You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

EC2 Windows域环境下如何限制域用户对FSx文件夹的访问权限?

AWS FSx for Windows File Server 子文件夹专属权限配置方案

可以覆盖默认配置实现需求,你遇到的继承权限无法移除问题是Windows NTFS权限的标准继承逻辑导致,不属于FSx服务限制,按以下步骤操作即可

前置操作要求

  • 操作账号必须为FSx委派管理员组成员:对接自建AD场景下,默认该组为Domain Admins,如果创建文件系统时指定过自定义委派管理员组,使用该组内账号登录域成员服务器操作即可。
  • 重新以管理员身份挂载共享:如果当前V盘是用普通域用户身份挂载的,先执行命令清除现有挂载:net use V: /delete,再用委派管理员账号重新挂载:net use V: \\<你的FSx文件系统DNS名>\share /user:<你的域NetBIOS名>\<委派管理员账号> *,执行后按提示输入账号密码完成挂载。

详细配置步骤

  • 断开子文件夹的权限继承
    定位到V盘下的user1文件夹,右键打开「属性-安全-高级」面板,点击「禁用继承」,弹出确认框时选择将已继承的权限转换为此对象的显式权限,不要直接选择删除所有继承权限,避免直接丢失管理员访问入口。对user2文件夹重复该操作。
  • 清理冗余权限条目
    断开继承后,所有权限条目变为可编辑状态,依次删除除以下两类对象外的所有权限项:
    • 管理类账号/组:包括SYSTEM、Domain Admins(或你自定义的FSx委派管理员组)、本地管理员组,给这些对象保留完全控制权限,避免后续无法调整文件夹配置
    • 对应文件夹的授权用户:user1文件夹仅保留user1@domain.com的修改、读写权限;user2文件夹仅保留user2@domain.com的修改、读写权限

    注意:不要删除上述管理类对象的权限,否则后续会出现无法访问、无法修改权限的问题,需要重置FSx ACL才能恢复。

  • (可选)优化根目录默认权限
    如果需要避免普通用户浏览其他用户的文件夹内容,回到V盘根目录(即share共享本身),打开高级安全设置,找到默认授予「域用户」的读写权限条目,将其权限调整为仅保留「列出文件夹/读取数据、读取属性、读取扩展属性、读取权限」四项遍历所需权限,应用范围选择「仅此文件夹」。配置后普通域用户仅能看到根目录下的文件夹列表,无法打开不属于自己的子文件夹,也无法在根目录创建、修改文件。
  • 权限校验
    分别使用user1、user2及其他普通域用户账号访问共享,验证权限符合预期:
    • user1可正常读写V:\user1,无V:\user2的访问权限
    • user2可正常读写V:\user2,无V:\user1的访问权限
    • 其他普通域用户无法访问任意用户专属文件夹

常见报错说明

  • 无法编辑/删除权限条目:确认是否已禁用权限继承,继承自上级的权限默认无法直接修改,必须先转为显式权限。
  • 修改权限时提示拒绝访问:确认当前操作账号属于FSx委派管理员组,非该组账号即使拥有域内其他管理员权限,也无权修改FSx共享的NTFS ACL。

内容的提问来源于stack exchange,提问作者Ennova

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.29 12:00:50