[Windows Server 2008] Rechten van een shared folder

Pagina: 1
Acties:

Onderwerpen


Acties:
  • 0 Henk 'm!

  • b00ster
  • Registratie: December 2006
  • Laatst online: 24-08 19:51
Beste lezer,

Ik heb op een Windows Server 2008 Active Directory draaien, op een tweede schijf wil ik nu een directory-structuur maken waar afdelings-mappen inkomen. Elke afdeling heeft dan weer zijn eigen rechten op deze mappen. Even een voorbeeldje hoe het eruit ziet! :>

E:\Data
E:\Data\Bestanden
E:\Data\Bestanden\Systeembeheer
E:\Data\Bestanden\RND
E:\Data\Bestanden\PZ

Binnen de Active Directory heb ik voor elke afdeling een OU aangemaakt.
Hieronder bevinden zich vervolgens de security-groups en users.

Bijvoorbeeld:
- Systeembeheer (OU)
- Systeembeheer R (Security Group)
- Systeembeheer RW (Security Group)
- Theo Jansma (User)

R=Read - RW=Read/Write

De user (= Theo Jansma) is vervolgens lid van een groep (=Systeembeheer RW).
Op de directory waar de rechten op moeten komen (=E:\Data\Bestanden\Systeembeheer)
wordt vervolgens onder eigenschappen --> security de groep toegevoegd en worden de rechten gedefinieerd.
(in dit geval dus RW, lees+schijf).

Het probleem waarmee ik echter zit, is dat hij de rechten van de share instellingen pakt bij het inloggen met de desbetreffende user. De user krijgt dus full controll i.p.v. RW.

Mijn vraag aan jullie is dus, hoe moet ik de share/NTFS instellingen instellen zodat de gebruikers wel bij de share kunnen komen, maar dat de rechten worden gebruikt zoals deze gedefinieerd staan in de security groups?

Bij het inloggen wordt d.m.v. een script een koppeling gemaakt naar de share.

Alvast bedankt!! ;)

Acties:
  • 0 Henk 'm!

  • mookie
  • Registratie: Juni 2002
  • Laatst online: 15-06 08:37

mookie

Heerlijk Helder

Ik weet niet wat je precies bedoelt met "hij pakt de share rechten".
Het security model werkt altijd als volgt:

Eerst share rechten, dan NTFS rechten.
Vervolgens "least restrictive".

Dus:
Share rechten op lezen: dan is alles lezen en nooit schrijven.
Maar, share rechten op schrijven, dan gaat het om de NTFS rechten.
share schrijven NTFS lezen dan is het lezen.
share schrijven en NTFS schrijven dan is het schrijven.

Dus:
Je share gewoon sharen met schrijf rechten, en dan vervolgens via NTFS rechten de echte rechten uitdelen.
Je mag je share delen met welke groep dan ook. Meestal pak ik "authenticated users" en geef ik die schrijf rechten.
Vervolgens op de mapjes gewoon de groepen goed instellen.
Dus als "everyone" met modify/change rechten op een map staat dan moet je die rechten weghalen, en enkel "Systeembeheer R" met leesrechten en "Systeembeheer RW" met schrijf rechten geven.

Hoe je het ook doet:
Eerst kijk je naar de share rechten, daarna naar de NTFS rechten.
Als een gebruiker in een R en in een RW groep zit, dan zal de RW groep het winnen...

mookie


Acties:
  • 0 Henk 'm!

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

mookie schreef op zondag 12 december 2010 @ 22:50:
Dus als "everyone" met modify/change rechten op een map staat dan moet je die rechten weghalen, en enkel "Systeembeheer R" met leesrechten en "Systeembeheer RW" met schrijf rechten geven.
Niet vergeten de (Server local) administrators groep te laten staan, anders kan je geen ACLs wijzigen ;)

En voor wat betreft share permissies: het enige wat je in feite zegt met Everyone Full Control op sharenivo is dat je alle permissies afhandelt op NTFS nivo.

Dus als je users nog steeds effectief FC hebben, klopt er iets niet aan je NTFS ACLs. Gebruik desnoods (i)cacls eens om een dumpje te laten zien hoe je het echt ingesteld hebt?

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device