- Tingkah laku NTFS Ia berubah apabila menyalin atau bergerak dan bergantung pada kelantangan; anda boleh memaksanya melalui Pejabat Pendaftaran.
- Xcopy (/O /X) dan Robocopy (/COPYALL) ialah cara selamat untuk mengekalkan pemilikan, ACL dan pengauditan.
- Seragamkan kebenaran dengan warisan yang direka bentuk dengan baik dan semakan berkala yang disokong oleh laporan.
- Dalam AD, alatan seperti ADManager Plus memudahkan pentadbiran dan pengauditan pukal.

Apabila anda mengurus pelayan atau sumber yang dikongsi, salin dan gunakan kebenaran NTFS dengan betul Ia membuat perbezaan antara akses terkawal dan huru-hara warisan dan pengecualian. Ia adalah perkara biasa bagi struktur folder untuk mengumpul peraturan yang berbeza selama bertahun-tahun, dan tiada siapa yang ingat mengapa ia wujud. Sudah tiba masanya untuk mengatur perkara, dan sementara kami melakukannya, pelajari cara menyalin atau mengalihkan data tanpa kehilangan kawalan akses.
Dalam panduan ini anda akan menemui semua yang anda perlukan untuk memahami cara Explorer berfungsi. Windows bergantung pada sama ada anda memindahkan atau menyalin, Apa yang NTFS lakukan dengan warisan, apa kekunci yang perlu ditekan dalam Pendaftaran untuk memaksa tingkah laku, dan utiliti (Xcopy, Robocopy atau penyelesaian pihak ketiga) yang terbaik untuk digunakan dalam setiap kes. Anda juga akan melihat prosedur langkah demi langkah dalam GUI, pengesyoran kebenaran tentang sumber yang dikongsi, Konsep utama seperti ACL/ACE, SID khas, dan juga pilihan pengurusan dan pengauditan pukal.
Cara kebenaran NTFS bertindak semasa menyalin atau mengalihkan
Pada Windows 2000/XP/Server 2003 dan kemudian, NTFS membenarkan pemberian kebenaran terperinci kepada fail dan folderButiran penting ialah tingkah laku berubah bergantung pada salinan/pergerakan dan sama ada volum yang sama atau yang berbeza.
- Jika anda menyalin atau bergerak antara volum yang berbeza (dari satu cakera ke cakera yang lain), objek dicipta semula pada destinasi dan mewarisi kebenaran folder induk destinasinya lalai.
- Jika anda bergerak dalam kelantangan yang sama, objek mengekalkan kebenaran semasanya (ia tidak diwarisi lagi), mengekalkan DACL asalnya melainkan anda memaksa sebaliknya.
Dengan reka bentuk, objek mewarisi kebenaran daripada induk apabila ia dibuat atau disalin ke folder, dengan pengecualian pergerakan dalam jumlah yang sama. Di samping itu, perlu diingati peraturan asas NTFS:
- Tolak kebenaran diutamakan daripada membenarkan.
- Keizinan eksplisit diutamakan daripada kebenaran yang diwarisi.
- Permit adalah terkumpul (yang daripada semua harta benda ditambah bersama).
- Dalam konflik keahlian (pengguna lwn kumpulan), kombinasi yang paling permisif berlaku, melainkan terdapat "Nafi".
Untuk mengekalkan kebenaran apabila menyalin atau berpindah dari dalam talian arahan, Xcopy dan Robocopy adalah sekutu anda: Xcopy dengan /O dan /X pemilik salinan, ACL dan audit, dan Robocopy boleh mengekalkan ACL sedia ada tanpa menambah warisan yang tidak diingini. Kami menerangkannya dengan contoh di bawah.
Jika anda ingin menukar tingkah laku lalai Windows Explorer:
- Apabila menyalin atau berpindah ke volum lain, ia mewarisi secara lalai. Anda boleh memaksanya Simpan ACL asal dengan menetapkan ForceCopyAclwithFile dalam Pejabat Pendaftaran.
