説明/参照:
Explanation:
A:Folder1の[セキュリティ]タブで、ITグループの権限エントリを削除してください。 =>テスト済み=>もちろん失敗しました、ユーザーには読み取り権限もありませんD:Share1で、ITグループにChange share権限の変更を割り当てます=>全員がすでにフルコントロール共有権限を持っています=>解決できませんNTFS読み取り権限に関する問題E:Folder1の[セキュリティ]タブで、ITグループの既存の権限エントリに条件式を追加します。
=>読み取り許可に追加された条件が、読み取りを変更許可に変換する方法「パーミッションを変更して条件式を追加する」と言っていたならば(それが愚かであってもうまくいく)条件が既存のパーミッションに適用され、一致するユーザーまたはグループにのみ既存のアクセスをフィルタリングするので条件を適用すれば読み取り許可に対しては、結果として得られるのは、より少ないユーザー(条件に一致するユーザーのみ)がそれらの読み取り許可を取得することになります。
C:Folder1のSecurityタブで、Authenticated UsersグループにModify権限を割り当てます=>確実に機能し、実際に機能するのはそれだけですが、セキュリティについてはどうですか?まあ私は最初にこのメソッドを考慮していない=>すべての認証されたユーザーのための "変更"権限?しかし今ではそれは非常に明確に見えます:
より多くの制限的な許可は、常に適用されます。そのため、Authenticated Usersグループを "変更"した場合、これはITグループのみを許可するDACによってフィルタ処理されます。他のユーザー(管理者、作成者の所有者などを除く)がそのフォルダーを読み取ることができないという現在の設定と一致します。そして、このリンクは私の理論を確認します:
http://autodiscover.wordpress.com/2012/09/12/configuring-dynamic-access-controls- and fileclassificationpart4-winservr-2012-dac-microsoft-mvpbuzz /動的アクセス制御とファイル分類の設定注:
DACアクセス許可を有効にするには、すべてのNTFSフルコントロールアクセス許可を許可してから上書きします。DATアクセス許可を持っていなくてもユーザーがNTFSアクセス許可を持っていない場合は、アクセスが拒否されます。
そしてこれが助けになる場合は、DACの設定の簡単な要約:
