Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Rechten Home Folders - users kunnen andere home folders open

Pagina: 1
Acties:

  • McWolf82
  • Registratie: December 2004
  • Laatst online: 02-12-2022
Het probleem is dat domain users bij toeval toegang hebben ontdekt tot de share waarin alle home folders staan en ze kunnen de home folder en bestanden ook openen van collega's.

Voorbeeld:

We hebben een server genaamd Server1 en daarop hebben we D:\Homefolders aangemaakt.
Homefolders is een hidden share met Full Control voor Everyone.

De map Homefolders heeft standaard onderstaande NTFS rechten na het aanmaken:

CREATOR OWNER - Subfolders and files only
SYSTEM - This folder, subfolders and files
Administrators (Domeinnaam\Administrators) - This folder, subfolders and files
Users (Domainnaam\Users) - This folder, subfolders and subfolders

Elke home folder die vervolgens wordt aangemaakt zodra een medewerker voor het eerst inlogt krijgt d.m.v. inheritance bovenstaande rechten.
Doordat Users (Domainnaam\Users) This folder, subfolders and subfolders heeft kan iedereen bij elkaars homefolder, wat je niet wil.

Bij het aanmaken van D:\Homefolders moet je eigenlijk meteen de rechten goed zetten zodat Users (Domainnaam\Users) alleen 'This folder only' rechten heeft en niet ook op alle submappen en bestanden, maar dat is in dit geval dus niet gedaan.

Nu zijn er allerlei scripts die de rechten goed kunnen zetten, maar dan wordt bijvoorbeeld aangegeven om eerst handmatig de NTFS rechten goed te zetten op in dit geval D:\Homefolders

Bijvoorbeeld https://www.wardvissers.n...r-rights-with-powershell/

Onderstaande wordt dan geadviseerd om handmatig in te stellen op de Homefolders share:

• CREATOR OWNER – Full Control (Apply onto: Subfolders and Files Only)
• System – Full Control (Apply onto: This Folder, Subfolders and Files)
• Domain Admins – Full Control (Apply onto: This Folder, Subfolders and Files)
• Everyone – Create Folder/Append Data (Apply onto: This Folder Only)
• Everyone – List Folder/Read Data (Apply onto: This Folder Only)
• Everyone – Read Attributes (Apply onto: This Folder Only)
• Everyone – Traverse Folder/Execute File (Apply onto: This Folder Only)

Everyone zou ik kunnen aanpassen naar Domain Users en daarna het script te draaien zodat d.m.v. inheritance de rechten dan goed worden doorgevoerd en (Domainnaam\Users) alleen 'This folder only' rechten heeft

Is er iemand die ook eens tegen dit probleem is aangelopen en zijn/haar ervaring wil delen hoe dat is opgelost?

  • maubaan
  • Registratie: Oktober 2015
  • Laatst online: 27-11 16:19
ten eerste zou ik de D niet als home folder gaan gebruiken, deze ga je al snel inzetten voor de USB apparaten en als je een machine installeert met een USB is deze poort al bezet voordat de pc in het domein zit.

Ook heb je Domain users toegevoegd aan de map dat zijn alle gebruikers probeer deze er eens uit te halen en de gebruikers op naam toe te voegen %username%

I9-9900K | Asro Z390 PHANTOM GAMING 9 Z390 | GiBy8GB D6 RTX 2070 Windforce 8G | Corsair RM550X (2018) 550W ATX24 | Cooler Master ML120L RGB | Corsair Vengeance LPX 32 GB | NZXT H500


  • elcapon
  • Registratie: Juli 2017
  • Niet online
Domain users moet geen onderdeel zijn van de rechten. Vervang deze zoals door mauricebaan is aangegeven voor de gebruikersnaam.

Dus op de home folder van pietjepuk dient domain users vervangen te worden voor pietjepuk.

https://support.microsoft...edirected-folders-by-usin

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 28-11 16:59

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

mauricebaan schreef op woensdag 8 mei 2019 @ 10:23:
ten eerste zou ik de D niet als home folder gaan gebruiken, deze ga je al snel inzetten voor de USB apparaten en als je een machine installeert met een USB is deze poort al bezet voordat de pc in het domein zit.
Da's de lokatie op de fileserver en staat los van de driveletter die de share op een werkstation gaat krijgen.
Ik zou even opletten met de sharerechten. Ik zou deze niet op Everyone - full control zetten.

