Hilfe, User ohne Zugriffsrechte kann auf gesamten Fileserver zugreifen.
Hallo,
System Windows 2008 R2 Server
Client Win 7 Prof. 64 BIT
habe folgendes Problem:
Zugriffsrechte auf freigegebene Ordner
Ich habe in meinem AD mehrere OUs angelegt inclusive lokaler und globaler Sicherheitsgruppen
nehmen wir mal die Gruppe IT
dort sind alle Mitarbeiter der IT Abteilung hinterlegt
2 global Sicherheitsgruppen Admins und Betreuer -> in jeder gruppe sind jeweils die Mitarbeiter eingetragen
2 lokale sicherheitsgruppen IT readandwrite und IT readonly -> in IT readandwrite steckt die IT Admin Gruppe und IT readonly die steckz die Gruppe IT Betreuer
So habe jetzt auf Fileserver folgende Ordnerstrucktur
abteilung -> intern -> "jeweiligen Abteilungen" für mein problem nehme ich mir mal den Ordner "edv" heraus
Folgende rechtevergabe habe ich aufgebaut:
Ordner abteilung
-> freigabe: abteilung$ -> Berechtigung: Administratoren (voll)
-> sicherheit: Administratoren (voll)
Ordner intern:
-> keine freigabe
Ordner edv:
-> freigabe: edv$ -> Berechtigung: Jeder(voll)
-> sicherheit: Administratoren (voll), IT readandwrite (voll), IT readonly (leserechte)
-> In der Statuszeile des Explorer Fensters steht "Freigeben für: IT readandwrite, It readonly, Administrator"
So jetzt zu meinem Problem:
Habe dann mal einen Test User angelegt
-> hat nur Domain Benutzer Rechte und leigt in einer ganz anderen gruppe im AD (Gruppe Alle, diese Gruppe hat noch keine zuweisungen oder berechtigungen)
Habe mich mit User an Win7 Testrechner angemeldet -> Habe dann ein Netzlaufwerk zu edv$ angelegt.
Habe dann doppelt auf das Netzlaufwerk geklickt und ich konnte darauf zugreifen, konnte Ordner und Dateien anlegen und andere sogar löschen.
Das darf doch gar nicht passieren da der User für sowas nun garkeine Rechte hat.
Ich kann meinerseits keinen fehler finden.
Was habe ich was falsch gemacht?!
Habe ich einen Denkfehler?!
Ich das ein Windows 2008 R2 Server BUG?!?!
Bitte hälft mir.
Dank im Voraus
Kalma73
System Windows 2008 R2 Server
Client Win 7 Prof. 64 BIT
habe folgendes Problem:
Zugriffsrechte auf freigegebene Ordner
Ich habe in meinem AD mehrere OUs angelegt inclusive lokaler und globaler Sicherheitsgruppen
nehmen wir mal die Gruppe IT
dort sind alle Mitarbeiter der IT Abteilung hinterlegt
2 global Sicherheitsgruppen Admins und Betreuer -> in jeder gruppe sind jeweils die Mitarbeiter eingetragen
2 lokale sicherheitsgruppen IT readandwrite und IT readonly -> in IT readandwrite steckt die IT Admin Gruppe und IT readonly die steckz die Gruppe IT Betreuer
So habe jetzt auf Fileserver folgende Ordnerstrucktur
abteilung -> intern -> "jeweiligen Abteilungen" für mein problem nehme ich mir mal den Ordner "edv" heraus
Folgende rechtevergabe habe ich aufgebaut:
Ordner abteilung
-> freigabe: abteilung$ -> Berechtigung: Administratoren (voll)
-> sicherheit: Administratoren (voll)
Ordner intern:
-> keine freigabe
Ordner edv:
-> freigabe: edv$ -> Berechtigung: Jeder(voll)
-> sicherheit: Administratoren (voll), IT readandwrite (voll), IT readonly (leserechte)
-> In der Statuszeile des Explorer Fensters steht "Freigeben für: IT readandwrite, It readonly, Administrator"
So jetzt zu meinem Problem:
Habe dann mal einen Test User angelegt
-> hat nur Domain Benutzer Rechte und leigt in einer ganz anderen gruppe im AD (Gruppe Alle, diese Gruppe hat noch keine zuweisungen oder berechtigungen)
Habe mich mit User an Win7 Testrechner angemeldet -> Habe dann ein Netzlaufwerk zu edv$ angelegt.
