- Kebenaran NTFS mengawal akses setempat dan jauh, manakala kebenaran perkongsian hanya terpakai pada akses rangkaian.
- Apabila NTFS dan perkongsian digabungkan, kebenaran yang berkesan sentiasa menjadi lebih ketat antara kedua-duanya.
- Pewarisan dan kebenaran eksplisit membolehkan anda mengurus struktur folder besar tanpa kehilangan kawalan.
- Menggunakan keistimewaan paling rendah, menggunakan kumpulan dan menyemak kebenaran secara berkala adalah kunci kepada keselamatan yang kukuh.
Keselamatan data pada pelayan Windows sangat bergantung pada cara anda mengkonfigurasi kebenaran NTFS dan kebenaran perkongsian. Jika anda mahu pengguna hanya mengakses apa yang mereka perlukan, dan tidak lebih daripada itu, anda memerlukan pemahaman yang menyeluruh tentang cara kedua-dua lapisan ini berfungsi bersama dan bagaimana kebenaran diwarisi dalam folder.
Apabila anda mula bekerja dengan sumber yang dikongsi, adalah perkara biasa untuk keliru: anda memberikan Kawalan Penuh dalam tab Perkongsian , tetapi dalam tab Keselamatan anda hanya memberikan akses Baca, dan sudah tentu, anda tidak lagi tahu kebenaran yang mana diutamakan. Tambahan pula, konsep seperti kebenaran eksplisit, pewarisan kebenaran , kebenaran lanjutan dan persoalan berterusan sama ada lebih baik untuk mengubah suai sumber induk atau anak, semuanya memainkan peranan. Semua ini adalah apa yang akan kami huraikan, langkah demi langkah dan secara terperinci.
Asas NTFS dan kebenaran perkongsian
Asas teknikalnya mudah: NTFS ialah sistem fail Windows moden (yang wujud dari Windows NT dan seterusnya) dan ia membenarkan kebenaran lanjutan, pewarisan, pengauditan dan penyulitan pada peringkat fail dan folder, manakala FAT/FAT32 yang lebih lama adalah lebih terhad dari segi keselamatan.
Kebenaran NTFS mengawal akses setempat dan jauh kepada fail yang disimpan pada jilid NTFS; iaitu, ia mempengaruhi pengguna yang duduk di hadapan pelayan serta pengguna yang mengaksesnya melalui rangkaian, selagi kedua-duanya disahkan dengan akaun Windows.
Sebaliknya, kebenaran perkongsian hanya terpakai apabila folder kongsi diakses melalui rangkaian; ia tidak menjejaskan sama sekali jika seseorang membuka folder terus dari konsol pelayan, dan juga tidak membenarkan butiran dalam perkongsian (anda tidak boleh mempunyai kebenaran berbeza untuk subfolder hanya dengan lapisan ini).
Lapisan dua ini bermaksud bahawa, apabila mengakses sumber kongsi yang terletak pada volum NTFS melalui rangkaian, kebenaran perkongsian dan kebenaran NTFS sentiasa digabungkan ; dan gabungan ini dikawal oleh peraturan keemasan yang sangat jelas: hasil yang berkesan sentiasa merupakan kebenaran yang paling ketat antara kedua-duanya.
Jenis kebenaran NTFS: asas dan lanjutan
Apabila anda membuka tab Keselamatan pada fail atau folder, perkara pertama yang anda lihat ialah kebenaran NTFS asas , yang merupakan kombinasi kebenaran lanjutan yang telah direka bentuk terlebih dahulu supaya anda tidak perlu menanda kotak satu persatu.
Antara kebenaran asas yang paling biasa, anda akan menemui pilihan seperti Kawalan Penuh, Ubah Suai, Baca dan Laksanakan, Baca, Tulis atau Tunjukkan kandungan folder; semua ini diterjemahkan secara dalaman kepada satu set hak yang lebih terperinci.
