[Windows 7] Hoe netwerk gebruikers permissies beheren

Pagina: 1
Acties:

Acties:
  • 0 Henk 'm!

  • alucard.erbacam
  • Registratie: Oktober 2009
  • Laatst online: 19-04 14:54
Geachte Tweakers.

Thuis heb ik een Windows 7 x64 cliënt staan die dienst doet als NAS/Server.
Nu zijn er 4 mensen die hiervan gebruik maken.
Tot voor kort was dit Read-Only (aantal mappen gedeeld aan Iedereen).
Nu zou ik graag bepaalde gebruikers in bepaalde mappen lees en schrijfrechten geven, maar niet op alles.

Nu heb ik met wat Googelen ontdekt dat als ik op de NAS/Server een gebruiker aanmaak die dezelfde naam heeft als de gebruiker op zijn eigen PC heeft met hetzelfde (of geen) wachtwoord dat deze gebruiker rechten krijgt.
Echter is het standaard zo dat deze (nu ook lokale) gebruiker dan ook lees rechten heeft op alle schijven, lokaal kan inloggen en ook word deze lid van de Autenticated Users groep die ook ongeveer overal rechten heeft.
Bovendien kan hij dan via het netwerk inloggen op windows verborgen shares (C$, D$ etc)

Een oplossing zou zijn deze gebruiker, laten we hem User1 noemen, op alle hd's standaard alle premissies op deny te zetten en dan de mappen die hij wel mag zien uit de overneembare machtigingen gebeuren te halen en daar wel toestemming te geven.

Echter bedacht ik mij dat er hier misschien een aantal goeroes zaten die mij een betere oplossing kunnen aandragen.
wat ideaal zou zijn:
- Gebruiker kan niet lokaal inloggen en ook niet op de hidden shares
- Gebruiker kan standaard shares zien en heeft alle rechten op zijn eigen shared map op de D (User1)

Is hier een betere oplossing voor?

Edit
Het windows hidden shares probleem heb ik inmiddels opgelost door de gebruikers van administrator naar gebruiker te zetten :)

[ Voor 4% gewijzigd door alucard.erbacam op 08-11-2011 16:10 ]


Acties:
  • 0 Henk 'm!

  • hellknight
  • Registratie: Januari 2003
  • Laatst online: 18:01

hellknight

Medieval Nerd

alucard.erbacam schreef op dinsdag 08 november 2011 @ 15:06:
Een oplossing zou zijn deze gebruiker, laten we hem User1 noemen, op alle hd's standaard alle premissies op deny te zetten en dan de mappen die hij wel mag zien uit de overneembare machtigingen gebeuren te halen en daar wel toestemming te geven.
Dit gaat niet werken - een "deny" overruled alle andere authorisaties. Als jij de volledige schijf op "deny" zet voor die user, kun je zo veel rechten op mappen binnen die schijven geven als je wilt voor die gebruiker, maar hij gaat niets kunnen openen

Your lack of planning is not my emergency


Acties:
  • 0 Henk 'm!

  • alucard.erbacam
  • Registratie: Oktober 2009
  • Laatst online: 19-04 14:54
tnx voor de info :)

Ben er denk ik al ver uit: ik moet sub-mappen vergeten voor mappen waar de users rechten op moeten hebben en doe dan maar los delen per user.

Voorbeeld van wat ik wilde:
ik deel d:\archive als share D voor Iedereen met recht alleen lezen
ik deel d:\archive\bestanden van gebruiker 1 niet, maar geef user1 via NTFS alle rechten op die map:
wat ik wilde was dat de user naar D kon gaan,de root bestanden kon lezen maar niet wijzigen en in zijn eigen map dingen doen.

Wat ik nu aan het doen ben:
ik deel d:\archive als share D voor Iedereen met recht alleen lezen
ik deel d:\archive\bestanden van gebruiker 1 als Bestanden van gebruiker1 met gebruiker 1 als volledig beheer.

Het is vrij omslachtig en niet al te flexibel maar het werkt zover ik kan zien.

  • engelbertus
  • Registratie: April 2005
  • Laatst online: 12-09 15:02
wat hiervoor al werd gezegd, als je een map deelt, dus een shareletter maakt, die de gebruiker alleen lezen rechten geeft, betekent dat dus ook dat hij alle andere zaken eigenlijk op deny heeft staan. dus meer rechten op ntfs geven heeft dan geen zin.

geef je ntfs rechten geeft als lezen op de root dir, dan kun je die map volgens mij nog steeds op een client mounten als een driveletter. vervolgens kun je dan volgens mij wel volledig beheer op een bepaalde subdir geven.

dus ntfs allen lezen betekent dat ieman rechten krijgt om te lezen, en een share op alleen lezen zetten betekent dat alle andere dingen op deny staan.

