aubanan
Goto Top

NTFS Berechtigungen bei Freigaben

Hallo zusammen,

auf einem Server 2022 liegt auf D:\Datenbank eine Software (EXE Datei), die über das LAN ausgeführt werden soll.
Ausführen der EXE sollen aber nur bestimmte User können. Deshalb wurde im AD eine Gruppe grp_DBuser angelegt und dieser Gruppe das Recht lesen & ausführen auf dem Ordner gegeben.

Per (Windows) default haben auf D:\ alle lokalen Benutzer das Recht "Lesen, ausführen" und dieses wird vererbt auf die Unterordner.

Bei einem Test zeigte sich, dass ein User über das LAN auf die Freigabe und die EXE zugreifen kann, obwohl dieser nicht in der Gruppe grp_DBuser ist.

Das liegt offenbar daran, dass in der Gruppe der lokalen Benutzer die "Domänenbenutzer" und "NT-Authorität\Authentifizierte Benutzer" sind.

Ich habe zunächst mal die Domänenbenutzer aus der Gruppe der lokalen Benutzer geworfen.
Anschließend die "Authentifizierte Benutzer". Jetzt läuft es so wie ich es mir wünsche:
Mitglieder aus grp_DBuser können per LAN auf das Share zugreifen.
User, die sich z.B. zur Wartung lokal an dem Server anmelden, können auf D: Zugreifen.

Wie wäre denn hier die saubere Lösung?

Vielen Dank!

Content-ID: 7905614190

Url: https://administrator.de/forum/ntfs-berechtigungen-bei-freigaben-7905614190.html

Ausgedruckt am: 19.01.2025 um 05:01 Uhr

DerWoWusste
DerWoWusste 20.07.2023 um 13:52:46 Uhr
Goto Top
Man durchbricht die Vererbung und entfernt die genannten Grupen und fügt die gewollte Gruppe hinzu - sauberer wird's nicht.
erikro
erikro 20.07.2023 um 16:14:22 Uhr
Goto Top
Moin,

wenn ich Deine Beschreibung richtig verstanden habe, dann macht man das genau so.

Liebe Grüße

Erik
DerWoWusste
DerWoWusste 20.07.2023 um 16:24:46 Uhr
Goto Top
Aber er schreibt doch:
Ich habe zunächst mal die Domänenbenutzer aus der Gruppe der lokalen Benutzer geworfen.
Und DAS macht man lieber nicht.
erikro
erikro 20.07.2023 um 16:42:00 Uhr
Goto Top
Zitat von @DerWoWusste:

Aber er schreibt doch:
Ich habe zunächst mal die Domänenbenutzer aus der Gruppe der lokalen Benutzer geworfen.
Und DAS macht man lieber nicht.

Das stimmt. Ich hatte das so verstanden, dass er die Gruppe aus den NTFS-Rechten des Verzeichnisses entfernt hätte und durch die dezidierte Gruppe ersetzt hat.
anteNope
anteNope 20.07.2023 aktualisiert um 17:06:46 Uhr
Goto Top
Setz doch auf D:\ erstmal die Rechte ordentlich.
System + Administratoren + Domänen-Administratoren

Und dann fügst du bei den Unterordnern die entsprechenden Rechte hinzu!

Ich habe zunächst mal die Domänenbenutzer aus der Gruppe der lokalen Benutzer geworfen.
Mutig ...
nEmEsIs
nEmEsIs 20.07.2023 um 20:35:27 Uhr
Goto Top
Hi

Steht in der Freigabeberechtigung jeder oder Authentifizierte Benutzer drinnen ?

Ändere das mal auf die grp_DBUser.

Dann können nurnoch die zugreifen

Mit freundlichen Grüßen
Nemesis
Aubanan
Aubanan 21.07.2023 um 01:07:20 Uhr
Goto Top
Hallo zusammen.
Zitat von @DerWoWusste:

Aber er schreibt doch:
Ich habe zunächst mal die Domänenbenutzer aus der Gruppe der lokalen Benutzer geworfen.
Und DAS macht man lieber nicht.

Warum sollte auf einem Server, der nur für diesen einen Zweck (eine DB lauft darauf und eine EXE auf einem Share wird ausgeführt) läuft, die Gruppe der Domänenbenutzer in der Gruppe der lokalen Benutzer enthalten sein?

Das unterbrechen von Vererbungen sehe ich prinzipiell eher als eine Notlösung. Und dann auch noch den lokalen Benutzern den Zugriff auf den lokalen Ordner entziehen. Hm. Gefällt mir irgendwie nicht wirklich.

Den Zugriff über die Beschränkung der Freigabe zu regeln "macht man nicht"face-smile kann ich aus dem Stehgreif garnicht begründen, aber das sollte über NTFS laufen.

