- Ismerd meg az ACL-eket, az öröklődést és a SID-ket, hogy meglepetések nélkül alkalmazhasd az engedélyeket.
- Automatizáljon az ICACLS/TAKEOWN segítségével és PowerShell (Get-Acl/Set-Acl).
- Kezeli NTFS és a SetACL-lel történő beállításjegyzék-kezelés, valamint DACL biztonsági mentések használata.
Engedélyek kezelése itt: Windows Úgy tűnhet, mintha egy labirintus lenne, de nem kell annak lennie. Ha ismered az NTFS-t, a hozzáférés-vezérlési listákat (ACL-eket) és a megfelelő eszközöket (ICACLS, PowerShell, SetACL) használatával a fájlokra, mappákra és beállításkulcsokra vonatkozó tömeges engedélyek alkalmazása megbízható és megismételhető folyamattá válik.
Ebben az útmutatóban mindent részletesen és tömören megtalálsz: Kulcsfogalmak (ACL, ACE, DACL, SACL, SDDL), öröklődés és kiértékelési sorrend, speciális számlák és SID-k, ICACLS és TAKEOWN használata CMD, PowerShell Get-Acl és Set-Acl parancsmagok gyakorlati példákkal, és hogyan lehet a SetACL segítségével az NTFS-t és a beállításjegyzéket is megérinteni. Ezenkívül látni fogja bevált gyakorlatok, konfliktusmegoldás és ellenőrzési megjegyzések hogy elkerülje az ijesztgetést.
Alapvető alapismeretek: NTFS, ACL, ACE, öröklődés és kiértékelési sorrend
A Windows NTFS fájlrendszere egy robusztus, ACL-alapú biztonsági modellt támogat. Az ACL az ACE-k (hozzáférés-vezérlési bejegyzések) listája. amelyek meghatározzák az identitások (felhasználók, csoportok, SID-k) számára engedélyezett vagy tiltott engedélyeket. Minden biztonságos objektumhoz (fájlhoz, mappához, beállításkulcshoz, szolgáltatáshoz stb.) tartozik egy Biztonsági leíró (SD) a következőkkel: tulajdonos, elsődleges csoport, DACL (ki jogosult) és SACL (mi kerül auditálásra).
El értékelési sorrend Kritikus fontosságú: először is a explicit tagadások, majd a kifejezett engedményekmajd örökölt elutasítások, és végül örökölt engedmények. Miután egy ACE kielégíti a lekérdezést, a többi ACE kiértékelése megszűnik.Ha egy erőforrás nem rendelkezik DACL-lel, a rendszer hozzáférést biztosít; ha van DACL-je, de az üres, akkor megtagadja a hozzáférést.
Az NTFS-ben hat van alapvető engedélyek (Olvasás, Írás, Tartalom listázása, Olvasás és végrehajtás, Módosítás, Teljes hozzáférés), amelyek a következőkből állnak speciális engedélyek például RD (Adatok olvasása), WD (Adatok írása), AD (Hozzáfűzés), REA/WEA (Kiterjesztett attribútumok), RA/WA (Attribútumok), X (Végrehajtás/Bejárás), DC (Másodlagos törlése), DE (Törlés), RC (Olvasásvezérlés), WDAC (DAC írása), WO (Tulajdonos írása), S (Szinkronizálás), és az általános GR/GW/GE/GA készletek. Az összetett maszkok gyors hozzárendelést tesznek lehetővé (pl. M, F, RX) a pontosság elvesztése nélkül.

Speciális fiókok és gyakori SID-k, amelyek befolyásolják az engedélyeket
A Windows különböző identitásokat használ jól ismert SID-kkel. Létrehozó Tulajdonos (S-1-3-0) és Létrehozó Csoport Ezek olyan jelölők, amelyeket az engedélyek értékelésekor a rendszer a jelenlegi tulajdonosra vagy az elsődleges csoportjára cserél. Tulajdonosi jogok (a Vista/7 verzióban bevezetett) lehetővé teszi a tulajdonos által végrehajtható műveletek korlátozását, például megakadályozhatja, hogy megváltoztassa a saját objektumain lévő ACL-eket, ha Ön úgy dönt.
TrustedInstaller (Komponenstelepítési szolgáltatás; az SID-k S-1-5-80-nal kezdődnek) a Windows védelme érdekében fenntartja az ellenőrzést a kritikus rendszerfájlok és kulcsok felett. Egyéb rendszerazonosítók: HELYI RENDSZER (S-1-5-18), HÁLÓZATI SZOLGÁLTATÁS (S-1-5-20), HELYI SZOLGÁLTATÁS (S-1-5-19)és olyan csoportok, mint Hitelesített felhasználók (S-1-5-11), Interaktív (S-1-5-4) o Távoli interaktív bejelentkezés (S-1-5-14). Ismerd ezeket az SID-eket segít hordozható szabályok írásában, elkerülve a nyelvi problémákat (Adminisztrátorok/Adminisztradorok).
Például a helyi ismert csoportok esetében A rendszergazdák a SID S-1-5-32-544Ha a jogosultságokat a SID-vel rendeli hozzá, elkerülheti a helyszínnel kapcsolatos kétértelműségeket. Helyi fiók SID-jei A számozás S-1-5-1000-től kezdődik (létrehozott felhasználók), az S-1-5-500-at az Adminisztrátornak, az S-1-5-501-et pedig a Vendégnek tartják fenn.
ICACLS és TAKEOWN a CMD-től: Tömeges adományozás, örökségvédelem és restaurálás
Tipikus engedmények és öröklés:
Olvasás egy adott mappában lévő felhasználónak/csoportnak:
icacls "\\Path\to\share\folder" /grant DOMINIO\USUARIO:R
Változik örökölhető almappákra és fájlokra, rekurzív:
icacls "\\Path\to\share\folder" /grant DOMINIO\USUARIO:(OI)(CI)M /T
Öröklés és visszaadás:
Kanonikus öröklődés engedélyezése egy fán:
icacls.exe "%ruta%" /Q /T /inheritance:e
Az öröklődés eltávolítása és az explicit jogosultságok cseréje (gyakori példa a keményedésre):
icacls "C:\test" /inheritance:r /grant:r DOM\Todos:(OI)(CI)(F)
Az alapértelmezett örökölt jogosultságok visszaállítása minden középiskolában:
icacls "C:\test\ejemplo\*" /c /t /reset
A SID-ek használata elkerüli a nyelvi problémákat:
A rendszergazdák (S-1-5-32-544) és RENDSZER (S-1-5-18) teljes hozzáféréssel minden almappában:
for /F "eol=* tokens=*" %%%%i in ('dir "%ruta%" /b /AD') do icacls.exe "%ruta%\\%%%%i" /Q /grant:r *S-1-5-32-544:(OI)(CI)(F) /grant:r *S-1-5-18:(OI)(CI)(F)
Korai birtokbavétel, amikor nincs hozzáférésed:
takeown.exe /f "%ruta%" /R /A /D S
Megjegyzés: Angol nyelvű rendszereken az automatikus megerősítés Y helyett S.
További ICACLS műveletek, amelyeket elsajátíthatsz:
DACL mentése mert mentés:
icacls C:\test\* /save C:\acl-backup\ACL_backup.txt /T
DACL visszaállítása a biztonsági mentésből:
icacls C:\test\ /restore C:\acl-backup\ACL_backup.txt
SID-k keresése az ACL-ekben:
icacls nombre /findsid SID
Kanonikusság ellenőrzése:
icacls nombre /verify
Hasznos egyszerű jogosultságok: N (egyik sem), F (teljes kontroll), M (módosítás), RX (olvasás és végrehajtás), R (csak olvasható), W (csak írásra) D (kiküszöbölni). Különleges engedélyek ide tartozik a DE, RC, WDAC, WO, S, AS, MA, GR, GW, GE, GA, RD, WD, AD, REA, WEA, X, DC, RA, WA. Öröklésre: (IO) objektum, (CI) tartály, (IO) csak az örökség, (NP) ne terjedjen, (I) örökölt.
Egy nagyon praktikus általános minta az ICACLS-szel:
icacls USUARIO_O_SID:(herencias)(permisos)
Először is gondolj az örökségre (OI/CI/IO), majd a engedélyezési maszk amire szükséged van, és végül eldöntöd, hogy kicseréled-e (:r) vagy adj hozzá bejegyzéseket.
PowerShell a Get-Acl és a Set-Acl parancsokkal: Másolás, tömeges alkalmazás és részletesség
A PowerShell részletes vezérlést biztosít a biztonsági leírók felett. Get-Acl Lekéri egy elem (fájl, mappa, rendszerleíró kulcs) SD-jét és Set-Acl alkalmazza. Ez a parancsmag elérhető csak Windows rendszeren és beszállítókkal működik együtt FileSystem y iktató hivatal.
