服务器用户权限无法重命名文件,文件服务器设置用户可修改保存禁止删除

0x01 需求介绍

在实际生产环境中,为了数据文件的安全完整性,针对文件服务器权限设置,很多时候需要设置特定用户能上传修改文件内容,禁止删除文件的需求。

0x02 环境介绍

SERVER端:Windows Server 2012R2 同时模拟担任DC、DHCP与File 域名:yeah.local

IP:172.16.252.110

CLIENT端:Windows 7 模拟客户端电脑

IP:DHCP

USER:张三

0x03 操作步骤

1. 查看AD中有以下OU以及用户,财务部-用户组当前已加入 财务部文件夹-访问组(读写) 组中

2dd66504d9991eae1944a5b743b3ff84.png

2. 查看共享文件夹权限

ef37c93100493269c92422589fd8725e.png

3. 以 张三 为例,登录客户端,并在共享中新建测试文本文档

f41208cab609b0dbe537c9da0a3dabc9.png

证明权限可以新增,再次测试文档删除,此处我们开启文档审核功能,从日志中查看文档删除

e7b183d384ad0dc859759b3b0be8dc6b.png

现在需求是不允许张三删除,只允许新增与保存权限,权限如何设置?

在OU中新建一个安全组,命名不允许删除组,加张三加入到这个用户组中

一般文件权限建议针对用户组去做,而不是直接在ntfs权限中添加用户,这样每次新增一个用户权限都需要应用权限很久,如果数据量大的话,应用权限都需要半天,且并不方便管理,针对用户组做文件夹权限控制的话,方便后续维护,如需新增用户,直接在AD中将用户加入到组中即可,客户端稍等几分钟即可生效或者直接注销登出账号再重新登录即可生效。

3a969939d3a932c4b1a590d57c6fcfd9.png

ddcf2b33fefe06f8a8e2583b1751230c.png

同时将张三从读写组中移除。

fd5cc6dd479671c98d50cd60b18ae21e.png

到共享文件夹中去设置高级权限。

171f61422710c47878a4203cda517cbc.png

添加刚新建的不可删除群组。

2740e6eb4c4945120ae740982abd7ea7.png

cc4ee0ce81c665b187149d7b374a3c07.png

在权限项目中去掉删除子文件夹及文件与删除权限前的对号。

3be66f492b00e7c386f169d9391045ac.png

禁用建立拥有者,并删除,否则假设张三新建的文件,依然可以删除。

85b5e2757a51403b8f3245c6bc2c8885.png

取消继承,选择将已继承权限转换为此对象显示权限

76f96a2ecb337ef0b6b77ee9d27b76f4.png

再删除新建拥有者用户权限,删除后如下

db36f51e93d1116a61ce676e2df300b4.png

验证:注销张三当前在客户端的登录,重新登录,发现验证可以新增与修改

10a7f1b81f6150752211d444da291ab1.png

当删除文件的时候,出现弹窗报错

139f2312dd555252d3a6378ca04d2ad2.png

到此,就达到了可新建,修改文件,无法删除的需求。但是,出现一个问题,每次直接新建文件的时候无法重命名,也就是没有此处的修改权限,但是如果给到修改权限了,就又可以删除文件,暂时也没想到什么好的办法来解决,只能要求用户丢文件到服务器的时候先在本机修改好文件名。

98dc068843ff514cc463cc60defb7ddd.png

当修改权限打上的时候

8c91275a707a6353603b55d1139f84d7.png

89d4e31cf394e62811e68f2637ce4510.png

查了半天,发现当前的功能暂时无法实现,需要额外再新增服务,好像ADRMS可以做到这个具体的功能,暂时不研究。

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值