будет считать объём по группе владельцу.
Чтобы оставить создателя-владельца пользователем, но лишить его возможности редактировать есть четыре варианта:
  1. Пересмотреть структуру файлового сервера.
  2. Переделать NTFS ACL фактически использовав запрет на изменение для "группы чтения". Права с запретом имеют приоритет над правами разрешения.
  3. Ручной или автоматический запуск скрипта, изменяющего NTFS ACL каждый раз при перемещении юзера между группами.
  4. Использовать технологию DAC от Майкрософта.


Время: 00:58.

Время: 00:58.
© OSzone.net 2001-