Reihenfolge der Berechtigungen unter XP Pro
Stand-allone-Installation
Wie ist die Reihenfolge (Hierarchie) bei der Vergabe von Berechtigungen unter XP Pro? Ich möchte folgende Konstellation:
Jetzt das Problem:
Mitglied 1 und Mitglied 2 sind in der Gruppe 1
Mitglied 2 ist auch in Gruppe 2
Zugriff aufs Laufwerk:
(1) Mitglieder der Gruppe 1 und 2
Zugriff auf Ordner:
Ordner 1 (Mitglieder der Gruppe 1 und 2)
Ordner 2 (Mitglieder der Gruppe 2 NICHT)
Danke für eure Hilfe.
Wie ist die Reihenfolge (Hierarchie) bei der Vergabe von Berechtigungen unter XP Pro? Ich möchte folgende Konstellation:
- Partitioniertes (4) Laufwerk
- Gruppen: Gruppe1, Gruppe2, ...
- Mitglieder: Mitglied1; Mitglied2, ...
Jetzt das Problem:
Mitglied 1 und Mitglied 2 sind in der Gruppe 1
Mitglied 2 ist auch in Gruppe 2
Zugriff aufs Laufwerk:
(1) Mitglieder der Gruppe 1 und 2
Zugriff auf Ordner:
Ordner 1 (Mitglieder der Gruppe 1 und 2)
Ordner 2 (Mitglieder der Gruppe 2 NICHT)
Was geht vor? Gruppenberechtigung, Einzelberechtigung, verneinende Berechtigung?
Wie ist die Rangordnung der Berechtigungen?
Wie ist die Rangordnung der Berechtigungen?
Danke für eure Hilfe.
Bitte markiere auch die Kommentare, die zur Lösung des Beitrags beigetragen haben
Content-ID: 79976
Url: https://administrator.de/forum/reihenfolge-der-berechtigungen-unter-xp-pro-79976.html
Ausgedruckt am: 22.12.2024 um 14:12 Uhr
6 Kommentare
Neuester Kommentar
Genau ... bei NT-Systemen gibt es die Unterscheidung Zugriffsberechtigungen und NTFS-Berechtigungen.
Generell haben NTFS-Rechte (meistens lokal) Vorrang vor Zugriffsrechten (Netzwerk).
Dann folgende Hierarchie (1= höchstes Recht):
1. expliziete Verweigerung ... d.h. selbst wenn ein User einer Gruppe mit Vollzugriff angehört, kann ihm trotzdem dieses Recht explizit verweigert werden
2. Vollzugriff ... d.h. "Gott"-Rechte auf dem laufenden System
Danach folgen abstufend:
Es empfiehlt sich meiner Meinung nach, die Zugriffsrechte d.h. die Rechte für einen Zugriff auf Ressourcen so latent wie möglich zu halten (z.B. Jeder = Vollzugriff). Dann aber die Beschränkungen mit NTFS-Rechten (über GPO's) setzen (z.B. Gruppe Marketing = Lesen und Schreiben).
Sowohl Zugriffrechte als auch NTFS-Rechte werden vom System kumulativ verwendet und dabei gilt dann die restriktivste Berechtigung. (z.B. Zugriffsberechtigung = Vollzugriff und NTFS-Berechtigung = Lesen und Schreiben ... dann gilt effektiv das Recht "Lesen und Schreiben" es ist das restriktivere von beiden).
Meine weitere Empfehlung ist die Ausrichtung der Rechte an die hierarchische Struktur im Unternehmen. (Chef = Vollzugriff , Abteilungen = Lesen, Schreiben, Ändern , Praktikanten = Lesen und Ausführen)
Des Weiteren empfehle ich einschlägige Literatur von Micro (Microsoft Knowledge Base) ... da es verschiedenste Kombo's dieser Rechte gibt. So schließt zu Beispiel das Recht "Schreiben" das Recht "Lesen" mit ein...
Gruß
snBandit
Generell haben NTFS-Rechte (meistens lokal) Vorrang vor Zugriffsrechten (Netzwerk).