Jika anda masuk ke tetapan lanjutan, anda akan mempunyai senarai lengkap kebenaran NTFS yang terperinci , yang sebenarnya menentukan tindakan yang boleh dilakukan oleh pengguna pada fail atau folder tertentu.
Dalam kebenaran lanjutan ini, terdapat beberapa hak yang sangat penting, seperti Semak imbas folder / Laksanakan fail, Senarai folder / Baca data, Baca atribut dan Baca atribut lanjutan , yang bersama-sama menentukan apa yang boleh dilihat dan dibaca dalam sistem fail.
Kebenaran terperinci yang lain memberi tumpuan kepada keupayaan untuk menulis dan mengubah suai, seperti Cipta Fail / Tulis Data, Cipta Folder / Tambah Data, Tulis Atribut dan Tulis Atribut Lanjutan , yang menentukan sama ada pengguna boleh mencipta item baharu, mengubah suai fail sedia ada atau menukar metadata.
Bahagian paling sensitif dalam jadual kebenaran lanjutan termasuk bahagian yang mempengaruhi pemadaman dan keselamatan, seperti Padam subfolder dan fail, Padam, Tukar kebenaran, Ambil pemilikan, Lihat kebenaran dan Segerakkan , kerana bahagian ini menentukan sama ada pengguna boleh memadam data atau mengawal sumber.
Jika anda merujuk silang semua kebenaran lanjutan ini dengan kebenaran asas, anda akan melihat bahawa, sebagai contoh, Kawalan Penuh merangkumi semua hak tersebut , manakala kebenaran seperti Baca atau Tulis hanya menggabungkan sebahagian daripadanya, membolehkan anda melaraskan tahap akses dengan sangat tepat.
Pewarisan, kebenaran eksplisit dan pengurusan lanjutan
Salah satu tonggak pentadbiran lanjutan ialah pemahaman yang baik tentang pewarisan kebenaran dalam NTFS , iaitu, bagaimana kebenaran yang ditakrifkan dalam folder induk disebarkan ke subfolder dan fail anaknya.
Secara lalai, apabila anda mengkonfigurasi kebenaran pada folder yang bertindak sebagai bekas, semua objek anak mewarisi kebenaran tersebut ; ini sangat mudah kerana ia dapat mengurangkan kerja pentadbiran dalam struktur dengan sejumlah besar folder dan dokumen.
Kebenaran yang datang dari atas dianggap sebagai kebenaran yang diwarisi , manakala kebenaran yang anda tentukan secara langsung pada fail atau subfolder tertentu, tanpa bergantung pada induk, dipanggil kebenaran eksplisit.
Dalam senario yang kompleks, anda selalunya tidak perlu memecahkan pewarisan; hanya menambah kebenaran pemberian atau penolakan eksplisit baharu pada tahap tertentu sudah cukup untuk memperhalusi keselamatan dalam folder sensitif tertentu.
Walau bagaimanapun, ada kalanya adalah dinasihatkan untuk memecahkan pewarisan kerana pada titik tertentu dalam struktur anda ingin bermula semula dan menentukan model kebenaran yang sama sekali berbeza untuk cawangan tersebut.
Dari perspektif folder induk, anda boleh menulis semula pewarisan dengan menyemak pilihan lanjutan "Gantikan semua entri kebenaran objek anak dengan kebenaran yang boleh diwarisi daripada objek ini" , yang menolak kebenaran yang baru ditakrifkan ke seluruh pokok bawah.
Dari perspektif kanak-kanak, anda boleh melumpuhkan pewarisan secara langsung pada sumber tertentu, dan pada ketika itu sistem akan bertanya kepada anda sama ada anda ingin menjadikan kebenaran yang diwarisi eksplisit atau mengalih keluarnya sepenuhnya untuk bermula dari awal dengan ACL kosong.
