NTFS és rendszerleíró adatbázis-engedélyek: Az ICACLS, a PowerShell és a SetACL ismertetése

Utolsó frissítés: 09/10/2025
Szerző: Izsák
  • Ismerd meg az ACL-eket, az öröklődést és a SID-ket, hogy meglepetések nélkül alkalmazhasd az engedélyeket.
  • Automatizáljon az ICACLS/TAKEOWN segítségével és PowerShell (Get-Acl/Set-Acl).
  • Kezeli NTFS és a SetACL-lel történő beállításjegyzék-kezelés, valamint DACL biztonsági mentések használata.

NTFS-engedélyek és beállításjegyzék Windows rendszerben

Engedélyek kezelése itt: Windows Úgy tűnhet, mintha egy labirintus lenne, de nem kell annak lennie. Ha ismered az NTFS-t, a hozzáférés-vezérlési listákat (ACL-eket) és a megfelelő eszközöket (ICACLS, PowerShell, SetACL) használatával a fájlokra, mappákra és beállításkulcsokra vonatkozó tömeges engedélyek alkalmazása megbízható és megismételhető folyamattá válik.

Ebben az útmutatóban mindent részletesen és tömören megtalálsz: Kulcsfogalmak (ACL, ACE, DACL, SACL, SDDL), öröklődés és kiértékelési sorrend, speciális számlák és SID-k, ICACLS és TAKEOWN használata CMD, PowerShell Get-Acl és Set-Acl parancsmagok gyakorlati példákkal, és hogyan lehet a SetACL segítségével az NTFS-t és a beállításjegyzéket is megérinteni. Ezenkívül látni fogja bevált gyakorlatok, konfliktusmegoldás és ellenőrzési megjegyzések hogy elkerülje az ijesztgetést.

Alapvető alapismeretek: NTFS, ACL, ACE, öröklődés és kiértékelési sorrend

A Windows NTFS fájlrendszere egy robusztus, ACL-alapú biztonsági modellt támogat. Az ACL az ACE-k (hozzáférés-vezérlési bejegyzések) listája. amelyek meghatározzák az identitások (felhasználók, csoportok, SID-k) számára engedélyezett vagy tiltott engedélyeket. Minden biztonságos objektumhoz (fájlhoz, mappához, beállításkulcshoz, szolgáltatáshoz stb.) tartozik egy Biztonsági leíró (SD) a következőkkel: tulajdonos, elsődleges csoport, DACL (ki jogosult) és SACL (mi kerül auditálásra).

El értékelési sorrend Kritikus fontosságú: először is a explicit tagadások, majd a kifejezett engedményekmajd örökölt elutasítások, és végül örökölt engedmények. Miután egy ACE kielégíti a lekérdezést, a többi ACE kiértékelése megszűnik.Ha egy erőforrás nem rendelkezik DACL-lel, a rendszer hozzáférést biztosít; ha van DACL-je, de az üres, akkor megtagadja a hozzáférést.

Az NTFS-ben hat van alapvető engedélyek (Olvasás, Írás, Tartalom listázása, Olvasás és végrehajtás, Módosítás, Teljes hozzáférés), amelyek a következőkből állnak speciális engedélyek például RD (Adatok olvasása), WD (Adatok írása), AD (Hozzáfűzés), REA/WEA (Kiterjesztett attribútumok), RA/WA (Attribútumok), X (Végrehajtás/Bejárás), DC (Másodlagos törlése), DE (Törlés), RC (Olvasásvezérlés), WDAC (DAC írása), WO (Tulajdonos írása), S (Szinkronizálás), és az általános GR/GW/GE/GA készletek. Az összetett maszkok gyors hozzárendelést tesznek lehetővé (pl. M, F, RX) a pontosság elvesztése nélkül.

ACL, ACE, DACL és öröklődési fogalmak

Speciális fiókok és gyakori SID-k, amelyek befolyásolják az engedélyeket

A Windows különböző identitásokat használ jól ismert SID-kkel. Létrehozó Tulajdonos (S-1-3-0) és Létrehozó Csoport Ezek olyan jelölők, amelyeket az engedélyek értékelésekor a rendszer a jelenlegi tulajdonosra vagy az elsődleges csoportjára cserél. Tulajdonosi jogok (a Vista/7 verzióban bevezetett) lehetővé teszi a tulajdonos által végrehajtható műveletek korlátozását, például megakadályozhatja, hogy megváltoztassa a saját objektumain lévő ACL-eket, ha Ön úgy dönt.

