Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Настройка прав доступа к сетевым папкам: разграничение NTFS и SMB

Обновлено: 27.08.2026 · Официальная документация ↗

Путаница между правами Share и разрешениями NTFS

Начинающие системные администраторы часто сталкиваются с ситуацией, когда доступ к сетевой папке настраивается хаотично: файлы либо открыты для всех без ограничений, либо пользователи получают сообщение Отказано в доступе (Access Denied), несмотря на то, что права в свойствах общего доступа были выданы.

В чем разница между уровнями разрешений:

  • Разрешения общего доступа (Share Permissions): работают только при обращении к папке по сети (например, \\server\share). Имеют всего три параметра: Чтение, Изменение, Полный доступ.
  • Разрешения безопасности (NTFS Permissions): действуют как по сети, так и локально. Предоставляют тонкий контроль: запрет удаления, чтение атрибутов, создание подпапок.
Уровень ShareУровень NTFSИтоговое действующее право (Результирующее)
Полный доступ (Full Control)Только чтение (Read)Только чтение (Срабатывает самое строгое!)
Только чтение (Read)Полный доступ (Full Control)Только чтение (Ограничено уровнем Share)
Изменение (Change)Модификация (Modify)Изменение и запись разрешены

Золотой стандарт настройки файловых хранилищ (AGDLP)

Чтобы избежать путаницы и конфликтов, корпоративный стандарт Microsoft рекомендует следующее железное правило: На уровне Share выдавать доступ «Все — Изменение», а точечные ограничения настраивать исключительно на вкладке «Безопасность» (NTFS).

  1. Создание групп доступа в Active Directory: создайте две группы безопасности для сетевой папки (например, SG_Buh_Read — только чтение, SG_Buh_Modify — чтение и запись).
  2. Настройка уровня Share: в свойствах сетевой папки на вкладке Доступ -> Расширенная настройка добавьте группу Прошедшие проверку (Authenticated Users) с правами Изменение.
  3. Настройка уровня NTFS (Вкладка «Безопасность»):
  • Нажмите кнопку Дополнительно (Advanced) и Отключите наследование (Disable Inheritance), удалив лишние стандартные группы.
  • Добавьте группу SG_Buh_Read — права Чтение и выполнение, список содержимого папки, чтение.
  • Добавьте группу SG_Buh_Modify — права Изменение (Modify) (включает запись и удаление).
  • Добавьте группу АдминистраторыПолный доступ (Full Control).
# Настройка прав NTFS через утилиту icacls в командной строке
icacls "D:\Shares\Buh" /inheritance:d
icacls "D:\Shares\Buh" /grant "COMPANY\SG_Buh_Modify":(M,RX) /T
icacls "D:\Shares\Buh" /grant "COMPANY\SG_Buh_Read":(RX) /T

Важно: Никогда не назначайте права доступа напрямую на учетные записи конкретных пользователей! Всегда назначайте права на доменные группы безопасности, а уже пользователей включайте в эти группы.

💡 Практика специалистов: Использование методики AGDLP исключает накопление неконтролируемых прав («эффект снежного кома») и позволяет проводить аудит доступа сотрудников к файловым серверам за считанные минуты.

Частые вопросы (FAQ)

Почему не рекомендуется выдавать пользователям право 'Полный доступ' (Full Control) в NTFS?

Право 'Полный доступ' позволяет пользователю не только изменять файлы, но и самостоятельно менять владельца папки и перенастраивать права доступа другим сотрудникам. Для полноценной работы достаточно права 'Изменение' (Modify).

Что имеет больший приоритет: явный Запрет (Deny) или Разрешение (Allow)?

В файловой системе NTFS явный запрет (Deny) всегда имеет абсолютный приоритет над любыми разрешающими правилами.

Что такое методология AGDLP?

Это стандарт управления доступом Microsoft: Accounts (Учетные записи) помещаются в Global Groups (Глобальные группы), те включаются в Domain Local Groups (Доменные локальные группы), которым назначаются Permissions (Разрешения на ресурсы).

Как быстро проверить, какие итоговые права имеет конкретный пользователь?

В свойствах папки перейдите на вкладку 'Безопасность' -> 'Дополнительно' -> вкладка 'Действующий доступ' (Effective Access), выберите имя сотрудника и нажмите 'Просмотреть действующий доступ'.

Полезные материалы
Рекомендуем