aisenbuegel
Goto Top

NTFS Rechte im laufenden Betrieb erteilen und entziehen

Hallo Board,

ich habe bei einem Projekt feststellen müssen dass die Gruppenzugehörigkeit einzelner User zu einer globalen oder lokalen AD Gruppe nur bei der Anmeldung von Windows kontrolliert wird.
Das ist ein riesiges Problem für mich, weil ich auf eine Freigabe auf die eine Globale Gruppe „Mitarbeiter“ „ändern“ hat im laufenden Windows Betrieb die Rechte ändern muss, indem ich einen bestimmten User aus der Gruppe „Mitarbeiter“, nennen wir Ihn Hans, entferne. Nun hat Hans aber noch so lange bis zur nächsten Neuanmeldung „ändern“ Recht auf die Freigabe obwohl er nicht mehr in der Gruppe Mitarbeiter ist und NTFS oder Freigabetechnisch nirgendwo mehr eingetragen ist.

Die NTFS Rechte auf die Freigabe sind:
Admin:voll, Jeder ändern

Freigaberechte:
Admin:voll, Mitarbeiter: ändern

Winxp pro client
Win2k3r2 dom

Content-Key: 78538

Url: https://administrator.de/contentid/78538

Printed on: April 26, 2024 at 10:04 o'clock

Member: AndreasHoster
AndreasHoster Jan 18, 2008 at 14:12:07 (UTC)
Goto Top
Das wirst Du organisatorisch lösen müssen, technisch ist es einfach so, daß das Security Token beim Anmelden erstellt wird und daher Gruppenzugehörigkeiten erst bei der nächsten Anmeldung ziehen.
Als Workaround könntest Du Hans als Einzeluser in die Berechtigung aufnehmen und ihm bestimmte Rechte verweigern. Das zieht vor der Gruppe und auch sofort.
Member: Aisenbuegel
Aisenbuegel Jan 18, 2008 at 14:28:00 (UTC)
Goto Top
Hallo Herr Hoster,


danke für Ihre schnelle Antwort, gibt es denn irgendeine Möglichkeit die Anmeldung zu „simulieren“ Stichwort „Anmeldung als Batchauftrag“ so dass der Security Token erneut geladen wird?
Die User direkt in die Freigabe zu legen klappt, ist aber technisch nicht umsetzbar.
Member: AndreasHoster
AndreasHoster Jan 21, 2008 at 08:08:21 (UTC)
Goto Top
Wäre mir nicht bekannt, daß man das machen kann.
Aber ändert Ihr soviel an den Rechten, daß es wirklich ein Problem ist?
Member: Aisenbuegel
Aisenbuegel Jan 21, 2008 at 10:38:35 (UTC)
Goto Top
Wir arbeiten für Schulen und möchten Klassenweise einen Odner "austausch" freigeben damit z.B. die Klasse 6a für eine Stunde Dateien über diesen Ordner austauschen kann. Die Lehrer können über ein msc snap eine Gruppe (6a) in die Gruppe "austausch" welche Rechte auf den Ordner "AUSTASCH" hat verschieben, das Funktioniet dann für Schüler der Klasse 6a leider nur mit anmelden / abmelden und ist daher im Moment nicht sinnvoll.

Ideen?
Member: AndreasHoster
AndreasHoster Jan 21, 2008 at 16:14:57 (UTC)
Goto Top
Wie wäre es damit:
Dem Ordner alle Klassen-Gruppen zuordnen und den Klassengruppen alle Berechtigungen entziehen.
Zum Austausch dann beim Ordner in der Sicherheit der entsprechenden Klassen-Gruppe die Berechtigung Ändern geben.
Danach die Berechtigung wieder entfernen.
Die NTFS Rechte der einzelnen Gruppen ziehen nämlich sofort, nur die Gruppenzugehörigkeiten nicht.

Alternative:
Im Ordner Austausch für jede Klasse einen eigenen Ordner anlegen, der Klassengruppe darauf Ändern-Rechte geben, dann wirds halt ein permanenter Austauschordner für jede Klasse.

Alternative:
Die Freigabeberechtigung einschränken und dort die Klassengruppen hinzufügen, wenn Zugriff erwünscht ist.