説明/参照:
Explanation:
A:Folder1の[セキュリティ]タブで、ITグループのアクセス許可エントリを削除します。 =>テストされた=>それはもちろん失敗しました。ユーザーはもはや読み込み権限を持っていません。D:Share1では、ITグループに変更共有権限を割り当てます=>誰もが既に完全なコントロール共有権限を持っています。 NTFSの読み取りアクセス許可に関する問題E:Folder1の[セキュリティ]タブで、ITグループの既存のアクセス許可エントリに条件式を追加します
=>どのようにして、読み取り権限に追加された条件は、読み取り権限を変更権限に変換できますか?彼らが「アクセス許可を変更して条件式を追加する」=> ok(それがばかげていても動作する)という条件が既存のアクセス許可に適用され、一致するユーザーまたはグループのみに既存のアクセスをフィルタリングしますその結果は、条件に合ったユーザーだけがそれらの読み取り権限を取得し、実際には問題を解決しないため、1つだけ残っていることになります。
C:Folder1の[セキュリティ]タブで、[認証されたユーザー]グループに変更アクセス権を割り当てます。=>実際には機能していますが、実際には機能するのは実際には1つですが、セキュリティはどうですか?よく私は最初にこのメソッドを考慮しなかった=>すべての単一の認証されたユーザーの権限を "変更"?しかし今、それは非常に明確に見える:
より厳格な許可は常に適用されます!したがって、Authenticated Usersグループの「Modify」は、ITグループのみを許可するDACによってフィルタリングされます。他のユーザー(管理者、作成者の所有者などを除く)がフォルダを読み取ることができない現在の設定と一致します。このリンクは私の理論を確認します:
http://autodiscover.wordpress.com/2012/09/12/configuring-dynamic-access-controls-andfileclassificationpart4-winservr-2012-dac-microsoft-mvpbuzz /ダイナミックアクセスコントロールとファイル分類の設定注意:
DACのアクセス権を有効にするには、誰もがNTFSのフルコントロールのアクセス許可を許可し、DACがそれを上書きします。ユーザーがNTFSのアクセス許可を持っていない場合、DACがアクセスを許可してもアクセスは拒否されます。
そして、これが助けになるのであれば、DACの設定の少しの要約:
