Autorizzazioni NTFS vs autorizzazioni Share: La guida completa
Jun 12, 2025
I server di file Windows applicano contemporaneamente due sistemi di autorizzazioni separati, e la maggior parte dei problemi di accesso deriva dalla loro interazione piuttosto che da uno solo. Le autorizzazioni NTFS regolano l'accesso a livello di file e cartelle, mentre le autorizzazioni di condivisione regolano l'accesso a livello di condivisione di rete. Windows applica sempre quella più restrittiva per un dato utente, e questa singola regola risolve la maggior parte dei ticket di accesso negato.
La base della sicurezza di Windows è semplice — se si desidera accedere a una risorsa di rete come un file o una cartella, sono necessari i permessi appropriati. Tuttavia, l'implementazione è più complessa perché il sistema operativo Windows ha due tipi di permessi: i permessi NTFS, che operano a livello del file system, e i permessi di condivisione, che regolano l'accesso alla rete per le risorse condivise.
In questo articolo, esploreremo i permessi NTFS rispetto ai permessi di condivisione, inclusi cosa può fare ciascuno di questi tipi di permessi, come sono diversi e come puoi utilizzare i permessi NTFS e di condivisione insieme per far rispettare il principle of least privilege su tutte le tue macchine Windows.
Cos'è NTFS?
NTFS (New Technology File System) è il file system standard per Microsoft Windows NT e sistemi operativi successivi, sostituendo un vecchio file system chiamato File Allocation Table (FAT). Tuttavia, FAT (specialmente FAT32) è ancora utilizzato, in particolare su dispositivi di archiviazione rimovibili.
NTFS supporta un'archiviazione e un recupero efficienti attraverso la sua Master File Table (MFT), che tiene traccia di tutti i file e le directory sul disco. Questa struttura permette a NTFS di gestire grandi quantità di dati in modo efficace mantenendo tempi di accesso rapidi. Inoltre, il supporto alla dimensione dei file può soddisfare le esigenze delle applicazioni moderne e dello storage multimediale di oggi. In termini di sicurezza, supporta la crittografia sia a livello di file che di cartelle, e consente agli amministratori di impostare permessi dettagliati per file e cartelle.
Cosa sono i permessi NTFS?
I permessi NTFS vengono utilizzati per gestire l'accesso ai dati memorizzati nei file system NTFS. I principali vantaggi dei permessi di condivisione NTFS sono che influenzano sia gli utenti locali che gli utenti di rete e che si basano sui permessi concessi a un utente individuale all'accesso a Windows, indipendentemente dal luogo da cui l'utente si sta connettendo.
Ci sono permessi NTFS sia di base che avanzati. Puoi impostare ciascuno dei permessi su Consenti o Nega per controllare l'accesso agli oggetti NTFS. Ecco i tipi di base dei permessi di accesso:
- Controllo completo — Gli utenti possono aggiungere, modificare, spostare ed eliminare file e directory, così come le loro proprietà associate. Inoltre, gli utenti possono cambiare le impostazioni dei permessi per tutti i file e le sottodirectory.
- Modificare — Gli utenti possono visualizzare e modificare file e proprietà dei file, inclusa l'aggiunta di file a una directory o la loro eliminazione, o l'aggiunta o rimozione di proprietà dei file.
- Leggere & Eseguire — Gli utenti possono eseguire file eseguibili, inclusi script.
- Leggere — Gli utenti possono visualizzare file, proprietà dei file e directory.
- Scrivere — Gli utenti possono scrivere su un file e aggiungere file alle directory.
Come impostare le autorizzazioni NTFS (Guida passo passo)
- Fare clic con il tasto destro sulla cartella condivisa.
- Apri la scheda Sicurezza e fai clic su Modifica, come mostrato di seguito:
- Fai clic su Aggiungi. Quindi seleziona il gruppo desiderato (HR Personnel nell'esempio sottostante) e utilizza le caselle di controllo Consenti e Nega per assegnare i permessi desiderati, come mostrato di seguito.
- Fai clic su Apply per applicare i permessi.
Cosa sono i permessi di SharePoint?
I permessi di condivisione gestiscono l'accesso alle cartelle condivise su una rete, come una cartella condivisa situata su un server di file centralizzato. I permessi di condivisione non si applicano agli utenti che effettuano l'accesso localmente. I permessi di condivisione si applicano a tutti i file e le cartelle nella condivisione; non è possibile controllare in modo granulare l'accesso a sottocartelle o oggetti in una condivisione. È possibile specificare il numero di utenti che possono accedere alla cartella condivisa. I permessi delle cartelle condivise possono essere utilizzati con i file system NTFS, FAT e FAT32.
Ci sono tre tipi di permessi di condivisione:
- Leggi — Gli utenti possono visualizzare i nomi di file e sottocartelle, leggere i dati nei file ed eseguire programmi. Per impostazione predefinita, al gruppo Everyone sono assegnati i permessi di Read .
- Modifica — Gli utenti possono fare tutto ciò che è permesso dal permesso di Lettura, oltre ad aggiungere file e sottocartelle, modificare i dati nei file e cancellare sottocartelle e file. Questo permesso non è assegnato per impostazione predefinita.
- Controllo completo — Gli utenti possono fare tutto ciò che è permesso dalle autorizzazioni di Lettura e Modifica, e possono anche cambiare le autorizzazioni solo per i file e le cartelle NTFS. Per impostazione predefinita, al gruppo degli Amministratori vengono concesse le autorizzazioni di Controllo completo.
Come impostare i permessi di condivisione (Guida passo dopo passo)
- Fai clic con il pulsante destro del mouse sulla cartella condivisa.
- Clicca Properties.
- Apri la scheda Condivisione e clicca il pulsante Share per condividere la cartella:
- Scegli il gruppo con cui desideri condividere la cartella e assegna i permessi di condivisione come mostrato qui:
- Fai clic sul pulsante Share in basso a destra.
- Una volta condivisa una cartella, imposti le opzioni avanzate. Prima, clicca su Advanced Sharing:
Quindi fare clic sul pulsante Permissions . Nella finestra popup, scegliere un utente o un gruppo e assegnare i permessi desiderati, come mostrato di seguito. Quindi fare clic su OK per completare l'assegnazione.
Principali differenze tra i permessi NTFS e Share
Comprendere le differenze tra i permessi di condivisione e i permessi NTFS è essenziale per gestire correttamente l'accesso a file e cartelle in un ambiente Windows. Ecco alcune differenze chiave tra i due:
Caratteristica | Permessi di condivisione | Permessi NTFS |
|---|---|---|
|
Facilità di gestione |
Facile da applicare e gestire |
Controllo più granulare delle cartelle e dei contenuti |
|
Compatibilità del sistema di file |
Funziona sia con i file system NTFS che con FAT o FAT32 |
Disponibile solo per i file system NTFS |
|
Restrizioni di connessione |
Può limitare le connessioni contemporanee |
Impossibile limitare le connessioni |
|
Posizione della configurazione |
Condivisione avanzata > Permessi |
Proprietà File/Cartella > Scheda Sicurezza |
|
Ambito del Controllo degli Accessi |
Regola l'accesso remoto alla rete solo |
Protegge sia l'accesso locale che remoto |
|
Impatto dell'Accesso Locale |
Non influisce sull'accesso locale |
Controlla l'accesso locale e remoto |
|
Copertura della sicurezza |
Limitato agli ambienti di rete |
Protegge sia l'accesso locale che remoto |
|
Uso complementare |
Richiede permessi NTFS per una protezione completa |
Funziona in modo indipendente ma migliora la sicurezza complessiva |
Come interagiscono i permessi NTFS e Share
Quando vengono utilizzati sia i permessi NTFS che quelli di condivisione, cosa succede quando si sovrappongono? Ad esempio, se una cartella ha permessi di condivisione di Controllo completo ma solo permessi NTFS di Lettura, qual è il risultato finale?