TrustedInstaller (Komponenstelepítési szolgáltatás; az SID-k S-1-5-80-nal kezdődnek) a Windows védelme érdekében fenntartja az ellenőrzést a kritikus rendszerfájlok és kulcsok felett. Egyéb rendszerazonosítók: HELYI RENDSZER (S-1-5-18), HÁLÓZATI SZOLGÁLTATÁS (S-1-5-20), HELYI SZOLGÁLTATÁS (S-1-5-19)és olyan csoportok, mint Hitelesített felhasználók (S-1-5-11), Interaktív (S-1-5-4) o Távoli interaktív bejelentkezés (S-1-5-14). Ismerd ezeket az SID-eket segít hordozható szabályok írásában, elkerülve a nyelvi problémákat (Adminisztrátorok/Adminisztradorok).

  Fekete képernyő kurzorral Windows rendszeren: Bevált megoldások

Például a helyi ismert csoportok esetében A rendszergazdák a SID S-1-5-32-544Ha a jogosultságokat a SID-vel rendeli hozzá, elkerülheti a helyszínnel kapcsolatos kétértelműségeket. Helyi fiók SID-jei A számozás S-1-5-1000-től kezdődik (létrehozott felhasználók), az S-1-5-500-at az Adminisztrátornak, az S-1-5-501-et pedig a Vendégnek tartják fenn.

Identitások és SID-k Windows rendszerben

ICACLS és TAKEOWN a CMD-től: Tömeges adományozás, örökségvédelem és restaurálás

Tipikus engedmények és öröklés:

Olvasás egy adott mappában lévő felhasználónak/csoportnak:

icacls "\\Path\to\share\folder" /grant DOMINIO\USUARIO:R

Változik örökölhető almappákra és fájlokra, rekurzív:

icacls "\\Path\to\share\folder" /grant DOMINIO\USUARIO:(OI)(CI)M /T

Öröklés és visszaadás:

Kanonikus öröklődés engedélyezése egy fán:

icacls.exe "%ruta%" /Q /T /inheritance:e

Az öröklődés eltávolítása és az explicit jogosultságok cseréje (gyakori példa a keményedésre):

icacls "C:\test" /inheritance:r /grant:r DOM\Todos:(OI)(CI)(F)

Az alapértelmezett örökölt jogosultságok visszaállítása minden középiskolában:

icacls "C:\test\ejemplo\*" /c /t /reset

A SID-ek használata elkerüli a nyelvi problémákat:

A rendszergazdák (S-1-5-32-544) és RENDSZER (S-1-5-18) teljes hozzáféréssel minden almappában:

for /F "eol=* tokens=*" %%%%i in ('dir "%ruta%" /b /AD') do icacls.exe "%ruta%\\%%%%i" /Q /grant:r *S-1-5-32-544:(OI)(CI)(F) /grant:r *S-1-5-18:(OI)(CI)(F)

Korai birtokbavétel, amikor nincs hozzáférésed:

takeown.exe /f "%ruta%" /R /A /D S

Megjegyzés: Angol nyelvű rendszereken az automatikus megerősítés Y helyett S.

További ICACLS műveletek, amelyeket elsajátíthatsz:

DACL mentése mert mentés:

icacls C:\test\* /save C:\acl-backup\ACL_backup.txt /T

DACL visszaállítása a biztonsági mentésből:

icacls C:\test\ /restore C:\acl-backup\ACL_backup.txt

SID-k keresése az ACL-ekben:

icacls nombre /findsid SID

Kanonikusság ellenőrzése:

icacls nombre /verify

Hasznos egyszerű jogosultságok: N (egyik sem), F (teljes kontroll), M (módosítás), RX (olvasás és végrehajtás), R (csak olvasható), W (csak írásra) D (kiküszöbölni). Különleges engedélyek ide tartozik a DE, RC, WDAC, WO, S, AS, MA, GR, GW, GE, GA, RD, WD, AD, REA, WEA, X, DC, RA, WA. Öröklésre: (IO) objektum, (CI) tartály, (IO) csak az örökség, (NP) ne terjedjen, (I) örökölt.

Egy nagyon praktikus általános minta az ICACLS-szel:

icacls USUARIO_O_SID:(herencias)(permisos)

Először is gondolj az örökségre (OI/CI/IO), majd a engedélyezési maszk amire szükséged van, és végül eldöntöd, hogy kicseréled-e (:r) vagy adj hozzá bejegyzéseket.

PowerShell a Get-Acl és a Set-Acl parancsokkal: Másolás, tömeges alkalmazás és részletesség

A PowerShell részletes vezérlést biztosít a biztonsági leírók felett. Get-Acl Lekéri egy elem (fájl, mappa, rendszerleíró kulcs) SD-jét és Set-Acl alkalmazza. Ez a parancsmag elérhető csak Windows rendszeren és beszállítókkal működik együtt FileSystem y iktató hivatal.