- Apabila bergerak dalam volum yang sama, ACL dikekalkan secara lalai. Anda boleh memaksa ini mewarisi daripada folder induk dengan menukar MoveSecurityAttributes dalam Pejabat Pendaftaran.
Kunci Pendaftaran Berkaitan (Awas: Edit Registry hanya dengan sandaran dan kebenaran yang betul):
- Location:
HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\ExplorerNilai:
ForceCopyAclwithFile(DWORD) =1Paksa menyalin fail untuk mengekalkan ACL mereka asal apabila menyalin/bergerak antara jilid.
- Location:
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\ExplorerNilai:
MoveSecurityAttributes(DWORD) =0Paksa objek untuk diwarisi apabila bergerak dalam kelantangan yang sama ACL folder induk.
Ingat: jika anda menyentuh nilai ini, pastikan akaun yang anda pindahkan/salin mempunyai sekurang-kurangnya "Tukar kebenaran" pada objek, atau kesannya mungkin separa.

Kaedah yang boleh dipercayai untuk mengekalkan atau menggunakan kebenaran semasa menyalin/memindahkan
Explorer berfungsi dengan baik untuk tugasan sekali sahaja, tetapi jika keutamaan anda adalah pemilik kawalan, ACL dan audit kepada milimeterGunakan utiliti sistem. Berikut ialah pilihan yang sesuai dengan senario yang paling biasa.
Xcopy untuk menyalin dengan ACL dan pengauditan
Gunakan Xcopy dengan suis yang sesuai untuk mengekalkan keselamatan:
xcopy origen destino /O /X /E /H /K
- /O pemilik salinan dan ACL (DACL).
- /X menyalin maklumat audit (SACL) sebagai tambahan kepada /O.
– Tambah /E untuk subfolder (termasuk yang kosong), /H untuk tersembunyi/sistem, /K untuk atribut.
(Dalam beberapa rujukan anda akan dapati -O y -X; dalam sintaks biasa ia digunakan dengan garis miring /O y /X.)
Robocopy ialah pisau Tentera Swiss untuk memindahkan pokok direktori yang besar. Mengekalkan kebenaran dan atribut dengan tepat dan membolehkan proses diulang tanpa menduplikasi kerja:
robocopy origen destino /COPYALL /SEC /MIR /R:2 /W:2
- /SALINAN = salin data, atribut, cap masa, keselamatan (DACL dan SACL), pemilik, audit.
- /SEC = sandaran (bersamaan dengan /COPY:DATS).
- / MIR = refleksi (berhati-hati: ia boleh menghapuskan di destinasi apa yang tidak wujud di sumber).
Gunakannya bila-bila masa anda mahu mengekalkan kebenaran sedia ada, tanpa menambah warisan yang tidak diingini dari bekas destinasi.
Memaksa tingkah laku Explorer
Jika anda akan bergantung pada Explorer untuk proses pengguna, anda boleh menyelaraskan kelakuannya dengan ForceCopyAclwithFile y MoveSecurityAttributes Seperti yang telah dijelaskan, anda boleh mengedarkan kunci ini kepada komputer melalui dasar (GPO). menyeragamkan pengalaman salinan/pindah dan mengurangkan kejadian.
Cadangan praktikal lain
- Untuk mengekalkan kebenaran apabila menyalin/bergerak dengan tangan, gunakan Xcopy/Robocopy bukannya seret/jatuhkan.
- Jika anda ingin menambah kebenaran asal kepada yang diwarisi di destinasi, Xsalin dengan /O dan /X memenuhi hanya misi itu.
- Jika anda memilih untuk mengekalkan ACL asal "sebagaimana adanya" di destinasi, Robocopy Ia adalah cara yang paling boleh dipercayai

Langkah-langkah dalam antara muka grafik: menetapkan dan menyebarkan kebenaran
Jika anda perlu melakukannya dengan klik, cara standard ialah Properties > Security. Langkah-langkah ini sah pada Windows Server 2012/2016/2019/2022 dan setara dengan klien Windows.
