Azure文件共享NTFS权限配置:限制域用户删除权限但保留管理员删除权限的最佳方案咨询
Azure文件共享NTFS权限配置:限制域用户删除权限但保留管理员删除权限的最佳方案咨询
嗨,针对你的这个需求,我有几个更高效且无需手动维护用户组的方案,比单独建组要省心不少:
方案一:用内置AD组+精细NTFS拒绝权限(最推荐,无需额外组维护)
其实完全不用手动创建新组,直接借助AD内置的Domain Users和Domain Admins组就能实现,核心是利用NTFS权限的优先级规则——明确的「允许」权限会覆盖「拒绝」权限:
- 先打开Azure文件共享的根目录(或你需要限制的目标文件夹)的属性→安全→高级设置
- 点击「添加」,选择
Domain Users组,在权限项里勾选拒绝下的「删除」和「删除子文件夹及文件」,注意应用范围要选「此文件夹、子文件夹和文件」(可根据实际需求调整) - 再点击「添加」,选择
Domain Admins组,勾选允许下的「删除」和「删除子文件夹及文件」,应用范围和上面保持一致。这样Domain Admins作为Domain Users的成员,其删除权限会被这个「允许」规则覆盖,不受拒绝策略影响 - 最后点击「应用」生效,记得用普通用户和管理员账号分别测试,确保权限符合预期
方案二:拆分权限,不给普通用户分配含删除的权限
另一种更温和的思路是从根源上不给普通用户删除权限,而非使用拒绝策略:
- 同样在高级安全设置里,给
Domain Users组分配允许读取和执行、允许列出文件夹内容、允许读取、允许写入这几个权限,但不要勾选「修改」权限(因为修改权限默认包含删除文件/文件夹的权限) - 单独给
Domain Admins组分配允许修改权限(或直接勾选「删除」和「删除子文件夹及文件」),确保管理员拥有完整的操作权限 - 这种方式避免了拒绝权限的使用,后续排查权限问题时会更清晰
方案三:动态组自动维护(适合有AD高级功能的环境)
如果你的AD环境支持动态安全组(比如本地AD功能级别达标,或使用Azure AD动态组),可以创建一个自动更新的组:
- 组的规则设置为「所有域用户,排除Domain Admins组成员」,这样新用户加入域会自动进组,用户离职也会自动移除,完全不用手动维护
- 然后给这个动态组设置拒绝删除的权限,同时给Domain Admins设置允许删除权限,效果和方案一类似,但依赖你的AD是否支持动态组功能
几个关键注意事项
- 一定要在高级安全设置里配置,常规安全标签的权限是简化版,没法精细控制权限项和应用范围
- 注意Azure文件共享的「共享权限」和「NTFS权限」的叠加逻辑:最终有效权限是两者的交集,所以共享权限至少要给
Domain Users设置「Contribute」级别,别让共享权限限制了NTFS的配置 - 测试时一定要用真实的普通用户和管理员账号操作,避免用你自己的管理员账号测试普通用户权限(容易因为权限继承或组身份导致测试结果不准)
备注:内容来源于stack exchange,提问作者Agustin A
相关产品推荐
相关产品推荐

