xbast1x
Goto Top

Schreibrecht auf Netzwerkpfad obwohl keine Berechtigung erteilt

Hallo zusammen,

ich komme mit meiner Problematik nicht weiter.

Auf unserem Dataserver (Win SRV 2012R2) existiert ein Verzeichnis X. Auf dieses Verzeichnis haben 4 Berechtigungsgruppen Lese bzw. Schreibzugriff. Generell hat die Gruppe "ALLE_MA" nur Lesezugriff.
Es ist aufgefallen, dass auch Personen die in keiner Gruppe für Schreibberechtigung eingetragen sind, dort Dateien löschen und anlegen können.

- Ich habe die Berechtigungsgruppen überprüft - i.o
- Mitglieder der Berechtitungsgruppen überprüft - i.o
- Erweiterte Freigabe nicht vorhanden


Die Vererbung ist aktiviert, aber auch auf den übergeordneten Ordner sind die gleichen Berechtigungsgruppen.

Ideen?

Gruß

Content-Key: 308003

Url: https://administrator.de/contentid/308003

Printed on: April 19, 2024 at 06:04 o'clock

Member: emeriks
emeriks Jun 23, 2016 at 09:37:06 (UTC)
Goto Top
Hi,
poste hier doch mal eine Ausgabe von CACLS für diesen Ordner.

E.
Member: xbast1x
xbast1x Jun 23, 2016 at 10:27:51 (UTC)
Goto Top
Hallo emeriks,

dort sind genau die 4, welche ich auch im Explorer sehe.
Member: emeriks
emeriks Jun 23, 2016 at 11:01:14 (UTC)
Goto Top
Sehr schön .... Dann poste es doch hier. Kanst ja die Namen anonymisieren.
Member: xbast1x
xbast1x Jun 23, 2016 at 11:22:25 (UTC)
Goto Top
Hier der Auszug. Ich bin jetzt noch eine Ebene tiefer gegangen, hier ist mir aufgefallen, dass "RP" keine Berechtigungen haben dürfte.

VERZEICHNIS XXX face-sadOI)(CI)(ID)C
ITface-sadOI)(CI)(ID)F
Mitarbeiterface-sadCI)(ID)R
READallface-sadOI)(CI)(ID)R
VORDEFINIERT\Administratorenface-sadOI)(CI)(ID)F
NT-AUTORITŽT\SYSTEMface-sadOI)(CI)(ID)F
rpface-sadID)F
Member: emeriks
Solution emeriks Jun 23, 2016 at 11:38:12 (UTC)
Goto Top
OK, danke.
  1. Was bekommst Du unter "effektive Berechtigungen" für einen der betreffenden Benutzer, welche dort nur irrtümlich Rechte haben, angezeigt? Nur-Lesen, Ändern, Vollzugriff?
  2. Bist Du sicher, dass ein solcher betreffender Benutzer nicht über irgendeine Gruppenverschachtelung das Schreibrecht erbt?

Ein einfacher Weg, sich die Gruppen anzeigen zu lassen, in welchem ein Benutzer Mitglied ist, ist
  1. diesen lokal am Fileserver anmelden
  2. "gpresult /r" ausführen
In der Ausgabe des GPresult stehen dann u.a. die Gruppen, in welchem der Benutzer zu diesem Zeitpunkt Mitglied ist.

Wenn Du ausschließen kannst, dass es keine Verschachtelung über die "VORDEFINIERT\Administratoren" gibt, dann kannst Du das auch mit der Anmeldung lokal am PC testen.

Eine andere Möglichkeit, die effektive Gruppenmitgliedschaft anzuzeigen wäre WHOAMI.exe.
Member: xbast1x
xbast1x Jun 23, 2016 at 11:44:23 (UTC)
Goto Top
Zu 1.
Vollzugriff wird angezeigt
2. Ja, ich habe alles doppelt gecheckt, es gibt keine GPO und keine Vererbung in der ich einen Fehler gefunden habe.

Gpresult ist eine gute Idee, das werde ich mal testen.

Gruß
Member: emeriks
emeriks Jun 23, 2016 at 11:48:06 (UTC)
Goto Top
2. Ja, ich habe alles doppelt gecheckt, es gibt keine GPO und keine Vererbung in der ich einen Fehler gefunden habe.
Du hast die Frage falsch verstanden. Es geht nicht um GPO und/oder Vererbung. Sondern um ungeplante/unberücksichtigte indirekte Gruppenmitgliedschaften durch Verschachtelung.
Member: xbast1x
xbast1x Jun 23, 2016 at 12:17:44 (UTC)
Goto Top
Ich habe den Fehler gefunden.

Auf dem Hauptordner waren zwei Gruppen

Server\Benutzer LESEN
Server\Benutzer SPEZIELL <- Diese Gruppe habe ich entfernt, und nochmal alle Ordner mit den Berechtigungen vererbt. Nun haut wieder alles hin!

Danke dir emeriks.