Tömegleíró alkalmazása sok fájlra:
$model = Get-Acl -Path "C:\temp\File0.txt"
Get-ChildItem -Path "C:\temp" -Recurse -Include "*.txt" -Force | Set-Acl -AclObject $model
tanács: először próbáld ki a következővel: -WhatIf hogy lássák, mit játszanának.
Az öröklődés letiltása az örökölt ACE-k megőrzése mellett:
$acl = Get-Acl -Path "C:\Pets\Dog.txt"
$acl.SetAccessRuleProtection($true, $true)
Set-Acl -Path "C:\Pets\Dog.txt" -AclObject $acl
Con $isProtected=$true megtöröd az örökséget; $preserveInheritance=$true az örököltet explicitté alakítod.
Teljes hozzáférést biztosíthat a rendszergazdáknak egy Fájlrendszer-hozzáférési szabály:
$acl = Get-Acl -Path "C:\Pets\Dog.txt"
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule("BUILTIN\Administrators","FullControl","Allow")
$acl.SetAccessRule($rule)
Set-Acl -Path "C:\Pets\Dog.txt" -AclObject $acl
A gyakran használt kulcsfontosságú Set-Acl paraméterek:
-Pálya o -LiteralPath (az egyik vagy a másik) az elemre mutat; -AclObject átadni az SD-t; -InputObject közvetlenül tárgyakkal dolgozni; - PassThru ha azt akarod, hogy visszaküldjem az SD-t; -Mi van ha y -Megerősít az üzembiztonság érdekében. Támogatja a szűrőket, a belefoglalást/kizárást és tisztíthatja a központi hozzáférési szabályzatokat (-ClearCentralAccessPolicy) DAC-ot tartalmazó rendszerekben.

Az alapvető és a haladó jogok feltérképezése: Hogyan gondoljunk a megfelelő maszkra?
amikor kiválasztod alapvető engedélyek A grafikus felhasználói felületen (Olvasás, Módosítás, Teljes hozzáférés…) valójában a következők kombinációit aktiválja fejlett jogok. Például Változik magában foglalja az olvasást, végrehajtást, írást és törlést; Teljes ellenőrzés hozzáadja a WDAC-t (engedélyek módosítása) és a WO-t (tulajdonos módosítása) is. Ennek a térképezésnek a megértése megelőzi a meglepetéseket. és segít pontos szabályok írásában ICACLS-ben, PowerShellben vagy SetACL-ben.
Konfigurációk dokumentálásakor vagy összehasonlításakor ne feledje, hogy a gyártósori eszközök parancsok rövidítéseket mutat (RD, WD, AD, X, DE, DC, RC, WDAC, WO stb.). Ha ezekkel a betűszavakkal szabványosítja a dokumentációját, menet közben meg tudod mondani, hogy egy DACL például írásmentes végrehajtást biztosít-e, vagy engedélyezi-e a gyermekek törlését, de magát az objektumot nem.
A beállításjegyzék és az NTFS használata a SetACL / SetACL Studio programból
A SetACL (és annak Studio verziója) egy klasszikus eszköz a fájlrendszer és a beállításjegyzék jogosultságainak kezelésére. Előnye a különböző objektumok szintaxisának egységessége. és a műveletek egyetlen sorban láncolásának egyszerűsége.
Gyakorlati példák:
Engedélyek módosítása egy beállításkulcson Teljes hozzáférés biztosítása egy domain felhasználónak:
SetACLexe -on "HKEY_LOCAL_MACHINE\SOFTWARE\Proveedor\Producto\Clave" -ot reg -actn ace -ace "n:DOMINIO.local\Usuario;p:full"
Teljes hozzáférés biztosítása egy mappához egy helyi/AD csoportnak:
SetACLexe -on "C:\Ruta\Carpeta" -ot file -actn ace -ace "n:usuarios;p:full"
A SetACL segítségével manipulálhatja az öröklődést, eltávolíthatja a meglévő ACE-eket és explicit SID-ken is dolgozhat. Ha jelentésekre és interaktív szerkesztésre van szükségeA SetACL Studio vizuális felületet biztosít, miközben megőrzi a parancssorral való fogalmi kompatibilitást.
Valós élethelyzetek: tulajdonosok, konfliktusok, érvényes engedélyek és auditálás
meg Tulajdonos egy tárgy feletti uralom nem ad varázslatosan teljes irányítást, de igenis joga van a DACL módosításáhozEzért olyan környezetekben, ahol nem szeretnéd, hogy az alkotók felemeljék magukat, alkalmazd a Tulajdonosi jogok korlátozásokkal (pl. WRITE_DAC megtagadása a tulajdonosnak) a gyökérkönyvtárban. Így a készítő nem tudja majd módosítani az engedélyeket. az általa generált objektumokban.