- Pilih fail atau folder dan bukanya hartanah.
- Pergi ke tab Keselamatan dan tekan Advanced.
- En Tukar kebenaran tambah atau edit entri pengguna/kumpulan:
Dalam entri, pilih "Gunakan kepada" untuk mengawal skop: folder ini, subfolder dan fail, subfolder sahaja, fail sahaja, dsb. Tandakan benarkan atau tolak mengikut kesesuaian dan pilih kebenaran lanjutan yang anda perlukan:
- Semak imbas Folder/Laksanakan Fail
- Senaraikan folder/Baca data
- Baca atribut / Baca atribut lanjutan
- Buat fail/Tulis data
- Cipta folder/Tambah data
- Menulis Atribut / Menulis Atribut Lanjutan
- Padam subfolder dan fail / Membuang
- Baca kebenaran / Tukar kebenaran / Ambil milikan
Untuk membuat perubahan mempengaruhi pengguna peringkat rendah, anda boleh mengaktifkan:
- "Gunakan kebenaran ini pada objek dan/atau bekas dalam bekas ini sahaja".
- "Gantikan semua kebenaran objek kanak-kanak dengan kebenaran yang boleh diwarisi daripada objek ini” untuk memaksa set semula penuh kanak-kanak.
Apabila anda selesai, klik OK untuk menutup kotak "Kebenaran" dan "Tetapan Keselamatan Lanjutan". Dalam sesetengah ahli sihir, anda akan melihat a Butang "Selesai". untuk mengesahkan
Warisan: masukkan atau potong
Dalam Advanced anda boleh memutuskan sama ada objek termasuk kebenaran yang boleh diwarisi daripada ibu bapaJika anda menyahtandai warisan, anda akan ditawarkan untuk menyalin entri yang diwarisi secara eksplisit ("Tambah") atau mengalih keluarnya sepenuhnya ("Alih keluar"). Gunakan ini apabila anda memerlukan subfolder memecahkan harta pusaka atas sebab kerahsiaan.
Pemilikan objek
Dalam tab pemilik Anda boleh mengambil pemilikan jika anda mempunyai keistimewaan. Menjadi pemilik membolehkan anda menukar DACL, yang, dalam amalan, memberikan kawalan ke atas objek untuk memberi anda kebenaran. Tandai "Ganti pemilik pada subbekas dan objek" jika anda ingin menyebarkan perubahan.
Permit dan pengauditan yang berkesan
"Permit yang berkesan” menunjukkan sepintas lalu apa yang sebenarnya dimiliki oleh pengguna/kumpulan, dengan mengambil kira warisan dan keahlian. Dalam “audit”, anda boleh menentukan acara akses untuk log masuk Pemapar Acara (memerlukan dasar audit didayakan).

Strategi untuk templat projek dan kes kehidupan sebenar
Dalam organisasi dengan templat projek (mis., Pelanggan > Projek > Disiplin seperti Perakaunan, Perancangan, Reka Bentuk, dsb.), setiap folder Projek baharu biasanya dibuat daripada salinan. Jika anda menggunakan salin/tampal dalam Explorer, Subfolder mewarisi daripada bekas baharu dan nuansa subfolder templat hilang.
Penyelesaian yang mungkin yang telah bekerja dalam persekitaran kehidupan sebenar:
- Paksa tingkah laku Explorer dengan GPO: gunakan
ForceCopyAclwithFile=1supaya ACL asal terpelihara semasa menyalin. Ia pantas untuk dilaksanakan dan telus kepada pengguna. - skrip post-copy: selepas mencipta Projek, jalankan skrip (Xcopy/Robocopy atau PowerShell) yang menggunakan matriks kebenaran standard kepada subfolder yang diketahui. Ini berfungsi dengan baik jika nama itu konsisten.
- Automasi penciptaan: memusatkan penciptaan projek (dengan tiket atau alat dalaman) yang menggunakan Robocopy dengan /SALINAN daripada templat "emas". Anda mengelakkan kesilapan manusia dan memastikan konsistensi.
