共有フォルダのアクセス権

Anonymous
2014-08-08T06:28:30+00:00

お世話になります。

ファイルサーバー:WindowsServer2012

クライアント:Windows7Pro

※ドメイン環境

今回、ファイルサーバー上の共有フォルダのアクセス権を以下のように変更しました。

 グループ1 変更 ⇒ 読み取りと実行

 グループ2 変更 ⇒ 読み取りと実行

 グループ3 変更 ⇒ 変更(権限の変更無し)

グループ1にはユーザーAが含まれております。

クライアントPCにユーザーAがログオンし、共有フォルダへアクセスしました。

共有フォルダ内で、新規にファイルが作れないことを確認しようとしたところ、普通に作れてしまいました。

今回、ユーザーAの所属するグループ1は「読み取りと実行」に変更したため、当該フォルダ内に新規にファイルを作成できないという認識なのですが。。

当該フォルダにて右クリック⇒プロパティ⇒セキュリティを見てみると、上記の権限にはなっております。

クライアントPCにてログオンし直してみたり、PC再起動してみるも状況変わらずです。

※本来ならファイルサーバーも再起動したいところですが、多数のユーザーがアクセスしているためすぐに出来ない状況です。

どのようなことが考えられますでしょうか。

なお、当該フォルダに対してはグループ1~3及びファイルサーバーのローカルAdministratorsが設定されておりません。

ユーザーAを個別に権限を与えている訳ではありませんし、Everyoneもありません。ユーザーAはローカルAdministratorsにも含まれておりません。

ご教授の程、宜しくお願い致します。

家庭向け Windows | 以前の Windows バージョン | ファイル、フォルダー、ストレージ

ロックされた質問。 この質問は、Microsoft サポート コミュニティから移行されました。 役に立つかどうかに投票することはできますが、コメントの追加、質問への返信やフォローはできません。

0 件のコメント コメントはありません

34 件の回答

並べ替え方法: 最も役に立つ
  1. Anonymous
    2014-08-30T03:15:17+00:00

    くろねこです。

    取りあえず、下記の設定は外した方が良いと思われます。

    • 許可 CREATOR OWNER フルコントロール C:\  サブフォルダーとファイルのみ

    理由として、変更権限しか無いユーザーが作成したファイルやフォルダに対して作成者がフルコントロールを持つからです。

    また、権限変更前に作成されたファイルやフォルダは、今回のように所属グループの権限を「読み取りと実行」に変更してもフルコントロールを持つからです。

    (権限は足し算でどこか1つで今日されていれば良いからです。)

    あと、ちょっと気になっていたのですが...

    共有フォルダ配下のファイルは「読み取り専用」で開くので、「読み取りと実行」の権限は効いているように思えます。私のドメインアカウントはグループ1に属しておりますが、ファイルサーバーのAdministratorsグループにも属しておりますので、私はファイルを編集することが出来ます。試しにAdministratorsから私のアカウントを削除し、ログインし直すと、ファイルの編集不可でしたのでグループ1の権限(読み取りと実行)が効いているのだと思います。

    あ、読み取りと実行だと、フォルダやファイルの新規作成は出来ないはずなんですよね。。

    ということは、ちゃんと権限が適用されてない??

    読解力が無く申し訳ないのですが、以前の投稿内容ですが下記で合っていますか。

    1. グループ1のユーザーは、共有フォルダ配下のファイルは「読み取り専用」で開くので、「読み取りと実行」の権限は効いている。
    2. ふぃいいあああさんは、ファイルサーバーのAdministratorsグループにも属しているので、フォルダやファイルの新規作成が可能。
    3. ふぃいいあああさんがAdministratorsから抜けると、ファイルの編集不可

    上記の内容に問題はないように見えますが、「あ、読み取りと実行だと、フォルダやファイルの新規作成は出来ないはず」の部分が分からなくて3番目の状態でもフォルダやファイルの新規作成が出来たと言うことですかね。

    そうなると、ファイルサーバーがおかしくなってるのか?(もう全然わからない)、もしくはやはりグループがおかしいか(新規のセキュリティグループを作成して全員そっちに移してみるとか(グループをそこかしこで使ってると面倒ですけど))ぐらいしか思いつきません。

    回答になっていませんが、よろしくお願いします。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  2. Anonymous
    2014-08-29T03:21:04+00:00

    くろねこ様

    すみません。共有フォルダの権限設定は抜粋して記載しました。

    共有フォルダのセキュリティの詳細設定は、正確には以下の通りです。

    共有フォルダを右クリック ⇒ プロパティ ⇒ セキュリティタブの「詳細設定」

    所有者:Administrators(サーバー名\Administrators)

