第 28 讲:共享权限设计模式
第 28 讲:共享权限设计模式
麻烦
第 10 讲讲完两道门,你会查了。可真轮到你建一个共享,问题反过来:领导说"建个项目库,全院能看,只有设计组能改",你盯着文件夹属性的两个页(共享 / 安全)犯难——权限到底往哪道门上配?两边都配行不行?
最常见的两种翻车:图省事,两道门都挂 Everyone 完全控制,第二天文件夹被删空;或走向反面,两道门都一条条加组,改一次权限要动两处,三个月后两边对不上。
这一讲就把"两道门该怎么分工"立成一条设计原则。
这一讲只发明:Share 放宽、NTFS 收紧
回忆第 10 讲:网络共享要过两道门,有效权限取更严的那一侧。
| 门 | 在哪配 | 粒度 |
|---|---|---|
| 共享权限(第一道门) | 属性 → 共享 → 高级共享 → 权限 | 只有三档:读取 / 更改 / 完全控制 |
| NTFS 权限(第二道门) | 属性 → 安全 | 细到「只能读、不能删、不能改权限」 |
设计原则一句话:粗的那道门放开,细的那道门收紧。
正确配法:领导那个需求怎么落地
「全院只读、设计组可改」,按原则拆到两道门:
| 门 | 配法 | 理由 |
|---|---|---|
| 共享门 | Everyone = 更改(或完全控制) | 门开大,让所有合法用户先进来 |
| NTFS 门 | JZFZ\成都协同平台只读组 = 读取;JZFZ\CD-2013388_项目组 = 修改;其余不给 | 真正的「谁读谁改」在这里精确控 |
为什么共享门敢开大?因为第二道门会再卡一次。共享门放 Everyone 进来,NTFS 上没给权限的,照样打不开。把精细活全压在 NTFS 一处,共享门只负责「别挡路」。
口诀:
共享门放宽、NTFS 门收紧。
两道门取最严,精细活只在一处做。
反模式:两道门都乱加
排障时反复遇到的三种坑:
- 两道门都给 Everyone 完全控制——图省事,结果谁都能删,领导需求形同虚设。
- 两道门都精细配——共享门上加一个组、NTFS 上又加同一个组,改一处忘另一处,迟早对不上。
- 共享门设读取、NTFS 设完全控制——你以为给了项目组全权,其实卡在共享门的「读取」上,谁都改不了文件。
第三种最坑:用户投诉「改不了」,你盯着 NTFS 的 (F) 看半天没毛病,根因却在共享门那道「读取」。记住第 10 讲那句话——取更严的那一侧。
验收清单
配完一个共享,照这张表自检:
怎么看见
界面:文件夹右键 → 属性 →「共享」选项卡(第一道门)/「安全」选项卡(第二道门)。这是两个不同的选项卡,别混。
命令——分别看两道门:
# 第一道门:共享权限
Get-SmbShare -Name "协同设计平台-18" | Get-SmbShareAccessName AccountName AccessControlType AccessRight
---- ----------- ----------------- -----------
协同设计平台-18 Everyone Allow Full共享门开得很大——Everyone 完全控制。别慌,控制权在第二道。
:: 第二道门:NTFS 权限
icacls "\\jzfz18\协同设计平台-18\CD-2013388"\\jzfz18\协同设计平台-18\CD-2013388 JZFZ\CD-2013388_项目组:(I)(OI)(CI)(M)
JZFZ\成都协同平台只读组:(I)(OI)(CI)(RX)
NT AUTHORITY\SYSTEM:(I)(OI)(CI)(F)
BUILTIN\Administrators:(I)(OI)(CI)(F)(M) = 修改(读 + 写 + 删,但改不了权限),(RX) = 读取 + 遍历,(F) = 完全控制,(I)(OI)(CI) = 继承来的、对子文件子文件夹继续生效。领导要的「设计组改、只读组看」,NTFS 这道门精确落地了——共享门全程没插手。
来源:icacls · Get-SmbShare
收束
你现在会了: 共享有两道门、有效权限取更严;正确配法是「共享门放宽、NTFS 门收紧」;三类反模式(两道都松 / 两道都细 / 共享卡读)怎么避;配完用 Get-SmbShareAccess + icacls 分别看两道门自检。
下一讲才需要: 怎么验证配出来的权限到底对不对——拿一个真实账号去算「有效权限」,把清单最后一项「实际登进去试」变成可重复的流程。
← 上一章:第 27 讲:AD 委派
· 回书稿索引
→ 下一章:第 29 讲:有效权限实战