Quando si utilizzano contemporaneamente i permessi NTFS e di condivisione, prevale sempre il permesso più restrittivo. Ad esempio, se il permesso di condivisione della cartella per il gruppo Tutti è impostato su Lettura e il permesso NTFS è impostato su Modifica, si applica il permesso di condivisione perché è più restrittivo; all'utente non è consentito modificare i file sull'unità condivisa.
Si raccomanda generalmente di impostare i permessi di condivisione a un livello superiore utilizzando i permessi NTFS per far rispettare controlli di accesso specifici. Ad esempio, considerate una cartella condivisa in un ambiente collaborativo dove un team deve accedere frequentemente ai file. Impostare i permessi di condivisione su Controllo completo per un gruppo di utenti permette loro di creare, modificare ed eliminare file facilmente senza incontrare problemi di accesso quando si connettono alla cartella condivisa attraverso la rete. Tuttavia, per proteggere i dati sensibili all'interno di quella cartella condivisa, potete applicare permessi NTFS più restrittivi che limitano l'accesso a file specifici o sottocartelle. Questo approccio assicura che, mentre gli utenti possono interagire liberamente con la maggior parte dei contenuti nella cartella condivisa, le informazioni sensibili sono ancora protette da controlli NTFS più rigorosi.
Migliori pratiche per la gestione dei permessi
Di seguito sono riportate alcune delle migliori pratiche per la gestione delle autorizzazioni managing permissions in modo efficace e sicuro:
- Assegnare sempre i permessi ai gruppi piuttosto che agli utenti singoli a meno che non sia assolutamente necessario. Assegnare i permessi ai singoli account utente può portare a una struttura di permessi complessa e ingestibile. Ad esempio, quando un utente viene eliminato, eventuali voci di permesso per quell'utente rimarranno come SID orfani nella Lista di Controllo degli Accessi (ACL), ingombrando il sistema e complicando la gestione dei permessi.
- Applica il principio del minimo privilegio (PoLP): Concedi agli utenti i permessi di cui hanno bisogno e nient'altro. Ad esempio, se un utente deve leggere le informazioni in una cartella ma non ha mai una ragione legittima per eliminare, creare o modificare file, assicurati che abbia solo il permesso di Lettura.
- Assegna i permessi ai gruppi, non agli account utente: Assegnare i permessi ai gruppi semplifica la gestione delle risorse condivise. Se il ruolo di un utente cambia, è sufficiente aggiungerlo ai nuovi gruppi appropriati e rimuoverlo da quelli che non sono più rilevanti.
- Utilizzare solo i permessi NTFS per gli utenti locali: I permessi di condivisione si applicano solo agli utenti che accedono alle risorse condivise attraverso la rete; non si applicano agli utenti che effettuano l'accesso localmente.
- Raggruppa gli oggetti con gli stessi requisiti di sicurezza nella stessa cartella: Ad esempio, se gli utenti di un reparto necessitano del permesso di Lettura per diverse cartelle, conserva tali cartelle in una cartella principale comune e condividi quella cartella principale, anziché condividere ogni singola cartella individualmente.
- Gestisci con saggezza i gruppi Everyone e Administrators: Limita il gruppo Everyone alle risorse pubbliche o non sensibili ed evita di concedergli l'accesso a sistemi critici o dati. Mantieni al minimo la composizione del gruppo Administrators e utilizza account separati per compiti amministrativi invece di fornire diritti di amministratore agli account di uso quotidiano.
- Evitate conflitti di permessi nidificati: Impostate i permessi al livello più alto possibile nella struttura delle cartelle e limitate l'uso di gruppi o strutture di cartelle profondamente nidificate per prevenire ereditarietà non intenzionali. Evitate di interrompere l'ereditarietà dei permessi utilizzando con parsimonia le negazioni esplicite.
- Utilizza strumenti per la gestione dei permessi e le verifiche: Impiega strumenti di audit per generare rapporti su chi ha accesso a cosa e quando sono stati modificati i permessi, e configura allarmi per cambiamenti di permessi inaspettati e tentativi di accesso.
- Documentate e descrivete la vostra strategia e i processi di permessi: Gestire i permessi NTFS e delle condivisioni in modo ad-hoc può creare complessità non necessarie e lacune di sicurezza. È meglio definire in anticipo la vostra filosofia e strategia dei permessi e combinarli con processi testati di concessione, monitoraggio e rimozione dei permessi su base frequente e regolare.
Risoluzione dei problemi relativi ai permessi
Diagnosi e riparazione dei permessi danneggiati
Si verificano permessi errati quando gli utenti non possono accedere alle risorse a cui sono autorizzati o ottengono accesso a aree non intenzionali a causa di configurazioni errate. Per identificare e risolvere questi problemi:
- Utilizza strumenti o funzionalità del sistema operativo per verificare i permessi effettivi di un utente o gruppo su una specifica risorsa.
- Controlla e rimuovi eventuali SID (identificatori di sicurezza) sconosciuti o non risolti nelle voci di autorizzazione, che possono indicare account orfani.
- Assicurati che la risorsa sia di proprietà dell'utente o del gruppo corretto, poiché il possesso può sovrascrivere altri permessi. Come amministratore, potresti dover assumere la proprietà del file o della cartella e reimpostare i permessi.
- Per i gruppi critici, prendere in considerazione l'assegnazione esplicita dei permessi necessari invece di fare affidamento esclusivamente sull'ereditarietà.
Risoluzione dei conflitti di permessi condivisi nidificati
I permessi sovrapposti o ereditati dall'annidamento causano problemi di accesso inaspettati o conflitti. Per risolvere questi problemi:
- Rivedi i permessi effettivi combinando i permessi di condivisione e NTFS, ricordando che il permesso più restrittivo ha la precedenza.
- Se possibile, evita di utilizzare condivisioni nidificate quando possibile, poiché possono creare scenari di permessi confusi.
- Traccia le gerarchie dei permessi mappando le autorizzazioni ereditate tra i livelli per comprendere il flusso e identificare i conflitti.
- Verifica i permessi di Deny a qualsiasi livello, poiché possono sovrascrivere i permessi di Allow superiori nella gerarchia.
Utilizzo efficace dell'ereditarietà dei permessi
È possibile semplificare la gestione consentendo alle risorse di ereditare i permessi dagli oggetti genitori. Tuttavia, assicurati di comprendere come funziona l'ereditarietà, poiché i permessi ereditati dalle cartelle genitrici possono sovrascrivere i permessi espliciti assegnati alle cartelle figlie, concedendo potenzialmente un accesso più ampio di quanto previsto. Queste migliori pratiche possono aiutare:
- Rivedere periodicamente le impostazioni ereditate per assicurarsi che siano conformi alle politiche organizzative.
- Per aggiornare tutte le sottocartelle e i file quando si modificano i permessi di una cartella, utilizzare l'opzione Sostituisci tutte le voci di autorizzazione degli oggetti figlio con voci di autorizzazione ereditabili da questo oggetto.
- Prestare attenzione quando si interrompe l'ereditarietà, poiché può portare a problemi di accesso inaspettati. Disabilitare l'ereditarietà solo quando assolutamente necessario e assicurarsi di comprendere le implicazioni.
NTFS vs. Share Permissions: Scegliere la Strategia Giusta
Nella maggior parte delle situazioni, i permessi NTFS sono la scelta migliore poiché sono legati direttamente al file system. Nei casi in cui gli utenti accedono alle risorse direttamente su una macchina Windows su cui sono loggati, NTFS è l'unica opzione, dato che i permessi di condivisione dei file non limitano l'accesso locale. I permessi NTFS offrono anche un controllo più dettagliato sui file e sulle sottocartelle all'interno di una cartella condivisa, e possono adattarsi a strutture di permessi più complesse quando è necessario impostare permessi diversi per vari utenti o gruppi su file o sottocartelle specifici.
Ci sono casi in cui i permessi di condivisione di Windows possono essere più adatti. In particolare, per qualsiasi unità partizionata con FAT32, i permessi NTFS non sono un'opzione. Inoltre, i permessi di condivisione ti permettono di limitare il numero di utenti remoti che possono accedere contemporaneamente a una cartella condivisa. I permessi di condivisione possono anche essere adatti in un piccolo ufficio dove le risorse sono accessibili solo attraverso la rete e non c'è un amministratore dedicato a gestire l'ambiente.