Jika anda memilih untuk menukarnya, anda akan mengekalkan tetapan semasa sebagai kebenaran eksplisit yang boleh anda ubah suai kemudian; jika anda memilih untuk mengalih keluarnya, anda perlu menentukan semua kebenaran baharu secara manual , yang memberikan lebih kawalan tetapi juga memerlukan lebih banyak penjagaan untuk mengelakkan daripada menyekat akses yang sah.
Kebenaran perkongsian: tahap dan tetapan
Dalam satah rangkaian, kebenaran perkongsian mengawal selia siapa yang boleh memasuki sumber yang dikongsi dan apa yang mereka boleh lakukan setelah disambungkan, dengan syarat akses adalah dari jauh (melalui UNC, pemacu yang dipetakan, dll.).
Kebenaran ini terpakai kepada semua fail dan folder dalam perkongsian , tanpa membezakan antara subfolder, jadi ia tidak membenarkan tahap kebutiran yang sama seperti NTFS, walaupun ia sah pada jilid FAT atau FAT32.
Tahap klasik folder kongsian ialah Baca, Tukar dan Kawalan Penuh , setiap satu dengan satu set keupayaan: lihat, ubah suai, tambah atau padam item dan, dalam kes Kawalan Penuh, uruskan kebenaran NTFS pada perkongsian itu sendiri.
Secara lalai, apabila berkongsi folder, kumpulan Semua Orang biasanya mempunyai kebenaran Baca , manakala kumpulan Pentadbir biasanya mempunyai Kawalan Penuh, walaupun dalam persekitaran yang dilindungi konfigurasi ini diselaraskan dengan ketat.
Untuk mengkonfigurasi kebenaran ini, akses sifat folder, tab Kongsi dan gunakan pilihan Perkongsian Lanjutan untuk menamakan sumber yang dikongsi (dengan pilihan untuk menyembunyikannya dengan menambah $ pada akhir) dan tentukan kebenaran untuk kumpulan dan pengguna tertentu.
Cara NTFS dan kebenaran perkongsian berinteraksi
Kunci untuk mengelakkan kekeliruan adalah memahami bahawa apabila pengguna mengakses folder yang terletak pada volum NTFS melalui rangkaian , dua penapis keselamatan digunakan: pertama kebenaran perkongsian dan kemudian kebenaran NTFS.
Peraturan praktikalnya sangat jelas: hasil yang berkesan akan sentiasa menjadi kebenaran paling ketat yang timbul daripada menggabungkan kedua-duanya, iaitu, apa yang dinafikan oleh satu lapisan, yang lain tidak boleh berikan, walaupun ia lebih permisif.
Bayangkan anda memberikan Kawalan Penuh kepada pengguna pada tab Perkongsian tetapi hanya Baca pada tab Keselamatan ; dalam kes ini, walaupun sumber yang dikongsi mengatakan bahawa pengguna boleh melakukan semuanya, NTFS hanya membenarkan mereka membaca, jadi kebenaran yang berkesan akan menjadi baca sahaja.
Jika sebaliknya berlaku — contohnya, Tukar atau Kawalan penuh dalam NTFS dan hanya Baca dalam perkongsian—, pengguna juga akan dihadkan kepada apa yang dibenarkan oleh perkongsian, yang kurang permisif berbanding NTFS ACL.
Atas sebab ini, ramai pentadbir memilih strategi untuk membiarkan kebenaran perkongsian agak luas (cth., Kawalan Penuh untuk Pentadbir dan Perubahan untuk Pengguna Domain) dan menggunakan semua logik sekatan halus secara eksklusif dengan kebenaran NTFS.
Konfigurasi praktikal kebenaran perkongsian dan NTFS
Apabila mereka bentuk pelayan fail, adalah perkara biasa untuk mengikuti struktur folder yang jelas, contohnya sesuatu yang serupa dengan E:\Content sebagai folder fizikal yang kemudiannya diterbitkan melalui perkongsian rangkaian sebagai \server\share$.
