No meu Windows 7, criei um usuário BackupUser5
e o adicionei ao grupo "Operadores de backup". Por design :
Os membros deste grupo podem fazer backup e restaurar arquivos em um computador, independentemente de quaisquer permissões que protejam esses arquivos. Isso ocorre porque o direito de executar um backup tem precedência sobre todas as permissões de arquivo. Os membros deste grupo não podem alterar as configurações de segurança.
Executei o Windows "Backup and Restore" no modo elevado (elevado com BackupUser5
permissões). Em seguida, pressionei o botão "Fazer backup agora" (como mostrado abaixo). O Windows solicitou credenciais e eu inseri as credenciais BackupUser5
. Aqui estão os resultados:
Como mostrado acima, recebi uma mensagem de acesso negado. Não sei porque? (Obviamente, se eu usar uma credencial de administrador, não receberei o erro. A questão é: por que um membro de "Operadores de backup" não pode fazer isso?)
fonte
Log on as a batch job
é dado aAdministrators
,Backup Operators
ePerformance Log Users
. Enquanto isso dá implicitamente o direito à minhaBackupUser5
utilizador, dei explicitamente que este direito, desconectado, conectado no de volta, e repetiu o procedimento, sem sucesso :(Respostas:
Se você está absolutamente procurando uma solução incremental, esta resposta pode não ser de grande ajuda, mas se você puder se contentar com uma imagem do sistema, a ferramenta de linha de comando wbadmin fará: http://technet.microsoft.com/en -us / library / cc742083.aspx
Por alguma razão, a versão da GUI requer privilégios de administrador completos, mas a linha de comando não. Apenas certifique-se de executar um prompt elevado (Executar como administrador ... no cmd.exe, mesmo que seja apenas para obter privilégios dos operadores de backup). Até agora, não consegui restaurar a imagem do sistema com esses privilégios (ainda é necessário o administrador), mas não tentei muito. Você também não pode montar a imagem de backup (.vhd), mas pode abri-la com ferramentas de terceiros (eu uso o 7-zip, provavelmente existem várias outras) para recuperar arquivos.
fonte
Você também deve executar gpresult / he confirmar que o direito "Fazer logon como um trabalho em lotes" está realmente atribuído aos Operadores de Backup e Negar Logon como um trabalho em lotes não.
fonte
sdclt.exe
possui oSeBackupPrivilege
. O comandogpresult /h out.html
lista as associações de grupo para o usuário atual (que inclui Operadores de Backup), mas não revela os direitos de usuário atribuídos a ele. Tenho certeza de que ele tem o direito "Logon como um trabalho em lotes" e não é negado o logon como trabalho em lotes. Para confirmar, simplesmente executeiwhoami /priv
em um prompt de comando elevado, que lista todos os privilégios atribuídos ao usuário.Eu ainda não testei, mas acredito que o UAC está impedindo sua execução. Acho que você precisaria ter a conta como administrador para executá-la corretamente, mesmo se o UAC estiver desativado (mas você pode tentar desabilitar o UAC e verificar se de repente funciona). O grupo Operadores de Backup manteria os usuários com o direito de fazer backup de arquivos e contornar a segurança dos arquivos, mas não concederá necessariamente a eles direitos para executar tarefas ou programas agendados com permissões elevadas. A idéia é que, se você colocar alguém no grupo Operadores de Backup em um PC remoto, poderá executar um trabalho de backup remotamente que se conectaria a esse PC e tenha o direito de fazer backup de seus arquivos.
(No entanto, a pergunta em si é mais adequada para superuser.com, por isso estou votando para migrá-la para lá, mesmo que minha "resposta" seja correta)
fonte
Há duas coisas não relacionadas acontecendo aqui.
Normalmente, as permissões NTFS impedem que outros usuários leiam seus arquivos. Para que alguém possa ler arquivos no seu perfil, você precisa modificar a "Lista de Controle de Acesso" (ACL) para conceder permissão de leitura:
Mas isso significa que, para fazer backup de todos os arquivos em um computador, o usuário que está executando o backup precisa ter
Read
permissão:Isso é apenas uma dor; e não algo que você realmente queira fazer.
Digite o privilégio de backup
Felizmente, o Windows NT criou uma maneira de certos usuários serem capazes de ignorar todas essas verificações de segurança da NTFS ACL, lendo arquivos que eles não têm permissão para ler, para que possam fazer backup deles.
É um "privilégio" especial chamado
SeBackupPrivilege
Se você tiver esse privilégio, ignore todas as verificações de segurança do NTFS se tentar abrir um arquivo no "modo de backup" . Quando o software de backup tenta abrir um arquivo, ele inclui o
FILE_FLAG_BACKUP_SEMANTICS
sinalizador:Concedendo o privilégio de backup de arquivos e diretórios
Privilégios são concedidos a usuários ou grupos. O Windows é enviado com um grupo que já possui o privilégio
SeBackupPrivilege
(também conhecido como "arquivos e diretórios de backup" ) ativado:Você pode ver esse privilégio atribuído a esse grupo executando
secpol.msc
e navegando para:O privilégio é poderoso o suficiente para que você não queira concedê-lo à vontade aos usuários; é por isso que é concedido apenas ao grupo de operadores de backup .
E agora, se você estiver executando um software de backup, verifique se o software está sendo executado como usuário com o grupo
SeBackupPrivilege
(isto é, um membro do Operadores de Backup ). E então o seu software de backup pode fazer o trabalho de fazer backup de arquivos.Mas você ainda precisa executá-lo
A maioria dos softwares de backup você simplesmente executa. Ou você pode executá-lo em uma tarefa agendada.
Mas o Backup do Windows não é apenas um programa que você executa; é um serviço . E, para iniciar, interromper ou configurar serviços, você (geralmente) precisa ser membro do grupo Administradores .
É isso que está te impedindo aqui. Você está olhando para um software de backup particular, que aconteceu a decidir instalar-se como um serviço, e aconteceu para decidir que você precisa ser um administrador para configurar.
E os operadores de backup não têm permissões de ACL para iniciar / parar serviços.
É isso que está enganando você.
fonte