tom990
Goto Top

FileShare Einstellungen- Verständnisfrage

Hallo zusammen.

Ich hätte eine Verständnisfrage bezüglich FileShare und Freigabe Einstellungen.

Ich habe über Server Manager -> File and Storage Services -> ein Laufwerk als Share eingerichtet. Dort habe ich einen Ordner "Shares" erstellt.
Wenn ich jetzt einen neuen Ordner für eine Abteilung erstellen möchte, mache ich folgende Schritte:

  • 1. Ordner erstellen
  • 2. Unter Einstellungen auf Sharing -> Advanced Sharing -> Share this folder anklicken. Share name eingeben mit $.
  • 3. Dann auf Persmissions -> hier steht die Gruppe "Everyone" und nur Read ist angecklickt. Muss ich hier auf Full Control gehen oder kann ich diesen Schritt (3) ganz überspringen? Wenn nein, wozu muss man Full Control überhaupt an diese Gruppe vergeben?
  • 4. Security -> Advanced -> Disable inheritance -> Convert inherited persmissions into explicit permissions on this object.
  • 5. Add -> Select a principal -> füge die Security Group die später auf diesen Ordner zugreifen soll und klicke bei Basic permissions noch auf "Modify"
  • 6. In der Liste erscheinen dann SYSTEM (full control), Administrators (full control), Users (modify) - diese Gruppe lösche ich, und die Gruppe die ich vorhin hizugefügt habe mit modify.
  • 7. Muss hier auch die Gruppe Creator Owner mit dabei sein? Bin mir nicht ganz sicher, was genau diese Gruppe macht.

Vielen Dank für eure Hilfe.

Viele Grüße
Tom

Content-ID: 4101458026

Url: https://administrator.de/contentid/4101458026

Ausgedruckt am: 22.11.2024 um 14:11 Uhr

user217
user217 15.09.2023 aktualisiert um 09:17:25 Uhr
Goto Top
Hallo Tom,

wenn du sowas neu machst würde ich es gleich per dfs machen und nicht mit einem Server Manager Assistenten.
Als root legst du den Ordner Groupshares an auf den Alle auth Benutzer zugriff haben, ab hier werden die Berechtigungen abgeschnitten bzw. nicht mehr vererbt. Dann kommen die Abteilungsordner welche extra über Sicherheitsgruppen verrechtet werden. Der Vorteil bei der vorgehensweise ist das du alle Netzlaufwerke an jeden User verbinden lassen kannst aber nur wenn dieser Berechtigt wird bekommt er das laufwerk ansonsten gibts eine Fehlermeldung im log.

PS: in der Freigabe kann jeder drinnen stehen, in den securityeinstellungen NICHT. Vorsicht, sowas kann bei sensiblen Daten in die Hose gehen.
SlainteMhath
SlainteMhath 15.09.2023 um 09:19:40 Uhr
Goto Top
Moin,

Share name eingeben mit $.
Verwende anstatt dem "$" lieber Access Based Enumeration (ABE) - dann sieht jeder nur die Ordner auf die er(sie Zugriff hat.

lg,
Slainte
tom990
tom990 15.09.2023 um 09:23:08 Uhr
Goto Top
Zitat von @SlainteMhath:

Moin,

Share name eingeben mit $.
Verwende anstatt dem "$" lieber Access Based Enumeration (ABE) - dann sieht jeder nur die Ordner auf die er(sie Zugriff hat.

lg,
Slainte

Hallo

Danke für den Hinweis. Das habe ich für den Hauptordner e:\shares aktiviert. Wusste nicht das ich es auch für alle Unterordner aktivieren muss.
tom990
tom990 15.09.2023 um 09:28:24 Uhr
Goto Top
Zitat von @user217:

Hallo Tom,


PS: in der Freigabe kann jeder drinnen stehen, in den securityeinstellungen NICHT. Vorsicht, sowas kann bei sensiblen Daten in die Hose gehen.

Hallo
Du meinst die Security Group die auf den Ordner Zugriff haben soll, muss unter Folder Properties -> Sharing -> Advanced Sharing -> Permissions stehen? Bei mir steht da nur "Everyone" und Full Control
user217
user217 15.09.2023 aktualisiert um 09:38:34 Uhr
Goto Top
Unter freigabe kann man "jeder" eintragen. Unter Sicherheit nur die Gruppen und lokale bzw. dom/smb admins.
Alternativ nutzt du ABE wie Slainte sagte was aber extra gemanged werden muss und extra cpu benötigt, sicherer (auch nicht wirklich) aber aufwendiger.

Nimm DFS, lies dich ein. Irgendwann wirst du dir dankbar sein.
DerWoWusste
DerWoWusste 15.09.2023 um 10:35:51 Uhr
Goto Top
3. Dann auf [share-]Persmissions -> hier steht die Gruppe "Everyone" und nur Read ist angecklickt. Muss ich hier auf Full Control gehen oder kann ich diesen Schritt (3) ganz überspringen?
Auf gar keinen Fall Full control. Hier nimmt man modify für everyone, wenn man eine Freigabe hat, die von Nutzern auch beschrieben werden soll.
Wenn nein, wozu muss man Full Control überhaupt an diese Gruppe vergeben?
Man vergibt full control für alle nur dann, wenn man den Nutzern erlauben will, selbst Rechte zu ändern.