Šta je novo?

Win(NTFS):

  • Začetnik teme Začetnik teme kovacm
  • Datum pokretanja Datum pokretanja

kovacm

Čuven
Učlanjen(a)
28.01.2005
Poruke
8,608
Poena
870
Pazi sad! - pitanje za sve iskusne microsoftashe -

Security fajla podesen na read za sve pripadnike "baza" grupe.
Korisnik gireg je clan "baza" grupe.
U Effective Permission provereno da li gireg ima pravo brisanja fajla - nema!
i gireg opet moze da obrise taj fajl!!!!

sta se to desava?? (u prilogu sam poslao screenshot setovanja)

hvala unapred!

za modove: molim vas da u naslov teme dodate "brisanje "Read" fajla?!?"
 

Prilozi

  • security.webp
    security.webp
    54.6 KB · Pregleda: 107
Poslednja izmena:
Da nije istovremeno i član neke druge grupa koja ima prava da briše file?

edit: Sada vidim u poslednjem prozoru da nije.

Ko je owner tog fajla?
 
Poslednja izmena:
milan tj. ja 🙂 ja sam inache Administrator i Domain Administrator.

ne kapiram: da li moze da se desi da Effective Permission prikaze pogresne podatke??? jedino to vidim kao moguce resenje ove misterije...

inache Gireg ne moze da promeni fajl (znachi stvarno je "read") ali moze da ga obrishe?!?
 
Prvo dodaj grupu korisnika na prvoj slici kao sto si dodao korisnika baza. Ako i dalje mozes da promenis ime onda samo stikliraj deny na write opciji i to ce resiti problem. Tako se radi kada zelite da ogranicite korisnike u XP-u ako nemate kreiran Domain Server.
 
microsoft ne savetuje praktikovanje deny-ja, osim kao poslednje reshenje...
kakve su permissions na sharovanje tog foldera/fajla?
pretpostavljam da bi bilo bolje da tu ogranicis dozvole na read only.
 
ne kapiram: da li moze da se desi da Effective Permission prikaze pogresne podatke??? jedino to vidim kao moguce resenje ove misterije...
Da, moze da se desi u odredjenim slucajevima da Effective Permission ne prikaze potpuno tacne informacije. Postoji i drugi nacin da dobijes preciznije informacije sa odredjenom naredbom u CMD-u koje sad ne mogu da se setim 🙂
 
Jel' sam ja istripovao nesto ili ovde fale postovi?
 
hm, izgleda da je to najbolje resenje ali opet nisam siguran kako to da izvedem jer unutar foldera "baza" imam dosta fajlova koje moram pojedinacno da konfigurisem (neki smeju da se menjaju, neki mogu da se brisu, neki ne mogu...)

npr:
folder baza - ovo sherovano kao "Allow change i read"
+ file adresar - ovaj fajl treba da bude readonly
+ file podaci - ovaj treba da bude read/write/delete
+ ...

znachi sharing mogu da stavim na "read" pa da fajlovima daje pojedinacno "allow" za "write"?
ajd da probamo tako...

@dobrosavke to ne fercera...

btw ako se eksplicitno ne navede da je nekom user/grupi dozvoljeno pisanje u folder to znaci da on po defaultu nema dozvolu? i zbog toga M$ savetuje da se ne koristi "deny"?

@inodius hvala na info!!
@alfaunits nisam siguran da je neko brisao postove... bar ja nisam primetio...
 
Poslednja izmena:
btw ako se eksplicitno ne navede da je nekom user/grupi dozvoljeno pisanje u folder to znaci da on po defaultu nema dozvolu? i zbog toga M$ savetuje da se ne koristi "deny"?

ukupne permissions se racunaju tako sto saberes sve allow koje imas kao clan svih grupa i onda oduzmes sve deny. odnosno, deny potire sve allow. znaci, ako bi kao clan jedne grupe izricito i imao neku od dozvola, clanstvom u grupi kojoj je udaren deny, to bi ti se pravo ponistilo.
kao sto rece inodius, Effective Permission ne prikaze potpuno tacne informacije. tu nisu ukljucene share permissions i special memberships.
ogranicavanje share permissions sam predlozio kao neko resenje, ali nije to ono pravo... posto se veoma cesto koristi da se u share permissions da full control, a da se sve ostalo radii preko ntfs perm. (pod uslovom, naravno, da je disk formatiran ntfs, a ne fat kada su share permissions prakticno jedino resenje).
mozes da probas i da ukines inheritance svih ntfs permissions, pa da ih onda dajes naknadno pojedinacno svakom fajlu.
pazi, ja ovo tek ucim, tako da racunas da ovde treba da bude i prilicno mnogo ljudi koji znaju vise od mene. samo da se jave...
 
dusans, puno si mi i ovako pomogao... ja sam procitao sve i svasta na netu ali i dalje mi se cini sve prilicno konfuzno jer ne znam sve detalje.
 
evo probao sam da permision za sharing foldera postavim na samo "read" ali onda bez obzira na pojedinacna setovanje fajlova fajlovi ne mogu da se menjaju, brisu...
 
Pokusaj sledecu komandu:

dsget user "CN=user,CN=grupa,DC=feromont,DC=local" -memberof -expand

*ovo user zameni sa imenom i prezimenom tog nekoga ko moze da obrise fajl koji ne bi trebalo da moze, i grupa zameni grupom kojoj on direktno pripada

ili nesto slicno u zavisnosti od konfiguracije grupa na vasem domenu.

kada dobijes spisak svih grupa kojoj taj korisnik pripada polako proveravaj prava svake grupe, jer neka od njih mu daje pravo da ga obrise.
 
A zasto jednostavno tome nekome ne dodijeliš pravo change nad tim nekim direktorijumom koji ti pravi problem? Na taj način će moći da mijenja fajlove, ali ne i da ih briše.

To bi trebalo da ti završi posao. I nalazi se u share/security...
 
change share permission dozvoljava i brisanje fajlova/foldera.
mogao bi da ukines inheritance permissions-a na taj fajl, pobijes svima sve dozvole, zatim sebi (adminu) dozvolis full control, a read/execute permissions onima koji treba da ga citaju.
ako treba da ga menja jos neko sem tebe, napravi novu grupu, stavi te usere u nju i njima daj modify dozvolu.

share permissions foldera stavi na full control za sve koji imaju pravo da pristupaju folderu, a sve ostalo regulisi kroz ntfs dozvole.
 
Poslednja izmena:
@dusans molim te pogledaj screenshot koji sam poslao i videces da je to prva stvar koju sam uradio; sve to sto si naveo! - i opet ne radi kako treba!

znaci to nije resenje ili postoji jos nesto sto ne vidim...
 
Nazad
Vrh Dno