在 Windows 11 中为文件夹和文件分配权限以进行协同工作

最后更新: 25/08/2025
作者: 艾萨克
  • 设置您的网络和私人资料;启用发现和共享,并打开 SMB 端口。
  • 结合 SMB 权限和 NTFS 与本地用户/组进行真正的控制。
  • 通过 UNC 和映射驱动器连接;支持客户端 Windows 和带有身份验证的 Ubuntu。
  • 避免使用 SMB1 和 Guest;使用 SMB3 并对常见错误应用解决方案。

Windows 11 中的权限和共享文件夹

要在Windows 11中实现无缝协作,关键在于正确共享文件夹并分配权限:这样,每个人只能查看、编辑或删除他们应该查看、编辑或删除的内容。在小型网络或家庭网络中,只需点击几下即可完成此操作,但为了确保可靠性、性能和安全性,了解SMB、NTFS、用户、组和防火墙至关重要。

在本指南中,我们以清晰有序的方式收集并重写了您需要了解的所有内容:如何准备网络、创建本地帐户、与“特定用户”或使用“高级共享”进行共享、调整 NTFS 权限、从其他计算机(甚至从 Ubuntu)连接、在不损害安全性的前提下避免重复密码、何时(不)启用 SMB 1.0,以及如何解决常见的错误,例如 0x80070035。我们将逐步讲解,并重点关注最佳实践

开始之前:准备好网络和设备

Windows 中的网络设置和共享

首先,请确保您的连接设置为“专用”网络配置文件,因为使用“公用”配置文件时,Windows 会限制可见性和共享。在 Windows 11 中,依次点击“开始”>“设置”>“网络和 Internet”,选择您的网络适配器,然后选择“专用”

在您的私人配置文件中启用网络发现文件及打印机共享。这样,其他计算机就可以在网络上找到您,并访问您共享的资源,而不会受到不必要的限制。

如果您使用的是经典控制面板:控制面板 > 网络和 Internet > 网络和共享中心 > 更改高级共享设置。您也可以使用以下命令打开它: control /name Microsoft.NetworkAndSharingCenter 或者直接进入高级页面 control.exe /name Microsoft.NetworkAndSharingCenter /page Advanced.

检查您的防火墙:Windows 必须允许 SMB 协议。在网络层,确保 TCP 端口445、139、138 和 137已打开。否则,即使是最好的教程也无济于事。请在服务器计算机(您共享文件夹的计算机)和客户端计算机(您连接的计算机)上重复这些设置。

简要概念:SMB 服务器是共享文件夹的计算机;SMB 客户端是连接该文件夹的计算机。为了简化发现过程,它们可以位于同一工作组、域之外,甚至同一子网内。

创建本地用户和组:良好控制访问的基础

创建用户和组来共享

不要让他人访问您的个人账户。专业的做法是创建特定的本地账户,如果多人需要相同级别的访问权限,则将他们分组到一个本地组中。

从“此电脑”>“管理”的上下文菜单中打开“计算机管理”控制台(或运行 compmgmt.msc)。进入 本地用户和组 > 用户 并使用“新用户”创建新用户。

设置用户名和密码,并查看帐户选项。默认情况下,它们位于“用户”组中,这对于初始设置来说足够了。您可以创建类似“user11”、“user12”等的用户,以便稍后为其分配更精细的权限。

要共享公共权限,请创建一个本地组:转到“本地用户和组”>“组”>“新建组”。例如,“sharegroup1”。单击“添加”,输入用户,然后使用“检查名称”验证用户是否存在。这样,当您向组授予权限时,所有成员都会同时获得这些权限。

  如何在 Windows 11 中分割大文件

共享文件夹:快速方法和高级共享

高级共享和特定用户

要在资源管理器中创建快捷方式,请右键单击文件或文件夹,然后选择“授予访问权限”>“特定用户” 。或者,选择该项目,打开“共享”选项卡,然后在“共享对象”下选择“特定用户”。

您可以选择特定人员,也可以选择“所有人”进行网络共享(不建议无限制访问),并调整其访问级别(仅读取或读写)。如果您选择多个文件或文件夹,它们将作为一个组共享;共享文件夹中的所有内容都将继承该访问权限。

如果您需要更精细的控制(建议这样做),请使用高级共享:右键单击文件夹 > 属性 > 共享选项卡 > 高级共享 > 选中“共享此文件夹”。指定一个共享名称(例如,“share01”)。

点击“权限”。默认情况下,“所有人”拥有读取权限。最佳做法是移除“所有人”,点击“添加” ,然后选择具体的组或用户(例如,为“sharegroup1”授予完全控制权限,为“user14”授予只读权限)。这样可以限制哪些人可以访问该组以及拥有哪些权限。

