Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Вопрос по ACL

Ответить
Настройки темы
2008 R2 - [решено] Вопрос по ACL

Аватара для Hephaestus

Пользователь


Сообщения: 92
Благодарности: 7

Профиль | Отправить PM | Цитировать


Изменения
Автор: Hephaestus
Дата: 11-02-2013
Добрый день.
Возможно, тема более широкая чем Server 2008 R2, но так как домен пострен на нем, пишу сюда.

Дано: созданы новые пользователи (300 шт), они разбиты на глобальные группы безопасности по 30 пользователей/группа.
У каждой группы в общем ресурсе DFS (1) есть собственная папка группы (2), в которой созданы папки для каждого пользователя (3).
С помощью VB-скрипта при входе пользователя его личная папка подключается как сетевой диск. Должен подключаться.

Проблема: папка не подключается, потому что к ней нет доступа. Если идти по пути вручную, то нет доступа к папке группы. Значит, я накрутил с правами доступа. На практике, если добавить в (2) явно заданное правило разрешения чтения для "Прошедшие проверку" или более узкой "Пользователи нашего домена", папка открывается, сетевой диск подключается. Почему система не даёт доступа пользователю, который является членом группы-владельца этой папки?
ACL всех трех папок прилагаю.

Буду благодарен за подсказку.

ACL
  • (1) Корневая общая папка, открытая на доступ

    Владелец - группа Domain Admins
    Цитата:
    По сети:
    "Все" - чтение, изменение,
    "Domain Admins" - полный доступ


    ACL - Нет наследуемых, все заданы явно в этой папке:

    Система (Для этой папки, подпапок и файлов) -- полный доступ
    Domain Admins (Для этой папки, подпапок и файлов) -- полный доступ
    СОЗДАТЕЛЬ-ВЛАДЕЛЕЦ (Только для подпапок) -- полный доступ
    Прошедшие проверку (Только для этой папки) -- чтение
  • (2) Общая папка группы

    Владелец - глобальная группа пользователей
    Сюда-то пользователей и не пускает, хотя членами группы-владельца они являются.
    Цитата:
    Система (унаследовано) -- полный доступ
    Domain Admins (унаследовано) -- полный доступ
    СОЗДАТЕЛЬ-ВЛАДЕЛЕЦ (унаследовано) - полный доступ
  • (3) Личные папки пользователей

    Владелец - пользователь
    Цитата:
    Система (унаследовано) -- полный доступ
    Domain Admins (унаследовано) -- полный доступ
    СОЗДАТЕЛЬ-ВЛАДЕЛЕЦ (унаследовано) - полный доступ

Отправлено: 17:14, 11-02-2013

 
exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


до сих пор не могу понять, почему до сих пор используют скрипты для подключения дисков, когда есть GPO...
Сама GPO: При входе пользователя папка сама создастся.

Настройки прав NFTS:

для владельца - полный доступ.

Права на шару: пользователи домена - полный доступ, администраторы домена - полный доступ! убрать группу "все"

-------
Вежливый клиент всегда прав!

Это сообщение посчитали полезным следующие участники:

Отправлено: 18:16, 11-02-2013 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Hephaestus

Пользователь


Сообщения: 92
Благодарности: 7

Профиль | Отправить PM | Цитировать


Скрипты -- потому что путь имеет вид \\domain\DFS\users\%groupname%\%username%. Этих групп довольно много.

К сожалению, этот сценарий не подходит.
А "все" я уберу, спасибо.

И всё же, почему не дает доступ в папку члену группы-владельца? Читаю про creator-owner, пока ничего похожего не нашел.

Отправлено: 18:35, 11-02-2013 | #3

exo exo вне форума

Аватара для exo

Ветеран


Сообщения: 12417
Благодарности: 1442

Профиль | Отправить PM | Цитировать


Цитата Hephaestus:
\\domain\DFS\users\%groupname%\%username% »
такого не встречал. а если руками создать папку-группы, и указать права, как я описал выше?
Цитата Hephaestus:
СОЗДАТЕЛЬ-ВЛАДЕЛЕЦ (унаследовано) - полный доступ »
а кто папку то создавал? нету группы - "группа пользователей"

-------
Вежливый клиент всегда прав!


Отправлено: 18:45, 11-02-2013 | #4


Аватара для Hephaestus

Пользователь


Сообщения: 92
Благодарности: 7

Профиль | Отправить PM | Цитировать


Прошу прощения за поздний ответ.
В общем, ситуация разрешилась следующим образом:
Для корневой папки (1) была изменена запись для "прошедшие проверку" - вместо "чтения" включен "траверс папок" на папку с подпапками без наследования. Это соответствует записи (CI)(NP)(X)
Папкой группы (2) владеет группа доменных администраторов.
Папкой пользователя (3) владеет сам пользователь.

Всё подключается, создается, всё хорошо.

Цитата exo:
а кто папку то создавал? »
Создавал администратор через PoSh-скрипт. Скриптом же изменялся владелец на группу пользователей.

Цитата exo:
нету группы - "группа пользователей" »
Я имел ввиду глобальную группу безопасности.


В общем, спасибо за советы Все решено.

Отправлено: 13:28, 15-02-2013 | #5



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Windows Server 2008/2008 R2 » 2008 R2 - [решено] Вопрос по ACL

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Switch/802.3 - ACL на ES4612 zelo Сетевое оборудование 3 15-10-2012 09:16
Прочее - SAMBA ACL LDAP Наследование RFox Общий по Linux 0 29-06-2010 12:34
3COM/Huawei - Вопрос по ACL-ам на коммутаторе 3com Baseline Plus Switch 2928 sasha_karikov Сетевое оборудование 0 02-04-2010 21:38
Разное - Восстановление ACL системного диска rumbo Microsoft Windows Vista 0 28-06-2008 17:32
Cisco Catalyst 2924XL и ACL UnReLeAsEd Защита компьютерных систем 0 21-05-2005 13:53




 
Переход