NTFS - 尽管是本地管理员组的一部分,但域管理员没有权限

14 permissions active-directory ntfs uac windows-server-2008-r2

根据“最佳实践”,我们 IT 部门的员工有两个帐户。一个非特权帐户和一个属于全局域管理员 ($DOMAIN\Domain Admins) 组成员的帐户。在我们的文件服务器上,域管理员组被添加到本地管理员 ($SERVER\Administrators) 组。本地管理员组对这些目录具有完全控制权限。很标准。

但是,如果我使用域管理员帐户登录服务器以进入该目录,我需要批准一个 UAC 提示,提示“您当前无权访问此文件夹。单击继续以永久访问这个文件夹。” 尽管 $SERVER\Administrators(我是 Domain Admins 组的成员)已经拥有完全控制权,但单击“继续”会为我的域管理员帐户授予对该文件夹及其下的任何其他内容的权限。

有人可以解释这种行为,以及管理文件共享的 NTFS 权限的适当方法是关于 Server 2008 R2 和 UAC 的管理权限吗?

Hop*_*00b 17

是的,当程序请求管理员权限时会触发 UAC。例如资源管理器,请求管理员权限,因为这是这些文件和文件夹上的 NTFS ACL 所要求的。

我知道你有四种选择。

  1. 在您的服务器上禁用 UAC。

    • 无论如何我都这样做(在一般情况下),并且会争辩说,如果您需要在服务器上使用 UAC,您可能做错了,因为一般来说,只有管理员应该登录服务器,并且他们应该知道他们是什么正在做。

  2. 从提升的界面管理权限

    • 提升的cmd窗口、PS窗口或资源管理器实例都可以避免 UAC 弹出窗口。( Run As Administrator)

  3. 远程管理 NTFS 权限

    • 从未打开 UAC 的机器通过 UNC 连接。

  4. 创建一个额外的非管理组,该组在 NTFS ACL 中拥有对您要操作的所有文件和文件夹的完全访问权限,并将您的管理员分配给它。

    • 不会(不应)触发 UAC 弹出窗口,因为资源管理器将不再需要管理权限,因为对文件的访问权限是通过另一个非管理组授予的。

  • 好清单。一个注意事项:如果您远程管理 NTFS 权限,则是否为您正在管理的系统启用了 UAC 并不重要。在远程服务器上修改 ACL 时不会提示。 (2认同)