Dalam lapisan perkongsian, adalah wajar bagi kumpulan seperti Pentadbir Domain dan akaun mesin untuk mempunyai kawalan penuh dan bagi pengguna domain untuk mempunyai sekurang-kurangnya Tukar kebenaran jika mereka akan mengubah suai kandungan.
Kemudian, pada folder fizikal E:\Content, kebenaran NTFS biasanya terhad kepada Pentadbir dan Sistem dengan kawalan penuh , tanpa menambah pengguna akhir, kerana penapisan sebenar dilakukan pada tahap struktur folder yang lebih dalam.
Dalam root tersebut, anda boleh mempunyai bekas khusus bagi setiap tapak atau setiap pengguna, seperti E:\Content\<sitename> , yang mana anda memberikan kawalan penuh kepada Pentadbir dan Sistem, dan kebenaran baca sahaja atau penyenaraian kandungan kepada pemilik tapak jika mereka hanya perlu merujuk, tetapi tidak mengubah suai, folder bekas tersebut.
Dalam folder utama laman web, contohnya E:\Content\<sitename>\wwwroot , Kawalan Penuh biasanya diberikan kepada Pentadbir dan Sistem, Kawalan Penuh kepada pemilik laman web dan kebenaran Baca Sahaja kepada identiti kolam aplikasi IIS , supaya laman web berfungsi dengan betul tanpa memberikan lebih banyak kebenaran daripada yang diperlukan.
Folder log sentiasa disyorkan di atas web root, seperti E:\Content\<sitename>\Logs , dengan kawalan penuh untuk Pentadbir dan Sistem dan akses terkawal (biasanya baca atau baca dan tulis bergantung pada jenis log) untuk pemilik tapak atau akaun perkhidmatan yang menulis log.
Panduan langkah demi langkah: kebenaran perkongsian
Untuk mencipta sumber kongsi baharu, cari folder yang ingin anda terbitkan dahulu, klik kanan dan buka Ciri Folder , di mana anda akan menemui tab Perkongsian.
Dari situ anda boleh mengklik Perkongsian lanjutan , di mana anda mengkonfigurasi nama sumber yang dikongsi, bilangan maksimum pengguna serentak dan, yang paling penting, senarai kebenaran perkongsian.
Dalam persekitaran dengan UAC diaktifkan, Windows mungkin meminta pengesahan untuk meneruskan, kerana mengubah suai sumber kongsi memerlukan keistimewaan yang lebih tinggi ; anda perlu menerima gesaan untuk meneruskan konfigurasi.
Sebaik sahaja berada dalam Perkongsian Lanjutan, anda tandakan kotak untuk “Kongsi folder ini” , tentukan nama (jika anda ingin menyembunyikannya, tambahkan tanda $ pada akhir) dan, jika anda menganggapnya perlu, tambahkan komen deskriptif untuk mengenal pasti sumber tersebut.
Seterusnya, klik pada butang Kebenaran dan, dalam kotak timbul, alih keluar kumpulan Semua orang jika ia muncul secara lalai, tambahkan pengguna dan kumpulan yang sesuai yang anda ingin berikan akses dan tetapkan mereka Baca, Tukar atau Kawalan Penuh mengikut fungsi mereka.
Panduan langkah demi langkah: Kebenaran NTFS dan kebenaran lanjutan
Untuk mengkonfigurasi kebenaran NTFS pada struktur folder, anda kembali ke Sifat Objek (fail atau folder), tetapi kali ini anda pergi ke tab Keselamatan, di mana anda melihat senarai pengguna dan kumpulan dengan kebenaran yang diberikan atau ditolak.
Dari situ anda boleh klik pada Edit untuk menambah entri baharu, mengubah suai entri sedia ada atau memadamnya; dalam kotak ini anda menentukan kebenaran asas (Baca, Ubah Suai, Kawalan Penuh, dsb.) pada sumber yang dipilih.
Jika anda mahukan kawalan yang lebih baik, klik pada Lanjutan , yang akan membawa anda ke tetingkap tetapan keselamatan lanjutan, dengan tab khusus untuk kebenaran, pewarisan, pemilikan dan pengauditan.
