文件服务器设置用户可修改保存禁止删除


0x01 需求介绍

在实际生产环境中,为了数据文件的安全完整性,针对文件服务器权限设置,很多时候需要设置特定用户能上传修改文件内容,禁止删除文件的需求。

0x02 环境介绍

SERVER端:Windows Server 2012R2 同时模拟担任DC、DHCP与File 域名:yeah.local

IP:172.16.252.110

CLIENT端:Windows 7 模拟客户端电脑

IP:DHCP

USER:张三

0x03 操作步骤

1. 查看AD中有以下OU以及用户,财务部-用户组当前已加入 财务部文件夹-访问组(读写) 组中

文件服务器设置用户可修改保存禁止删除-运维社区

2. 查看共享文件夹权限

文件服务器设置用户可修改保存禁止删除-运维社区


3. 以 张三 为例,登录客户端,并在共享中新建测试文本文档

文件服务器设置用户可修改保存禁止删除-运维社区

证明权限可以新增,再次测试文档删除,此处我们开启文档审核功能,从日志中查看文档删除

文件服务器设置用户可修改保存禁止删除-运维社区

现在需求是不允许张三删除,只允许新增与保存权限,权限如何设置?

在OU中新建一个安全组,命名不允许删除组,加张三加入到这个用户组中

一般文件权限建议针对用户组去做,而不是直接在ntfs权限中添加用户,这样每次新增一个用户权限都需要应用权限很久,如果数据量大的话,应用权限都需要半天,且并不方便管理,针对用户组做文件夹权限控制的话,方便后续维护,如需新增用户,直接在AD中将用户加入到组中即可,客户端稍等几分钟即可生效或者直接注销登出账号再重新登录即可生效。

文件服务器设置用户可修改保存禁止删除-运维社区

文件服务器设置用户可修改保存禁止删除-运维社区

同时将张三从读写组中移除。

文件服务器设置用户可修改保存禁止删除-运维社区

到共享文件夹中去设置高级权限。

文件服务器设置用户可修改保存禁止删除-运维社区

添加刚新建的不可删除群组。

文件服务器设置用户可修改保存禁止删除-运维社区

文件服务器设置用户可修改保存禁止删除-运维社区

在权限项目中去掉删除子文件夹及文件与删除权限前的对号。

文件服务器设置用户可修改保存禁止删除-运维社区

禁用建立拥有者,并删除,否则假设张三新建的文件,依然可以删除。

文件服务器设置用户可修改保存禁止删除-运维社区

取消继承,选择将已继承权限转换为此对象显示权限

文件服务器设置用户可修改保存禁止删除-运维社区

再删除新建拥有者用户权限,删除后如下

文件服务器设置用户可修改保存禁止删除-运维社区

验证:注销张三当前在客户端的登录,重新登录,发现验证可以新增与修改

文件服务器设置用户可修改保存禁止删除-运维社区

当删除文件的时候,出现弹窗报错

文件服务器设置用户可修改保存禁止删除-运维社区

到此,就达到了可新建,修改文件,无法删除的需求。但是,出现一个问题,每次直接新建文件的时候无法重命名,也就是没有此处的修改权限,但是如果给到修改权限了,就又可以删除文件,暂时也没想到什么好的办法来解决,只能要求用户丢文件到服务器的时候先在本机修改好文件名。

文件服务器设置用户可修改保存禁止删除-运维社区

当修改权限打上的时候

文件服务器设置用户可修改保存禁止删除-运维社区

文件服务器设置用户可修改保存禁止删除-运维社区

查了半天,发现当前的功能暂时无法实现,需要额外再新增服务,好像ADRMS可以做到这个具体的功能,暂时不研究。


    下载权限

    查看
    • 免费下载
      评论并刷新后下载
      登录后下载

    • {{attr.name}}:
    您当前的等级为
    登录后免费下载登录 小黑屋反思中,不准下载! 支付以后下载 请先登录登录 评论后刷新页面下载评论 支付积分以后下载立即支付 支付以后下载立即支付 您当前的用户组不允许下载升级会员
    您有每天免费下载所有资源次的特权,今日剩余 已取得下载权限

    人已赞赏
    文章教程

    NXPowerLite for File Servers 安装教程

    2020-12-29 11:06:27

    文章教程

    Windows AD域通过GPO设置客户端电脑本地管理员账号密码

    2020-12-31 10:54:58

    个人中心
    今日签到
    有新私信 私信列表
    搜索