提示:您可以从插件管理资源。 共享文件夹 跑步 fsmgmt.msc (或在“计算机管理”>“系统工具”>“共享文件夹”中)。用于创建、查看打开的会话以及 查看正在使用的文件 或禁用共享资源。

NTFS 权限(安全)和 SMB 权限:它们如何协同工作

配置共享(SMB 级别权限)后,检查文件夹的“安全”选项卡(NTFS 权限)。返回“属性”>“安全”>“编辑”>“添加”,并添加相同的组/用户(例如,“sharegroup1”和“user14”)。

根据您的共享设置,为管理员分配完全控制权限,为用户分配读取权限。请记住:有效的访问权限取决于两种权限的结合;如果您在 SMB 中授予完全控制权限,但在 NTFS 中仅授予读取权限,则读取权限优先。

关闭时,您将在“安全”下看到最终的条目列表和共享资源的网络路径。如果计算机名称无效,您可以使用 IP 地址。例如,UNC 路径可以是\\Computer10\\share01\\192.168.101.212\\share01

此外,您还可以使用“简单共享”(点击“共享”按钮)。它很方便,但选项较少。高级模式则能提供更清晰的界面、更强的可扩展性,并减少权限方面的意外情况。

从其他计算机(Windows 和 Ubuntu)连接并映射驱动器

在 Windows 系统中,打开文件资源管理器,使用“网络”面板来发现计算机。为了快速找到目标计算机,请在地址栏中输入以下路径:\\192.168.101.212\\Computer10,或者完整的 UNC 路径\\Computer10\\share01

如果您需要“随时访问”,请分配一个网络驱动器:右键单击共享文件夹 > 映射网络驱动器 > 选择一个驱动器号并勾选“登录时重新连接”。分配状态将一直保持,直到您取消分配为止。

在 Ubuntu 中,打开文件 > 其他地点,并在“连接到服务器”中写入 smb://计算机IP (例如, smb://192.168.1.97)。输入有效的用户名和密码;您可以将工作组保留为默认值。

您可以指定 Ubuntu 是否在退出时忘记密码、记住密码直到您注销,或永久记住密码。列出 Windows 资源时,您会看到“普通”共享和管理员共享,例如 C$ 或 ADMIN$(只有管理员权限才能访问)。即使在 Windows 中这些共享被“$”符号隐藏,Ubuntu 通常也会显示它们。

  使用 Systemd 管理服务:Systemctl 完整指南

无需每次都输入密码即可访问:推荐方法和取消保护的风险

有一种安全的方法可以避免每次连接时都输入密码:在服务器和客户端上使用相同的帐户(用户名和密码)。如果“User1”和“Password1”在服务器和客户端都存在,并且您以“User1”身份从客户端登录,则连接将自动验证

避免禁用密码保护共享。虽然您可以在“高级设置”>“所有网络”中禁用此功能,也可以启用“共享以允许任何具有网络访问权限的人读取和写入公共文件夹”,但即使在“受信任”的环境中,这也是一种糟糕的安全做法。

有一个策略允许您将“所有人”权限应用于匿名用户:策略编辑器(gpedit.msc) > Windows 设置 > 安全设置 > 本地策略 > 安全选项 > 网络访问:允许每个人将权限应用于匿名用户。启用它会为未经身份验证的访问打开大门。

关于内置的访客帐户:它默认处于禁用状态。从 Windows 10 版本 10159 开始,经典的访客帐户将无法启用或重新创建。强制匿名或访客登录会显著增加攻击面

SMB 1.0/2/3:检查版本,仅在适当时启用,并了解风险

Windows 10/11 默认使用 SMB 3.x。如果您连接到非常老旧的计算机(例如 Windows XP),可能会遇到问题,因为它们需要SMB 1.0 ,而出于安全原因,SMB 1.0 已被禁用。您可以使用PowerShell检查 SMB 版本。

  • Windows 1.0/10 上的 SMB 8.1: Get-WindowsOptionalFeature -Online -FeatureName SMB1Protocol o Dism /online /Get-Features /format:table | find "SMB1Protocol"
  • Windows 2/10 上的 SMB 8.1: Get-SmbServerConfiguration | Select EnableSMB2Protocol
  • Windows 7: Get-Item HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters | ForEach-Object {Get-ItemProperty $_.pspath}
  • 同时查看 SMB1 和 SMB2: Get-SmbServerConfiguration | select "*enablesmb*"