    種類 プリンシパル アクセス      継承元  適用先

    許可 グループ1 読み取りと実行   なし    このフォルダー、サブフォルダー及びファイル

    許可 グループ2 読み取りと実行   なし    このフォルダー、サブフォルダー及びファイル

    許可 グループ3 変更          なし    このフォルダー、サブフォルダー及びファイル

    許可 グループ4 読み取りと実行   なし    このフォルダー、サブフォルダー及びファイル

    許可 グループ5 読み取りと実行   なし    このフォルダー、サブフォルダー及びファイル

    許可 グループ6 読み取りと実行   なし    このフォルダー、サブフォルダー及びファイル

    許可 SYSTEM  フルコントロール   C:\    このフォルダー、サブフォルダー及びファイル

    許可 Administrators フルコントロール C:\   このフォルダー、サブフォルダー及びファイル

    許可 Users(サーバー名\Users) 読み取りと実行 C:\  このフォルダー、サブフォルダー及びファイル

    許可 Users(サーバー名\Users) 特殊  C:\   このフォルダーとサブフォルダー

    許可 CREATOR OWNER フルコントロール C:\  サブフォルダーとファイルのみ

    また、共有フォルダ配下にあるファイルの詳細設定は以下の通りです。

    種類 プリンシパル アクセス      継承元  

    許可 グループ1 読み取りと実行   C:\Data\共有フォルダ名

    許可 グループ2 読み取りと実行   C:\Data\共有フォルダ名   

    許可 グループ3 変更          C:\Data\共有フォルダ名  

    許可 グループ4 読み取りと実行   C:\Data\共有フォルダ名    

    許可 グループ5 読み取りと実行   C:\Data\共有フォルダ名    

    許可 グループ6 読み取りと実行   C:\Data\共有フォルダ名

    許可 SYSTEM  フルコントロール   C:\    

    許可 Administrators フルコントロール C:\   

    許可 Users(サーバー名\Users) 読み取りと実行 C:\  

    ※上記は詳細設定はいずれもクライアントPCから確認したのではなく、サーバー上で確認したものとなります。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  3. Anonymous
    2014-08-28T15:14:38+00:00

    くろねこです。

    なんか引っかかったままつっかえて出てこない...

    ちょっと見返してみたのですが、フォルダの権限設定って全部記載いただいてないですよね。

    その中にCreateOwnerの権限設定とかありませんか?

    あと、ファイルが読取専用になるのと、ファイルとフォルダが作成できるのはまったく部ものだと思います。

    前者はそのファイルの権限、後者はそのフォルダの権限です。

    もしかしてそのフォルダに権限設定がうまくいってないとか。そうするとサブフォルダ無いにはフォルダやファイルが作成できないとか…

    (*'へ'*) ンー

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  4. Anonymous
    2014-08-28T08:20:00+00:00

    くろねこ様

    ファイルサーバーのAdministratorsグループを確認したところ、ユーザーAは含まれておりませんでした。

    Administratorsグループに属しているのは、私ともう一人の担当者、ローカルAdministrator、ドメイン名\Domain Adminsのみです。

    共有フォルダ配下のファイルは「読み取り専用」で開くので、「読み取りと実行」の権限は効いているように思えます。私のドメインアカウントはグループ1に属しておりますが、ファイルサーバーのAdministratorsグループにも属しておりますので、私はファイルを編集することが出来ます。試しにAdministratorsから私のアカウントを削除し、ログインし直すと、ファイルの編集不可でしたのでグループ1の権限(読み取りと実行)が効いているのだと思います。

    あ、読み取りと実行だと、フォルダやファイルの新規作成は出来ないはずなんですよね。。

    ということは、ちゃんと権限が適用されてない??

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません
  5. Anonymous
    2014-08-28T04:27:22+00:00

    くろねこです。

    私もこのコマンドについて詳しくないのですが、結果を見ると

    ローカルコンピュータでの判定

    • Everyone
    • BUILTIN\Administrators
    • BUILTIN\Users

    自動?(サービスで使われたりします)

    • NT AUTHORITY\INTERACTIVE
    • NT AUTHORITY\Authenticated Users
    • NT AUTHORITY\This Organ
    • ization
    • LOCAL

    御社指定?

    • ドメイン名\グループ9
    • ドメイン名\グループ1
    • Mandatory Label\High Mandatory Level

    上記のうちの

    • BUILTIN\Administrators

    については、ローカルコンピュータ上での管理者です。

    ローカルコンピューター上で管理者として判定されている理由が明確であり、ファイルサーバー上では管理者権限を持たないのであれば、ファイルサーバー上で実行する必要はないです。

    (そもそもログオンさせないポリシーとかだとお手上げですし。)

    ただ、ファイルサーバー上で管理者権限を持つようですと、今回の問題にかかわらず本当の管理者の意図しないことができます。

    ファイルサーバーの管理とアカウントの管理は別とのことですが、管理は別でも権限設定する際にアカウントの正確な内容がわからないと権限設定ができません。

    アカウント管理部門から設計書なり仕様書なりきちんとした資料をもらうべきではないかと思います。

    話を戻しまして、

    ローカルコンピューター上でAdministratorsに属するための設定はいくつかあります。

    • ユーザーをでAdministratorsグループに明示的に参加させる
    • ユーザーが参加しているグループをAdministratorsグループに参加させる

    それぞれローカルコンピューター上で行う方法とグループポリシーで行う方法があるので確認してください。


    一部の文字が****と伏字になってしまったため再編集しました。

    この回答は役に立ちましたか?

    0 件のコメント コメントはありません