Habe dann doppelt auf das Netzlaufwerk geklickt und ich konnte darauf zugreifen, konnte Ordner und Dateien anlegen und andere sogar löschen.
Das darf doch gar nicht passieren da der User für sowas nun garkeine Rechte hat.
Ich kann meinerseits keinen fehler finden.
Was habe ich was falsch gemacht?!
Habe ich einen Denkfehler?!
Ich das ein Windows 2008 R2 Server BUG?!?!
Bitte hälft mir.
Dank im Voraus
Kalma73
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 204469
Url: https://administrator.de/contentid/204469
Ausgedruckt am: 25.11.2024 um 22:11 Uhr
21 Kommentare
Neuester Kommentar
Moin,
Schau Dir einmal Deine Freigabe an .... ist für Jeden frei gegeben, also kann auch "Jeder" die Freigabe sehen und lesen. Das Du auch Ordner anlegen konntest trotz der Sicherheitseinstellungen liegt wahrscheinlich an vererbten Einstellungen.
Grüße,
Janni
Ordner edv:
-> freigabe: edv$ -> Berechtigung: Jeder(voll)
-> sicherheit: Administratoren (voll), IT readandwrite (voll), IT readonly (leserechte)
-> freigabe: edv$ -> Berechtigung: Jeder(voll)
-> sicherheit: Administratoren (voll), IT readandwrite (voll), IT readonly (leserechte)
Schau Dir einmal Deine Freigabe an .... ist für Jeden frei gegeben, also kann auch "Jeder" die Freigabe sehen und lesen. Das Du auch Ordner anlegen konntest trotz der Sicherheitseinstellungen liegt wahrscheinlich an vererbten Einstellungen.
Grüße,
Janni
@ Styx
also es sind nochfolgende Sicherheits bzuw NTFS Berechtigungen drin:
Ersteller-Besitzer -> spezielle
SYSTEM -> Vollzugriff
Benutzer -> Ausführe, Lesen
Also hast Du vererbte Berechtigungen....diese anschauen, bzw. die Vererbung abschalten.also es sind nochfolgende Sicherheits bzuw NTFS Berechtigungen drin:
Ersteller-Besitzer -> spezielle
SYSTEM -> Vollzugriff
Benutzer -> Ausführe, Lesen
P.S.
Normalerweise dürfte bei deinen Einstellungen das Laufwerk nicht verbunden werden und du solltest keine Berechtigung haben
Ordner / Dateien anzulegen.
Stimmt nicht, da er die Freigabe lesen darf durch die Berechtigung "Jeder" der Freigabe.Ordner / Dateien anzulegen.
P.S.
> Normalerweise dürfte bei deinen Einstellungen das Laufwerk nicht verbunden werden und du solltest keine Berechtigung
haben
> Ordner / Dateien anzulegen.
Stimmt nicht, da er die Freigabe lesen darf durch die Berechtigung "Jeder" der Freigabe.
> Normalerweise dürfte bei deinen Einstellungen das Laufwerk nicht verbunden werden und du solltest keine Berechtigung
haben
> Ordner / Dateien anzulegen.
Stimmt nicht, da er die Freigabe lesen darf durch die Berechtigung "Jeder" der Freigabe.
Vielleicht kann es verbunden werden, sollte aber nichts angezeigt bekommen, da der Benutzer keine Berechtigungen hat den Ordnerinhalt aufzulisten.
Unterschied Freigabeberechtigung und NTFS-Berechtigung!!!
Bei Freigaben kannst Du die Rechte an zwei Stellen konfigurieren:
- in den Freígabeberechtigungen
- in den NTFS-Rechten (Dateisystem)
Seit ich damit zu tun habe, gibt dazu jeder "Gelehrte" etwas anderes von sich. Aluhelmträger, Paranoiker, Kontrollfreaks und Leute, die immer alles ganz genau haben und machen wollen, setzen die Rechte bei den Freigabeberechtigungen UND bei NTFS.