Dalam tab Kebenaran Lanjutan, anda boleh mengklik Tukar kebenaran untuk melaraskan setiap entri secara terperinci, memilih dalam "Gunakan pada" sama ada entri itu hanya mempengaruhi folder ini, folder dan subfolder ini, fail anak atau semua kombinasi yang mungkin.
Dalam bahagian kebenaran lanjutan, anda akan melihat senarai lengkap kotak pilihan yang telah kami sebutkan sebelum ini (Traverse folder / fail boleh laku, Senarai folder / bacaan data, Baca atribut, Cipta fail, Padam, Tukar kebenaran, Ambil pemilikan, dsb.), yang boleh anda tandakan sebagai Benarkan atau Tolak.
Jika anda mahu subfolder dan fail mewarisi tetapan yang sama, anda boleh memilih pilihan untuk menggunakan kebenaran ini hanya pada objek dan/atau bekas dalam bekas ini , memastikan bahawa ACL yang baru anda takrifkan direplikasi dari titik itu ke bawah.
Apabila anda selesai melaraskan pelbagai entri kebenaran NTFS, adalah disyorkan untuk menanda kotak "Gantikan semua kebenaran objek anak dengan kebenaran yang boleh diwarisi daripada objek ini" jika niat anda adalah untuk menyatukan sepenuhnya keselamatan merentasi keseluruhan cabang bawah.
Amalan terbaik untuk pengurusan kebenaran lanjutan
Untuk mengelakkan pengurusan kebenaran daripada menjadi kucar-kacir yang tidak terkawal, adalah penting untuk mengikuti prinsip keistimewaan paling rendah (PoLP) , yang hanya memberi setiap pengguna kebenaran yang penting untuk kerja harian mereka dan tidak lebih daripada itu.
Satu cadangan asas adalah untuk memberikan kebenaran kepada kumpulan dan bukan kepada pengguna individu , kecuali dalam kes yang sangat luar biasa, kerana dengan cara ini sudah cukup untuk menukar keahlian kumpulan apabila pengguna menukar kedudukan, tanpa perlu menyemak setiap ACL satu persatu.
Ia juga merupakan idea yang baik untuk mengumpulkan sumber dengan keperluan keselamatan yang serupa ke dalam folder yang sama , supaya anda boleh berkongsi folder root dan menggunakan kebenaran NTFS yang konsisten di bawahnya, daripada mencipta berpuluh-puluh perkongsian kecil yang sukar diselenggara.
Berkenaan kumpulan khas, adalah dinasihatkan untuk berhati-hati dengan Semua Orang dan Pentadbir ; adalah disyorkan untuk mengehadkan akses luas sebanyak mungkin dan memastikan keahlian pentadbir kecil dan terkawal, menggunakan akaun berasingan untuk tugas pentadbiran.
Berkenaan pewarisan dan penafian eksplisit, adalah penting untuk tidak menggunakan kebenaran Deny secara berlebihan kecuali apabila perlu , kerana ia boleh menghasilkan kesan sampingan yang sukar didiagnosis, terutamanya jika terdapat kumpulan bersarang dan struktur folder dalam.
Penyelesaian masalah dan kebenaran yang berkesan
Apabila pengguna tidak dapat mengakses sumber yang sepatutnya mereka lihat, atau sebaliknya, mempunyai lebih banyak akses daripada yang sewajarnya, ia biasanya disebabkan oleh kebenaran yang rosak atau diwarisi secara tidak betul , atau kehadiran kumpulan bersarang dan SID yatim piatu dalam ACL.
Cara praktikal untuk memulakan diagnosis adalah dengan menggunakan alat asli atau pihak ketiga, seperti AccessChk , untuk menyemak kebenaran yang berkesan untuk pengguna tertentu pada fail atau folder, dengan mengambil kira semua kumpulan yang mereka sertai.
