Создание общей папки SMB в Windows Server и настройка прав доступа AD
Типичные ошибки при настройке сетевых папок
При организации файлового сервера новички часто сталкиваются с ситуацией, когда пользователи из Active Directory либо получают ошибку «Отказано в доступе» (Access Denied), либо, наоборот, видят и могут редактировать конфиденциальные файлы соседних отделов.
| Уровень прав | Где настраивается | Частая ошибка администратора |
|---|---|---|
| Share Permissions (Сетевые разрешения) | Вкладка «Доступ» (Sharing) | Ограничивают доступ здесь, что создает конфликты с NTFS |
| NTFS Permissions (Локальные разрешения) | Вкладка «Безопасность» (Security) | Забывают отключить наследование от корневого диска |
Золотое правило настройки SMB: Share + NTFS
Для правильной работы сетевой папки сетевые права (Share) открываются на максимум для группы «Все» или «Прошедшие проверку», а реальное разграничение доступа настраивается на вкладке безопасности NTFS.
Шаг 1. Создание папки и сетевой доступ (Share)
- Создайте папку на диске сервера (например,
D:\Shares\Accounting). - Кликните правой кнопкой мыши по папке → «Свойства» → вкладка «Доступ» → кнопка «Расширенная настройка...».
- Поставьте галочку «Открыть общий доступ к этой папке».
- Нажмите кнопку «Разрешения».
- Выберите группу «Все» (Everyone) и установите галочку «Полный доступ» (Full Control). Нажмите «ОК».
Шаг 2. Разграничение прав безопасности (NTFS)
- Перейдите на вкладку «Безопасность» → нажмите кнопку «Дополнительно».
- Нажмите «Отключение наследования» → выберите «Преобразовать унаследованные разрешения в явные».
- Удалите из списка лишних пользователей (например, группу «Пользователи» / «Users»).
- Нажмите кнопку «Добавить» → «Выберите субъект».
- Введите имя вашей группы безопасности из Active Directory (например,
SG_Accounting_RW). - Установите разрешения: «Изменение» (Modify), «Чтение и выполнение», «Список содержимого папки», «Запись».
- Нажмите «ОК» и примените изменения.
Частые вопросы (FAQ)
Почему Share права ставятся «Все — Полный доступ»?
Результирующие права доступа Windows рассчитываются по принципу наиболее строгого ограничения между Share и NTFS. Если в Share выставить «Полный доступ», безопасность будет полностью и прозрачно контролироваться гибкой вкладкой NTFS (Безопасность).
Как скрыть сетевую папку из общего списка компьютеров сети?
Добавьте знак доллара `$` в конец сетевого имени ресурса при создании (например, `Accounting$`). Такая папка станет скрытой административной шарой и не будет видна в сетевом окружении.
Что такое Access-Based Enumeration (ABE)?
Это функция Windows Server, которая скрывает от пользователя файлы и папки, на чтение которых у него нет прав. Включается в диспетчере сервера в свойствах общего ресурса.
Пользователя добавили в группу AD, но доступа к папке все еще нет. Почему?
Билет Kerberos пользователя обновляется только при повторном входе в систему. Пользователю необходимо выйти из Windows (Log off) и зайти снова.