Ich denk nochmal drüber nach ... aber ich hänge aktuell an:
ALLE Domainuser sind grundsätzlich auch Mitglied der lokalen User auf ALLEN Systemen im LAN.
Das klingt nicht gut und nicht logisch.

thx
DerWoWusste
DerWoWusste 21.07.2023 um 09:34:31 Uhr
Goto Top
Warum sollte auf einem Server, der nur für diesen einen Zweck (eine DB lauft darauf und eine EXE auf einem Share wird ausgeführt) läuft, die Gruppe der Domänenbenutzer in der Gruppe der lokalen Benutzer enthalten sein?
Das ist der Default. An Defaults zu schrauben macht man immer nur mit Bedacht. Die Mitgliedschaft beinhaltet bestimmte Privilegien, zum Beispiel das Recht der lokalen Anmeldung.
Und dann auch noch den lokalen Benutzern den Zugriff auf den lokalen Ordner entziehen. Hm. Gefällt mir irgendwie nicht wirklich.
Du sprachst bislang noch nicht davon, dass es lokale Nutzer gibt. Das wäre dann ein Terminalserver (?). Die Admins kommen ja weiterhin rauf.

Mach es wie Du magst - ich habe nur darauf hingewiesen, dass es Konsequenzen hat, die Mitgliedschaft in der Gruppe der lokalen Nutzer zu entfernen.
Hubert.N
Hubert.N 21.07.2023 um 10:54:41 Uhr
Goto Top
Moin

Zitat von @Aubanan:
Warum sollte auf einem Server, der nur für diesen einen Zweck (eine DB lauft darauf und eine EXE auf einem Share wird ausgeführt) läuft, die Gruppe der Domänenbenutzer in der Gruppe der lokalen Benutzer enthalten sein?

Das unterbrechen von Vererbungen sehe ich prinzipiell eher als eine Notlösung. Und dann auch noch den lokalen Benutzern den Zugriff auf den lokalen Ordner entziehen. Hm. Gefällt mir irgendwie nicht wirklich.

Was bleibt Dir aber anderes übrig, wenn Du nicht auf einem Laufwerk/einer Freigabe nur einen Satz an Berechtigungen haben willst? Diese "Notlösung" ist eher der Standard, wenn man mit Berechtigungen arbeiten will.

Den Zugriff über die Beschränkung der Freigabe zu regeln "macht man nicht"face-smile kann ich aus dem Stehgreif garnicht begründen, aber das sollte über NTFS laufen.

Genau. Freigabeberechtigungen fast man nicht wirklich an. Da kann man auch durch aus mit "Jeder" und ""ändern" arbeiten. Wenn Du anfängst, Zugriffsrechte über die Freigabe zu setzen, produzierst Du nur unnötiges Chaos.

Ich denk nochmal drüber nach ... aber ich hänge aktuell an:
ALLE Domainuser sind grundsätzlich auch Mitglied der lokalen User auf ALLEN Systemen im LAN.
Das klingt nicht gut und nicht logisch.

Doch.. das ist absolut logisch face-smile @DerWoWusste hat recht...

Die Domänenbenutzer bekommen ihre Rechte auf dem lokalen System dadurch, dass sie als Gruppe Mitglied in der Benutzergruppe sind. Domänenbenutzer an sich haben keine Rechte auf den Systemen. Die Rechte erhalten sie erst durch diese Verschachtelung.
Was übrigens auch für die administrativen Rechte gilt. Der Domänenadministrator hat nur deshalb administrative Rechte auf dem Client, weil er durch die Aufnahme des Clients der lokale Administratorgruppe über die Gruppe der Domänenadministratoren hinzugefügt wird.

Ich habe da gerade "live" bei einem Kunden erlebt, dass der Buchhalter meinte, er müsse an den Berechtigungen auf seinem DATEV-System rumbasteln. Irgendwann lief auf dem System nicht mehr viel. Wir habe es veruscht, das alles irgendwie noch zu reparieren - schlussendlich haben wir die Maschine aus dem Backup wiederhergestellt.

Gruß
emeriks
Lösung emeriks 21.07.2023 um 14:20:49 Uhr
Goto Top
Hi,
wenn ich einem Server ein Datenlaufwerk verpasse, dann ist es so ziemlich das Erste was ich nach der Formatierung mit NTFS mache, die ACL der Laufwerkswurzel zu bearbeiten und alles außer SYSTEM und Administratoren rauszuschmeißen. Das impliziert dann automatisch, dass man für jedes neue Datenverzeichnis auf diesem Laufwerk bewusst Zugriffsrechte erteilen muss, wenn dort nicht bloß SYSTEM und Administratoren drauf zugreifen müssen. Ich folge also hier primär dem Ansatz "nicht unterbrechen, nur hinzufügen".

Das funktioniert in 99,9999% aller Fälle. Der einzige Fall, welcher mir spontan einfällt, ist der WSUS Server, wo man aufpassen muss. Dieser verlangt, dass, wenn man die Ordner des WSUS-Servers auf das Datenlaufwerk verlegt, man dann dem Benutzer "Netzwerkdienst" ab der Root min. Lese-Rechte erteilt.

