如何防止域管理员被拒绝访问网络文件夹?

zen*_*zen 5 windows-server-2003 active-directory ntfs network-share

据我了解,如果用户创建文件夹,他们将成为所有者并可以控制 NTFS 权限,包括删除授予域管理员的继承权限。

防止域管理员被拒绝访问网络文件夹的最佳方法是什么?这些是我读过的一些方法:

  1. 您不应该试图阻止用户更改他们创建的文件夹的权限。
  2. 安排一个脚本来接管域管理员无法访问的任何文件夹的所有权(边栏问题:如果您更改所有者是否会替换 [即删除] 授予原始所有者完全控制权的 ACE?)。
  3. 使用共享权限更改和读取)和 NTFS 权限(修改)的组合来限制经过身份验证的用户更改权限的能力,如 Helge Klein 所述

War*_*ica 1

这看起来更像是一个管理问题而不是技术问题。使用脚本获取所有权或尝试阻止少数会使用权限的人比我认为值得的更麻烦。

过去,我们让域管理员完全无法访问个人文件夹,但有时人们不可避免地会打电话询问“您可以检查我的个人目录中的某些内容吗?”

因此,我们遵循一项政策,即管理员必须能够阅读所有内容(有一些例外)。如果我们遇到某人阻止了管理员访问的文件夹,我们会找出原因,解释为什么我们认为最好拥有访问权限,然后将权限更改回默认值。如果它发生在我们追踪问题的过程中,这就是我们制定政策的原因:这样我们就可以简单地在当时控制并稍后解决它。