配置 NTFS 权限
- 创建一个文件服务器权限策略,清晰定义你的权限管理流程。
- 到处都使用 Active Directory groups。不要把 NTFS 权限直接分配给个人,即使这意味着你需要创建数百个组。管理 200 个组要比管理 2,000 条“单次”权限容易得多。
- 为资源配置 NTFS 权限,将角色分配给这些权限,并将人员分配到角色上。例如,假设你有一个共享,名称为 HR,位于 fileserver1。执行以下操作:
- 针对该共享,在你的 AD 中创建以下域本地组,并应用所示的权限:
- fileserver1_HR_read(只读)
- fileserver1_HR_modify(读取和修改)
- fileserver1_HR_fullcontrol(完全控制)
- 使用这些组来为相应的用户权限设置 NTFS 权限。
- 在 AD 中创建一个名为 HR 的全局组,用于你的 HR 人员。将此全局组添加到域本地组 fileserver1_HR_read 中,然后将用户账户添加到全局组 HR 。你现在所做的是:将资产与权限绑定,并将权限绑定到角色。随着网络扩展,并为角色添加不同的资产及访问范围,你就能轻松查看某个角色可以访问哪些资产。
人员(用户账户)-> 角色(AD 全局组)-> 权限(AD 域本地组)-> 资产(文件服务器上的文件或文件夹)
- 避免向用户授予 Full Control 权限。Full Control 允许用户更改 NTFS 权限,而普通用户通常不需要执行此操作。对大多数用户而言,Modify 权限就足够了。
- 在仍能让用户完成工作任务的前提下,分配尽可能严格的权限。比如,如果用户只需要读取文件夹中的信息,而无需更改、删除或创建文件,那么只应分配 Read 权限。
- 从除用于文件交换的全局文件夹以外的每个资源中移除 Everyone 权限。
- 创建一个 Global Deny 组。这样,当员工离开公司时,只需将他们加入该组,就能快速移除他们对文件服务器的全部访问权限。
- 尽量避免破坏权限继承。虽然确实会有少数文件夹需要这么做,但通常应当避免。如果某项操作会破坏继承,那么要么需要将其上移一级,要么就需要重新评估父文件夹上谁拥有哪些权限。举例来说,如果你需要给某人 \Finance 文件夹下的所有内容授予 Read/Write 权限,但不包括 \Finance\Budget ,那么你之后就会很麻烦。
- 让用户使用域用户帐户登录,而不是使用本地帐户。此方法将共享权限的管理集中起来。
- 所有 权限变更都应在发生时进行审计,并且权限层级至少每年应审计一次。
配置文件共享
- 创建一个顶级文件夹,用作所有用户创建数据的根存储文件夹(例如:C:\Data)。在其中创建子文件夹,以便根据岗位职责和安全要求对数据进行隔离与组织。
- 确保只有 IT 才能创建根级文件夹。甚至不要让经理或高管在最顶层的 1 或 2 个级别创建文件夹。如果不锁定根级层级结构,你整齐的文件夹结构会很快被破坏。各部门可以按自己希望的方式组织文件夹,但不要允许垃圾文件夹。
- 请将资源进行合理组织,使具有相同安全要求的对象位于同一文件夹中。例如,如果用户需要对多个应用程序文件夹拥有“读取”权限,请将这些文件夹存放在同一个上级文件夹中。然后,授予上级文件夹“读取”权限,而不是分别共享每一个单独的应用程序文件夹。
- 请确保启用基于访问的枚举(access-based enumeration)。基于访问的枚举只会显示用户有权访问的文件和文件夹。如果用户对某个文件夹没有“读取”(或等效)权限,Windows 就会把该文件夹从用户视图中隐藏起来。
- 将 Windows 文件共享权限设置得相对宽松一些——为 Everyone、Authenticated Users 或 Domain Users 赋予“完全控制(Full Control)”或“更改(Change)”权限——并把真正的权限管理交给 NTFS 来完成。
- 请避免在文件结构中使用嵌套共享(nested shares)。因为如果同一网络资源通过不同的共享来访问,可能会产生相互冲突的行为,导致结果不一致。尤其是在共享权限不同的情况下,这就可能带来麻烦。嵌套共享是指位于另一个共享文件夹内的共享文件夹。当然,默认的隐藏共享(C$、D$ 等)会让所有共享都嵌套在它们之下,并且这是默认配置。不过,如果你的用户使用两个彼此独立的非隐藏共享且它们是嵌套关系,则可能出现冲突的共享权限。
- 要知道何时复制、何时移动。标准的复制与移动操作会产生默认结果:可能会保留你配置的 NTFS 权限,也可能会破坏这些权限。复制操作会创建目标容器的权限,而移动操作会保留父级容器的权限。为避免混淆,只要记住 CC/MM — Copies Create, Moves Maintain。
前五名NTFS权限工具
- 有效的权限报告工具 来自Netwrix
- NTFS 权限报告器 来自 Cjwdev
- 访问枚举 (Microsoft 工具)
- 权限报告员 来自关键指标软件
- 权限分析器 来自SolarWinds
通过PowerShell导出NTFS权限
什么是 NTFS 权限
NTFS(New Technology File System)是 Windows NT 及所有后续 Windows 操作系统的标准文件系统。使用 NTFS 时,您可以通过共享文件夹为网络用户提供对文件资源的访问,从而管理驱动器和文件夹的权限。启用此文件系统格式的所有驱动器都可以使用 NTFS 权限。每个用户都可以选择与网络共享整个驱动器或单个文件夹。
NTFS 权限的主要优势在于,它既影响本地用户,也影响网络用户;并且无论用户从哪里连接,NTFS 权限都基于用户在 Windows 登录时为其授予的权限。管理员可以使用 NTFS 工具,作为系统安全的一部分来控制网络上的文件和文件夹、容器以及对象的访问。
分享到