Otterrete i migliori risultati, tuttavia, quando combinate i permessi NTFS e di condivisione, ricordando che il permesso più restrittivo avrà sempre la precedenza. Mantenete i permessi di condivisione ampi e utilizzate i permessi NTFS per un controllo dettagliato degli accessi. Una buona regola generale è impostare i permessi di condivisione su Controllo completo per gli amministratori e Modifica per gli utenti del dominio, e utilizzare i permessi NTFS per un controllo più granulare.
Automazione della gestione dei permessi
Gestire manualmente i permessi può essere un compito noioso e che richiede tempo, ed è soggetto a errori umani che possono compromettere la sicurezza. L'automazione può migliorare la sicurezza e ridurre il carico di lavoro amministrativo.
Controllo degli accessi basato sui ruoli (RBAC) e strumenti di automazione
Con il RBAC, i diritti di accesso vengono concessi ai ruoli piuttosto che agli utenti singoli, e poi a ogni utente viene assegnato il ruolo o i ruoli appropriati in base alle loro funzioni lavorative. Quando le esigenze di un ruolo cambiano, come ad esempio quando viene adottata una nuova applicazione o un nuovo database, al ruolo vengono concesse le nuove autorizzazioni appropriate e tutti gli utenti con quel ruolo ereditano automaticamente tali permessi. Quando i doveri di un utente particolare cambiano, i suoi permessi possono essere aggiornati semplicemente cambiando i suoi assegnamenti di ruolo.
Uno strumento nativo per la gestione dell'accesso e dei permessi degli utenti è Active Directory (AD). AD fornisce modelli di utente che semplificano la creazione degli account, consentono l'assegnazione dei permessi basata su gruppi e si integrano perfettamente con numerose applicazioni di terze parti. Sul mercato sono disponibili anche alcuni eccellenti strumenti di terze parti. Ad esempio, SolarWinds Access Rights Manager (ARM) e Lepide possono aiutare ad automatizzare la fornitura degli utenti, mentre Netwrix Identity Manager offre la gestione del ciclo di vita dell'identità, la certificazione dell'accesso e la generazione di report di audit per garantire che gli utenti abbiano l'accesso appropriato alle risorse in base ai loro ruoli
Conclusione
Padroneggiare le sfumature tra autorizzazioni di condivisione e autorizzazioni NTFS è essenziale per applicare il principio del minimo privilegio in un ambiente Windows.
Sfruttare l’eredità delle autorizzazioni, adottare il controllo degli accessi basato sui ruoli e utilizzare strumenti di automazione avanzati può rendere la gestione degli accessi molto più semplice per te come amministratore. Seguendo le migliori pratiche illustrate in questa guida e investendo negli strumenti adeguati, potrai garantire una gestione efficace delle autorizzazioni e una maggiore sicurezza informatica.
FAQ
Qual è la differenza tra i permessi di condivisione e i permessi NTFS?
Le autorizzazioni Share e NTFS svolgono ruoli diversi ma complementari nella sicurezza di Windows:
- I permessi di condivisione controllano l'accesso alla rete solo per le risorse condivise. Questi permessi non influenzano l'accesso locale ai file e alle cartelle. Ci sono tre livelli di base: Lettura, Modifica e Controllo completo.
- Le autorizzazioni NTFS offrono una protezione completa sia per l’accesso locale che per quello di rete, con sei livelli di autorizzazioni dettagliate: Lettura, Scrittura, Visualizza contenuto della cartella, Lettura ed esecuzione, Modifica e Controllo completo. Le autorizzazioni NTFS si applicano a tutti i file e le cartelle presenti nei volumi NTFS, supportano l’eredità e le autorizzazioni speciali, e consentono il crittografamento dei file.
Quale ha la precedenza, i permessi NTFS o quelli di condivisione?
Quando sono presenti sia i permessi NTFS che quelli di condivisione, Windows applica il permesso più restrittivo. Ad esempio, se i permessi di condivisione consentono il Controllo completo ma NTFS limita a Lettura, l'utente avrà solo accesso in Lettura.
Cosa succede quando si combinano i permessi di condivisione e i permessi NTFS?
Quando i permessi di condivisione e NTFS sono combinati, si applica sempre il permesso più restrittivo. Questo fornisce un ulteriore strato di sicurezza assicurando che gli utenti non possano superare il loro livello di permesso più limitato, indipendentemente dal fatto che provenga dai permessi di condivisione o NTFS.
Qual è lo scopo dei permessi NTFS?
Lo scopo principale dei permessi NTFS è consentire un controllo degli accessi basato sul principio del minimo privilegio, sia che la risorsa sia accessibile localmente o attraverso la rete. Essi inoltre:
- Supporto dell'ereditarietà tramite gerarchie di cartelle
- Fornire un controllo granulare sulle cartelle condivise e sui loro contenuti
- Consenti la crittografia di file e cartelle
- Abilita l'audit dei tentativi di accesso
Le autorizzazioni NTFS hanno la precedenza sulle autorizzazioni di condivisione?
Le autorizzazioni NTFS non sovrascrivono le autorizzazioni di condivisione per impostazione predefinita. Tuttavia, se si accede a una risorsa tramite la rete, le autorizzazioni di condivisione non possono concedere un livello di accesso superiore rispetto all'autorizzazione NTFS attiva. Quando entrambi i tipi di autorizzazione sono abilitati, prevale l'autorizzazione più restrittiva.
Cosa succede quando si combinano i permessi di condivisione e NTFS su una condivisione?
Quando si combinano i permessi di condivisione e NTFS su una risorsa condivisa, il permesso più restrittivo ha la precedenza. Mentre i permessi di condivisione non si applicano per l'accesso locale, sia i permessi di condivisione che quelli NTFS possono essere applicati per l'accesso alla rete. Ad esempio, se i permessi di condivisione sono Controllo completo e i permessi NTFS sono di sola lettura, l'utente avrà solo accesso di lettura
Quali sono le migliori pratiche per le autorizzazioni di condivisione e NTFS?
- Utilizza i permessi di condivisione per un controllo di accesso generale e affidati a NTFS per una gestione dettagliata dei permessi.
- Mantieni i permessi semplici e organizzati
- Ad eccezione dei file che si trovano su una partizione non NTFS, non affidarti esclusivamente ai permessi di condivisione.
- Rimuovi tutti i diritti di amministratore non necessari.
- Utilizzare i permessi di negazione espliciti solo in circostanze speciali.
- Monitorare i modelli di accesso per identificare tentativi sospetti di accesso a dati sensibili.
- Effettua revisioni periodiche delle tue impostazioni di autorizzazione per assicurarti che siano allineate con le pratiche commerciali attuali e i requisiti di sicurezza.
La base della sicurezza di Windows è semplice: per accedere a una risorsa di rete come un file o una cartella, un utente necessita delle autorizzazioni appropriate. L’implementazione è più complessa perché Windows applica contemporaneamente due sistemi di autorizzazioni separati.
Confondere i due, o dimenticare che Windows applica sempre quella più restrittiva per un utente specifico, è una delle cause più comuni di errori di accesso negato e, meno ovviamente, di concessioni accidentali eccessive che sfuggono a un audit.
Cos'è NTFS?
Questa guida spiega cosa fa ogni tipo di permesso, come configurarli, come interagiscono e come risolvere i problemi di accesso risultanti.
Le autorizzazioni NTFS operano a livello di file system e regolano l'accesso ai file e alle cartelle sottostanti. Le autorizzazioni di condivisione operano a livello di condivisione di rete e regolano l'accesso a una cartella solo quando qualcuno vi accede tramite la rete.
Farlo correttamente è importante non solo per comodità: è così che gli amministratori applicano il principio del minimo privilegio su ogni server di file Windows nell’ambiente.
