Toon posts:

[Win2k3 Server Std] Rechten probleem met mappen

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik ben bezig een nieuwe DC klaar te maken voor implementatie en ben nu bezig de directory structuur met rechten e.d. in te stellen. Hierbij ben ik het volgende probleem tegen gekomen:

Dit is mijn structuur

D:\CB|_2001
|_2002
|_2003
|_2004

Ik heb 2 groepen users, nl CB_Users en CB_SuperUsers.
De groep CB_Users heeft lees rechten in alle mappen, maar nergens schrijfrechten.

De groep CB_SuperUsers heeft lees rechten in de CB map (dus kan geen 2005 bijv. aanmaken). Dit om te zorgen dat een 'domme gebruiker' niet kan gaan verwijderen en slepen met mappen zodat de root structuur in de share hetzelfde blijft. Hij heeft wel alle rechten in de 2004 map. Dus in de map 2004 zou een CB_SuperUser een map Maart oid aan moeten kunnen maken.

De rechten structuur heb ik zo ingesteld, echter het volgende gebeurd. Een lid van beide groepen kan zoals het hoort geen 2005 maken en wel een Maart. De user kan de map Maart zonder problemen weg gooien zoals het ook hoort. Zodra deze user de map 2005 weg gooid, krijgt hij een foutmelding dat hij geen rechten heeft om dit te doen, klopt ook. Maar door deze actie is wel de gehele inhoud van de map 2005 verwijderd! Klopt dus niet naar mijn mening.

Het lijkt erop dat er pas als laatst gekeken wordt of de user wel rechten heeft om de map 2005 weg te gooien, en kijkt eerst of de user rechten heeft om alles er in weg te gooien (wat hij dus wel heeft).

Is dit normaal? Ik vind het niet logisch dat er zonder waarschuwing een complete map leeg gegooid wordt en dat er achteraf een melding komt Toegang geweigerd op 2005.

Ik hoop dat ik dit in het goede forum geplaatst heb en dat er mensen zijn die wat meer over rechten structuur weten. Indien meer informatie gewenst is lees ik het wel.

  • rdoorn
  • Registratie: Augustus 2000
  • Laatst online: 25-01 16:37
Niet zo heel lastig wat hier gebeurd.
Je hebt naast create en change rechten ook delete rechten gegeven in de map 2005. Dus de gebruiker mag een map maart maken en ook verwijderen.
Ga naar de rechten, kies speciaal en verwijder de delete rechten.

Ronald van Doorn


Verwijderd

Topicstarter
Maar de gebruiker mag de map maart ook verwijderen, hij mag de map 2004 niet verwijderen. Maar als de gebruiker verwijderen kiest bij de map 2004 dan wordt alles waar de gebruiker eigenaar van is in die map, wel weg gegooid. Terwijl de map 2004 niet verwijderd mag worden. Zijn dit nog steeds de speciale delete rechten?

[ Voor 9% gewijzigd door Verwijderd op 06-09-2005 10:24 ]


  • hanhoo
  • Registratie: September 2005
  • Laatst online: 12-01 14:33
Pff, laten we het niet te moeilijk maken: Hij heeft inderdaad gelijk dat je te maken heb met het instellen van het delete recht. Echter ga aan de slag met de "Advanced" knop:

Via de knop "Edit" kun je vervolgens werken met de instelling "Apply onto". Ga daar maar eens mee aan de slag!

Nog een paar tips:

1) Gebruik NOOIT het Deny recht tenzij een noodgreep
2) Bij een goede structuur hoef je het vinkje van "Allow Inheritable Permissions" nooit uit te schakelen (uitgezonderd home-folders)
3) Gebruik het A-G-DL-P proces tot de max. Noem de DL groups ook naar de permissie die je daaraan toekent. Voorbeeld:

"_dl-cbuserfolder-read"
"_dl-cbusersubfolders-modify"

Zo kun je altijd terugvinden welke rechten aan een bepaalde groep zijn verbonden en dus toegekent zijn aan de Global Groups (en dus users). Of het moet je hobby zijn om de properties van alle NTFS objecten te gaan bekijken. Het tooltje DUMPACL is geinig, maar dan moet je wel een paar dozen kettingpapier hebben.

Suc6!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Vergeet ook niet dat je weliswaar geen folders laat deleten, maar heb je ook gekeken naar het file delete recht wat je users door inheritance meekrijgen?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device