要启用 SMB 1.0 支持(仅在确实需要时):控制面板 > 程序和功能 > 启用或关闭 Windows 功能 > 选中“SMB 1.0/CIFS 文件共享支持” 。请注意,如果 15 天内未使用SMB 1.0 ,Windows 可能会自动卸载它(自版本 1709 起)。

您还可以使用 PowerShell 和其他工具: Enable-WindowsOptionalFeature -Online -FeatureName SMB1Protocol, Set-SmbServerConfiguration -sEnableSMB1Protocol $true, Install-WindowsFeature FS-SMB1,仅限客户: Enable-WindowsOptionalFeature -Online -FeatureName "SMB1Protocol-Client" -All,仅限服务器: Enable-WindowsOptionalFeature -Online -FeatureName "SMB1Protocol-Server" -All.

仅在特殊情况下禁用 SMB 2(并了解其影响): reg.exe add "HKLM\SYSTEM\CurrentControlSet\services\LanmanServer\Parameters" /v "SMB2" /t REG_DWORD /d "0" /f; sc.exe config lanmanworkstation depend= bowser/mrxsmb10/nsi; sc.exe config mrxsmb20 start=disabled。要恢复,请返回 启用S​​MB2Set-SmbServerConfiguration -EnableSMB2Protocol $true.

注意安全:WannaCry和 NotPetya 等勒索软件攻击都利用了 SMBv1 的漏洞(例如 EternalBlue)。如果不需要 SMB 1.0,请不要启用它。尽可能优先使用 SMB 3.x。

Outlook 中的权限和公用文件夹:级别的有用参考

在管理公共文件夹的环境中(例如 Outlook),您会看到预定义的权限级别:从“所有者”(所有权限)到“参与者”(最低权限)。当您自定义字段时,“权限级别”将变为“自定义” 。

典型工作流程:右键单击公共文件夹 > 属性 >权限选项卡> 选择权限级别,进行调整,然后单击“添加”以从全局地址簿添加用户或组。对不同的组重复此操作,然后单击“确定”关闭。

  每个女人都需要的19件物品

这种分层逻辑有助于通过类比来理解如何在 NTFS/SMB 中扩展细粒度权限,从而在按角色和组规划访问权限时也能做到这一点。

故障排除:典型错误以及如何摆脱困境

如果您看到“ Windows 无法访问 \\hostname\\share ”或“您没有权限…”,请检查用户/组是否已实际添加到共享权限和安全 (NTFS)选项卡中。

PowerShell 工具: Get-SmbShareAccess -Name "share01" 查看资源的 SMB 权限,以及 get-acl C:\\share01\\ | fl 列出 NTFS ACL。请确保使用实际的资源名称和路径。

如果对凭证有疑问,请清理 凭证管理器 (控制面板 > 用户帐户 > 凭据管理器)或使用以下方式打开经典管理器 rundll32.exe keymgr.dll,KRShowKeyMgr.

检查服务:在文件服务器上,“功能发现资源发布”和“功能发现提供程序主机”应处于活动状态,通常服务器服务也应处于活动状态。“ TCP/IP NetBIOS 助手”也可能是一项关键服务。

误差 0x80070035(未找到网络路径):这通常表示 SMB 不兼容或被阻止。请检查版本 (SMB1/2/3),以及防火墙和上述服务是否正常运行。如果您坚持使用访客访问(不推荐),则会出现“启用不安全的访客登录计算机配置 > 管理模板 > 网络 > Lanman 工作站 以及注册调整 reg add HKLM\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters /v AllowInsecureGuestAuth /t reg_dword /d 00000001 /f.

如果在重新连接驱动器时看到类似“策略阻止未经身份验证的来宾访问”的警告,这是自 Windows 10 版本 1709 起的默认行为:未签名的 SMB v1/v2 不安全。最佳解决方案是使用SMB v3和经过身份验证的连接。

错误0x80004005 :当SMB 1.0被禁用且另一端仅使用 SMB 1时,可能会出现此错误。检查 SMB 配置部分并考虑安全的替代方案(理想情况下,升级或重新配置到 SMB 3.x)。

连接限制:在 Windows 客户端(7/10/11)上,最多支持20 个同时连接到共享资源。对于用户较多的场景,请将服务部署在Windows 服务器或兼容的 NAS 设备上。

要在 Windows 11 中快速安全地共享,请正确准备网络(专用配置文件、主动发现和共享),创建专用用户和组,使用高级共享,并将 SMB 权限与 NTFS 对齐;通过 UNC 连接,必要时映射驱动器,避免使用访客模式,并且仅在万不得已的情况下才使用 SMB 1.0,并在出现问题时使用故障排除检查和技巧来节省时间。