Vraag


Acties:
  • 0 Henk 'm!

  • martdj
  • Registratie: Januari 2000
  • Laatst online: 12-09 11:07
Bij mijn bedrijf is men bezig te migreren van persoonlijke homedrives naar MS OneDrive. Om de motivatie voor gebruikers om mee te werken wat te verhogen, wil men de persoonlijke homedrives op read-only zetten. Aan mij de vraag om hiervoor een script te schrijven.
De homedrives zijn links naar DFS folders. Een collega deed de suggestie om te kijken of het voldoende zou zijn om die link op read-only te zetten. Ik vermoed van niet, maar wil het graag zeker weten. Het alternatief is namelijk om alle afzonderlijke bestanden op read-only te zetten en da's een erg tijdrovende bezigheid. Ook voor een script.

Mijn vraag:
Wat denken jullie dat de beste manier is om deze homedrives read-only te maken?

Relevante software en hardware die ik gebruik
Het gaat dus om folders op een DFS. Het scripten doe ik in Powershell, maar het gaat mij nu even om de beste methode.

Wat ik al gevonden of geprobeerd heb
Ik heb geprobeerd of het me lukt om de link op read-only te zetten, maar daar heb ik nog geen methode voor gevonden. Dat kan ook nog door een gebrek aan rechten komen.
...

Alle reacties


Acties:
  • +1 Henk 'm!

  • ZeRoC00L
  • Registratie: Juli 2000
  • Niet online
Als je gefaseerd gaat, zou ik op basis van een CSV (met de gebruikersnamen) de rechten van de homedrives afhalen.

[*] Error 45: Please replace user
Volg je bankbiljetten


Acties:
  • +1 Henk 'm!

  • Tom. C
  • Registratie: Maart 2010
  • Laatst online: 01:00
Is het de bedoeling dat de gebruikers eerst nog kunnen inloggen op hun werkplek? Volgens mij kun je de homefolders dan niet op read-only zetten. Dan werkt de omgeving niet goed meer. Uiteraard afhankelijk wat er in jullie situatie naar de homefolders geschreven wordt.
Ik zou de homefolders daarom op hidden zetten.

9800X3D | X870e Nova | Corsair Dominator 32GB 6000mhz | TUF RTX 3080TI | Corsair 6500X | MSI MP341CQPX OLED | Simagic Evo Pro | ClubSport Pedals V3 | Megane Renault Sport RS 250


Acties:
  • +1 Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Vergelijkbaar hebben we in onze organisatie 2 shares in DFS gepubliceerd. Binnen de home shares staan alle homefolders van gebruikers. Middels Access Based Enumeration zien gebruikers enkel de mappen waarop ze rechten hebben (enkel hun eigen folder)

\\domain.tld\home$ (read/write)
\\domain.tld\homero$ (readonly)

Op de oude werkplek zien gebruikers een H: schijf gemapped naar \\domain.tld\home$\%username%
en worden standaard folders middels GPO redirect naar \\domain.tld\home$\%username%

Op de nieuwe werkplek zien gebruikers een X: schijf gemapped naar \\domain.tld\homero$\%username% en worden standaard folders redirect naar de Onedrive for Business (middels "policies" in Intune)

De uitgegeven PC's en laptops worden omgewisseld (per gebruiker/afdeling) (inmiddels voltooid)
Gebruikers kunnen vanaf de X: schijf nog bestanden kopiëren naar hun Onedrive maar geen wijzigingen meer aanbrengen. Dit konden ze ook voorafgaand doen vanaf een virtuele werkplek (we maken gebruik van Citrix, fslogix en Onedrive)

Binnenkort schakelen we de mappings uit en daarna de oude server met daarop de homefolders (gebruikers zijn hiervan uiteraard vooraf op de hoogte gesteld)

Acties:
  • 0 Henk 'm!

  • martdj
  • Registratie: Januari 2000
  • Laatst online: 12-09 11:07
ZeRoC00l: Ik ben idd van plan om een script te schrijven op basis van csv-files met de mensen die die week naar de nieuwe Windows11 build zijn gemigreerd (en verplicht over moeten).