Selain itu, jika anda mahu ACL asal wujud bersama dengan warisan bekas baharu (menambah kedua-duanya), Xsalin dengan /O /X Tambahkan entri asal ke destinasi. Jika anda tidak mencari apa-apa untuk berubah, Robocopy Ia adalah cara yang paling selamat.

Keizinan yang disyorkan pada perkongsian dan folder
Amalan yang baik ialah memisahkan kebenaran daripada sumber yang dikongsi y NTFS (pada cakera). Pada peringkat perkongsian, ketatkan dan serahkan kawalan terperinci kepada NTFS. Skim biasa dalam senario pengehosan kongsi:
| Ruta | kebenaran | sebab |
|---|---|---|
| \\server\share$ (sumber dikongsi) | Pentadbir domain: Kawalan penuh; Akaun tapak: capaian mengikut keperluan | Bahagian tersebut membenarkan akses kepada mereka yang mentadbir identiti tapak; butiran ditakrifkan dalam NTFS. |
| E:\Content (laluan fizikal) | Pentadbir, SISTEM: Kawalan penuh | Folder kandungan asas; tiada kebenaran tambahan diberikan di sini. |
| E:\Kandungan\ (bekas tapak) | Admins, SISTEM: Kawalan penuh; Pemilik tapak: Senarai folder | Pemilik boleh melihat bekas itu, tanpa perlu menulis di sini. |
| E:\Kandungan\ \wwwroot | Admins, SISTEM: Kawalan penuh; Pemilik tapak: Kawalan penuh; Identiti AppPool: Pembacaan/Pengubahsuaian | Akar web boleh ditulis oleh pemilik dan dengan kebenaran yang sesuai untuk proses IIS. |
| E:\Kandungan\ \Log | Admins, SISTEM: Kawalan penuh; Pemilik tapak: Membaca | Folder di atas akar web untuk mengelakkan pendedahan; baca sahaja untuk pemilik. |
| E:\Kandungan\ \Logs\FailedReqLogs | Admins, SISTEM: Kawalan penuh; AppPool: Kawalan penuh | Identiti proses kerja perlu menulis diagnostik. |
| E:\Kandungan\ \Logs\W3SVCLogFiles | Admins, SISTEM: Kawalan penuh; Akaun Mesin$: Kawalan penuh | HTTP.SYS menulis log ini; akaun mesin mesti mempunyai akses. |
Konsep utama: ACL, ACE, DACL, SACL dan penilaian
ACL (Senarai Kawalan Akses) ialah senarai yang mengandungi entri kawalan akses (ACE). setiap satu ACE mentakrifkan kebenaran yang dibenarkan/ditolak untuk SID (identiti) dan menunjukkan objek yang digunakan (objek, anak, warisan).
El Deskriptor Keselamatan (SD) objek menyimpan pemilik, kumpulan utama dan dua senarai: DACL (yang boleh mengakses) dan SACL (peristiwa mana yang hendak diaudit). SDDL ialah bahasa teks untuk mewakili deskriptor ini.
Susunan penilaian biasa (penting untuk memahami "mengapa" sesuatu berlaku): Penafian Eksplisit > Kebenaran Eksplisit > Penafian Diwarisi > Kebenaran DiwarisiJika tiada DACL, akses dibenarkan; jika terdapat DACL kosong, akses dinafikan.
Akaun khas dan SID berguna
Sesetengah identiti sistem sering muncul dalam ACL:
TrustedInstaller (S-1-5-80…): Perkhidmatan yang mempunyai banyak perduaan sistem.
PEMILIK PENCIPTA (S-1-3-0): Digantikan oleh SID pencipta; berguna untuk memberikan kawalan kepada pengarang objek.
Hak Pemilik: mengehadkan perkara yang boleh dilakukan oleh pemilik walaupun mereka boleh "secara tersirat" mengubah suai ACL.
