J'essaie de retrouver POURQUOI je peux écrire dans un dossier que, selon ma meilleure estimation, je ne devrais pas être en mesure d'écrire. Le dossier est partagé avec "Tout le monde" a "Contrôle total", les fichiers étant plus restrictifs. Ma meilleure supposition est qu'il existe une sorte d'appartenance à un sous-groupe qui me permet d'écrire, mais l'imbrication des groupes qui existe dans notre Active Directory est assez étendue.
Existe-t-il un outil qui me dira laquelle des entrées ACL a autorisé ou interdit l'écriture d'un fichier dans un dossier?
La boîte de dialogue Autorisations effectives est légèrement utile, mais ce dont j'ai besoin est quelque chose comme un "outil de trace ACL NTFS", si une telle chose existe.
windows
permissions
ntfs
network-shares
hometoast
la source
la source
Réponses:
Essayez AccessChk depuis sysinternals:
Je suis sûr que cela fonctionnera.
la source
Vous devriez essayer d'utiliser AccessEnum .
Cela vous fournira les différents principes de sécurité qui ont lu et refusé les entrées dans l'ACL pour les fichiers et les dossiers. c'est aussi un outil gratuit.
Après avoir exécuté le rapport, ouvrez-le et examinez les entrées uniques des fichiers et des dossiers en question. et voir les autorisations effectives à partir de là. son assez manuellement pour faire la recherche, mais en mettant le jeu de jambes, vous pouvez obtenir des informations très spécifiques.
la source
Il semble que vous vous attendiez à ce que Windows restreigne ces autorisations larges en ne vérifiant que le groupe le plus étroit. Ça ne marche pas comme ça. Les autorisations NTFS sont déterminées comme suit:
Donc, si vous donnez au groupe Tout le monde le contrôle total et que vous ne disposez que d'autorisations sur vos autres groupes, votre appartenance de facto au groupe Tout le monde vous donnera un accès complet.
la source
Si vous définissez acls sur le partage smb, vous devez définir des autorisations sur le système de fichiers et dans le menu de partage. Il est probablement défini pour tout le monde uniquement dans les autorisations de partage.
la source