Toon posts:

DFS shares read-only maken

Pagina: 1
Acties:

Vraag


  • martdj
  • Registratie: Januari 2000
  • Laatst online: 26-03 14:44
Bij mijn bedrijf is men bezig te migreren van persoonlijke homedrives naar MS OneDrive. Om de motivatie voor gebruikers om mee te werken wat te verhogen, wil men de persoonlijke homedrives op read-only zetten. Aan mij de vraag om hiervoor een script te schrijven.
De homedrives zijn links naar DFS folders. Een collega deed de suggestie om te kijken of het voldoende zou zijn om die link op read-only te zetten. Ik vermoed van niet, maar wil het graag zeker weten. Het alternatief is namelijk om alle afzonderlijke bestanden op read-only te zetten en da's een erg tijdrovende bezigheid. Ook voor een script.

Mijn vraag:
Wat denken jullie dat de beste manier is om deze homedrives read-only te maken?

Relevante software en hardware die ik gebruik
Het gaat dus om folders op een DFS. Het scripten doe ik in Powershell, maar het gaat mij nu even om de beste methode.

Wat ik al gevonden of geprobeerd heb
Ik heb geprobeerd of het me lukt om de link op read-only te zetten, maar daar heb ik nog geen methode voor gevonden. Dat kan ook nog door een gebrek aan rechten komen.
...

Alle reacties


  • ZeRoC00L
  • Registratie: Juli 2000
  • Niet online
Als je gefaseerd gaat, zou ik op basis van een CSV (met de gebruikersnamen) de rechten van de homedrives afhalen.

[*] Error 45: Please replace user
Volg je bankbiljetten


  • Tom. C
  • Registratie: Maart 2010
  • Laatst online: 00:12
Is het de bedoeling dat de gebruikers eerst nog kunnen inloggen op hun werkplek? Volgens mij kun je de homefolders dan niet op read-only zetten. Dan werkt de omgeving niet goed meer. Uiteraard afhankelijk wat er in jullie situatie naar de homefolders geschreven wordt.
Ik zou de homefolders daarom op hidden zetten.

Ryzen 5950X | Asus X570 Dark Hero | F4-3600C16D-32GTZN | TUF RTX 3080TI | Lian-Li PC011 Dynamic | Alienware AW3420DW | Thrustmaster T300 RS | ClubSport Pedals V3 | Megane Renault Sport RS 250


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Vergelijkbaar hebben we in onze organisatie 2 shares in DFS gepubliceerd. Binnen de home shares staan alle homefolders van gebruikers. Middels Access Based Enumeration zien gebruikers enkel de mappen waarop ze rechten hebben (enkel hun eigen folder)

\\domain.tld\home$ (read/write)
\\domain.tld\homero$ (readonly)

Op de oude werkplek zien gebruikers een H: schijf gemapped naar \\domain.tld\home$\%username%
en worden standaard folders middels GPO redirect naar \\domain.tld\home$\%username%

Op de nieuwe werkplek zien gebruikers een X: schijf gemapped naar \\domain.tld\homero$\%username% en worden standaard folders redirect naar de Onedrive for Business (middels "policies" in Intune)

De uitgegeven PC's en laptops worden omgewisseld (per gebruiker/afdeling) (inmiddels voltooid)
Gebruikers kunnen vanaf de X: schijf nog bestanden kopiëren naar hun Onedrive maar geen wijzigingen meer aanbrengen. Dit konden ze ook voorafgaand doen vanaf een virtuele werkplek (we maken gebruik van Citrix, fslogix en Onedrive)

Binnenkort schakelen we de mappings uit en daarna de oude server met daarop de homefolders (gebruikers zijn hiervan uiteraard vooraf op de hoogte gesteld)

  • martdj
  • Registratie: Januari 2000
  • Laatst online: 26-03 14:44
ZeRoC00l: Ik ben idd van plan om een script te schrijven op basis van csv-files met de mensen die die week naar de nieuwe Windows11 build zijn gemigreerd (en verplicht over moeten).