Leute wie ich haben in der Freigabe Jeder->Vollzugriff und regeln alles weitere unter NTFS.
Deine letztgenannte Variante, in NTFS alles zu öffnen und Rechte nur in der Freigabe zu regeln, ist selten (mir noch nie begegnet) und meines Erachtens nicht zu empfehlen. Freigabeberechtigungen sind sehr grob (Vollzugriff, Lesen, Schreiben), unter NTFS lassen sich die Berechtigungen deutlich granularer setzen, was ich auch sinnvoll finde (z.B. "Ausführen" verhindern, damit die User in Ihren Homes keine *.exe-Dateien ausführen können, die da drin auch gar nichts verloren haben).
Mach' Dir am besten nochmal grundlegende und gründliche Gedanken, wie Du das Setzen von Berechtigungen in Zukunft generell regeln willst.
Grüße
- in den Freígabeberechtigungen
- in den NTFS-Rechten (Dateisystem)
Seit ich damit zu tun habe, gibt dazu jeder "Gelehrte" etwas anderes von sich. Aluhelmträger, Paranoiker, Kontrollfreaks und Leute, die immer alles ganz genau haben und machen wollen, setzen die Rechte bei den Freigabeberechtigungen UND bei NTFS.
Leute wie ich haben in der Freigabe Jeder->Vollzugriff und regeln alles weitere unter NTFS.
Deine letztgenannte Variante, in NTFS alles zu öffnen und Rechte nur in der Freigabe zu regeln, ist selten (mir noch nie begegnet) und meines Erachtens nicht zu empfehlen. Freigabeberechtigungen sind sehr grob (Vollzugriff, Lesen, Schreiben), unter NTFS lassen sich die Berechtigungen deutlich granularer setzen, was ich auch sinnvoll finde (z.B. "Ausführen" verhindern, damit die User in Ihren Homes keine *.exe-Dateien ausführen können, die da drin auch gar nichts verloren haben).
Mach' Dir am besten nochmal grundlegende und gründliche Gedanken, wie Du das Setzen von Berechtigungen in Zukunft generell regeln willst.
Grüße
Geht doch ....
Kann man irgendwie das dem System klarmachen das man beim erstellen bestimmter Ordner die Vererbung nicht mitnehmen soll.
Ebenfalls bei den erweiterten Sicherheitseinstellungen. Nimm einfach bei dem übergeordneten Ordner den Haken bei "Berechtigungen übergeordneter Objekte, sofern vererbbar, über alle untergeordneten Objekte verbreiten." rauß.
Schönes Wochenende
Kann man irgendwie das dem System klarmachen das man beim erstellen bestimmter Ordner die Vererbung nicht mitnehmen soll.
Schönes Wochenende
Hallo Kalma73!
Für wirklich viele Ordner, die mit den gleichen Berechtigungen ausgestattet werden sollen, bietet sich natürlich ein Script / Batch mit "
Grüße
bastla
Sicherheitseinstellungen -> erweitert-> Berechtigungen bearbeiten -> hacken bei vererbten Berechtigungen rausgemacht und auf Button Entferen bestätigt -> dann sind alle Sicherheitseinstellungen ausserd ie selbst hinzugefügten weg -> jetzt muss ich die Gruppen "Administratoren", "Ersteller-Besitzer" und "System" wieder manuell mit den Berechtigungen hinzufügen.
Da Löschen leichter geht als Hinzufügen solltest Du lieber nicht "Entfernen", sondern "Kopieren" wählen und danach die unerwünschte(n) Gruppe(n) entfernen.Für wirklich viele Ordner, die mit den gleichen Berechtigungen ausgestattet werden sollen, bietet sich natürlich ein Script / Batch mit "
icacls
" (Beispiel etwa: Setting Permissions from the Command Line) an ...Grüße
bastla
Moin,
ja das geht auch. Dein Stichwort ist Access-based Enumeration.
Siehe u.A.: http://technet.microsoft.com/de-de/library/dd772681%28v=ws.10%29.aspx
Grüße
ja das geht auch. Dein Stichwort ist Access-based Enumeration.
Siehe u.A.: http://technet.microsoft.com/de-de/library/dd772681%28v=ws.10%29.aspx
Grüße