דילוג לתוכן הראשי
AD Academy
ניהול יומיומי של AD
מתחילים13 דקותעודכן לאחרונה: נושא 2 מתוך 4

הרשאות NTFS מול Share

שתי שכבות הרשאה על תיקייה משותפת — ואיך הן מצטלבות.

לא הושלם

מה תלמדו כאן

  • ההבדל בין הרשאות NTFS ל־Share
  • איך שתי השכבות מצטלבות
  • איך מגדירים תיקייה משותפת נכון

כדאי לקרוא לפני הנושא הזה:OU, קבוצות ומודל AGDLP

כשמשתמש ניגש לתיקייה ברשת עוברות שתי בדיקות: הרשאות ה־Share (ברמת השיתוף) והרשאות ה־NTFS (ברמת מערכת הקבצים). התוצאה היא ההרשאה המצומצמת מבין השתיים.

  • Share = Full Control לקבוצה מתאימה, ואת הבקרה האמיתית עושים ב־NTFS — זו הפרקטיקה המקובלת.
  • NTFS: Read, Write, Modify, Full Control.
  • Inheritance — הרשאות יורדות מתיקיית האב; שבירת ירושה יוצרת חריגות שקשה לתחזק.
New-SmbShare -Name "Finance" -Path "D:\Shares\Finance" -FullAccess "LAB\DL_FinanceShare_Modify"

$acl = Get-Acl "D:\Shares\Finance"
$rule = New-Object System.Security.AccessControl.FileSystemAccessRule(
  "LAB\DL_FinanceShare_Modify","Modify","ContainerInherit,ObjectInherit","None","Allow")
$acl.SetAccessRule($rule)
Set-Acl "D:\Shares\Finance" $acl
powershell
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

בגישה דרך הרשת חלה ההרשאה המצמצמת מבין Share ל־NTFS. בגישה מקומית ה־Share לא רלוונטי בכלל.

  • שיטה מקובלת: Share = Everyone / Full Control, והשליטה האמיתית ב־NTFS.
  • Deny תמיד מנצח Allow.
  • הרשאות עוברות בירושה מהתיקייה, אלא אם ניתקנו Inheritance.
הגדרה מעשית (PowerShell / GUI)
New-SmbShare -Name "Finance" -Path "D:\Finance" -FullAccess "Everyone"
icacls D:\Finance /grant "CORP\DL_Finance_RW:(OI)(CI)M"
icacls D:\Finance /inheritance:r
Get-SmbShareAccess -Name Finance
powershell
אבחון ופתרון תקלות
  • Access Denied למרות הרשאה — צריך Logoff/Logon כדי לרענן את הטוקן עם הקבוצות החדשות.

בדוק את עצמך

משתמש קיבל Read ב-Share ו-Modify ב-NTFS. מה יקבל בפועל דרך הרשת?

העמוד הזה עזר לך?