Pengguna Disahkan (S-1-5-11), Log Masuk Tanpa Nama (S-1-5-7), IUSR (S-1-5-17), Interaktif (S-1-5-4), Perkhidmatan Tempatan (S-1-5-19), rangkaian (S-1-5-2), Servis (S-1-5-6), Perkhidmatan Rangkaian (S-1-5-20), SISTEM (S-1-5-18), Batch (S-1-5-3), Terminal Pengguna Pelayan (S-1-5-13), Log Masuk Interaktif Jauh (S-1-5-14).
SID yang diketahui: pentadbir (S-1-5-500), Tetamu (S-1-5-501), dan pengguna tempatan dari S-1-5-1000.
Trik Konsol: Ambil Pemilikan dan Laraskan ACL secara Pukal
Untuk membuka kunci fail atau menormalkan kebenaran sistem, dua arahan sangat praktikal (berlari CMD sebagai admin):
takeown /F "%SYSTEMDRIVE%\*" /R /D S- mengambil milik kandungan sistem rekursif (berguna untuk pembaikan).icacls "%SYSTEMDRIVE%\*" /grant Administradores:(D,WDAC) /T- memberi kebenaran khusus kepada kumpulan Pentadbir secara rekursif.
Permit ICACLS yang berguna: F (Penuh), M (Ubah suai), RX (Baca+Laksanakan), R (Baca), W (Tulis), D (Padam). Penanda warisan: (IO) objek, (CI) bekas, (IO) hanya mewarisi. Oleh itu, (OI)(CI)(F) terpakai pada folder, subfolder dan fail dengan kawalan penuh.
UAC dan Nota Antara Muka
El Kawalan Akaun Pengguna (UAC) Ia tidak mengubah ACL, tetapi ia berubah apabila ketinggian diminta untuk tindakan pentadbiran. Memastikan UAC didayakan pada tahap yang disyorkan adalah lebih selamat; melumpuhkannya mengurangkan gesaan, tetapi tidak menggantikan pengurusan kebenaran NTFS.
Pengurusan pukal dan pengauditan dengan ADManager Plus
Termasuk laporan sedia untuk digunakan yang memberikan keterlihatan segera: saham pada pelayan, kebenaran folder, folder boleh diakses oleh akaun y folder yang tidak boleh diwarisi. Anda boleh mewakilkan tugas kepada juruteknik dan mengaudit segala-galanya, mengeksport ke CSV, PDF, HTML atau Excel.
Keserasian dan nota operasi kecil
Banyak pilihan keselamatan yang diterangkan digunakan untuk Windows Server 2012/2012 R2, 2016, 2019 dan 2022, serta pelanggan Windows kontemporari. Pengesyoran terpakai kepada kedua-duanya pelayan rak atau menara bagi infrastruktur modular. Pada portal dan konsol web, anda mungkin melihat amaran kuki atau bahasa; tidak menjejaskan pengurusan NTFS, adalah sebahagian daripada rangka kerja web dan persetujuan.
Jika anda berpegang pada satu idea utama, biarkan ia seperti ini: apabila menyalin atau memindahkan, memutuskan sama ada anda mahu mewarisi atau mengekalkanUntuk mengekalkan, gunakan Xcopy dengan /O /X atau Robocopy dengan /COPYALL; untuk mewarisi, biarkan Explorer melakukan kerja atau memaksa warisan dengan Registry. Rancang untuk warisan, pengecualian dokumen dan bergantung pada pelaporan dan automasi untuk memastikan keadaan sentiasa kemas dari semasa ke semasa.
Penulis yang bersemangat tentang dunia bait dan teknologi secara umum. Saya suka berkongsi pengetahuan saya melalui penulisan, dan itulah yang akan saya lakukan dalam blog ini, menunjukkan kepada anda semua perkara yang paling menarik tentang alat, perisian, perkakasan, trend teknologi dan banyak lagi. Matlamat saya adalah untuk membantu anda mengemudi dunia digital dengan cara yang mudah dan menghiburkan.