Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка прав доступа на сетевой шаре

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

meobious

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем хорошего дня.
 
не нашел решения своего вопроса, искал долго, может быть вопрос задавал не правильно...
требуется помощь - или как решил кто-то подобное, или где можно найти вариант работающего решения.
 
Суть проблемы.
Наследие прошлого... Куча пользовательских папок в сети на общей шаре (структура не правильная, но устоявшаяся, т.е. переделывать не будут и уже знают кому куда нужно зайти).
Случилось так что, часть народа теперь требует ограничить доступ других в "свои" папки.
 
Нужно хитро настроить права на часть папок, это должно быть на N-ом уровне вложения.
 
\\server\общая - всем, полный доступ;
\\server\общая\"разное" - всем, полный доступ;
\\server\общая\...\отдел N:
.    - всем разрешено: просмотр содержимого, чтение файлов, зайти в подпапки
.    - всем запрещено: удаление, изменение, создание новых файлов и папок
.    - группе "Отдел N": полный доступ
 
Домен Win2008. Отдельный сервер с ролью File server.
Есть группа "Все", в ней все пользователи.
Есть группа "Отдел N" тут сотрудники отдела для которых требуется полный доступ. Важно, те кто есть в группе "Отдел N" так же живут в группе "Все".
 
---
 
Пробовал с явными запретами и разрешениями, пробовал с наследованием и без оного...
В большинстве случаев получается что-то совсем невразумительное... или у всех только просмотр, или все могут изменять файлы, или не могут изменять но могут создавать (мусорить) в папке...
 
Подскажите, какие есть варианты решения такой проблемы?

Всего записей: 7 | Зарегистр. 13-11-2005 | Отправлено: 14:16 05-10-2015
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
\\server\общая\...\отдел N:  
отключаешь наследование в безопасности этой подпапки. Ставим галку - Заменить все разрешения дочернего объекта ... и жмакаем Применить.  
Идешь в  особые разрешениях, там для:  
Все -  выставляешь  Чтение и выполнение, Чтение, Список содержимого папок.  
группе "Отдел N":  даешь Полный доступ  
<.    - всем запрещено: удаление, изменение, создание новых файлов и папок >  этого  не нужно будет. Если нет явного разрешения, действует запрет. Но при этом явный запрет перешибет разрешения.  
 
Для проверки там же в особых разрешениях жмакаешь на вкладку Действующие разрешения, вводишь нужного юзера и проверяешь действующие права. Потом проверяешь уже на раб  станции под этим юзером.
Дабы не мешать работе, создай тестовую шару.
в помощь статья  - Принцип определения действующих разрешений  http://technet.microsoft.com/ru-ru/library/cc770962.aspx
 

Код:
 
группа «Все» - это специальная группа, которая представляет всех текущих сетевых пользователей, включая гостей и пользователей из других доменов.  Специальным группам могут назначаться права и разрешения для доступа к ресурсам, членство в этих группах нельзя изменить или просмотреть. К специальным группам не применяются области действия групп. Пользователи назначаются этим специальным группам автоматически, когда входят на конкретный ресурс или получают к нему доступ.  

Права доменных групп и юзеров  имхо должны перешибать права группы "Все". Короче сам проверишь результирующие права.


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 12035 | Зарегистр. 10-12-2003 | Отправлено: 15:20 05-10-2015 | Исправлено: ipmanyak, 16:11 05-10-2015
meobious

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ipmanyak - спасибо за ссылку, почему-то ранее не находил ее.
 
был не точен...
"Все", в моем случае не спец группа а именно все пользователи организации = ogr_users, группа созданная именно для таких моментов.
Всё примерно так и делал в прошлый раз.
повторил снова.
возможно, я был слишком не терпелив... (хотя пинал пару дней к ряду разные варианты)
 
естественно мучаю тестовую шару (ранее уже набивал шишки с живыми пользователями)))
 
убрал наследование, выбрал удаление старых прав (remove)
назначил заново права доступа:
.  - org_users: traverse folder/execute file, list folder/read data, read attribites, read permissions
.  - dept_N: full access
 
.  - для спец групп права оставил (админы сервера локального, ...)
 
