Permissões NTFS para compartilhamento raiz que hospeda diretórios base Windows Server 2008 R2

9

Estou usando a guia Perfil do AD para criar diretórios \\server\homepessoais automaticamente em , para que as permissões sejam criadas automaticamente.

Quais devem ser as permissões NTFS para a pasta real na qual os diretórios pessoais são criados ( \\server\home)?

Além disso, as permissões de compartilhamento são sempre Todos: acesso total, pois eu controlo o acesso real com permissões NTFS; esse é o método correto?

Gregg
fonte

Respostas:

14

Isto é o que tenho nos meus favoritos para referência:

http://blogs.technet.com/b/migreene/archive/2008/03/24/3019467.aspx

  • PROPRIETÁRIO CRIADOR - Controle total (Aplicar em: Apenas subpastas e arquivos)
  • Sistema - Controle total (Aplicar em: esta pasta, subpastas e arquivos)
  • Administradores de domínio - controle total (Aplicar em: esta pasta, subpastas e arquivos)
  • Todos - Criar pasta / anexar dados (Aplicar a: somente esta pasta)
  • Todos - Listar dados da pasta / leitura (aplicar a: somente esta pasta)
  • Todos - Atributos de leitura (Aplicar a: somente esta pasta)
  • Todos - Atravessar pasta / executar arquivo (aplicar a: somente esta pasta)

Também recomenda definir permissões de compartilhamento como:

  • Todos - Controle total
Dan
fonte
2

Expandindo a resposta de @ Dan ...

Concordo com o proprietário do criador, mas nunca concedo o FC aos usuários. Isso permite que eles definam suas próprias DACLs, o que, na minha experiência, traz um mundo de dor, quando o usuário avançado estranho (ler "dor no ar $ e) remove as permissões do SYSTEM, impedindo o backup dos arquivos. , normalmente limita o usuário dos dados a Modificar (alteração na linguagem da velha escola).

SISTEMA: FC, sim.

Administradores de domínio: não. Especifique o grupo de administradores locais do servidor.

Todos: por quê? Pessoalmente, nunca usaria "Todos" de qualquer maneira, pois inclui usuários não autenticados.

Compartilhe permissões - concorde. Eles servem apenas para confundir consultas de acesso.

Simon Catlin
fonte
2
Isso é uma resposta à pergunta original ou um comentário em resposta ao @Dan? Eu sugeriria que suas recomendações fossem uma resposta independente à pergunta original. Se você tiver comentários sobre a resposta de @ Dan, faça-os separadamente como comentários. Sua resposta não será apresentada em ordem cronológica e não deve depender da resposta de outra pessoa para o contexto.
Skyhawk
1

Concordo que é melhor controlar o acesso no nível NTFS do que no nível de compartilhamento, mas, independentemente de você conceder a eles Controle Total, os usuários sempre poderão definir permissões nos arquivos criados por serem proprietários.

Se você deseja impedi-los de alterar as permissões, mesmo em objetos de sua propriedade, faça as permissões no compartilhamento Alterar (para todos) em vez de Completo.

Em seguida, você também pode fornecer a eles NTFS (Full) em seu próprio diretório pessoal, para que fique óbvio o que está acontecendo.

Tony Lezard
fonte