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Even voor de goede orde:

Wat voor versie van Windows 7 gaat het hier om? Home Premium of Pro/Enterprise/Ultimate?


Het is in theorie namelijk wel mogelijk om een aparte groep aan te maken aan welke je rechten toekent en de gebruikers die je aanmaakt, enkel lid te maken van die groep (en dus niet van de groep users)
je zult ook bepaalde specifieke rechten middels group en account policies goed moeten zetten en de policy editor is dan weer zo iets wat alleen beschikbaar is op Windows 7 Pro en hoger. Maar het KAN ;-)

Hiermee voorkom je dat gebruikers lokaal kunnen inloggen, etc. Je geeft ze enkel rechten tot een bepaalde share/map, middels share permissies en NTFS rechten

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 18:59

Hero of Time

Moderator LNX

There is only one Legend

Wat wordt er toch moeilijk gedaan met NTFS rechten enzo. Maak gewoon een algemene share aan met read only, en de mappen die bepaalde gebruikers/groepen in moeten kunnen schrijven share je nogmaals maar dan met read/write. Dan krijg je iets als dit:
D:\ - shared als data, read only
D:\foo - shared als bar, read write.
D:\bar - niet geshared, neemt de rechten van D:\ over en is read only.

Als gebruikers willen schrijven in D:\foo, dan gaan ze naar \\server\foo, en niet naar \\server\data\foo.

Wil je echt maar 1 share hebben en met NTFS rechten werken, dan is een deny op een map voor modify genoeg om het ondanks de share read/write rechten read only te hebben. De submap heeft dan niet de overneembare rechten en zet 't dan voor de groep op read/write/modify.

Maar het beheren van de rechten op share niveau is veel makkelijker bij te houden en te beheren dan het op file system niveau.

Commandline FTW | Tweakt met mate


Acties:
  • 0 Henk 'm!

  • engelbertus
  • Registratie: April 2005
  • Laatst online: 12-09 15:02
@ Hero of Time:
probleem was dat in de root iets sond waar iedereen bij moest kunnen, en als je dan de root shared ( dus niet met ntfs machtigingen) dan blijft dat read only.

doe je met ntfs een deny, dan geld dat ook voor submappen, als je niet voorkomt dat die de rechten van hoger liggende mappen overneemt.

ook wil TS volgens mij gewoon op de client 1 D: mounten,
en niet een mountpunt D: voor de readonly rootmap, en een apparte mountpunt voor de map waar wel in geschreven mag worden.

dus TS wil gewoon dat mensen rond kunnen klikken op D:, zonder dat ze dan dingen kunnen vernielen waar ze dat niet mogen, maar wel waar ze dat wel mogen.
de deny gooide echter roet in het eten, en daar moest een oplossing voor gewonden worden. die is er inderdaad in veel smaken, maar zoals jij het nu voorstelt werkt het toch nog niet zoals TS het graag zou willen.

Acties:
  • 0 Henk 'm!

  • Hero of Time
  • Registratie: Oktober 2004
  • Laatst online: 18:59

Hero of Time

Moderator LNX

There is only one Legend

probleem was dat in de root iets sond waar iedereen bij moest kunnen, en als je dan de root shared ( dus niet met ntfs machtigingen) dan blijft dat read only.
Dat is ook de bedoeling met een read-only share. Geen NTFS rechten nodig of wat dan ook.
doe je met ntfs een deny, dan geld dat ook voor submappen, als je niet voorkomt dat die de rechten van hoger liggende mappen overneemt.
Juist, meest beperkende regel is geldig. Je kan een share full permission geven, maar als NTFS zegt read-only of helemaal geen rechten, kan je d'r nog steeds niet bij. Andersom ook, als je met NTFS full permissions geeft maar de share read-only maakt, dan kan je alsnog niets schrijven.
ook wil TS volgens mij gewoon op de client 1 D: mounten,
en niet een mountpunt D: voor de readonly rootmap, en een aparte mountpunt voor de map waar wel in geschreven mag worden.

dus TS wil gewoon dat mensen rond kunnen klikken op D:, zonder dat ze dan dingen kunnen vernielen waar ze dat niet mogen, maar wel waar ze dat wel mogen.
de deny gooide echter roet in het eten, en daar moest een oplossing voor gewonden worden. die is er inderdaad in veel smaken, maar zoals jij het nu voorstelt werkt het toch nog niet zoals TS het graag zou willen.
Dat zegt hij nergens, dus dit zijn aannames die we verkeerd kunnen interpreteren. Misschien wil hij juist wel aparte shares voor de hogere machtigingen, zodat de gebruikers weten op welke share (of drive mapping) ze mogen schrijven.

Commandline FTW | Tweakt met mate

Pagina: 1