Cosa sono le autorizzazioni NTFS?
NTFS (New Technology File System) è il file system standard per Windows NT e tutti i sistemi operativi Windows successivi, sostituendo il vecchio File Allocation Table (FAT). FAT, specialmente FAT32, è ancora usato oggi, principalmente su dispositivi di archiviazione rimovibili, ma NTFS è stato il predefinito per Windows Server e le edizioni desktop fin da Windows NT 3.1 nel 1993.
Dal punto di vista della sicurezza, NTFS supporta la crittografia sia a livello di file che di cartella e consente agli amministratori di impostare permessi granulari su singoli file e cartelle tramite il descrittore di sicurezza associato a ogni oggetto.
Le autorizzazioni NTFS gestiscono l'accesso ai dati memorizzati nei file system NTFS e si applicano sia quando qualcuno accede ai dati localmente sia tramite la rete.
NTFS supporta uno storage e recupero efficienti tramite la sua Master File Table (MFT), che traccia ogni file e directory sul disco. Questa struttura consente a NTFS di gestire grandi volumi di dati in modo efficiente mantenendo tempi di accesso rapidi e supportando le dimensioni dei file richieste dalle applicazioni moderne e dallo storage multimediale.
Questa copertura locale e di rete è il principale vantaggio che i permessi NTFS hanno rispetto ai permessi di condivisione: un permesso NTFS è legato all’utente individuale che accede a Windows, indipendentemente da dove avvenga l’accesso.
- Modifica: Consente di leggere, scrivere ed eliminare file e cartelle, ma non di modificare i permessi o assumere la proprietà.
Windows organizza i permessi NTFS in due livelli: permessi di base per l'uso quotidiano e permessi speciali per un controllo granulare su azioni specifiche come assumere la proprietà o modificare i permessi. Ogni permesso di base può essere impostato su Consenti o Nega. I sei livelli di permesso di base sono:
- Controllo completo: Concede diritti di lettura, scrittura, modifica e cancellazione su file e sottocartelle, oltre alla possibilità di modificare i permessi e assumere la proprietà.
- Leggi ed esegui: Consente di visualizzare il contenuto di file e cartelle ed eseguire file eseguibili e script.
- Elenca il contenuto della cartella: Consente di visualizzare file e sottocartelle all’interno di una cartella; questo permesso si applica solo alle cartelle.
- Lettura: Consente di visualizzare il contenuto di file e cartelle senza apportare modifiche.
- Scrivere: Consente di creare nuovi file e sottocartelle e di scrivere su file esistenti.
Cosa sono le autorizzazioni di condivisione?
Le autorizzazioni di condivisione gestiscono l'accesso alle cartelle condivise in una rete, come quelle situate su un server di file centralizzato. Non si applicano agli utenti che effettuano l'accesso localmente e si applicano uniformemente a ogni file e cartella nella condivisione.
Windows non consente agli amministratori di regolare l'accesso a singole sottocartelle o oggetti all'interno di una condivisione come fanno i permessi NTFS; il permesso di condivisione copre l'intera condivisione.
Ogni autorizzazione di base corrisponde a una combinazione specifica di autorizzazioni speciali sottostanti, come eliminare, modificare autorizzazioni e assumere la proprietà. Gli amministratori che necessitano di una combinazione insolita, come consentire a un account di servizio di eliminare file senza concedere il controllo completo, configurano le autorizzazioni speciali direttamente tramite la finestra di dialogo Impostazioni avanzate di sicurezza.
Ci sono tre tipi di autorizzazioni di condivisione:
I permessi di condivisione consentono inoltre agli amministratori di limitare il numero di utenti che possono accedere contemporaneamente a una cartella condivisa, un controllo che i permessi NTFS non offrono, e possono essere applicati su file system NTFS, FAT o FAT32.
- Lettura: Consente di visualizzare il contenuto della cartella e aprire i file senza apportare modifiche. Il gruppo Everyone riceve Lettura per impostazione predefinita.
- Controllo completo: Consente di leggere, scrivere, eliminare e modificare le autorizzazioni sulla cartella condivisa.
- Modifica: Consente di leggere, scrivere ed eliminare file e cartelle all’interno della condivisione.
Netwrix Auditor registra i valori prima e dopo ogni volta che una autorizzazione NTFS o di condivisione cambia sui tuoi server di file, così una concessione ampia di Full Control o una modifica silenziosa delle autorizzazioni non passa mai inosservata. Scarica una prova gratuita
Permessi NTFS vs. permessi di condivisione: Le differenze chiave
Poiché i permessi di condivisione sono più generici rispetto ai permessi NTFS e si applicano solo all'accesso in rete, la maggior parte degli amministratori Windows imposta i permessi di condivisione su Controllo completo per il gruppo Everyone o Authenticated Users e si affida ai permessi NTFS per gestire il controllo effettivo degli accessi. Questo approccio evita di gestire due sistemi di permessi sovrapposti e riduce la deriva della configurazione nel tempo.
La conclusione pratica: i permessi NTFS svolgono il lavoro dettagliato, mentre i permessi di condivisione agiscono come un cancello ampio davanti a essi. Quando i due confliggono, Windows applica il permesso più restrittivo per quell’utente, una regola spiegata in dettaglio nella sezione sull’interazione qui sotto.
3. Seleziona un utente o un gruppo dall'elenco, oppure fai clic su Add per aggiungerne uno nuovo.
4. Seleziona le caselle per il livello di autorizzazione base che vuoi concedere: Controllo completo, Modifica, Lettura ed esecuzione, Elenco contenuti cartella, Lettura o Scrittura.
Come impostare le autorizzazioni di condivisione
5. Fare clic su Advanced per configurare permessi speciali, impostazioni di ereditarietà o auditing se i livelli base non soddisfano le tue esigenze.
Configura le autorizzazioni di condivisione quando crei o modifichi la condivisione di rete stessa, separatamente dalle autorizzazioni NTFS sottostanti.
6. Fare clic su Apply, quindi su OK per salvare le modifiche.
3. Seleziona l’utente o il gruppo con cui condividere e scegli un livello di autorizzazione dal menu a tendina
Per permessi NTFS su decine o centinaia di server di file, la configurazione manuale tramite Proprietà non è scalabile. La maggior parte degli amministratori automatizza modifiche di permessi in blocco con il comando PowerShell icacls, ottiene un rapporto consolidato sui permessi NTFS prima di apportare modifiche, o gestisce i permessi centralmente tramite uno strumento dedicato di governance degli accessi.
- Fai clic con il tasto destro sulla cartella e seleziona Proprietà.
- Apri la scheda Sharing e clicca su Share.
6. Fare clic su Applica, quindi su OK.
Come interagiscono le autorizzazioni NTFS e di condivisione
4. Fare clic su Share, quindi tornare alla scheda Condivisione e fare clic su Advanced Sharing per impostare autorizzazioni dettagliate.
Gli amministratori che verificano le configurazioni esistenti di share spesso necessitano di un report aggiornato su chi ha accesso prima di apportare modifiche, poiché le assegnazioni di permessi di share sono facili da perdere di vista tra dozzine di share.
5. Fare clic su Permissions, selezionare un utente o un gruppo e selezionare le caselle per Controllo completo, Modifica o Lettura.
- Scenario 2: Il permesso di Share è Controllo completo, il permesso NTFS è Lettura. L'utente ha ancora accesso in Lettura, poiché NTFS è ora il permesso più restrittivo tra i due.
- Scenario 1: Il permesso di Share è Lettura, il permesso NTFS è Controllo completo. L'utente ottiene accesso in Lettura. Il permesso NTFS di Controllo completo non entra mai in gioco perché il permesso di Share lo limita.
Quando un utente accede a un file tramite la rete, Windows valuta sia il permesso di condivisione sia il permesso NTFS per quell’utente e applica quello più restrittivo. Questa singola regola spiega la maggior parte dei problemi di accesso che gli amministratori incontrano.
