Ru-Board.club
← Вернуться в раздел «В помощь системному администратору»

» Настройка "хитрожёлтых" разрешений NTFS

Автор: andrejvb
Дата сообщения: 07.08.2007 15:48
veryom

Цитата:
Штатными средствами Windows не справиться

Что-то я не понял, разве бэкап общих папок на сервере кто-то отменил? Или мне станет легче, если важные файла исчезнут в результате сбоя системы, дисков, выгорания блока питания, а не деструктивных действий пользователя?
Автор: PIL123
Дата сообщения: 07.08.2007 16:10
Вы меня коллеги извините, но за шквалом сообщений я так и не понял, что мне делать-то - кто-нибудь может однозначный рецепт написать.
Автор: FreemanRU
Дата сообщения: 07.08.2007 16:30
veryom

Цитата:
Задача (скорее теоретическая): Есть каталог. Юзер может создавать и редактировать свои документы в этом каталоге. Но, удалять их он не может. Возможно?

Скажем так - на уровне ACL файловой системы - нет. На уровне возможностей Windows 2003 - да. Необходимое условие - ограничение доступа к изменению этого самого ACL. Т.е. с помощью политики ограничить доступ к вкладке Безопасность и к консольныи инструментам.
Автор: magazinus
Дата сообщения: 07.08.2007 16:36
Проще написать скрипт, который будет менять владельца и ставить шаблонные разрешения для всего и вся в общей папке и доступ к этом файлу-скрипта не давать никому кроме админа, даже на чтение. Будет очень практично. В него же можно закачать и бэкап.
Идея с закрытием доступа к вкладкам через GP мне кажется не самым надежным вариантом.

Добавлено:
По-моему у МС есть даже хорошие консольные утилиты для этого (xcacls вроде, или что-то похожее).
Автор: veryom
Дата сообщения: 07.08.2007 16:43
andrejvb

Причем здесь бэкап? Речь не о том. Прочти весь топик.


PIL123

На корневую папку задай следующие разрешения:
1. SYSTEM - Full Control
2. Админы - Full Control
3. Юзеры:
1. This Folder only
Traverse Folder
List Folder
Read Attributes
Read Extwnded Attributes
Read Permissions
2. Subfolders and files
Все, кроме
Delete
Change Permissions
Take Ownership


FreemanRU

Цитата:
Скажем так - на уровне ACL файловой системы - нет. На уровне возможностей Windows 2003 - да. Необходимое условие - ограничение доступа к изменению этого самого ACL. Т.е. с помощью политики ограничить доступ к вкладке Безопасность и к консольныи инструментам.

О! По-моему, то, что нужно. Поэкспериментирую.


magazinus

Цитата:
Проще написать скрипт, который будет менять владельца и ставить шаблонные разрешения для всего и вся в общей папке и доступ к этом файлу-скрипта не давать никому кроме админа, даже на чтение. Будет очень практично. В него же можно закачать и бэкап.

Хм... Тогда его надо вешать как реакцию на событие, например, создание файла или каталога. Тоже интересно.
Автор: magazinus
Дата сообщения: 07.08.2007 16:46

Цитата:
Тогда его надо вешать как реакцию на событие, например, создание файла или каталога.

Проще закатать в планировщик событий через каждые полчаса/час. Это время будет оптимальным.
Автор: veryom
Дата сообщения: 07.08.2007 16:55
PIL123

Еще дай разрешение Delete группе CREATOR-OWNER на Subfolders and files.
Автор: FreemanRU
Дата сообщения: 07.08.2007 16:55
All
Тока учтите, что вы не сможете не переименовать файл/папку, ни переместить.
Автор: wonderworker
Дата сообщения: 03.03.2009 05:51
Думаю, что ситуация моя будет в тему "хитрожёлтых" разрешений....

Настраиваю шару общего доступа с хитрыми правами доступа на каждую папку (каждому отделу можно писать в свою папку, этому отделу можно в свою и в другую конкретную, этому в свою в другую и в подпапку руководства). С правами и разрешениями на папки все в порядке, загвоздка в другом....
windows 2003, домен, AD, все работает как часы.

Начнем с малого...

На каталог стоит полный доступ (Доступ - Разрешения, всем все права), в Безопасность снесены все группы и т п и заведена группа одного конкретного отдела с выставленными разрешениями полного доступа для каталога, подкаталогов и файлов. В итоге сотрудники других отделов в эту папку зайти не могут (так и нужно), а свои имеют полный доступ.
В ходе эксперимента выяснилось, что удалить папку отдела сотрудники тоже могут...
Подскажите как этого избежать?
(надо полный доступ в каталог с запретом удаления этого каталога)

upd: Убрав полный доступ с каталога и убрав галочку Удаление получил более грамотную но не идеальную картину. Теперь работать в каталоге сотрудник может как угодно, однако удалять каталог не может. Это хорошо.
Но вот при попытке удаления каталога (после сообщения о том что каталог удалять нельзя ибо запрещено) радостно сносятся все подкаталоги и файлы (разрешение на удаление подкаталогов естественно стоит). Снимаю это разрешение - и при удалении общего каталога подкаталоги и файлы естественно не удаляются, но вот и внутри каталога больше ничего удалить нельзя.

Можно ли сделать так, чтобы пользователь имел полные права внутри заданного каталога, но находясь уровнем выше не мог его удалить а так же и не мог удаляя каталог удалить все файлы? (по моему нельзя...)
Автор: Diabolik
Дата сообщения: 23.12.2009 20:20
Имеется винт, был настроен на NAS-сервере, пока то не гавкнулся. Тогда подключили к обычному компу, но все файлы на нем на месте, но их нельзя не скопировать, не открыть, не удалить. Пишется, что не найдет путь. Вообще данные по свойствам напоминают ярлыки (хотя все же это файлы и папки). Т.е. все видно, а сделать ничего нельзя. Есть какая-нибудь сторонняя прога с адекватным интерфейсом, способная наглядно и корректно назначать владельца и права.
Автор: freewood
Дата сообщения: 24.12.2009 06:49
takeown думаю поможет

Страницы: 12

Предыдущая тема: squid-havp-clamav пропускают 2 тестовых вируса


Форум Ru-Board.club — поднят 15-09-2016 числа. Цель - сохранить наследие старого Ru-Board, истории становления российского интернета. Сделано для людей.