NTFS Sicherheitseinstellungen und Vererbung
Nabend Zusammen,
ich hab da nen komisches Problem.
OS: Server 2008
Ich habe einen Ordner freigegeben und die NTFS Sicherheitseinstellungen für zwei Gruppen + Admins eingestellt - wie die Freigabe.
In diesem Ordner gibt es weitere Ordner die ebenfalls nochmal freigegeben sind für diese zwei Gruppen und eine weitere Gruppe.
Soweit so gut. Dort werden dann Dateien und Ordner erstellt. Vererbung ist aktiv.
X erstellt nun einen Ordner und bekommt dort ebenfalls einen Eintrag in den NTFS Sicherheitseinstellungen - nur bekommt dieser Ersteller nur Rechte für diesen Ordner ohne Unterordner.
Das passiert aber auch nicht bei jedem, sondern nur bei manchen.
Wieso wird der da überhaupt eingetragen bei aktiver Vererbung?
Bissel verwirrend - wie die Frage sicher auch.
Wenn Fragen sind bitte gezielt stellen. Danke.
Grüße
x
ich hab da nen komisches Problem.
OS: Server 2008
Ich habe einen Ordner freigegeben und die NTFS Sicherheitseinstellungen für zwei Gruppen + Admins eingestellt - wie die Freigabe.
In diesem Ordner gibt es weitere Ordner die ebenfalls nochmal freigegeben sind für diese zwei Gruppen und eine weitere Gruppe.
Soweit so gut. Dort werden dann Dateien und Ordner erstellt. Vererbung ist aktiv.
X erstellt nun einen Ordner und bekommt dort ebenfalls einen Eintrag in den NTFS Sicherheitseinstellungen - nur bekommt dieser Ersteller nur Rechte für diesen Ordner ohne Unterordner.
Das passiert aber auch nicht bei jedem, sondern nur bei manchen.
Wieso wird der da überhaupt eingetragen bei aktiver Vererbung?
Bissel verwirrend - wie die Frage sicher auch.
Wenn Fragen sind bitte gezielt stellen. Danke.
Grüße
x
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 375978
Url: https://administrator.de/contentid/375978
Ausgedruckt am: 25.11.2024 um 01:11 Uhr
16 Kommentare
Neuester Kommentar
Hi,
Definiere "oben" und "unten", dann sehen wir, ob Deine Aussage Bestand hat.
i.A. meint man in einer Dateistruktur mit "oben" die Laufwerkswurzel, und mit "unten" die darunter liegenden Ordner und Dateien. Davon ausgehend erfolgt die Vererbung der NTFS-Berechtigungen also immer von oben nach unten.
E.
Zitat von @Holle1991:
Vererbung funktioniert nach oben und nicht nach unten in der Ordnerstruktur. Da wird sicher das „Problem“ bzw Missverstandnis liegen.
Holla!? Obwohl alles eine Frage der Definition ....Vererbung funktioniert nach oben und nicht nach unten in der Ordnerstruktur. Da wird sicher das „Problem“ bzw Missverstandnis liegen.
Definiere "oben" und "unten", dann sehen wir, ob Deine Aussage Bestand hat.
i.A. meint man in einer Dateistruktur mit "oben" die Laufwerkswurzel, und mit "unten" die darunter liegenden Ordner und Dateien. Davon ausgehend erfolgt die Vererbung der NTFS-Berechtigungen also immer von oben nach unten.
E.
Zitat von @Xaero1982:
Ich habe einen Ordner freigegeben und die NTFS Sicherheitseinstellungen für zwei Gruppen + Admins eingestellt - wie die Freigabe.
In diesem Ordner gibt es weitere Ordner die ebenfalls nochmal freigegeben sind für diese zwei Gruppen und eine weitere Gruppe.
Hier ist m.E. schon ein Design-Fehler.Ich habe einen Ordner freigegeben und die NTFS Sicherheitseinstellungen für zwei Gruppen + Admins eingestellt - wie die Freigabe.
In diesem Ordner gibt es weitere Ordner die ebenfalls nochmal freigegeben sind für diese zwei Gruppen und eine weitere Gruppe.
Welchen Grund gibt es, Ordner unterhalb ein Freigabe noch einmal freizugeben?
X erstellt nun einen Ordner und bekommt dort ebenfalls einen Eintrag in den NTFS Sicherheitseinstellungen - nur bekommt dieser Ersteller nur Rechte für diesen Ordner ohne Unterordner.
Das passiert aber auch nicht bei jedem, sondern nur bei manchen.
