You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure文件共享NTFS权限配置:限制域用户删除权限但保留管理员删除权限的最佳方案咨询

Azure文件共享NTFS权限配置:限制域用户删除权限但保留管理员删除权限的最佳方案咨询

嗨,针对你的这个需求,我有几个更高效且无需手动维护用户组的方案,比单独建组要省心不少:

方案一:用内置AD组+精细NTFS拒绝权限(最推荐,无需额外组维护)

其实完全不用手动创建新组,直接借助AD内置的Domain Users和Domain Admins组就能实现,核心是利用NTFS权限的优先级规则——明确的「允许」权限会覆盖「拒绝」权限:

  • 先打开Azure文件共享的根目录(或你需要限制的目标文件夹)的属性→安全→高级设置
  • 点击「添加」,选择Domain Users组,在权限项里勾选拒绝下的「删除」和「删除子文件夹及文件」,注意应用范围要选「此文件夹、子文件夹和文件」(可根据实际需求调整)
  • 再点击「添加」,选择Domain Admins组,勾选允许下的「删除」和「删除子文件夹及文件」,应用范围和上面保持一致。这样Domain Admins作为Domain Users的成员,其删除权限会被这个「允许」规则覆盖,不受拒绝策略影响
  • 最后点击「应用」生效,记得用普通用户和管理员账号分别测试,确保权限符合预期

方案二:拆分权限,不给普通用户分配含删除的权限

另一种更温和的思路是从根源上不给普通用户删除权限,而非使用拒绝策略:

  • 同样在高级安全设置里,给Domain Users组分配允许读取和执行、允许列出文件夹内容、允许读取、允许写入这几个权限,但不要勾选「修改」权限(因为修改权限默认包含删除文件/文件夹的权限)
  • 单独给Domain Admins组分配允许修改权限(或直接勾选「删除」和「删除子文件夹及文件」),确保管理员拥有完整的操作权限
  • 这种方式避免了拒绝权限的使用,后续排查权限问题时会更清晰

方案三:动态组自动维护(适合有AD高级功能的环境)

如果你的AD环境支持动态安全组(比如本地AD功能级别达标,或使用Azure AD动态组),可以创建一个自动更新的组:

  • 组的规则设置为「所有域用户,排除Domain Admins组成员」,这样新用户加入域会自动进组,用户离职也会自动移除,完全不用手动维护
  • 然后给这个动态组设置拒绝删除的权限,同时给Domain Admins设置允许删除权限,效果和方案一类似,但依赖你的AD是否支持动态组功能

几个关键注意事项

  • 一定要在高级安全设置里配置,常规安全标签的权限是简化版,没法精细控制权限项和应用范围
  • 注意Azure文件共享的「共享权限」和「NTFS权限」的叠加逻辑:最终有效权限是两者的交集,所以共享权限至少要给Domain Users设置「Contribute」级别,别让共享权限限制了NTFS的配置
  • 测试时一定要用真实的普通用户和管理员账号操作,避免用你自己的管理员账号测试普通用户权限(容易因为权限继承或组身份导致测试结果不准)

备注:内容来源于stack exchange,提问作者Agustin A

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.16 10:58:02