Добрый день!
Разъясните для меня такой вопрос:
есть домен, асть файловый сервер с общей папкой.
Доступ в папку:
Сетевой - Пользователи домена - на изменение. Все - удалены.
Безопасность - наследование снято, группа Пользователи - удалена. Админы сервера - полный доступ, Группа на чтение - разрешено чтение, Группа на запись - разрешено изменение. Группы доменные.
Теперь такая ситуация - Иванов был членом домена, и входил в группу на запись. Он насоздавал в этой папке подпапок и файлов в них. В чужих подпапках он тоже насоздавал файлов.
После этого Иванов переходит на работу в другой отдел, и его удаляют из группы на Запись, НО - его включают в группу на Чтение. Т.к. те файлы нужны ему по работе, чтобы находить в них информацию.
Итог - Иванов все равно будет иметь доступ на Изменение к тем папкам и файлам, которые создал сам, как владелец? Он ведь остается владельцем, так? Или я ошибаюсь?
Если доступ к тем файлам останется, то как его прекратить? Сделать владельцем всей общей папки Админов сервера (локальную учетку, или доменного)? Если так - то как же FSRM, который ограничивает файлы, например, по объему, ориентируясь на атрибут владельца?
Проясните этот пробел у меня. Заранее благодарен!
2012 R2 - Доступ в папки в домене и Владелец файла
-
Anton04
Re: 2012 R2 - Доступ в папки в домене и Владелец файла
mcmurphy,
В Вашем случае нужно создавать жёсткие привязки и убрать не только наследование, но и группу "Создатель-владелец". И сделать это на головной папке и распространить на все подпапки. Тогда владельцем папки или файла будет группа в которой он состоит, а не сам пользователь.
В Вашем случае нужно создавать жёсткие привязки и убрать не только наследование, но и группу "Создатель-владелец". И сделать это на головной папке и распространить на все подпапки. Тогда владельцем папки или файла будет группа в которой он состоит, а не сам пользователь.
-
mcmurphy
Re: 2012 R2 - Доступ в папки в домене и Владелец файла
Спасибо за ответ! Вижу такую группу - Создатель-владелец. А что значит - создавать жёсткие привязки? Или это удаление "Создатель-владелец" и есть?
-
Anton04
Re: 2012 R2 - Доступ в папки в домене и Владелец файла
Цитата mcmurphy:
А что значит - создавать жёсткие привязки
Удаление всех групп и пользователей которые присутствую у данной папки/файла по умолчанию (кроме системы) и назначение своих групп.
Цитата mcmurphy:
Или это удаление "Создатель-владелец" и есть?
И это удалять в том числе.
А что значит - создавать жёсткие привязки
2012 R2 - Доступ в папки в домене и Владелец файла
Удаление всех групп и пользователей которые присутствую у данной папки/файла по умолчанию (кроме системы) и назначение своих групп.
Цитата mcmurphy:
Или это удаление "Создатель-владелец" и есть?
2012 R2 - Доступ в папки в домене и Владелец файла
И это удалять в том числе.
-
mcmurphy
Re: 2012 R2 - Доступ в папки в домене и Владелец файла
Цитата Anton04:
И это удалять в том числе.
Спасибо за советы. А как быть с учетом владения файлов, ведь теперь владельцем будет группа, и непонятно будет кто именно скопировал этот файл (кто владелец)? Или третьего не дано - или владельцем будет группа или пользователь, но тогда может быть проблема с доступом через владение?
И это удалять в том числе.
2012 R2 - Доступ в папки в домене и Владелец файла
Спасибо за советы. А как быть с учетом владения файлов, ведь теперь владельцем будет группа, и непонятно будет кто именно скопировал этот файл (кто владелец)? Или третьего не дано - или владельцем будет группа или пользователь, но тогда может быть проблема с доступом через владение?
-
Anton04
Re: 2012 R2 - Доступ в папки в домене и Владелец файла
Цитата mcmurphy:
А как быть с учетом владения файлов, ведь теперь владельцем будет группа, и непонятно будет кто именно скопировал этот файл (кто владелец)?
Владелец группа. А кто скопировал это уже другой вопрос и к данной задаче отношения не имеет.
Цитата mcmurphy:
Или третьего не дано - или владельцем будет группа или пользователь
Именно так.
Цитата mcmurphy:
но тогда может быть проблема с доступом через владение?
Какая проблема если владелец группа!? Я тут не вижу проблем.
А как быть с учетом владения файлов, ведь теперь владельцем будет группа, и непонятно будет кто именно скопировал этот файл (кто владелец)?
2012 R2 - Доступ в папки в домене и Владелец файла
Владелец группа. А кто скопировал это уже другой вопрос и к данной задаче отношения не имеет.
Цитата mcmurphy:
Или третьего не дано - или владельцем будет группа или пользователь
2012 R2 - Доступ в папки в домене и Владелец файла
Именно так.
Цитата mcmurphy:
но тогда может быть проблема с доступом через владение?
2012 R2 - Доступ в папки в домене и Владелец файла
Какая проблема если владелец группа!? Я тут не вижу проблем.
-
mcmurphy
Re: 2012 R2 - Доступ в папки в домене и Владелец файла
Цитата Anton04:
Какая проблема если владелец группа!? Я тут не вижу проблем.
Я имею в виду, что как же тогда отслеживать, кто создал файл (владелец-то будет группа). Не получиться это?
Какая проблема если владелец группа!? Я тут не вижу проблем.
2012 R2 - Доступ в папки в домене и Владелец файла
Я имею в виду, что как же тогда отслеживать, кто создал файл (владелец-то будет группа). Не получиться это?
-
paranoya
Re: 2012 R2 - Доступ в папки в домене и Владелец файла
Узнать кто создал файл легко - включаем файловый аудит на сервере и следим за этим. Как будет себя вести служба FSRM если убрать создатель-владелец? Она будет считать объём по группе владельцу.
Чтобы оставить создателя-владельца пользователем, но лишить его возможности редактировать есть четыре варианта:Пересмотреть структуру файлового сервера.Переделать NTFS ACL фактически использовав запрет на изменение для "группы чтения". Права с запретом имеют приоритет над правами разрешения.Ручной или автоматический запуск скрипта, изменяющего NTFS ACL каждый раз при перемещении юзера между группами.Использовать технологию
Чтобы оставить создателя-владельца пользователем, но лишить его возможности редактировать есть четыре варианта:Пересмотреть структуру файлового сервера.Переделать NTFS ACL фактически использовав запрет на изменение для "группы чтения". Права с запретом имеют приоритет над правами разрешения.Ручной или автоматический запуск скрипта, изменяющего NTFS ACL каждый раз при перемещении юзера между группами.Использовать технологию
DAC
от Майкрософта.