Bin zu dumm für NTFS Berechtigungen, bitte Hilfe beim Verständnis
Servus;
Ich zweifle gerade ganz stark an mir.
Entweder bin ich wirklich so dumm oder ich steh komplett am Schlauch.
Hosts ESXi 6
Domäne 2012R2 (domain.local)
Server 2012R2
Clients Windows 10 1709 & Windows 8.1
Es geht um NTFS Berechtigungen bei einem Fileserver.
Da ist eine zweite HDD drin.
1) Sollte man in den NTFS Berechtigung für das zweite Laufwerk die "Benutzer (FILESERVER\Benutzer)" löschen oder?
Weil ja in dieser Gruppe die "DOMAIN\Domänen-Benutzer" sind.
Und dadurch ja jeder Benutzer in der Domäne gleich mal Leserechte hat.
Sehe ich das richtig? Oder gleich Vererbung deaktivieren?
2) Ich bin als Domänen-Admin angemeldet auf dem Fileserver.
Wenn ich die "Benutzer (Fileserver\Benutzer)" aus den Berechtigungen rausschmeiß, komm ich sogar als Domänen-Admin nicht mehr rein. (Zugriff verweigert)
Wie kann denn das sein. Es ist ja noch die Berechtigung für "Administratoren (FILESERVER\Administratoren)" mit Vollzugriff da.
Die Berechtigung kann ich allerdings nachher wieder hinzufügen.
Bitte erlöst mich.
Ich zweifle gerade ganz stark an mir.
Entweder bin ich wirklich so dumm oder ich steh komplett am Schlauch.
Hosts ESXi 6
Domäne 2012R2 (domain.local)
Server 2012R2
Clients Windows 10 1709 & Windows 8.1
Es geht um NTFS Berechtigungen bei einem Fileserver.
Da ist eine zweite HDD drin.
1) Sollte man in den NTFS Berechtigung für das zweite Laufwerk die "Benutzer (FILESERVER\Benutzer)" löschen oder?
Weil ja in dieser Gruppe die "DOMAIN\Domänen-Benutzer" sind.
Und dadurch ja jeder Benutzer in der Domäne gleich mal Leserechte hat.
Sehe ich das richtig? Oder gleich Vererbung deaktivieren?
2) Ich bin als Domänen-Admin angemeldet auf dem Fileserver.
Wenn ich die "Benutzer (Fileserver\Benutzer)" aus den Berechtigungen rausschmeiß, komm ich sogar als Domänen-Admin nicht mehr rein. (Zugriff verweigert)
Wie kann denn das sein. Es ist ja noch die Berechtigung für "Administratoren (FILESERVER\Administratoren)" mit Vollzugriff da.
Die Berechtigung kann ich allerdings nachher wieder hinzufügen.
Bitte erlöst mich.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 422606
Url: https://administrator.de/forum/bin-zu-dumm-fuer-ntfs-berechtigungen-bitte-hilfe-beim-verstaendnis-422606.html
Ausgedruckt am: 22.12.2024 um 01:12 Uhr
6 Kommentare
Neuester Kommentar
Hi,
E.
Zitat von @Freak-On-Silicon:
1) Sollte man in den NTFS Berechtigung für das zweite Laufwerk die "Benutzer (FILESERVER\Benutzer)" löschen oder?
Weil ja in dieser Gruppe die "DOMAIN\Domänen-Benutzer" sind.
Und dadurch ja jeder Benutzer in der Domäne gleich mal Leserechte hat.
Sehe ich das richtig? Oder gleich Vererbung deaktivieren?
Sofern sich niemand von diesen "Benutzern" lokal am Server anmelden kann und diese HDD nicht explizit freigegeben ist, kann da niemand drauf zugreifen. Erst wenn Du diese freigibst, oder einen Ordner von dieser, dann gilt hier das Gleiche, wie bei anderen Freigaben von stationären HDD's.1) Sollte man in den NTFS Berechtigung für das zweite Laufwerk die "Benutzer (FILESERVER\Benutzer)" löschen oder?
