web-dev-qa-db-ja.com

ファイル/フォルダーのアクセス許可から管理者を削除するユーザー

Windows Server 2003 R2Active Directoryを実行しており、ネットワーク共有に問題があり、ユーザーがドキュメントを保護しようとして、ファイルからすべてのユーザー(Administratorアカウントを含む)を削除します。/folders権限。 Administratorにはread権限がなくなったため、権限エラーが発生したため、ファイルを手動でバックアップすることもできません。

私たちが見つけた解決策の1つは、ファイルとディレクトリのownerAdministratorアカウントに変更することです。その後、必要に応じて権限を変更できます。問題は、これを手動で行う必要があるため、実際には共有全体に適用できないことです。

私たちが試したもう1つの解決策は、次のようにcaclsを使用することです。

cacls d:\path\to\share /C /T /E /G Administrator:F

これに伴う問題は、Administratorが削除されたファイル/フォルダーでまだACCESS DENIEDエラーが発生することです。

Q1:すべてのファイル/フォルダーへの少なくともreadアクセスをAdministratorアカウントに再帰的に復元する方法はありますか?

それは短期的なものです。長期的には、ユーザーがファイル/フォルダーのアクセス許可からAdministratorを削除しないようにするソリューションを探しています。すぐにWindows Server 2008 R2に移行するので、必要に応じて、そのようなソリューションを実装するために移行するまで待つことができます。

Q2:ユーザーがWindows Server 2003/2008のファイル/フォルダーのアクセス許可から管理者を削除できないようにする方法はありますか?

3
Max

Q1:少なくともすべてのファイル/フォルダーへの読み取りアクセスを管理者アカウントに再帰的に復元する方法はありますか?

権限が継承されている場合(つまり、異なるファイルやフォルダに個別に設定されていない場合)、ルートフォルダの権限を変更し、[すべての子オブジェクトを置き換える...]チェックボックスを設定すると、すべての権限が継承された権限に置き換えられます。

もちろん、これにより、異なる権限を持つことになっている子アイテムの権限が置き換えられます。

Q2:ユーザーがWindows Server 2003/2008のファイル/フォルダーのアクセス許可から管理者を削除できないようにする方法はありますか?

番号。

「アクセス許可の変更」には別のフラグがありますが、Windowsはファイルの所有者に対してこれを無視します(所有者はいつでもアクセス許可を変更できます)。そうでない場合、空のACL(またはすべてのACEを拒否するACL)は元に戻せません。

権限エラーが発生するため、ファイルを手動でバックアップすることもできません。

なぜそのような手動操作が必要なのですか?バックアップソフトウェアは、ACLをバイパスするバックアップ(および復元時には復元)特権を使用して実行し、アサートする必要があります。ユーザーが所有するファイルの一部を手動でバックアップする必要がある場合は、簡単にコピーできます。

おそらく、これは本当にユーザートレーニングの問題です。管理者のアクセスを拒否すると、管理者はファイル管理を支援できなくなります。

2
Richard

正確に何をすべきかは、問題がどれだけ広がっているか、つまりこれを行った人の数と、影響を受けるディレクトリがどのように構成されているかによって異なります。

個人ディレクトリとグループディレクトリがアクセス許可を継承するように、共有ディレクトリを設定する必要があります。次に、人数が少なすぎる場合は、ディレクトリを制御して権限をリセットできます。または、「管理者にアカウントの使用を許可して元に戻すまで、バックアップはありません」と各自に伝えることもできます。

(そして、「バックアップなし」が問題の始まりであるため、再度実行すると申し訳ないことを伝えます。)

広く普及している場合は、すべての所有権を取得し、必要な管理者権限を設定して(この後、読み取りアクセスだけでなく「フルコントロール」にします)、適切なユーザーまたはグループの権限を追加します。

混乱をクリーンアップした後、このように再び発生するのを防ぐことができます。ユーザーにNTFSパーマの「フルコントロール」を任せて、共有パーマをフルではなく変更するように設定することができます。ネットワークアクセスは、この2つを組み合わせたものです。管理チームがネットワークを介してデータを完全に制御する必要がある場合は、driveLetter $共有の1つを使用して、共有レベルで完全に制御できる同じパスに移動します。

0
Clayton