Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] При открытии общего доступа к папкам не учитываются права установленные в Безопасност

Ответить
Настройки темы
[решено] При открытии общего доступа к папкам не учитываются права установленные в Безопасност

Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изменения
Автор: WooDFox
Дата: 22-02-2010
Есть сервер с подключенным к нему LUNом от SAN, предположим, его имя Storage
Пример дерева папок:
Root (Доступ на чтение всем)
-Private (Доступ на чтение всем)
--Dep1 (Доступ только Dep1)
--Dep2 (Доступ только Dep2)
-Public (Доступ на чтение всем)
--Dep1 (Доступ на чтение всем, полный - только Dep1)
--Dep2 (Доступ на чтение всем, полный - только Dep2)

Необходимо, чтобы в списке шар была только корневая папка. Соответственно, открываем к ней общий досуп с правами на чтение группы "Domain Users", "Безопасность" не трогаем.
Теперь берем папку \Public\Dep1 , в безопасности добавляем группу Dep1 и выставляем флаг полного доступа.
Итог - к данной папке по пути \\Storage\Root\Public\Dep1 доступ имеют все только на чтение, и группа Dep1 в том числе.
Со всеми остальными каталогами аналогичная ситуация.

Не работает и при расположении папки на локальном диске, и при расположении на SAN.
Не работает на серверах 2003/2008R2
Локально на Win7x64 такой подход к организации доступа работает.

Пробовал сбрасывать полностью права с помощю CACLS, перемещать файлы на другой том NTFS.

Пожалуйста, подскажите, в чем моя проблема?

Отправлено: 17:26, 22-02-2010

 

Аватара для kim-aa

Назгул


Сообщения: 2633
Благодарности: 345

Профиль | Отправить PM | Цитировать


Цитата WooDFox:
Необходимо, чтобы в списке шар была только корневая папка. Соответственно, открываем к ней общий досуп с правами на чтение группы "Domain Users", "Безопасность" не трогаем.
Теперь берем папку \Public\Dep1 , в безопасности добавляем группу Dep1 и выставляем флаг полного доступа.
Итог - к данной папке по пути \\Storage\Root\Public\Dep1 доступ имеют все только на чтение, и группа Dep1 в том числе. »
1)
Вы управляете правами NTFS или правами на сетевой ресурс?
То, что вы описали возможно сделать только правами NTFS.

2)
Скриншоты для данного действа приведите.
Лучше приводить "до" и "после"

-------
Мы овладеваем более высоким стилем спора. Спор без фактов. Спор на темпераменте. Спор, переходящий от голословного утверждения на личность партнера. (c)Жванецкий


Отправлено: 17:36, 22-02-2010 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Цитата kim-aa:
1)
Вы управляете правами NTFS или правами на сетевой ресурс?
То, что вы описали возможно сделать только правами NTFS. »
Правами NTFS.

Цитата kim-aa:
2)
Скриншоты для данного действа приведите.
Лучше приводить "до" и "после" »
Сейчас сделаю.

Отправлено: 17:42, 22-02-2010 | #3


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Изображения
Тип файла: jpg 1.jpg
(64.9 Kb, 16 просмотров)
Тип файла: jpg 2.jpg
(49.0 Kb, 13 просмотров)
Тип файла: jpg 3.jpg
(100.9 Kb, 12 просмотров)
Тип файла: jpg 4.jpg
(86.5 Kb, 11 просмотров)
Тип файла: jpg 5.jpg
(29.9 Kb, 11 просмотров)

5 - попытка создать папку.

Отправлено: 17:56, 22-02-2010 | #4


Ветеран


Сообщения: 2099
Благодарности: 143

Профиль | Отправить PM | Цитировать


WooDFox, вы на вашу шару root (или как она там у вас называется) дайте доступ не только на чтение (рис1), но и на изменение (Права доступа на шару действуют так: более " перекрывают" более "мягкие" - если NTFS-правами на папку вы выставили изменение, а share-правами только чтение, то итоговый доступ будет "чтение", и наоборот).

-------
"Нет" - войне.


Отправлено: 18:44, 22-02-2010 | #5


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


То есть, я правильно понимаю, что фактически, что бы разграничить доступ мне надо на каждом ограничиваемом каталоге выставлять NTFS-права для каждого отдела?
Вот так:

Root (Share:Чтение и изменение) (NTFS:Только чтение всем)
-Private (NTFS:Только чтение всем)
--Dep1 (NTFS:Полный доступ Dep1;Запретить всё Dep2;Запретить всё Dep3)
--Dep2 (NTFS:Полный доступ Dep2;Запретить всё Dep1;Запретить всё Dep3)
-Public (NTFS:Только чтение всем)
--Dep1 (NTFS:Полный доступ Dep1;Только чтение Dep2;Только чтение Dep3)
--Dep2 (NTFS:Полный доступ Dep2;Только чтение Dep1;Только чтение Dep3)

Мне кажется, что это неправильно...
И, повторюсь, на Вин7 схема, описанная в начале темы, работает правильно.