De combinatie in bovenstaand MS artikel heeft tot gevolg dat de creator van een file "Full Control" op een file krijgt. Dat betekend dat een user dus ook de rechten op een file mag aanpassen. Dat is niet nodig, en kan vervelende zaken opleveren (bv. Volume Shadowcopy's die niet meer lukken).

Door de sharerechten voor gewone users op "change" te zetten krijgt hij maximaal Change rechten op zijn eigen files. Administrators geef je op change niveau wel "Full Control".

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • Trommelrem
  • Registratie: Februari 2009
  • Laatst online: 09-11-2021
McWolf82 schreef op woensdag 8 mei 2019 @ 10:18:
Is er iemand die ook eens tegen dit probleem is aangelopen en zijn/haar ervaring wil delen hoe dat is opgelost?
Ja, een aantal keer. Dit is in alle gevallen het moment geweest om NT4-era-HomeFolders te uitfaseren en over te stappen op OneDrive of Redirected Folders. Vanuit user perspectief zijn Redirected Folders namelijk te begrijpen, maar zijn Home Folders niet zo goed te begrijpen. De Redirected Folders kunnen dan vanaf het eerste moment goed worden aangemaakt, waarna een loginscript in de user-context eventueel de bestanden kan verplaatsen. Rechten staan daarna wel goed. Overgebleven data in Home Folders kun je dan eventueel archiveren. Overweeg dus een migratie naar Redirected Folders.

[ Voor 8% gewijzigd door Trommelrem op 08-05-2019 12:25 ]


  • mutsje
  • Registratie: September 2000
  • Laatst online: 08-11 13:28

mutsje

Certified Prutser

Met SetACL (https://helgeklein.com/setacl/) kan je rechten uitlezen, de file editten en weer inlezen. Sowieso hoort Everyone nergens te staan , dit kan je beter vervangen door authenticated users. Ook mag een gebruiker maximaal Modify rechten op NTFS niveau hebben anders kan de gebruiker take ownnership doen en bijvoorbeeld iedereen behalve zichzelf verwijderen (dag backups). SetAcl is een goede tool om rechten om te zetten. Bekijk die eens en zet de structuur vanaf de root gelijk goed.

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 28-11 16:59

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

mutsje schreef op woensdag 8 mei 2019 @ 15:52:
Ook mag een gebruiker maximaal Modify rechten op NTFS niveau hebben anders kan de gebruiker take ownnership doen en bijvoorbeeld iedereen behalve zichzelf verwijderen (dag backups).
Dat kan dus ook beperkt worden door de sharerechten voor users op maximaal "Modify" in te stellen. Voor nieuwe aangemaakte files krijgt de Creator altijd nl. standaard "Full Control" op NTFS-niveau en ben je nog niet 100% ingedekt tegen dit soort ellende. :)

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • mutsje
  • Registratie: September 2000
  • Laatst online: 08-11 13:28

mutsje

Certified Prutser

Question Mark schreef op woensdag 8 mei 2019 @ 16:06:
[...]

Dat kan dus ook beperkt worden door de sharerechten voor users op maximaal "Modify" in te stellen. Voor nieuwe aangemaakte files krijgt de Creator altijd nl. standaard "Full Control" op NTFS-niveau en ben je nog niet 100% ingedekt tegen dit soort ellende. :)
Dat is ook weer zo :) i stand corrected :+

  • McWolf82
  • Registratie: December 2004
  • Laatst online: 02-12-2022
Bedankt voor de antwoorden, wat we gaan doen is de huidige NTFS rechten op de homefolder map aanpassen, die zetten we er dan opnieuw op zodat Domain users groep alleen rechten heeft o.b.v. 'This folder only' en niet op alle submappen en bestanden.
Vervolgens voeren we het script uit wat al eerder is aangegeven die het van bovenaf doorvoert naar alle onderliggende mappen/bestanden.

Gisteravond getest, ik kan nog steeds wel alle homefolders van anderen zien, maar als ik een homefolder probeer te openen van een ander dan krijg ik de melding dat toegang is geweigerd en dat is het belangrijkste.
Pagina: 1