Weil ja in dieser Gruppe die "DOMAIN\Domänen-Benutzer" sind.
Und dadurch ja jeder Benutzer in der Domäne gleich mal Leserechte hat.
Sehe ich das richtig? Oder gleich Vererbung deaktivieren?
2) Ich bin als Domänen-Admin angemeldet auf dem Fileserver.
Wenn ich die "Benutzer (Fileserver\Benutzer)" aus den Berechtigungen rausschmeiß, komm ich sogar als Domänen-Admin nicht mehr rein. (Zugriff verweigert)
Wie kann denn das sein. Es ist ja noch die Berechtigung für "Administratoren (FILESERVER\Administratoren)" mit Vollzugriff da.
Das hat was mit UAC zu tun. Starte mal eine CMD "als Administrator" und Du hast dann aus dieser CMD bestimmt Zugriff auf diese HDD.Wenn ich die "Benutzer (Fileserver\Benutzer)" aus den Berechtigungen rausschmeiß, komm ich sogar als Domänen-Admin nicht mehr rein. (Zugriff verweigert)
Wie kann denn das sein. Es ist ja noch die Berechtigung für "Administratoren (FILESERVER\Administratoren)" mit Vollzugriff da.
E.
Hi.
Erklärbar: Domänenadmins verlieren Dank der UAC Ihren starken Sitzungstoken und arbeiten als normale Nutzer, solnage, bis sie Elevation (Rechtsklick ->"als Administrator ausführen") nutzen. Da diese Elevation beim Windows-Explorer nicht ohne Weiteres funktioniert, empfiehlt sich entweder
A ein anderer Dateibrowser für den Fileserveradministrator (zum Beispiel Total Commander)
B UAC am Fileserver auszuschalten
C eine Gruppe "Fileserveradmins" mit Vollzugriff auf alles einzurichten, in die dann explizit die Namen der einzelnen (Domänen-)admins eingetragen werden.
Zur Frage: ja, normale Nutzer sollten nicht generell Leserecht haben. Ob Du nun Weg1 oder Weg2 8Vererbung auflösen) beschreitest, bleibt Dir überlassen. vererbung ist jedoch in der Regel erwünscht.
Erklärbar: Domänenadmins verlieren Dank der UAC Ihren starken Sitzungstoken und arbeiten als normale Nutzer, solnage, bis sie Elevation (Rechtsklick ->"als Administrator ausführen") nutzen. Da diese Elevation beim Windows-Explorer nicht ohne Weiteres funktioniert, empfiehlt sich entweder
A ein anderer Dateibrowser für den Fileserveradministrator (zum Beispiel Total Commander)
B UAC am Fileserver auszuschalten
C eine Gruppe "Fileserveradmins" mit Vollzugriff auf alles einzurichten, in die dann explizit die Namen der einzelnen (Domänen-)admins eingetragen werden.
Zur Frage: ja, normale Nutzer sollten nicht generell Leserecht haben. Ob Du nun Weg1 oder Weg2 8Vererbung auflösen) beschreitest, bleibt Dir überlassen. vererbung ist jedoch in der Regel erwünscht.
Eine kurze Offtopic Anmerkung, da ich gelesen habe, dass ihr noch Windows 10 1709 verwendet.
Denk dran, dass sofern ihr Windows 10 Pro oder darunter verwendet in weniger als 2 Monaten der Support ausläuft.
Und zwar am 9. April 2019.
Nur bei Enterprise oder Education habt ihr noch bis zum 14. April 2020 Zeit.
Würde also empfehlen so langsam zu upgrade ;)
Denk dran, dass sofern ihr Windows 10 Pro oder darunter verwendet in weniger als 2 Monaten der Support ausläuft.
Und zwar am 9. April 2019.
Nur bei Enterprise oder Education habt ihr noch bis zum 14. April 2020 Zeit.
Würde also empfehlen so langsam zu upgrade ;)