Tom. C.: Dat zal in de tests naar voren moeten komen

akimosan: Dat klinkt heel inetressant! Als ik je goed begrijp kun je dus op basis van shares onderscheid maken tussen read/write en read-only zonder dat je de rechten op individuele bestanden gaat aanpassen. Dit is misschien een veel elegantere oplossing dan een script.

  • loewie1984
  • Registratie: Mei 2003
  • Laatst online: 23:15

loewie1984

music addict! pizza monster!!

Inderdaad, wanneer je de rechten op de home folder van de medewerker voor die medewerker aanpast van modify naar read ben je er volgens mij al. Let op dat je de rechten van SYSTEM, CREATOR OWNER en Administrators niet aanpast, want dan verlies je de toegang tot de folder.

Het gene wat het een beetje verwarrend maakt is:
1. je hebt NTFS rechten, dit zijn de rechten op de folder en bestanden
2. je hebt Share rechten, dit zijn de rechten op de shares
3. je hebt DFS permissies die je ook nog eens kunt zetten

Dit maakt dat je misschien niet goed weet waar je het moet zoeken, maar volgens mij kun je in je powershell script het zo maken dat je batch gewijs of juist met een 'one-liner' de NTFS rechten op deze map van de medewerker op read-only zet voor zijn account.

discogs


  • akimosan
  • Registratie: Augustus 2003
  • Niet online
Gaat dus in mijn voorbeeld wel om de share rechten, niet NTFS
En of dat nu \\server\share is of \\dfs\share maakt dan niet uit. Zo lang de user de folder remote benadert via de share gaan de share permissies boven de NTFS permissies.

  • Question Mark
  • Registratie: Mei 2003
  • Laatst online: 14:45

Question Mark

Moderator SSC/WOS

F7 - Nee - Ja

martdj schreef op vrijdag 2 december 2022 @ 09:09:
Mijn vraag:
Wat denken jullie dat de beste manier is om deze homedrives read-only te maken?
Als dat is wat je wil, dan zou ik de sharerechten van de homedirs op Read Only zetten voor domainusers.

Aanpassing van de doorverwijzing (wat DFS eigenlijk is), veranderd niets aan de rechten op de bron.Mocht je een slimme gebruiker hebben, dan kan hij altijd nog buiten DFS om naar de bron toegaan.

MCSE NT4/2K/2K3, MCTS, MCITP, CCA, CCEA, CCEE, CCIA, CCNA, CCDA, CCNP, CCDP, VCP, CEH + zwemdiploma A & B


  • martdj
  • Registratie: Januari 2000
  • Laatst online: 26-03 14:44
Bedankt voor al jullie suggesties. An sich zijn de paar nerds die snappen dat ze met het aanpassen van de link wel weer alle rechten kunnen krijgen op hun homedirs niet het probleem. Uiteindelijk brengen ze alleen zichzelf in problemen, omdat die homedrives na verloop van tijd gewoon verwijderd worden.

Wat wel een probleem lijkt is dat er één grote share is voor alle homedrives. Ik kan ze ook allemaal zien. Ik kan er alleen met mijn user ID niet bij (behalve die van mezelf). Dat zorgt er volgens mij ook voor dat de truc met de verschillende shares (één read-only en één read/write) niet kan. Of zie ik dat verkeerd?

  • loewie1984
  • Registratie: Mei 2003
  • Laatst online: 23:15

loewie1984

music addict! pizza monster!!

Dat je ze allemaal kunt zien, betekent gewoon dat Access Based Enumeration niet aan staat.
Dat je er vervolgens niet in kunt is geen probleem, dan kan een andere medewerker dat ook niet.

Als je dus de rechten per medewerker moet zetten omdat alles 1 grote share is en je dus nog mensen hebt die wel moet kunnen schrijven kom je denk ik niet eronderuit de NTFS rechten van de gebruiker op zijn eigen homedir folder in te perken.

Als je een big bang migratie doet en dus alles over zet (in een weekend dat er niet gewerkt wordt bijv.) dan was het voldoende geweest de share rechten voor de hele share op read-only te zetten.

discogs

Pagina: 1


Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee