Dateiserver sind eine Tatsache in der IT und ich bin gespannt, ob es allgemein anerkannte Methoden gibt (ich zögere, hier das Wort "am besten" zu verwenden), wie Sie Gruppen erstellen und Berechtigungen zum Verwalten des Clientzugriffs auf einen freigegebenen Ordner anwenden ein Dateiserver.
Bei meinem derzeitigen Job habe ich eine ganze Reihe verschiedener Methoden geerbt, die von Dutzenden von Gruppen in den ACLs bis hin zum direkten Einfügen einzelner Benutzer in das Dateisystem reichen. Meine Aufgabe war es, das Chaos zu beseitigen und eine standardisierte Vorgehensweise im gesamten Unternehmen zu finden (große Umgebung, 150.000 Mitarbeiter, 90.000 Client-Computer, Hunderte von Dateiservern).
Nach meinem Verständnis des Problems benötigen Sie mindestens eine Gruppe pro erforderlicher Zugriffsebene pro gesicherter Ressource. Dieses Modell scheint die größte Flexibilität zu bieten, da Sie die Dateisystemberechtigungen nicht erneut berühren müssen, es sei denn, Sie müssen eine andere Zugriffsebene unterstützen. Der Nachteil ist, dass Sie mehr Gruppen erstellen als bei der Wiederverwendung derselben Gruppe über mehrere gemeinsam genutzte Ressourcen hinweg.
Hier ist ein Beispiel, das zeigt, was ich meine:
Auf einem Dateiserver mit dem Namen FILE01 befindet sich eine Freigabe mit dem Namen "Testergebnisse", und Sie haben Mitarbeiter, die nur Lesezugriff, Lese- / Schreibzugriff und vollständige Kontrolle benötigen. 1 gesicherte Ressource * 3 Zugriffsebenen = 3 Sicherheitsgruppen. In unserer AD-Umgebung erstellen wir diese als universelle Gruppen, sodass wir problemlos Benutzer / Gruppen aus allen Domänen in der Gesamtstruktur hinzufügen können. Da sich jede Gruppe eindeutig auf einen freigegebenen Ordner und eine freigegebene Zugriffsebene bezieht, enthalten die Gruppennamen diese "Schlüssel" -Daten und die Berechtigungen lauten wie folgt:
"FILE01-Test Results-FC" -- Full Control
"FILE01-Test Results-RW" -- Read & Write
"FILE01-Test Results-RO" -- Read Only
In der Regel umfassen wir auch das integrierte SYSTEM-Konto und integrierte Administratoren mit Vollzugriff. Alle Änderungen, wer tatsächlich welchen Zugriff auf diese Freigabe erhält, können jetzt mithilfe von Gruppenmitgliedschaften behandelt werden, anstatt die ACL berühren zu müssen (entweder durch Hinzufügen von "Rollen" -Gruppen, die bestimmte Geschäftsrollen wie Manager, Techniker, QS-Analysten usw. darstellen, oder nur durch Einzelpersonen Benutzer für einmaligen Zugriff).
Zwei Fragen:
1) Ist dies tatsächlich ein empfohlener oder gültiger Ansatz für den Umgang mit Berechtigungen oder fehlt mir eine einfachere, elegantere Lösung? Ich würde mich besonders für Lösungen interessieren, die Vererbung verwenden, aber dennoch die Flexibilität behalten, große Teile der Dateisysteme nicht erneut zu ACLen, wenn sich die Dinge ändern.
2) Wie gehen Sie mit Dateiserverberechtigungen und Gruppenstrukturen in Ihrer Umgebung um? Bonuspunkte für diejenigen, die auch in großen Umgebungen arbeiten.