Tömegleíró alkalmazása sok fájlra:

$model = Get-Acl -Path "C:\temp\File0.txt"

Get-ChildItem -Path "C:\temp" -Recurse -Include "*.txt" -Force | Set-Acl -AclObject $model

tanács: először próbáld ki a következővel: -WhatIf hogy lássák, mit játszanának.

  Módosítsa a dátumformátumot a Home Windows 10 rendszerben

Az öröklődés letiltása az örökölt ACE-k megőrzése mellett:

$acl = Get-Acl -Path "C:\Pets\Dog.txt"

$acl.SetAccessRuleProtection($true, $true)

Set-Acl -Path "C:\Pets\Dog.txt" -AclObject $acl

Con $isProtected=$true megtöröd az örökséget; $preserveInheritance=$true az örököltet explicitté alakítod.

Teljes hozzáférést biztosíthat a rendszergazdáknak egy Fájlrendszer-hozzáférési szabály:

$acl = Get-Acl -Path "C:\Pets\Dog.txt"

$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("BUILTIN\Administrators","FullControl","Allow")

$acl.SetAccessRule($rule)

Set-Acl -Path "C:\Pets\Dog.txt" -AclObject $acl

A gyakran használt kulcsfontosságú Set-Acl paraméterek:

-Pálya o -LiteralPath (az egyik vagy a másik) az elemre mutat; -AclObject átadni az SD-t; -InputObject közvetlenül tárgyakkal dolgozni; - PassThru ha azt akarod, hogy visszaküldjem az SD-t; -Mi van ha y -Megerősít az üzembiztonság érdekében. Támogatja a szűrőket, a belefoglalást/kizárást és tisztíthatja a központi hozzáférési szabályzatokat (-ClearCentralAccessPolicy) DAC-ot tartalmazó rendszerekben.

A PowerShell Get-Acl és Set-Acl használata

Az alapvető és a haladó jogok feltérképezése: Hogyan gondoljunk a megfelelő maszkra?

amikor kiválasztod alapvető engedélyek A grafikus felhasználói felületen (Olvasás, Módosítás, Teljes hozzáférés…) valójában a következők kombinációit aktiválja fejlett jogok. Például Változik magában foglalja az olvasást, végrehajtást, írást és törlést; Teljes ellenőrzés hozzáadja a WDAC-t (engedélyek módosítása) és a WO-t (tulajdonos módosítása) is. Ennek a térképezésnek a megértése megelőzi a meglepetéseket. és segít pontos szabályok írásában ICACLS-ben, PowerShellben vagy SetACL-ben.

Konfigurációk dokumentálásakor vagy összehasonlításakor ne feledje, hogy a gyártósori eszközök parancsok rövidítéseket mutat (RD, WD, AD, X, DE, DC, RC, WDAC, WO stb.). Ha ezekkel a betűszavakkal szabványosítja a dokumentációját, menet közben meg tudod mondani, hogy egy DACL például írásmentes végrehajtást biztosít-e, vagy engedélyezi-e a gyermekek törlését, de magát az objektumot nem.

A beállításjegyzék és az NTFS használata a SetACL / SetACL Studio programból

A SetACL (és annak Studio verziója) egy klasszikus eszköz a fájlrendszer és a beállításjegyzék jogosultságainak kezelésére. Előnye a különböző objektumok szintaxisának egységessége. és a műveletek egyetlen sorban láncolásának egyszerűsége.

Gyakorlati példák:

Engedélyek módosítása egy beállításkulcson Teljes hozzáférés biztosítása egy domain felhasználónak:

SetACLexe -on "HKEY_LOCAL_MACHINE\SOFTWARE\Proveedor\Producto\Clave" -ot reg -actn ace -ace "n:DOMINIO.local\Usuario;p:full"

Teljes hozzáférés biztosítása egy mappához egy helyi/AD csoportnak:

SetACLexe -on "C:\Ruta\Carpeta" -ot file -actn ace -ace "n:usuarios;p:full"

A SetACL segítségével manipulálhatja az öröklődést, eltávolíthatja a meglévő ACE-eket és explicit SID-ken is dolgozhat. Ha jelentésekre és interaktív szerkesztésre van szükségeA SetACL Studio vizuális felületet biztosít, miközben megőrzi a parancssorral való fogalmi kompatibilitást.