Tom. C.: Dat zal in de tests naar voren moeten komen

akimosan: Dat klinkt heel inetressant! Als ik je goed begrijp kun je dus op basis van shares onderscheid maken tussen read/write en read-only zonder dat je de rechten op individuele bestanden gaat aanpassen. Dit is misschien een veel elegantere oplossing dan een script.

Acties:
  • +1 Henk 'm!

  • loewie1984
  • Registratie: Mei 2003
  • Laatst online: 21:06
Inderdaad, wanneer je de rechten op de home folder van de medewerker voor die medewerker aanpast van modify naar read ben je er volgens mij al. Let op dat je de rechten van SYSTEM, CREATOR OWNER en Administrators niet aanpast, want dan verlies je de toegang tot de folder.

Het gene wat het een beetje verwarrend maakt is:
1. je hebt NTFS rechten, dit zijn de rechten op de folder en bestanden
2. je hebt Share rechten, dit zijn de rechten op de shares
3. je hebt DFS permissies die je ook nog eens kunt zetten

Dit maakt dat je misschien niet goed weet waar je het moet zoeken, maar volgens mij kun je in je powershell script het zo maken dat je batch gewijs of juist met een 'one-liner' de NTFS rechten op deze map van de medewerker op read-only zet voor zijn account.

discogs


Acties:
  • +1 Henk 'm!

  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Gaat dus in mijn voorbeeld wel om de share rechten, niet NTFS
En of dat nu \\server\share is of \\dfs\share maakt dan niet uit. Zo lang de user de folder remote benadert via de share gaan de share permissies boven de NTFS permissies.

Acties:
  • +2 Henk 'm!

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 18-09 15:26

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

martdj schreef op vrijdag 2 december 2022 @ 09:09:
Mijn vraag:
Wat denken jullie dat de beste manier is om deze homedrives read-only te maken?
Als dat is wat je wil, dan zou ik de sharerechten van de homedirs op Read Only zetten voor domainusers.

Aanpassing van de doorverwijzing (wat DFS eigenlijk is), veranderd niets aan de rechten op de bron.Mocht je een slimme gebruiker hebben, dan kan hij altijd nog buiten DFS om naar de bron toegaan.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


Acties:
  • 0 Henk 'm!

  • martdj
  • Registratie: Januari 2000
  • Laatst online: 12-09 11:07
Bedankt voor al jullie suggesties. An sich zijn de paar nerds die snappen dat ze met het aanpassen van de link wel weer alle rechten kunnen krijgen op hun homedirs niet het probleem. Uiteindelijk brengen ze alleen zichzelf in problemen, omdat die homedrives na verloop van tijd gewoon verwijderd worden.

Wat wel een probleem lijkt is dat er één grote share is voor alle homedrives. Ik kan ze ook allemaal zien. Ik kan er alleen met mijn user ID niet bij (behalve die van mezelf). Dat zorgt er volgens mij ook voor dat de truc met de verschillende shares (één read-only en één read/write) niet kan. Of zie ik dat verkeerd?

Acties:
  • +1 Henk 'm!

  • loewie1984
  • Registratie: Mei 2003
  • Laatst online: 21:06
Dat je ze allemaal kunt zien, betekent gewoon dat Access Based Enumeration niet aan staat.
Dat je er vervolgens niet in kunt is geen probleem, dan kan een andere medewerker dat ook niet.

Als je dus de rechten per medewerker moet zetten omdat alles 1 grote share is en je dus nog mensen hebt die wel moet kunnen schrijven kom je denk ik niet eronderuit de NTFS rechten van de gebruiker op zijn eigen homedir folder in te perken.

Als je een big bang migratie doet en dus alles over zet (in een weekend dat er niet gewerkt wordt bijv.) dan was het voldoende geweest de share rechten voor de hele share op read-only te zetten.

discogs

Pagina: 1