2012 R2 - Доступ в папки в домене и Владелец файла

Ответить
Аватара пользователя
mcmurphy

2012 R2 - Доступ в папки в домене и Владелец файла

Сообщение mcmurphy »

Добрый день!

Разъясните для меня такой вопрос:

есть домен, асть файловый сервер с общей папкой.

Доступ в папку:

Сетевой - Пользователи домена - на изменение. Все - удалены.

Безопасность - наследование снято, группа Пользователи - удалена. Админы сервера - полный доступ, Группа на чтение - разрешено чтение, Группа на запись - разрешено изменение. Группы доменные.



Теперь такая ситуация - Иванов был членом домена, и входил в группу на запись. Он насоздавал в этой папке подпапок и файлов в них. В чужих подпапках он тоже насоздавал файлов.

После этого Иванов переходит на работу в другой отдел, и его удаляют из группы на Запись, НО - его включают в группу на Чтение. Т.к. те файлы нужны ему по работе, чтобы находить в них информацию.



Итог - Иванов все равно будет иметь доступ на Изменение к тем папкам и файлам, которые создал сам, как владелец? Он ведь остается владельцем, так? Или я ошибаюсь?



Если доступ к тем файлам останется, то как его прекратить? Сделать владельцем всей общей папки Админов сервера (локальную учетку, или доменного)? Если так - то как же FSRM, который ограничивает файлы, например, по объему, ориентируясь на атрибут владельца?



Проясните этот пробел у меня. Заранее благодарен!
Аватара пользователя
Anton04

Re: 2012 R2 - Доступ в папки в домене и Владелец файла

Сообщение Anton04 »

mcmurphy,



В Вашем случае нужно создавать жёсткие привязки и убрать не только наследование, но и группу "Создатель-владелец". И сделать это на головной папке и распространить на все подпапки. Тогда владельцем папки или файла будет группа в которой он состоит, а не сам пользователь.
Аватара пользователя
mcmurphy

Re: 2012 R2 - Доступ в папки в домене и Владелец файла

Сообщение mcmurphy »

Спасибо за ответ! Вижу такую группу - Создатель-владелец. А что значит - создавать жёсткие привязки? Или это удаление "Создатель-владелец" и есть?
Аватара пользователя
Anton04

Re: 2012 R2 - Доступ в папки в домене и Владелец файла

Сообщение Anton04 »

Цитата mcmurphy:



А что значит - создавать жёсткие привязки
2012 R2 - Доступ в папки в домене и Владелец файла




Удаление всех групп и пользователей которые присутствую у данной папки/файла по умолчанию (кроме системы) и назначение своих групп.




Цитата mcmurphy:



Или это удаление "Создатель-владелец" и есть?
2012 R2 - Доступ в папки в домене и Владелец файла




И это удалять в том числе.
Аватара пользователя
mcmurphy

Re: 2012 R2 - Доступ в папки в домене и Владелец файла

Сообщение mcmurphy »

Цитата Anton04:



И это удалять в том числе.
2012 R2 - Доступ в папки в домене и Владелец файла




Спасибо за советы. А как быть с учетом владения файлов, ведь теперь владельцем будет группа, и непонятно будет кто именно скопировал этот файл (кто владелец)? Или третьего не дано - или владельцем будет группа или пользователь, но тогда может быть проблема с доступом через владение?
Аватара пользователя
Anton04

Re: 2012 R2 - Доступ в папки в домене и Владелец файла

Сообщение Anton04 »

Цитата mcmurphy:



А как быть с учетом владения файлов, ведь теперь владельцем будет группа, и непонятно будет кто именно скопировал этот файл (кто владелец)?
2012 R2 - Доступ в папки в домене и Владелец файла




Владелец группа. А кто скопировал это уже другой вопрос и к данной задаче отношения не имеет.




Цитата mcmurphy:



Или третьего не дано - или владельцем будет группа или пользователь
2012 R2 - Доступ в папки в домене и Владелец файла




Именно так.




Цитата mcmurphy:



но тогда может быть проблема с доступом через владение?
2012 R2 - Доступ в папки в домене и Владелец файла




Какая проблема если владелец группа!? Я тут не вижу проблем.
Аватара пользователя
mcmurphy

Re: 2012 R2 - Доступ в папки в домене и Владелец файла

Сообщение mcmurphy »

Цитата Anton04:



Какая проблема если владелец группа!? Я тут не вижу проблем.
2012 R2 - Доступ в папки в домене и Владелец файла




Я имею в виду, что как же тогда отслеживать, кто создал файл (владелец-то будет группа). Не получиться это?
Аватара пользователя
paranoya

Re: 2012 R2 - Доступ в папки в домене и Владелец файла

Сообщение paranoya »

Узнать кто создал файл легко - включаем файловый аудит на сервере и следим за этим. Как будет себя вести служба FSRM если убрать создатель-владелец? Она будет считать объём по группе владельцу.

Чтобы оставить создателя-владельца пользователем, но лишить его возможности редактировать есть четыре варианта:Пересмотреть структуру файлового сервера.Переделать NTFS ACL фактически использовав запрет на изменение для "группы чтения". Права с запретом имеют приоритет над правами разрешения.Ручной или автоматический запуск скрипта, изменяющего NTFS ACL каждый раз при перемещении юзера между группами.Использовать технологию
DAC
от Майкрософта.
Ответить

Вернуться в «Windows Server 2012/2012 R2»