E.
anteNope
anteNope 21.07.2023 um 14:33:27 Uhr
Goto Top
Zitat von @emeriks:

Hi,
wenn ich einem Server ein Datenlaufwerk verpasse, dann ist es so ziemlich das Erste was ich nach der Formatierung mit NTFS mache, die ACL der Laufwerkswurzel zu bearbeiten und alles außer SYSTEM und Administratoren rauszuschmeißen. Das impliziert dann automatisch, dass man für jedes neue Datenverzeichnis auf diesem Laufwerk bewusst Zugriffsrechte erteilen muss, wenn dort nicht bloß SYSTEM und Administratoren drauf zugreifen müssen. Ich folge also hier primär dem Ansatz "nicht unterbrechen, nur hinzufügen".

Das funktioniert in 99,9999% aller Fälle. Der einzige Fall, welcher mir spontan einfällt, ist der WSUS Server, wo man aufpassen muss. Dieser verlangt, dass, wenn man die Ordner des WSUS-Servers auf das Datenlaufwerk verlegt, man dann dem Benutzer "Netzwerkdienst" ab der Root min. Lese-Rechte erteilt.

E.

Absolut, genau so! Bei SQL und HyperV muss man auch aufpassen.
Aubanan
Aubanan 25.07.2023 um 16:07:49 Uhr
Goto Top
Zitat von @emeriks:

wenn ich einem Server ein Datenlaufwerk verpasse, dann ist es so ziemlich das Erste was ich nach der Formatierung mit NTFS mache, die ACL der Laufwerkswurzel zu bearbeiten und alles außer SYSTEM und Administratoren rauszuschmeißen. [...]

Das klingt schonmal nach einem sauberen Ansatz.
Bedeutet aber, wenn ich als Admin etwas an den Dateien auf der Platte machen will, muss ich immer den Explorer z.B. mit erhöhten Rechten starten.

Grüße
emeriks
emeriks 25.07.2023 aktualisiert um 16:14:21 Uhr
Goto Top
Zitat von @Aubanan:
Bedeutet aber, wenn ich als Admin etwas an den Dateien auf der Platte machen will, muss ich immer den Explorer z.B. mit erhöhten Rechten starten.
Nö.
Entweder Du machst es von einem anderen Rechner über Netzwerk: \\server\lw$
Oder Du erstellst eine lokale Gruppe, z.B. "FileserverAdmins", und packst dort alle berechtigten Benutzer rein. Diese Gruppe bekommt ebenfalls Vollzugriff auf die Root des Laufwerks.
Statt lokaler Gruppe geht auch domänenlokale Gruppe.
Aubanan
Aubanan 27.07.2023 um 12:12:58 Uhr
Goto Top
Hallo!
Zunächst habe ich, wie oben beschrieben, aus den Berechtigungen des Root der Platte alle außer System und Administratoren entfernt.
In der Folge konnte ich nicht mehr mit dem Explorer auf das Laufwerk zugreifen.
Zu meiner Verwunderung auch dann nicht, wenn der Explorer "Als Administrator ausführen" gestartet wird.
Der TotalCommander hingegen kann, "Als Administrator ausführen" gestartet, zugreifen.

Zitat von @emeriks:
... Du erstellst eine lokale Gruppe, z.B. "FileserverAdmins", und packst dort alle berechtigten Benutzer rein. Diese Gruppe bekommt ebenfalls Vollzugriff auf die Root des Laufwerks.

So habe ich es nun gemacht.
Es gibt nun eine lokale Gruppe der Lusers face-smile
Hier kam ein weiterer Aha Effekt: Die Gruppe der (lokalen) Administratoren lässt sich nicht in diese neue Gruppe hinzufügen.
DerWoWusste
DerWoWusste 27.07.2023 aktualisiert um 13:28:36 Uhr
Goto Top
Zu meiner Verwunderung auch dann nicht, wenn der Explorer "Als Administrator ausführen" gestartet wird.
Um den Explorer wirklich elevated starten zu können, gehe so vor:
start regedit.exe and go to the following key:
HKEY_CLASSES_ROOT\AppID\{CDCBCFCA-3CDC-436f-A4E2-0E02075250C2}
make a right click on Permissions and set your user as owner (click on advanced button to be
able to take ownership) of the key and give your current user writing permissions.

Next, rename the value RunAs to _Runas
Danach kann man explorer.exe Rechtsklicken und „als Administrator ausführen wählen“ und er
handelt dann auch so wie erwartet.
Aubanan
Aubanan 27.07.2023 um 14:17:33 Uhr
Goto Top
Zitat von @DerWoWusste:

Um den Explorer wirklich elevated starten zu können, gehe so vor:
start regedit.exe and go to the following key:
[...]
Danke für die Info.
Das werde ich so nicht machen. Da bleibe ich lieber beim TotalCommander.

Grüße