Sharing в Win2003 Server

Обсуждение сетевых операционных систем и их применения (Windows, Linux, FreeBSD, Novell и т.д.)

Модератор: Модераторы

Новый участник
Сообщения: 19
Зарегистрирован: 03 мар 2005, 11:32

Сообщение Jekson » 14 фев 2007, 12:15

день добрый!

не подскажете, можно ли в Win2003 "нормально" раздать права на структуру папок?

есть тривиальная задача: на сервере создать структуру папок таким образом, чтобы корневую папку пользователи определенной группы могли только просматривать, для каждого пользователя внутри есть личная папка, где он имеет доступ на изменение, а все остальные - на чтение. и еще одна папка общая - доступ на изменение всей группе.

в 2000м давали права на шару (Permission) - Everyone=Full Control, а на папки раздавали NTFSные разрешения.

в 2003 так не получается.. перерыли документацию, но так и не нашли правильного способа.

Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 14 фев 2007, 14:40

NTFS и Share Permission для 2000 и 2003 - абсолютно одинаковые.
Какая сеть, рабочая группа или домен?
Как розданы права в текущий момент?

Новый участник
Сообщения: 19
Зарегистрирован: 03 мар 2005, 11:32

Сообщение Jekson » 14 фев 2007, 15:39

Цитата

NTFS и Share Permission для 2000 и 2003 - абсолютно одинаковые.
[/quote]

отнюдь нет!
если в 2003м дать на шару доступ "full control" определенной группе,
а на вкладке security этой же группе оставить только чтение - получим полный доступ.
Цитата

Какая сеть, рабочая группа или домен?
[/quote]

домен, хотя это не принципиально.
Цитата

Как розданы права в текущий момент?
[/quote]

сейчас, на 2000м сервере: на шару доступ everyone - "full control",
а на вкладке security раздаем необходимые права.
Активный пользователь
Сообщения: 1229
Зарегистрирован: 08 июл 2004, 06:17
Откуда: Новосибирск

Сообщение slz » 14 фев 2007, 16:09

Цитата
отнюдь нет!
если в 2003м дать на шару доступ "full control" определенной группе,
а на вкладке security этой же группе оставить только чтение - получим полный доступ.
[/quote]

Бред полный.
Пора менять что-то в консерватории.
Действуют всегда самые наименьшие полномочия.
Because the more restrictive permissions always apply when you use a combination of share and NTFS permissions.
http://technet2.microsoft.com/WindowsSe ... x?mfr=true
http://intelliem.editme.com/secshareperms
http://www.experts-exchange.com/Securit ... d=21727435
Calculating Final Permissions
To plan the final set of permissions that result from assigned and inherited permissions, the NTFS and share permissions should be calculated using the least restrictive set of permissions for each. Then the aggregate of the resulting NTFS and share permissions is determined by using the most restrictive combination of the aggregate NTFS and share permissions. In all cases, an assignment of a Deny setting overrides all assignments of Allow settings. The process is as follows:

Determine the least restrictive combination of NTFS permissions over the resource based on direct assignment and inheritance. Any permission configured as Deny will be denied, even if set to Allow elsewhere.

Determine the least restrictive combination of share permissions over the resource based on direct assignment and inheritance. Any permission configured as Deny will be denied, even if set to Allow elsewhere.

Determine the most restrictive combination of the aggregate NTFS and share permissions from steps 1 and 2. Any permission configured as Deny through either aggregate will be denied. This is the final set of access permissions available through a particular share.


Учите мат. часть.
Цитата
домен, хотя это не принципиально.
[/quote]

Очень даже принципиально.
Новый участник
Сообщения: 19
Зарегистрирован: 03 мар 2005, 11:32

Сообщение Jekson » 14 фев 2007, 17:43

Цитата (slz @ 14.02.2007 - 15:09)
Цитата
домен, хотя это не принципиально.
[/quote]

Очень даже принципиально.
[/quote]

да, и вправду принципиально..
оказывается по-умолчанию группе Users(в которую входит группа Domain Users) даны права на изменение..
причем, это видно только на вкладке Advanced в Security..

из-за этого и возникли все мои проблемы..

Спасибо, slz, за наставление на путь истинный! :)

Вернуться в Сетевые операционные системы

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 6