Отправлено: 12:25, 23-02-2010 | #6


Ветеран


Сообщения: 2099
Благодарности: 143

Профиль | Отправить PM | Цитировать


Если вы запрещаете только для того, чтобы, например Dep2 не могли ничего писать в папку Dep1, то запрет делать не обязательно- т.к. если пользуну или группе нет явного разрешения на запись, то он в папку ничего и не запишет. А так в общем правильно.
Цитата WooDFox:
И, повторюсь, на Вин7 схема, описанная в начале темы, работает правильно. »
- значить 7 дает разрешение "запись" на шару .

-------
"Нет" - войне.


Отправлено: 15:02, 23-02-2010 | #7


Ветеран


Сообщения: 1001
Благодарности: 226

Профиль | Отправить PM | Цитировать


Цитата WooDFox:
Root (Share:Чтение и изменение) (NTFS:Только чтение всем)
-Private (NTFS:Только чтение всем)
--Dep1 (NTFS:Полный доступ Dep1;Запретить всё Dep2;Запретить всё Dep3)
--Dep2 (NTFS:Полный доступ Dep2;Запретить всё Dep1;Запретить всё Dep3)
-Public (NTFS:Только чтение всем)
--Dep1 (NTFS:Полный доступ Dep1;Только чтение Dep2;Только чтение Dep3)
--Dep2 (NTFS:Полный доступ Dep2;Только чтение Dep1;Только чтение Dep3)
Мне кажется, что это неправильно... »
Неправильно, так как в вашем случае можно избежать явных запретов
Предлагаю так:
Root (Share:Чтение и изменение) (NTFS:Только чтение всем и только для этой папки)
-Private (NTFS:Только чтение всем и только для этой папки)
--Dep1 (NTFS:Полный доступ Dep1)
--Dep2 (NTFS:Полный доступ Dep2)
-Public (NTFS:Только чтение всем)
--Dep1 (NTFS:Полный доступ Dep1;Только чтение Dep2;Только чтение Dep3)
--Dep2 (NTFS:Полный доступ Dep2;Только чтение Dep1;Только чтение Dep3)

Отправлено: 15:52, 23-02-2010 | #8


Новый участник


Сообщения: 5
Благодарности: 0

Профиль | Отправить PM | Цитировать


Спасибо, проблема решена.
На правильную мысль меня натолкнул ответ в ТехНэте. На всякий случай, вставляю сюда - вдруг кому пригодится:


Проблема в том, что Вы неправильно поняли как совместно работают разрешения SMB (доступ по сети) и NTFS. Будет действовать наиболее жёсткое разрешение.

При доступе к общей сетевой папке SMB разрешения выступают как фильтр, который пропускает максимум только тот тип доступа который Вы определили для общей папки. В вашем случае Domain Users имеют максимум Read при доступе по сети к любой из папок. Разрешения NTFS можно только ужесточить.

Дайте вашим пользователям SMB разрешение Change или Full Control. Всё лишнее можно "порезать" разрешениями NTFS.

Administering Shared Folders http://www.microsoft.com/mspress/boo...hap/5509a.aspx (When you combine shared folder permissions and NTFS permissions, the more restrictive permission is always the overriding permission)

Managing Permissions for Shared Folders http://technet.microsoft.com/en-us/l.../cc753731.aspx

PS. Обычно используют для таких целей Authenticated Users, а не Domain Users.

Отправлено: 09:20, 24-02-2010 | #9


Аватара для volk1234

Старовер


Сообщения: 1708
Благодарности: 314

Профиль | Отправить PM | Цитировать


по разрешениям NTFS - нужно давать пользователям право Modify, а не полный доступ - ибо им ни к чему право на смену владельца.
А еще лучше дать право Modify, группе Creator-Owner, а остальным право чтение и выполнение, либо тоже Modify но с убраными галками низкоуровневых разрешений - удаление и удаление файлов и подпапок.
Таким образом достигается разграничение прав внутри групп Dep1, зачем другому пользователю право на удаление файла который не он создавал? Т.е. люди смогут создавать, редактировать, просматривать документы. А владельцы еще и удалять свои файлы.

-------

Ю-ху!


Отправлено: 12:00, 25-02-2010 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » [решено] При открытии общего доступа к папкам не учитываются права установленные в Безопасност

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Доступ - XP. Ошибка при организации общего доступа к (имя папки). Недопустимые данные. rokower Microsoft Windows NT/2000/2003 9 24-02-2013 00:01
Доступ - Права доступа к папкам interminable Microsoft Windows 7 4 04-11-2009 12:28
[решено] Загрузка процессора при открытии программ и перемещнии по папкам vistauser Microsoft Windows Vista 11 13-03-2009 17:07
Прочее - [решено] ошибка при разрешении общего доступа к подключению к интернету AHTIKILLER Сетевое оборудование 5 09-03-2009 23:23
Права доступа к папкам. 2k_server k0st1an Microsoft Windows NT/2000/2003 7 21-11-2006 13:32




 
Переход