Poiché i permessi di condivisione limitano ciò che i permessi NTFS possono concedere in rete, molti amministratori impostano ogni condivisione su Controllo completo e gestiscono tutte le restrizioni reali tramite NTFS. Questo semplifica la risoluzione dei problemi: è necessario esaminare un solo sistema di permessi quando l'accesso non funziona come previsto.
Best practice per la gestione delle autorizzazioni
Una rigorosa igiene delle autorizzazioni mantiene l'accesso allineato con le reali esigenze aziendali invece di accumularsi nel tempo.
- Applica il principio del minimo privilegio: Concedi agli utenti solo i permessi minimi necessari per svolgere il loro lavoro. Ad esempio, se qualcuno deve solo leggere una cartella e non ha mai motivo legittimo per eliminare, creare o modificare file, concedi solo l’accesso in sola lettura.
- Assegna le autorizzazioni ai gruppi anziché agli account individuali: Concedi accesso a Active Directory gruppi di sicurezza invece che ad account utente individuali. Le autorizzazioni sugli account individuali creano una struttura complessa e difficile da controllare, e quando un utente viene eliminato, le sue voci di autorizzazione rimangono come SID orfani nella lista di controllo accessi, ingombrandola ulteriormente.
- Scenario 3: Entrambi i permessi sono restrittivi ma in modi diversi. Supponiamo che il permesso di condivisione sia Change (consente di eliminare) e il permesso NTFS sia Read & Execute (consente di eseguire script ma non di eliminare). L'utente ottiene l'intersezione di entrambi: può leggere ed eseguire file, ma non può eliminare nulla. Windows non concede mai più accesso di quanto consenta ciascun livello da solo, ed è per questo che verificare chi attualmente detiene i permessi di Active Directory su una risorsa condivisa è il modo più veloce per confermare quale sia l'accesso effettivo di un utente.
- Imposta le autorizzazioni di condivisione su Controllo completo e applica le restrizioni tramite NTFS: Le autorizzazioni di condivisione si applicano solo all'accesso in rete, evitando così di gestire due sistemi di controllo accessi separati e sovrapposti per gli stessi dati.
- Raggruppa gli elementi con gli stessi requisiti di sicurezza: Se gli utenti di un reparto necessitano di accesso in lettura a diverse cartelle, inseriscile sotto una cartella radice comune e condividi la cartella radice, invece di condividere ogni cartella singolarmente.
- Evita conflitti di permessi annidati: Imposta i permessi il più in alto possibile nella struttura delle cartelle e limita gruppi o cartelle profondamente annidati per evitare ereditarietà indesiderate. Usa con parsimonia le voci Deny esplicite, poiché sovrascrivono i permessi Allow altrove.
Risoluzione dei problemi di autorizzazione
- Gestisci i gruppi Everyone e Administrators con attenzione: Limita il gruppo Everyone a risorse pubbliche o non sensibili e mantieni il gruppo Administrators piccolo usando account separati per le attività amministrative invece di concedere diritti di amministratore agli account quotidiani.
Esportare periodicamente le autorizzazioni correnti della cartella in un foglio di calcolo fornisce ai team di sicurezza e conformità un registro puntuale da confrontare con la revisione precedente, facilitando l'individuazione delle variazioni.
- Rivedi i permessi secondo un programma stabilito: I diritti di accesso cambiano quando i dipendenti cambiano ruolo o lasciano l'organizzazione, quindi le revisioni programmate individuano i permessi che non corrispondono più a nessuna funzione lavorativa.
La maggior parte dei problemi di autorizzazione rientra in un piccolo numero di schemi ricorrenti.
Accesso negato nonostante i permessi sembrino corretti
Un utente ha più accesso del previsto
- Documenta la tua strategia di autorizzazioni: Gestire le autorizzazioni NTFS e di condivisione in modo ad hoc crea complessità inutili e falle di sicurezza. Definisci la filosofia delle autorizzazioni in anticipo e abbinala a un processo collaudato per concedere, monitorare e rimuovere gli accessi con regolarità.
Controlla sia il permesso di condivisione sia il permesso NTFS per l'utente interessato e ricorda che prevale quello più restrittivo. Un'assegnazione NTFS di Controllo completo non ha effetto se il permesso di condivisione è impostato su Lettura.
I permessi sembrano corretti ma l'accesso fallisce comunque
Indagare chi ha accesso o modificato un file
Come aiuta Netwrix
Le impostazioni di ereditarietà possono sovrascrivere i permessi espliciti impostati a un livello di cartella inferiore, oppure un permesso Deny impostato da qualche parte nell’albero delle cartelle può bloccare l’accesso che i permessi Allow altrove altrimenti concederebbero. I permessi Deny hanno sempre la precedenza sui permessi Allow, indipendentemente da dove siano impostati nella gerarchia.
Questo di solito risale all'appartenenza a un gruppo piuttosto che a una concessione diretta di autorizzazioni. L'appartenenza a gruppi nidificati è la causa più comune: un utente eredita l'accesso tramite un gruppo a cui appartiene, che a sua volta appartiene a un altro gruppo con autorizzazioni più ampie. Verificare chi ha effettivamente autorizzazioni dirette su una determinata condivisione di file evidenzia concessioni indirette che le finestre di dialogo Proprietà non mostrano chiaramente.
L’auditing nativo di Windows richiede di abilitare l’auditing dell’accesso agli oggetti tramite Group Policy e poi di cercare nei log di Event Viewer, un processo che diventa impraticabile su più di pochi server. I team che devono monitorare le modifiche ai permessi su più file server o confermare chi ha letto un file specifico passano tipicamente a uno strumento di auditing centralizzato quando la revisione manuale dei log non è più sostenibile.
La finestra Proprietà mostra i permessi di una cartella alla volta. Non mostra che l'accesso effettivo di un utente deriva da tre gruppi annidati, né che un permesso di condivisione impostato su Controllo completo tre anni fa stia silenziosamente sovrascrivendo le restrizioni NTFS aggiunte da qualcuno il mese scorso. Questo divario tra ciò che un amministratore può vedere cartella per cartella e ciò che un utente può effettivamente raggiungere è dove la maggior parte delle concessioni eccessive sopravvive alle verifiche senza essere rilevata.
Netwrix Access Analyzer risolve i gruppi AD nidificati e l’ereditarietà delle cartelle dietro i permessi NTFS e di condivisione per mostrare esattamente chi può accedere a un file, quindi segnala dove tali permessi sono sovraesposti. Scarica una prova gratuita
Netwrix Auditor copre l'altra metà del problema: registra i valori prima e dopo ogni volta che cambia un permesso NTFS o di condivisione. In questo modo, una deriva di permessi che causa un ticket di accesso negato, o una concessione troppo ampia che causa una non conformità, è tracciabile alla modifica esatta, all'ora esatta e all'account esatto che l'ha effettuata.
Il Netwrix 2026 Data and Identity Security Report ha rilevato che il 43% delle organizzazioni in cui l'IA ha ampliato significativamente le identità ha segnalato una violazione negli ultimi 12 mesi, rispetto all'11% delle organizzazioni in cui l'IA non ha modificato sostanzialmente i modelli di accesso. Il rapporto collega questa differenza a una governance che non riesce a tenere il passo con la rapidità con cui cambiano effettivamente l'appartenenza ai gruppi e i permessi.
Netwrix Access Analyzer risolve i gruppi AD annidati e l’ereditarietà delle cartelle per mostrare i permessi effettivi anziché quelli elencati in un singolo ACL, così un amministratore può vedere esattamente chi può accedere a un file una volta considerate tutte le appartenenze ai gruppi e le impostazioni ereditate. Segnala inoltre le cartelle dove i permessi di condivisione e NTFS sono in conflitto o dove Everyone ha ancora un accesso ampio, e indirizza tali risultati ai proprietari dei dati per la revisione invece di lasciare che l’IT li cerchi manualmente.
Permessi NTFS vs. permessi di share: scegliere la strategia giusta
In un ambiente con un singolo server e poche condivisioni, uno qualsiasi dei sistemi di permessi può gestire il carico di lavoro da solo, purché qualcuno documenti quale sia effettivamente a imporre il controllo degli accessi.