применил на данный объект и его дочерние объекты
 
два пользователя:
.  - test_read, только в группе org_users
.  - test_write, в группе org_users и в dept_N
 
сегодня результат другой:
 
.  - проверка разрешений показывает и для групп и для пользователей все как было задано в разрешениях (ранее у test_read появлялись еще 2 пункта, создание и дозапись)
 
.  - для test_read применились ограничения, может читать список объектов, проходить дальше по папкам, но часть файлов (возможно хвосты от прошлых тестов) теперь не открывается
 
.  - для test_write тоже есть изменения, на уровне папки о которой идет речь все как надо, а вот когда заходит на уровень глубже (не важно была уже папка или он ее только создал) может создать файл, но не может ни открыть ни изменить его... (появляется "Новый текстовый документ.txt" и более никаких действий)
 
Попробую подождать до завтра, возможно я снова не дождался применения всех изменений.
завтра отпишусь.
 
 

Всего записей: 7 | Зарегистр. 13-11-2005 | Отправлено: 17:52 05-10-2015
igor_me

Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По идее все изменения применяются сразу, по кнопке "применить"...

Всего записей: 5716 | Зарегистр. 27-12-2011 | Отправлено: 01:45 06-10-2015
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
meobious

Цитата:
убрал наследование, выбрал удаление старых прав (remove)  
правильно. При отключении Наследования, выбирай Копировать ..., а не удалять.  

Цитата:
применил на данный объект и его дочерние объекты  
 Убрал наследование c Кипированием, раздал права, применил  - Заменить все разрешения дочернего объекта. И на этом всё, больше Наследование нигде не трогай ни выше и не ниже.
 
В двух словах раздача разрешений идет так: Сначала проверяется исключительный Запрет, потом исключительное Разрешение, потом унаследованный Запрет, и в конце унаследованное Разрешение.  
 


----------
В сортире лучше быть юзером, чем админом...

Всего записей: 12035 | Зарегистр. 10-12-2003 | Отправлено: 06:54 06-10-2015 | Исправлено: ipmanyak, 07:03 06-10-2015
meobious

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to igor_me - как показывает практика, у меня ситуация другая.
возможно это связано с тем что это не контроллер а просто сервер и живет он в другом офисе...
 
 
to ipmanyak - про приоритеты разрешений вроде бы начинаю понимать.
 
а вот с парой вопросов проблемы:
.  - при изменении наследования, если выбрать копировать и после уже через "расширенные" менять настройки для группы (урезать для "всех юзеров в орг"), возникает странный результат...
При проверке разрешений для группы - как выставил, так и получил.
А при проверке разрешений для члена группы (test_read в моем случае) - у него сохранился "полный доступ" от родительского уровня... как и почему... не знаю.
 
.  - возможно надо после копирования сначала удалить старые "ручные" группы, применить изменения и только после этого раздать права заново... (сейчас пробую)
 
.  - и еще момент, не пойму, смысл второй птицы для "специальных" разрешений.
вроде бы на первой картинке смысл применить от текущего и в глубь и на второй тот же вариант...
 
https://cloclo14.cloud.mail.ru/weblink/thumb/xw1/5xjN/7oSkfqz5h
---
https://cloclo14.cloud.mail.ru/weblink/thumb/xw1/Mxiw/Yf3RHqu7Q
 
в чем различие?

Всего записей: 7 | Зарегистр. 13-11-2005 | Отправлено: 13:17 06-10-2015
ipmanyak



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
meobious Раздавай все через особые разрешения. Про вторую картинку лучше  забыть.  
На корневой папке оставляете только права на чтение, а далее уже раздавай разрешения явно для каждой группы, в том числе на запись.

----------
В сортире лучше быть юзером, чем админом...

Всего записей: 12035 | Зарегистр. 10-12-2003 | Отправлено: 14:20 06-10-2015 | Исправлено: ipmanyak, 14:33 06-10-2015
meobious

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
to ipmanyak спасибо за помощь, вроде на тесте удалось все требуемое настроить.
 
P.S. осталось малость, повторить в реале.

Всего записей: 7 | Зарегистр. 13-11-2005 | Отправлено: 16:31 06-10-2015
meobious

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
P.S. add
 
Еще раз спасибо за информацию и помощь!
 
Все, нашел причину своих проблем.
Когда на члена группы есть права которых нет в самой группе для которой руками выставлял все.
 
На верхнем уровне, на самой шаре есть в безопасности права не только тех кого добавляешь в ручную. Там так же есть права для встроенных групп, в частности - локальная группа "пользователи сервера".
И членом этой группы является группа "пользователи домена". И наследование если не удалять полностью, то нужно помнить про этот момент и допиливать и эту группу на нужном уровне.
 
треш... целую неделю убил не поиск решения для этой проблемы )))

Всего записей: 7 | Зарегистр. 13-11-2005 | Отправлено: 16:45 07-10-2015
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Настройка прав доступа на сетевой шаре


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru

Рейтинг.ru