Ohne Kenntnis der konkreten ACLs können wir das nur raten.Das passiert aber auch nicht bei jedem, sondern nur bei manchen.
Poste bitte die ACL des obersten freigebenen Ordners und exemplarisch die eines der untergeordneten Ordner.
Ausgabe z.B. mit CACLS.exe
Wieso wird der da überhaupt eingetragen bei aktiver Vererbung?
Das könnte über ERSTELLER-BESITZER kommen.Es schadet aber auch nichts, wenn da keine Verweigerungen bei sind. Die effektiven Rechte sind kummulativ. Wenn er über eine Gruppe andere oder "höhere" Rechte erlangt, dann "addiert" sich das.
E.
zumal da auch noch mal 8 verschiedene Gruppen sind.
8 verschiedene Berechtigungsstufen? Falls nein, dann hast Du sicher kein AGDLP im Einsatz?Ich will jetzt nicht klugsch...ßern, aber AGDLP kann auch helfen, solche Probleme zu lösen. Und zwar im Kopf des Admins. Der Wald wird lichter, weil die Bäume weniger. Da springt das Reh dann von ganz alleine raus.
Du kannst auch bei nur einer Freigabe Unterordner derselben als Laufwerk verbinden. Man muss nicht immer direkt mit der Freigabe verbinden.
Also wären die untergeordneten Freigaben schon mal obsolet und ich würde das als erstes auflösen.
Bsp.:
Also wären die untergeordneten Freigaben schon mal obsolet und ich würde das als erstes auflösen.
Bsp.:
- Freigabe "Ordner1" aufheben.
- Netzlaufwerk verbinden mit \\server\alle\Ordner1 (statt wie bisher \\server\ordner1 )
Warum fragst Du dann hier?
Ich frage aus einem bestimmten Grund.
Administrative Freigaben sind nur die $-Freigaben der Laufwerke, Admin$ und IPC$. Alle anderen Freigaben mit "$" am Ende sind ganz normale Freigaben, welche nur nicht beim "einfachen" Browsen angezeigt werden.
Aber mit "Freigabe" und "Freigabe" und "Freigabe" ist mir das alles nicht eindeutig und deshalb nur Stochern im Dunkeln. Da habe ich dann auch keine Lust zu.
Wenn wir Dir also bis hier schon geholfen haben, dann mach doch das Teil zu.
Noch ein Tipp am Rande, auf Verdacht:
Beim eifrigen Testen wird gerne übersehen, dass eine geänderte Gruppenmitgliedschaft für einen Benutzer erst wirkt, wenn er ein neues Sitzungsticket bekommt. Also Benutzer neu anmelden oder manuell das Ticket löschen. Wenn man das nicht beachtet und einen Benutzer mal schnell rein in eine Gruppe und mal schnell raus aus die Gruppe, dann ist das Ergebnis nicht wie erwartet.
Ich frage aus einem bestimmten Grund.
Dann habe ich einen Testnutzer mit identischen Rechten wie die Nutzer der Gruppe ALL getestet und bekam gar keine Verbindung mehr zur Freigabe, die als administrative Freigabe eingerichtet war.
Das hört sich duchaus logisch an.Nun hatte ich testweise eine neue Freigabe erstellt mit den identischen Rechten wie die Freigabe mit $.
Ich glaskugle jetzt mal, dass für Dich eine "$"-Freigabe automatisch auch eine "administrative Freigabe" ist. Falls ja: Dem ist nicht so. Du bringst da einiges durcheinander.Administrative Freigaben sind nur die $-Freigaben der Laufwerke, Admin$ und IPC$. Alle anderen Freigaben mit "$" am Ende sind ganz normale Freigaben, welche nur nicht beim "einfachen" Browsen angezeigt werden.
Aber mit "Freigabe" und "Freigabe" und "Freigabe" ist mir das alles nicht eindeutig und deshalb nur Stochern im Dunkeln. Da habe ich dann auch keine Lust zu.
Wenn wir Dir also bis hier schon geholfen haben, dann mach doch das Teil zu.
Noch ein Tipp am Rande, auf Verdacht:
Beim eifrigen Testen wird gerne übersehen, dass eine geänderte Gruppenmitgliedschaft für einen Benutzer erst wirkt, wenn er ein neues Sitzungsticket bekommt. Also Benutzer neu anmelden oder manuell das Ticket löschen. Wenn man das nicht beachtet und einen Benutzer mal schnell rein in eine Gruppe und mal schnell raus aus die Gruppe, dann ist das Ergebnis nicht wie erwartet.