Valós élethelyzetek: tulajdonosok, konfliktusok, érvényes engedélyek és auditálás

meg Tulajdonos egy tárgy feletti uralom nem ad varázslatosan teljes irányítást, de igenis joga van a DACL módosításáhozEzért olyan környezetekben, ahol nem szeretnéd, hogy az alkotók felemeljék magukat, alkalmazd a Tulajdonosi jogok korlátozásokkal (pl. WRITE_DAC megtagadása a tulajdonosnak) a gyökérkönyvtárban. Így a készítő nem tudja majd módosítani az engedélyeket. az általa generált objektumokban.

Tipikus ütközések: Egy felhasználó az Alkalmazottak (csak olvasható) csoportba tartozik, de van egy Kifejezett ACE ami lehetővé teszi az írást. Nyerd meg az explicitHa azt szeretné, hogy a tagadás érvényesüljön, helyezzen el egy kifejezett tagadás megfelelő. Mindig emlékezz az értékelés sorrendjére, hogy elkerüld a hiányosságokat.

  Hogyan hozzunk létre egy chatbotot a ChatGPT API-val lépésről lépésre

Öröklődés megszakítása: Ha a grafikus felhasználói felületen (GUI) kikapcsolja az „örökölhető jogosultságok belefoglalása” jelölőnégyzetet, a Windows felajánlja a következőket: örökölt ACE-k másolása explicitként o távolítsd el mindetAz összes elem eltávolítása elérhetetlenné teheti az objektumot, ha nem ad hozzá azonnal új ACE-eket. Tömeges telepítések esetén a tervezés és az ellenőrzés \-WhatIf vagy DACL biztonsági mentésekkel történik..

Hatályos engedélyek és naplózás: A lap Hatályos engedélyek lehetővé teszi annak ellenőrzését, hogy mit kap egy felhasználó vagy csoport az összes ACE kiértékelése után. audit hozzáférés (találatok/sikertelenségek), SACL-ek konfigurálása az objektumon, és objektumhozzáférés-naplózás engedélyezése a helyi szabályzatokban; események áttekintése a eventvwr.msc. Szelektív auditálás csökkenti a zajt és segít a diagnózisban.

Az UAC nem változtatja meg az NTFS vagy a beállításjegyzékbeli jogosultságokat, de szabályozza a magasságotA magas UAC-vel rendelkező adminisztrátoroknál több promptot fogsz látni; alacsony UAC-val kevesebb a súrlódás, de több kockázati felületMódosítsa a szintet a szervezete biztonsági szabályzatának megfelelően.

Automatizálási minták: a gyors batementtől a PowerShellig és a biztonsági mentésekig

Ismétlődő feladatok esetén kombinálhatja ELVITEL + ICACLS egy forgatókönyv kötegekben. Például egy sablon, amely bekéri az elérési utat, és lehetővé teszi: a tulajdonos beállítását rendszergazdaként, rendszergazdaként/rendszergazdaként való hozzáférést, öröklés engedélyezését stb. A fontos részlet automatikusan megerősíti a /D S TAKEOWN-ban spanyol rendszereken (vagy /D Y angolul).

Ha a PowerShell a te világod, akkor olyan mintákat kell beágyazni, mint például DACL másolása egy modellből, az öröklődés megszakítása az örökölt ACE-k megőrzése mellett, vagy szabályok létrehozása a következővel: FileSystemAccessRule. a - Beleértve, -Kizárni, -Szűrő y Get-ChildItem -Recurse, nagyon precízen beállíthatod a hatókört, és természetesen tesztelheted is -Mi van ha jelentkezés előtt.

Ne feledkezz meg a stratégiáról, DACL mentése és visszaállítása ICACLS-szel a gyors visszaállításhoz:

icacls C:\ruta\* /save C:\acl-backup\ACL_backup.txt /T

icacls C:\ruta\ /restore C:\acl-backup\ACL_backup.txt

Verziók készítése a biztonsági mentésekről ha több hullámban tervezel változtatásokat végrehajtani.

Ez a teljes eszköztár (ACL-fogalmak, öröklődés és kiértékelési sorrend; identitások és SID-k; ICACLS/TAKEOWN; PowerShell Get-Acl/Set-Acl; SetACL NTFS-hez és beállításjegyzékhez) lehetővé teszi, hogy definiálja, alkalmazza és dokumentálja engedélyek következetesen. Ha a rekurziót, az átgondolt öröklődést és a -WhatIf tesztelést vagy a DACL biztonsági mentéseket kombinálja, azt tapasztalhatja, hogy még a nagyméretű telepítések is kezelhetővé és zökkenőmentessé válnak.

ntfs
Kapcsolódó cikk:
Oktatóanyag: NTFS-engedélyek kezelése Windows rendszerben