Dann folgende Hierarchie (1= höchstes Recht):
1. expliziete Verweigerung ... d.h. selbst wenn ein User einer Gruppe mit Vollzugriff angehört, kann ihm trotzdem dieses Recht explizit verweigert werden
2. Vollzugriff ... d.h. "Gott"-Rechte auf dem laufenden System
Danach folgen abstufend:
- Besitz übernehmen
- Attribute ändern
- Ausführen
- Ändern (Lesen und Schreiben sowie speichern und löschen)
- Lesen und Schreiben
- Lesen
Es empfiehlt sich meiner Meinung nach, die Zugriffsrechte d.h. die Rechte für einen Zugriff auf Ressourcen so latent wie möglich zu halten (z.B. Jeder = Vollzugriff). Dann aber die Beschränkungen mit NTFS-Rechten (über GPO's) setzen (z.B. Gruppe Marketing = Lesen und Schreiben).
Sowohl Zugriffrechte als auch NTFS-Rechte werden vom System kumulativ verwendet und dabei gilt dann die restriktivste Berechtigung. (z.B. Zugriffsberechtigung = Vollzugriff und NTFS-Berechtigung = Lesen und Schreiben ... dann gilt effektiv das Recht "Lesen und Schreiben" es ist das restriktivere von beiden).
Meine weitere Empfehlung ist die Ausrichtung der Rechte an die hierarchische Struktur im Unternehmen. (Chef = Vollzugriff , Abteilungen = Lesen, Schreiben, Ändern , Praktikanten = Lesen und Ausführen)
Des Weiteren empfehle ich einschlägige Literatur von Micro (Microsoft Knowledge Base) ... da es verschiedenste Kombo's dieser Rechte gibt. So schließt zu Beispiel das Recht "Schreiben" das Recht "Lesen" mit ein...
Gruß
snBandit
Da gibt es viele Möglichkeiten.
Wichtig ist dabei der Unterschied zwischen "keinem Zugriff gewähren" (Du stellst garnichts für die Gruppe/den Benutzer unter Sicherheit ein) und "Zugriff verweigern" (Du stellst "Verweigern" für die Gruppe/den Benutzer unter Sicherheit ein).
Ausserdem Gilt die Regel "Verweigern hat Vorrang vor Zulasssen, aber direktes Recht hat Vorrang vor vererbtem Recht"
A.
Du gibst auf das Gesamte Laufwerk niemandem Berechtigungen.
Auf Ordner 1 erhält Gruppe 1 und Gruppe 2 Zugriff.
Auf Ordner 2 erhält Gruppe 1 Zugriff.
B.
Du gibst auf das Gesamte Laufwerk entsprechende Berechtigungen.
Für Ordner 1 deaktivierst du die Vererbung und gewährst Gruppe 1 und Gruppe 2 Zugriff.
Für Ordner 2 deaktivierst du die Vererbung und gewährst Gruppe 1 Zugriff.
C.
Du gibst auf das Gesamte Laufwerk für Gruppe 1 und 2 Zugriff.
Für Ordner 1 aktivierst du die Vererbung (standard).
Für Ordner 2 deaktivierst du die Vererbung und gewährst du den Zugriff für Gruppe 1.
D.
...
E.
...
Wichtig ist dabei der Unterschied zwischen "keinem Zugriff gewähren" (Du stellst garnichts für die Gruppe/den Benutzer unter Sicherheit ein) und "Zugriff verweigern" (Du stellst "Verweigern" für die Gruppe/den Benutzer unter Sicherheit ein).
Ausserdem Gilt die Regel "Verweigern hat Vorrang vor Zulasssen, aber direktes Recht hat Vorrang vor vererbtem Recht"
A.
Du gibst auf das Gesamte Laufwerk niemandem Berechtigungen.
Auf Ordner 1 erhält Gruppe 1 und Gruppe 2 Zugriff.
Auf Ordner 2 erhält Gruppe 1 Zugriff.
B.
Du gibst auf das Gesamte Laufwerk entsprechende Berechtigungen.
Für Ordner 1 deaktivierst du die Vererbung und gewährst Gruppe 1 und Gruppe 2 Zugriff.
Für Ordner 2 deaktivierst du die Vererbung und gewährst Gruppe 1 Zugriff.
C.
Du gibst auf das Gesamte Laufwerk für Gruppe 1 und 2 Zugriff.
Für Ordner 1 aktivierst du die Vererbung (standard).
Für Ordner 2 deaktivierst du die Vererbung und gewährst du den Zugriff für Gruppe 1.
D.
...
E.
...