Задать вопрос
@OfflineCI

Как правильно организовать группы безопасности AD + syno?

Как правильно создавать группы безопасности?
Есть начальная папка которая создана на synology называется Testik (ниже схему директорий прикреплю)
c3f53b9e126bc27a6a7f139b7997cb64.png
1_На synology изменил разрешения для всех доменных пользователей
96d558cf9e11c95d3aa0d9306d5f6df4.png
2_Создал Группы в AD (ниже скрин)
bc9e3b10e227cdd0d1aa1b110628ff68.png
3_Добавил в каждую папку по две группы, R и W
b1bc5628cd1a87ee7a98a3972bb1b2aa.png
8aa1bb3c38e7f7e81b8ea3e33141d6f1.png

Конечная цель что бы можно было выдать только группу для папки short, что бы ghost сотрудник не смог открыть
Без отключения наследования
  • Вопрос задан
  • 340 просмотров
Подписаться 3 Простой 3 комментария
Помогут разобраться в теме Все курсы
  • Skillbox
    Системный администратор с нуля
    6 месяцев
    Далее
  • Яндекс Практикум
    Системный администратор расширенный
    9 месяцев
    Далее
  • Бруноям
    Системный администратор
    6 месяцев
    Далее
Пригласить эксперта
Ответы на вопрос 2
opium
@opium
Просто люблю качественно работать
тут не баг, а так и работает NTFS: разрешения складываются, а не перекрываются. Раз Testik_R и Testik_W висят на корне и наследуются вниз без обрыва на Obmen/Short, доступ в Short получит любой член этих групп, даже не состоя в Testik_Obmen_Short_R — узкая группа только добавляет права, урезать чужие не умеет. Чтобы ghost реально не видел Short, его не должно быть ни в Testik_R/W, ни в Testik_Obmen_R/W, только в своей ветке.

p.s. пустой \\10.1.1.11\Testik это скорее всего ABE, "Hide sub-folders and files from users without permissions" в настройках share на Synology: List на корне есть у всех, но Obmen/Short прячутся у тех кто не в их группах.
Ответ написан
SignFinder
@SignFinder
Wintel\Unix Engineer\DevOps
Используется неверный подход.
Для каждой папки должна быть 3 отдельная отдельная группа, дающая возможность только "проваливаться сквозь нее", с правами list and traverse (права подбираются через Advanced - это не стандартные List Folder Contents). И группа на папке уровнем ниже должна быть членом такой же LT группы уровнем выше.
А конечные группы, выдающие RW\RO права, должны быть членами одной LT группы выше.
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Похожие вопросы