Adalah dinasihatkan untuk menyemak dengan teliti sama ada terdapat sebarang pengecam keselamatan yang tidak diketahui (SID yang tidak diselesaikan) dalam senarai kawalan akses; dan, jika sesuai, jana laporan kebenaran NTFS untuk analisis, kerana ini biasanya sepadan dengan akaun yang dipadam yang meninggalkan sisa dan boleh merumitkan tafsiran ACL.
Satu lagi perkara yang perlu disahkan ialah siapa yang memiliki sumber tersebut , memandangkan pemiliknya mempunyai keupayaan untuk menukar kebenaran walaupun ACL kelihatan terhad; kadangkala pentadbir mesti mengambil alih pemilikan fail atau folder untuk membetulkan konfigurasi.
Dalam struktur yang kompleks, adalah dinasihatkan untuk memetakan hierarki folder dan menyemak di mana pewarisan telah rosak atau di mana penolakan eksplisit digunakan, untuk mengenal pasti tahap yang menyebabkan konflik kebenaran yang dialami oleh pengguna.
Strategi umum: NTFS berbanding kebenaran perkongsian
Dalam kebanyakan persekitaran perniagaan, amalan yang paling mantap adalah bergantung terutamanya pada kebenaran NTFS untuk keselamatan yang terperinci, kerana ia terpakai untuk akses tempatan dan jauh serta membolehkan kawalan yang sangat terperinci oleh fail dan subfolder.
Kebenaran perkongsian digunakan sebagai lapisan kawalan rangkaian umum , terutamanya dalam sistem yang mempunyai volum FAT/FAT32 yang tidak menyokong NTFS, atau di pejabat kecil yang sumbernya hanya diakses dari jauh dan pentadbirannya lebih mudah.
Dengan menggabungkan kedua-dua lapisan, idealnya adalah untuk mengkonfigurasi perkongsian dengan cara yang agak terbuka untuk kumpulan yang perlu mengaksesnya (contohnya, Tukar untuk pengguna domain) dan memperhalusi kebenaran NTFS sebanyak mungkin untuk memisahkan dengan jelas siapa yang boleh membaca, siapa yang boleh mengubah suai dan siapa yang mengurus.
Sentiasa penting untuk diingat bahawa, sekiranya berlaku pertindihan, kebenaran yang paling ketat akan diguna pakai , jadi tidak masuk akal untuk memberikan Kawalan penuh ke atas perkongsian jika NTFS hanya membenarkan Baca, atau sebaliknya, menjangkakan bahawa perkongsian Baca sahaja akan membenarkan Ubah Suai kerana NTFS lebih permisif.
Dalam organisasi yang mempunyai ramai pengguna dan peranan, adalah sangat berguna untuk bergantung pada model dan alatan Kawalan Akses Berasaskan Peranan (RBAC) seperti Active Directory, SolarWinds ARM, Netwrix atau penyelesaian pihak ketiga yang lain untuk mengautomasikan pemberian kebenaran dan menyemak secara berkala siapa yang mempunyai akses kepada apa.
Pengurusan kebenaran NTFS lanjutan, digabungkan dengan kebenaran perkongsian yang konsisten, pewarisan yang difikirkan dengan teliti dan penggunaan kumpulan dan peranan yang berdisiplin, membolehkan anda membina model keselamatan yang mantap, fleksibel dan boleh diurus yang melindungi data, memudahkan kerja harian dan meminimumkan kejutan daripada akses tanpa kebenaran atau penguncian yang tidak dijangka.
Penulis yang bersemangat tentang dunia bait dan teknologi secara umum. Saya suka berkongsi pengetahuan saya melalui penulisan, dan itulah yang akan saya lakukan dalam blog ini, menunjukkan kepada anda semua perkara yang paling menarik tentang alat, perisian, perkakasan, trend teknologi dan banyak lagi. Matlamat saya adalah untuk membantu anda mengemudi dunia digital dengan cara yang mudah dan menghiburkan.