Automatizzare la gestione delle autorizzazioni con RBAC
Per qualsiasi cosa più grande, la strategia che si adatta meglio è quella su cui convergono la maggior parte degli amministratori Windows: impostare i permessi di condivisione su Controllo completo per Authenticated Users, quindi utilizzare i permessi NTFS e gruppi di controllo accessi per applicare l'accesso.
In secondo luogo, mantiene la gestione delle autorizzazioni coerente con il funzionamento delle strutture di gruppo di Active Directory, poiché le autorizzazioni NTFS si integrano direttamente con i gruppi di sicurezza AD, mentre le autorizzazioni di condivisione non offrono la stessa granularità.
Questo approccio ha due vantaggi. Primo, significa che gli amministratori devono esaminare un solo sistema di autorizzazioni durante la risoluzione dei problemi o la verifica degli accessi, poiché il livello di condivisione è effettivamente un passaggio diretto.
Assegnare manualmente le autorizzazioni NTFS e di condivisione cartella per cartella non è scalabile oltre un piccolo numero di condivisioni e genera esattamente il tipo di proliferazione di autorizzazioni che rende gli audit difficili.Il controllo degli accessi basato sui ruoli (RBAC) risolve questo legando le autorizzazioni alle funzioni lavorative anziché agli utenti singoli.
In un modello RBAC, gli amministratori definiscono ruoli, come Finance-ReadOnly o HR-Modify, e concedono permessi NTFS a quei gruppi basati sui ruoli anziché ai singoli account.
Impostare correttamente i permessi NTFS e di condivisione
Quando qualcuno entra in finanza, un amministratore lo aggiunge al gruppo Finance-ReadOnly e eredita automaticamente l’accesso appropriato. Quando se ne va, rimuoverlo dal gruppo revoca l’accesso senza modificare direttamente i permessi delle cartelle.
Le autorizzazioni NTFS e di condivisione risolvono problemi diversi: una governa l’accesso a livello di file system, l’altra a livello di condivisione di rete, e Windows applica sempre la più restrittiva delle due.
Comprendere che una singola regola risolve la maggior parte della confusione sugli accessi che gli amministratori incontrano, e impostare i permessi di condivisione su Full Control mentre si gestiscono le restrizioni reali tramite NTFS e RBAC mantiene l’intero sistema più facile da controllare man mano che cresce.
Richiedi una demo per vedere come Netwrix può aiutarti a risolvere i permessi di gruppi nidificati, controllare l’accesso ai file server e ridurre la proliferazione dei permessi nel tuo ambiente Microsoft.
La base della sicurezza di Windows è semplice: per accedere a una risorsa di rete come un file o una cartella, un utente necessita delle autorizzazioni appropriate. L’implementazione è più complessa perché Windows applica contemporaneamente due sistemi di autorizzazioni separati.
Confondere i due, o dimenticare che Windows applica sempre quella più restrittiva per un dato utente, è una delle cause più comuni di errori di accesso negato e, meno ovviamente, di concessioni accidentali eccessive che sfuggono a un audit.
Le autorizzazioni NTFS operano a livello di file system e regolano l'accesso ai file e alle cartelle sottostanti. Le autorizzazioni di condivisione operano a livello di condivisione di rete e regolano l'accesso a una cartella solo quando qualcuno vi accede tramite la rete.
Cos'è NTFS?
Questa guida spiega cosa fa ogni tipo di autorizzazione, come configurarle, come interagiscono e come risolvere i problemi di accesso risultanti.
Fare bene questo è importante non solo per comodità: è il modo in cui gli amministratori applicano il principio del minimo privilegio su ogni server di file Windows nell’ambiente.
Cosa sono le autorizzazioni NTFS?
Dal punto di vista della sicurezza, NTFS supporta la crittografia sia a livello di file che di cartella e consente agli amministratori di impostare permessi granulari su singoli file e cartelle tramite il descrittore di sicurezza associato a ogni oggetto.
NTFS supporta uno stoccaggio e recupero efficienti tramite la sua Master File Table (MFT), che traccia ogni file e directory sul disco. Questa struttura consente a NTFS di gestire grandi volumi di dati in modo efficiente, mantenendo tempi di accesso rapidi e supportando le dimensioni dei file richieste dalle applicazioni moderne e dallo storage multimediale.
Le autorizzazioni NTFS gestiscono l'accesso ai dati archiviati nei file system NTFS e si applicano sia che qualcuno acceda ai dati localmente o tramite rete.
NTFS (New Technology File System) è il file system standard per Windows NT e tutti i sistemi operativi Windows successivi, sostituendo il vecchio File Allocation Table (FAT). FAT, in particolare FAT32, è ancora usato oggi, principalmente su dispositivi di archiviazione rimovibili, ma NTFS è stato il predefinito per le edizioni Windows Server e desktop fin da Windows NT 3.1 nel 1993.
Questa portata locale e di rete è il principale vantaggio che i permessi NTFS hanno rispetto ai permessi di condivisione: un permesso NTFS è legato all’utente individuale che effettua l’accesso a Windows, indipendentemente da dove avvenga l’accesso.
Windows organizza le autorizzazioni NTFS in due livelli: autorizzazioni di base per l’uso quotidiano e autorizzazioni speciali per un controllo granulare su singole azioni come assumere la proprietà o modificare le autorizzazioni. Ogni autorizzazione di base può essere impostata su Consenti o Nega. I sei livelli di autorizzazione di base sono:
- Controllo completo: Concede diritti di lettura, scrittura, modifica ed eliminazione su file e sottocartelle, oltre alla possibilità di modificare i permessi e assumere la proprietà.
- Leggi ed esegui: Consente di visualizzare il contenuto di file e cartelle ed eseguire file eseguibili e script.
- Modifica: Consente di leggere, scrivere ed eliminare file e cartelle, ma non di modificare i permessi o assumere la proprietà.
- Elenca il contenuto della cartella: Consente di visualizzare file e sottocartelle all'interno di una cartella; questo permesso si applica solo alle cartelle.
- Lettura: Consente di visualizzare il contenuto di file e cartelle senza apportare modifiche.
Cosa sono le autorizzazioni di condivisione?
- Scrivere: Consente di creare nuovi file e sottocartelle e di scrivere su file esistenti.
Ogni autorizzazione di base corrisponde a una combinazione specifica di autorizzazioni speciali sottostanti, come eliminare, modificare autorizzazioni e assumere la proprietà. Gli amministratori che necessitano di una combinazione insolita, come consentire a un account di servizio di eliminare file senza concedere il controllo completo, configurano le autorizzazioni speciali direttamente tramite la finestra di dialogo Impostazioni avanzate di sicurezza.
Le autorizzazioni di condivisione gestiscono l'accesso alle cartelle condivise in una rete, come quelle situate su un server di file centralizzato. Non si applicano agli utenti che effettuano l'accesso localmente e si applicano in modo uniforme a ogni file e cartella nella condivisione.
Windows non consente agli amministratori di perfezionare l’accesso a singole sottocartelle o oggetti all’interno di una condivisione come fanno i permessi NTFS; il permesso di condivisione copre l’intera condivisione.
Le autorizzazioni di condivisione consentono inoltre agli amministratori di limitare il numero di utenti che possono accedere contemporaneamente a una cartella condivisa, un controllo che le autorizzazioni NTFS non offrono, e possono essere applicate su file system NTFS, FAT o FAT32.
Ci sono tre tipi di autorizzazioni di condivisione:
- Modifica: Consente di leggere, scrivere ed eliminare file e cartelle all’interno della condivisione.
- Controllo completo: Consente di leggere, scrivere, eliminare e modificare i permessi sulla cartella condivisa.
- Lettura: Consente di visualizzare il contenuto della cartella e aprire i file senza apportare modifiche. Il gruppo Everyone riceve Lettura per impostazione predefinita.