Tipikus ütközések: Egy felhasználó az Alkalmazottak (csak olvasható) csoportba tartozik, de van egy Kifejezett ACE ami lehetővé teszi az írást. Nyerd meg az explicitHa azt szeretné, hogy a tagadás érvényesüljön, helyezzen el egy kifejezett tagadás megfelelő. Mindig emlékezz az értékelés sorrendjére, hogy elkerüld a hiányosságokat.
Öröklődés megszakítása: Ha a grafikus felhasználói felületen (GUI) kikapcsolja az „örökölhető jogosultságok belefoglalása” jelölőnégyzetet, a Windows felajánlja a következőket: örökölt ACE-k másolása explicitként o távolítsd el mindetAz összes elem eltávolítása elérhetetlenné teheti az objektumot, ha nem ad hozzá azonnal új ACE-eket. Tömeges telepítések esetén a tervezés és az ellenőrzés \-WhatIf vagy DACL biztonsági mentésekkel történik..
Hatályos engedélyek és naplózás: A lap Hatályos engedélyek lehetővé teszi annak ellenőrzését, hogy mit kap egy felhasználó vagy csoport az összes ACE kiértékelése után. audit hozzáférés (találatok/sikertelenségek), SACL-ek konfigurálása az objektumon, és objektumhozzáférés-naplózás engedélyezése a helyi szabályzatokban; események áttekintése a eventvwr.msc. Szelektív auditálás csökkenti a zajt és segít a diagnózisban.
Az UAC nem változtatja meg az NTFS vagy a beállításjegyzékbeli jogosultságokat, de szabályozza a magasságotA magas UAC-vel rendelkező adminisztrátoroknál több promptot fogsz látni; alacsony UAC-val kevesebb a súrlódás, de több kockázati felületMódosítsa a szintet a szervezete biztonsági szabályzatának megfelelően.
Automatizálási minták: a gyors batementtől a PowerShellig és a biztonsági mentésekig
Ismétlődő feladatok esetén kombinálhatja ELVITEL + ICACLS egy forgatókönyv kötegekben. Például egy sablon, amely bekéri az elérési utat, és lehetővé teszi: a tulajdonos beállítását rendszergazdaként, rendszergazdaként/rendszergazdaként való hozzáférést, öröklés engedélyezését stb. A fontos részlet automatikusan megerősíti a /D S TAKEOWN-ban spanyol rendszereken (vagy /D Y angolul).
Ha a PowerShell a te világod, akkor olyan mintákat kell beágyazni, mint például DACL másolása egy modellből, az öröklődés megszakítása az örökölt ACE-k megőrzése mellett, vagy szabályok létrehozása a következővel: FileSystemAccessRule. a - Beleértve, -Kizárni, -Szűrő y Get-ChildItem -Recurse, nagyon precízen beállíthatod a hatókört, és természetesen tesztelheted is -Mi van ha jelentkezés előtt.
Ne feledkezz meg a stratégiáról, DACL mentése és visszaállítása ICACLS-szel a gyors visszaállításhoz:
icacls C:\ruta\* /save C:\acl-backup\ACL_backup.txt /T
icacls C:\ruta\ /restore C:\acl-backup\ACL_backup.txt
Verziók készítése a biztonsági mentésekről ha több hullámban tervezel változtatásokat végrehajtani.
Ez a teljes eszköztár (ACL-fogalmak, öröklődés és kiértékelési sorrend; identitások és SID-k; ICACLS/TAKEOWN; PowerShell Get-Acl/Set-Acl; SetACL NTFS-hez és beállításjegyzékhez) lehetővé teszi, hogy definiálja, alkalmazza és dokumentálja engedélyek következetesen. Ha a rekurziót, az átgondolt öröklődést és a -WhatIf tesztelést vagy a DACL biztonsági mentéseket kombinálja, azt tapasztalhatja, hogy még a nagyméretű telepítések is kezelhetővé és zökkenőmentessé válnak.
Szenvedélyes író a bájtok és általában a technológia világáról. Szeretem megosztani tudásomat írásban, és ezt fogom tenni ebben a blogban, megmutatom a legérdekesebb dolgokat a kütyükről, szoftverekről, hardverekről, technológiai trendekről stb. Célom, hogy egyszerű és szórakoztató módon segítsek eligazodni a digitális világban.
