Настройка прав доступа к сетевым папкам: разграничение NTFS и SMB
Путаница между правами Share и разрешениями NTFS
Начинающие системные администраторы часто сталкиваются с ситуацией, когда доступ к сетевой папке настраивается хаотично: файлы либо открыты для всех без ограничений, либо пользователи получают сообщение Отказано в доступе (Access Denied), несмотря на то, что права в свойствах общего доступа были выданы.
В чем разница между уровнями разрешений:
- Разрешения общего доступа (Share Permissions): работают только при обращении к папке по сети (например,
\\server\share). Имеют всего три параметра: Чтение, Изменение, Полный доступ. - Разрешения безопасности (NTFS Permissions): действуют как по сети, так и локально. Предоставляют тонкий контроль: запрет удаления, чтение атрибутов, создание подпапок.
| Уровень Share | Уровень NTFS | Итоговое действующее право (Результирующее) |
|---|---|---|
| Полный доступ (Full Control) | Только чтение (Read) | Только чтение (Срабатывает самое строгое!) |
| Только чтение (Read) | Полный доступ (Full Control) | Только чтение (Ограничено уровнем Share) |
| Изменение (Change) | Модификация (Modify) | Изменение и запись разрешены |
Золотой стандарт настройки файловых хранилищ (AGDLP)
Чтобы избежать путаницы и конфликтов, корпоративный стандарт Microsoft рекомендует следующее железное правило: На уровне Share выдавать доступ «Все — Изменение», а точечные ограничения настраивать исключительно на вкладке «Безопасность» (NTFS).
- Создание групп доступа в Active Directory: создайте две группы безопасности для сетевой папки (например,
SG_Buh_Read— только чтение,SG_Buh_Modify— чтение и запись). - Настройка уровня Share: в свойствах сетевой папки на вкладке
Доступ -> Расширенная настройкадобавьте группуПрошедшие проверку (Authenticated Users)с правами Изменение. - Настройка уровня NTFS (Вкладка «Безопасность»):
- Нажмите кнопку Дополнительно (Advanced) и Отключите наследование (Disable Inheritance), удалив лишние стандартные группы.
- Добавьте группу
SG_Buh_Read— права Чтение и выполнение, список содержимого папки, чтение. - Добавьте группу
SG_Buh_Modify— права Изменение (Modify) (включает запись и удаление). - Добавьте группу
Администраторы— Полный доступ (Full Control).
# Настройка прав NTFS через утилиту icacls в командной строке
icacls "D:\Shares\Buh" /inheritance:d
icacls "D:\Shares\Buh" /grant "COMPANY\SG_Buh_Modify":(M,RX) /T
icacls "D:\Shares\Buh" /grant "COMPANY\SG_Buh_Read":(RX) /TВажно: Никогда не назначайте права доступа напрямую на учетные записи конкретных пользователей! Всегда назначайте права на доменные группы безопасности, а уже пользователей включайте в эти группы.
Частые вопросы (FAQ)
Почему не рекомендуется выдавать пользователям право 'Полный доступ' (Full Control) в NTFS?
Право 'Полный доступ' позволяет пользователю не только изменять файлы, но и самостоятельно менять владельца папки и перенастраивать права доступа другим сотрудникам. Для полноценной работы достаточно права 'Изменение' (Modify).
Что имеет больший приоритет: явный Запрет (Deny) или Разрешение (Allow)?
В файловой системе NTFS явный запрет (Deny) всегда имеет абсолютный приоритет над любыми разрешающими правилами.
Что такое методология AGDLP?
Это стандарт управления доступом Microsoft: Accounts (Учетные записи) помещаются в Global Groups (Глобальные группы), те включаются в Domain Local Groups (Доменные локальные группы), которым назначаются Permissions (Разрешения на ресурсы).
Как быстро проверить, какие итоговые права имеет конкретный пользователь?
В свойствах папки перейдите на вкладку 'Безопасность' -> 'Дополнительно' -> вкладка 'Действующий доступ' (Effective Access), выберите имя сотрудника и нажмите 'Просмотреть действующий доступ'.