Permessi NTFS vs. permessi di condivisione: Le differenze chiave
Netwrix Auditor registra i valori prima e dopo ogni volta che una autorizzazione NTFS o di condivisione cambia sui tuoi file server, quindi una concessione ampia di Full Control o una modifica silenziosa delle autorizzazioni non passa mai inosservata. Scarica una prova gratuita
Poiché le autorizzazioni di condivisione sono più generiche rispetto a quelle NTFS e si applicano solo all'accesso di rete, la maggior parte degli amministratori Windows imposta le autorizzazioni di condivisione su Controllo completo per il gruppo Everyone o Authenticated Users e si affida alle autorizzazioni NTFS per gestire il controllo effettivo degli accessi. Questo approccio evita di gestire due sistemi di autorizzazioni sovrapposti e riduce la deriva della configurazione nel tempo.
Come impostare le autorizzazioni NTFS
Configura le autorizzazioni NTFS direttamente sull'oggetto file o cartella.
La conclusione pratica: i permessi NTFS svolgono il lavoro dettagliato, mentre i permessi di condivisione agiscono come un cancello ampio davanti a essi. Quando i due confliggono, Windows applica il permesso più restrittivo per quell’utente, una regola spiegata in dettaglio nella sezione sull’interazione qui sotto.
2. Aprire la scheda Security, quindi fare clic su Modifica.
1. Fare clic con il tasto destro sul file o sulla cartella e selezionare Proprietà.
3. Seleziona un utente o un gruppo dall'elenco oppure fai clic su Aggiungi per includerne uno nuovo.
4. Seleziona le caselle per il livello di autorizzazione base che vuoi concedere: Controllo completo, Modifica, Lettura ed esecuzione, Elenco contenuto cartella, Lettura o Scrittura.
5. Fare clic su Advanced per configurare autorizzazioni speciali, impostazioni di ereditarietà o auditing se i livelli base non soddisfano le tue esigenze.
Come impostare le autorizzazioni di condivisione
Configura le autorizzazioni di condivisione quando crei o modifichi la condivisione di rete stessa, separatamente dalle autorizzazioni NTFS sottostanti.
6. Fare clic su Apply, quindi su OK per salvare le modifiche.
Per permessi NTFS su decine o centinaia di server di file, la configurazione manuale tramite Proprietà non è scalabile. La maggior parte degli amministratori automatizza le modifiche di permessi in blocco con il comando icacls di PowerShell, estraggono un report consolidato dei permessi NTFS prima di apportare modifiche o gestiscono i permessi centralmente tramite uno strumento dedicato alla governance degli accessi.
1. Fare clic con il tasto destro sulla cartella e selezionare Proprietà.
3. Seleziona l’utente o il gruppo con cui condividere e scegli un livello di autorizzazione dal menu a discesa.
2. Apri la scheda Sharing e clicca su Share.
5. Fare clic su Permissions, selezionare un utente o un gruppo e selezionare le caselle per Controllo completo, Modifica o Lettura.
Gli amministratori che verificano le configurazioni di condivisione esistenti spesso necessitano di un rapporto aggiornato su chi ha accesso prima di apportare modifiche, poiché le assegnazioni di permessi di condivisione sono facili da perdere di vista tra dozzine di condivisioni.
Come interagiscono i permessi NTFS e di condivisione
6. Fare clic su Applica, quindi su OK.
4. Fare clic su Share, quindi nella scheda Condivisione fare clic su Advanced Sharing per impostare autorizzazioni dettagliate.
Quando un utente accede a un file tramite la rete, Windows valuta sia il permesso di condivisione sia il permesso NTFS per quell’utente e applica quello più restrittivo. Questa singola regola spiega la maggior parte dei problemi di accesso che gli amministratori incontrano.
- Scenario 1: Il permesso di Share è Lettura, il permesso NTFS è Controllo completo. L'utente ottiene l'accesso in lettura. Il permesso NTFS di Controllo completo non entra mai in gioco perché il permesso di Share lo limita.
- Scenario 2: Il permesso di Share è Controllo completo, il permesso NTFS è Lettura. L'utente ha comunque accesso in sola lettura, poiché NTFS è ora il permesso più restrittivo tra i due.
Poiché i permessi di condivisione limitano ciò che i permessi NTFS possono concedere sulla rete, molti amministratori impostano ogni condivisione su Controllo completo e gestiscono tutte le restrizioni reali tramite NTFS. Questo semplifica la risoluzione dei problemi: è necessario esaminare un solo sistema di permessi quando l'accesso non funziona come previsto.
Best practice per la gestione delle autorizzazioni
Una rigorosa igiene dei permessi mantiene l'accesso allineato con le effettive esigenze aziendali invece di accumularsi nel tempo.
- Scenario 3: Entrambi i permessi sono restrittivi ma in modi diversi. Supponiamo che il permesso di condivisione sia Change (consente di eliminare) e il permesso NTFS sia Read & Execute (consente di eseguire script ma non di eliminare). L'utente ottiene l'intersezione di entrambi: può leggere ed eseguire file, ma non può eliminare nulla. Windows non concede mai più accesso di quanto consenta uno dei due livelli, motivo per cui verificare chi ha attualmente i permessi di Active Directory su una risorsa condivisa è il modo più rapido per confermare l'accesso effettivo di un utente.
- Imposta le autorizzazioni di condivisione su Controllo completo e applica le restrizioni tramite NTFS: Le autorizzazioni di condivisione si applicano solo all'accesso di rete, evitando così di gestire due sistemi di controllo degli accessi separati e sovrapposti per gli stessi dati.
- Assegna le autorizzazioni ai gruppi anziché agli account individuali: Concedi accesso a Active Directory gruppi di sicurezza invece di account utente individuali. Le autorizzazioni sugli account individuali creano una struttura complessa e difficile da controllare, e quando un utente viene eliminato, le sue voci di autorizzazione rimangono come SID orfani nella lista di controllo accessi, ingombrandola ulteriormente.
- Applica il principio del minimo privilegio: Concedi agli utenti solo i permessi minimi necessari per svolgere il proprio lavoro. Ad esempio, se qualcuno deve solo leggere una cartella ma non ha mai una ragione legittima per eliminare, creare o modificare file, concedigli l’accesso in sola lettura.
- Raggruppa gli elementi con gli stessi requisiti di sicurezza: Se gli utenti di un reparto necessitano di accesso in lettura a diverse cartelle, posizionale sotto una cartella radice comune e condividi la cartella radice, invece di condividere ogni cartella singolarmente.
- Gestisci deliberatamente i gruppi Everyone e Administrators: Limita il gruppo Everyone a risorse pubbliche o non sensibili e mantieni il gruppo Administrators piccolo usando account separati per le attività amministrative invece di concedere diritti di amministratore agli account quotidiani.
Risoluzione dei problemi di autorizzazione
- Evitare conflitti di permessi annidati: Impostare i permessi il più in alto possibile nella struttura delle cartelle e limitare gruppi o cartelle profondamente annidati per prevenire ereditarietà indesiderate. Usare con parsimonia le voci Deny esplicite, poiché sovrascrivono i permessi Allow altrove.
La maggior parte dei problemi di autorizzazione rientra in alcuni schemi ricorrenti.
- Rivedi i permessi secondo un programma stabilito: I diritti di accesso cambiano quando i dipendenti cambiano ruolo o lasciano l'organizzazione, quindi le revisioni programmate individuano i permessi che non corrispondono più a nessuna funzione lavorativa.
Accesso negato nonostante i permessi sembrino corretti
- Documenta la tua strategia di autorizzazioni: Gestire i permessi NTFS e di condivisione in modo ad hoc crea complessità e falle di sicurezza inutili. Definisci la filosofia delle autorizzazioni in anticipo e abbinala a un processo collaudato per concedere, monitorare e rimuovere l'accesso regolarmente.
Esportare periodicamente le autorizzazioni correnti della cartella in un foglio di calcolo fornisce ai team di sicurezza e conformità un registro puntuale da confrontare con la revisione precedente, facilitando l'individuazione delle variazioni.
Un utente ha più accesso del previsto
Controlla sia il permesso di condivisione sia il permesso NTFS per l'utente interessato e ricorda che prevale il più restrittivo dei due. Un'assegnazione Full Control NTFS non conta se il permesso di condivisione è impostato su Read.
I permessi sembrano corretti ma l'accesso fallisce ancora
Indagare chi ha accesso o modificato un file
Come aiuta Netwrix
Questo di solito risale all'appartenenza a un gruppo piuttosto che a una concessione diretta di permessi. L'appartenenza a gruppi nidificati è il colpevole più comune: un utente eredita l'accesso tramite un gruppo a cui appartiene, che a sua volta appartiene a un altro gruppo con permessi più ampi. Verificare chi ha effettivamente permessi diretti su una determinata condivisione di file evidenzia concessioni indirette che le finestre Proprietà non mostrano chiaramente.
Le impostazioni di ereditarietà possono sovrascrivere i permessi espliciti impostati a un livello inferiore della cartella, oppure un permesso Deny impostato da qualche parte nell’albero delle cartelle può bloccare l’accesso che i permessi Allow altrove altrimenti concederebbero. I permessi Deny hanno sempre la precedenza sui permessi Allow, indipendentemente da dove siano impostati nella gerarchia.
La finestra Proprietà mostra i permessi di una cartella alla volta. Non mostra che l'accesso reale di un utente deriva da tre gruppi nidificati, né che un permesso di condivisione impostato su Full Control tre anni fa stia silenziosamente sovrascrivendo le restrizioni NTFS aggiunte il mese scorso. Quella differenza tra ciò che un amministratore può vedere cartella per cartella e ciò che un utente può effettivamente raggiungere è dove la maggior parte dei permessi eccessivi sopravvive alle verifiche senza essere rilevata.
L’auditing nativo di Windows richiede di abilitare l’auditing dell’accesso agli oggetti tramite Group Policy e quindi di cercare nei log di Event Viewer, un processo che diventa impraticabile su più di pochi server. I team che devono monitorare le modifiche ai permessi su più file server o confermare chi ha letto un file specifico passano tipicamente a uno strumento di auditing centralizzato quando la revisione manuale dei log non è più scalabile.
Netwrix Access Analyzer risolve i gruppi AD nidificati e l’eredità delle cartelle dietro i permessi NTFS e di condivisione per mostrare esattamente chi può accedere a un file, quindi segnala dove tali permessi sono sovraesposti. Scarica una prova gratuita
Il Netwrix 2026 Data and Identity Security Report ha rilevato che il 43% delle organizzazioni in cui l’IA ha ampliato significativamente le identità ha segnalato una violazione negli ultimi 12 mesi, rispetto all’11% delle organizzazioni in cui l’IA non ha modificato sostanzialmente i modelli di accesso. Il rapporto collega questo divario a una governance che non riesce a tenere il passo con la rapidità con cui cambiano effettivamente l’appartenenza ai gruppi e i permessi.
Netwrix Auditor copre l’altra metà del problema: registra i valori prima e dopo ogni volta che cambia un permesso NTFS o di condivisione. In questo modo, una deriva di permessi che causa un ticket di accesso negato, o una concessione troppo ampia che causa una non conformità, è tracciabile alla modifica esatta, al momento esatto e all’account esatto che l’ha effettuata.
NTFS vs. autorizzazioni di condivisione: scegliere la strategia giusta
Netwrix Access Analyzer risolve i gruppi AD nidificati e l’ereditarietà delle cartelle per mostrare i permessi effettivi anziché quelli elencati in un singolo ACL, così un amministratore può vedere esattamente chi può accedere a un file una volta considerate tutte le appartenenze ai gruppi e le impostazioni ereditate. Segnala anche le cartelle in cui i permessi di condivisione e NTFS sono in conflitto o dove Everyone ha ancora un accesso ampio, e invia questi risultati ai proprietari dei dati per la revisione invece di lasciare che l’IT li cerchi manualmente.
In un ambiente a server singolo con poche condivisioni, uno qualsiasi dei sistemi di autorizzazioni può gestire il carico di lavoro da solo, purché qualcuno documenti quale stia effettivamente applicando il controllo degli accessi.
Automatizzare la gestione delle autorizzazioni con RBAC
Questo approccio ha due vantaggi. Primo, significa che gli amministratori devono esaminare un solo sistema di autorizzazioni durante la risoluzione dei problemi o la verifica degli accessi, poiché il livello di condivisione è effettivamente un passaggio diretto.
In secondo luogo, mantiene la gestione delle autorizzazioni coerente con il funzionamento delle strutture di gruppo di Active Directory, poiché le autorizzazioni NTFS si integrano direttamente con i gruppi di sicurezza AD, mentre le autorizzazioni di condivisione non offrono la stessa granularità.
Per tutto ciò che è più grande, la strategia che si adatta meglio è quella su cui convergono la maggior parte degli amministratori Windows: impostare i permessi di condivisione su Controllo completo per Authenticated Users, quindi usare i permessi NTFS e gruppi di controllo accessi per applicare l’accesso.
In un modello RBAC, gli amministratori definiscono ruoli, come Finance-ReadOnly o HR-Modify, e concedono permessi NTFS a quei gruppi basati sui ruoli anziché ai singoli account.
Impostare correttamente le autorizzazioni NTFS e di condivisione
Assegnare manualmente le autorizzazioni NTFS e di condivisione cartella per cartella non è scalabile oltre un piccolo numero di condivisioni e genera esattamente il tipo di proliferazione delle autorizzazioni che rende gli audit difficili.Il controllo degli accessi basato sui ruoli (RBAC) risolve questo legando le autorizzazioni alle funzioni lavorative piuttosto che agli utenti individuali.
Quando qualcuno entra in finanza, un amministratore lo aggiunge al gruppo Finance-ReadOnly e automaticamente eredita l’accesso appropriato. Quando se ne va, rimuoverlo dal gruppo revoca l’accesso senza modificare direttamente i permessi delle cartelle.
Le autorizzazioni NTFS e di condivisione risolvono problemi diversi: una governa l'accesso a livello di file system, l'altra a livello di condivisione di rete, e Windows applica sempre la più restrittiva delle due.
Comprendere che una singola regola risolve la maggior parte della confusione sugli accessi che gli amministratori incontrano, e impostare i permessi di condivisione su Controllo completo gestendo le restrizioni reali tramite NTFS e RBAC mantiene l'intero sistema più facile da controllare man mano che cresce.
Richiedi una demo per vedere come Netwrix può aiutarti a risolvere i permessi dei gruppi nidificati, controllare l'accesso ai file server e ridurre la proliferazione dei permessi nel tuo ambiente Microsoft.
Domande frequenti sui permessi NTFS vs. permessi di condivisione
Condividi su
Scopri di più
Informazioni sull'autore
Dirk Schrader
VP della Ricerca sulla Sicurezza
Dirk Schrader è un Resident CISO (EMEA) e VP of Security Research presso Netwrix. Con 25 anni di esperienza nella sicurezza informatica e certificazioni come CISSP (ISC²) e CISM (ISACA), lavora per promuovere la cyber resilience come approccio moderno per affrontare le minacce informatiche. Dirk ha lavorato a progetti di cybersecurity in tutto il mondo, iniziando con ruoli tecnici e di supporto all'inizio della sua carriera per poi passare a posizioni di vendita, marketing e gestione prodotti sia in grandi multinazionali che in piccole startup. Ha pubblicato numerosi articoli sull'esigenza di affrontare la gestione dei cambiamenti e delle vulnerabilità per raggiungere la cyber resilience.
Scopri di più su questo argomento
NIST CSF 2.0: Novità nel Cybersecurity Framework
Leggi sulla Privacy dei Dati per Stato: Diversi Approcci alla Protezione della Privacy
Esempio di Analisi del Rischio: Come Valutare i Rischi
Cos'è la gestione dei documenti elettronici?
Espressioni regolari per principianti: Come iniziare a scoprire dati sensibili