同一个域用户查看服务器上文件的时候有两种不同的结果

匿名
2024-06-13T05:57:46+00:00

尊敬的microsoft,您好!

   windows 2019  std 是测试用的域控服务器,客户端是win7 pro,在域控服务器上新建一个用户testA,让用户testA 能远程登录到windows 2019. 在服务器上新建的目录和文件如下:E:\test0\test1\test2\test3,  E:\test0\readme1.txt   , E:\test0\test1\readme2.txt   , E:\test0\test1\test2\readme3.txt  。对Test0给testA 分配的权限是:列出文件夹/读取数据,读取属性,读取扩展属性,创建文件/写入数据,创建文件夹/附加数据,写入属性,写入扩展属性,读取权限。

 现在让testA登录到windows2019,测试画面见 “测试1”,本人认为根据TestA 的权限,这个”测试1”的结果是正常的(即用cd test0 拒绝访问)。然后在win7上建立test0的映射磁盘Z,却能 执行”cd test1“和cd test2, 画面见“测试2”,本人认为,测试1和测试2 是矛盾的。

Windows 商业版 | Windows Server | 目录服务 | 证书和公钥基础结构 (PKI)

锁定的问题。 此问题已从 Microsoft 支持社区迁移。 你可投票决定它是否有用,但不能添加评论或回复,也不能关注问题。

0 个注释 无注释

34 个答案

排序依据: 非常有帮助
  1. 匿名
    2024-07-01T07:49:43+00:00

    尊敬的微软Daisy Zhou,您好!

       回复您在“期望1”里提到的两个问题。
    
       是的,disable inheritance. then select "Remove all inherited permissions from this object."
    

    尊敬的客户,您好!

    我的期望1:

    请您不启用“启用继承”这个选项再测试看看,如果是这个选项造成我的和您的截取画面不一致,那么请您告诉我,

    回答: 我看了一下,默认是这样的,您想让我点击“disable inheritance”,对吗?

    图片

    如果是的话,我点击了禁用继承,选择下面哪个呢?

    图片

    在回答的第一个问题里testA隶属于test\Administrators组 ,除了让testA这个账户能在域控上登录或远程登录到域控上,还有什么其它的作用?
    回答:我感觉基本上管理员能做的事情,这个账号都能做。

    详细请看这里:

    Active Directory security groups | Microsoft Learn

    其实如果您只是想这个账号登录到域控,不想让这个账号加入管理员的话,也可以的。就是编辑组策略(默认的域控制器策略)

    Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\User Rights Assignment\Allow logon through Remote Desktop Services

    Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\User Rights Assignment\Allowed log on locally

    加上这个账号就可以了,注意下面的这些默认的权限也要加上去。

    图片

    默认的组是下面的这些:

    • 工作站和服务器: Administrators, Backup Operators, Power Users, Users, and Guest.

    • 域控: Account Operators, Administrators, Backup Operators, and Print Operators.

    设置好就像这样的。

    图片

    我的期望2:

    请您在域控上调整修改权限后,重启一下域控和桌面端系统(您的win11).我有时发现,重启前后,有效权限不一致(感觉重启才能完全刷新或者说权限才能完全生效)。

    回答:更改权限以后确实需要注销重新登录的,我这三天都是关机重启了的(每天虚拟机环境都被关机,我上班都是重启了的),我也都是注销重新登录的,现在看还是这样的显示结果。

    Best Regards,
    Daisy Zhou

    此答案是否有帮助?

    0 个注释 无注释
  2. 匿名
    2024-06-28T08:07:08+00:00

    尊敬的客户,您好!

    我的期望1:

    请您不启用“启用继承”这个选项再测试看看,如果是这个选项造成我的和您的截取画面不一致,那么请您告诉我,

    回答: 我看了一下,默认是这样的,您想让我点击“disable inheritance”,对吗?

    如果是的话,我点击了禁用继承,选择下面哪个呢?

    在回答的第一个问题里testA隶属于test\Administrators组 ,除了让testA这个账户能在域控上登录或远程登录到域控上,还有什么其它的作用?
    回答:我感觉基本上管理员能做的事情,这个账号都能做。

    详细请看这里:

    Active Directory security groups | Microsoft Learn

    其实如果您只是想这个账号登录到域控,不想让这个账号加入管理员的话,也可以的。就是编辑组策略(默认的域控制器策略)

    Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\User Rights Assignment\Allow logon through Remote Desktop Services

    Computer Configuration\Policies\Windows Settings\Security Settings\Local Policies\User Rights Assignment\Allowed log on locally

    加上这个账号就可以了,注意下面的这些默认的权限也要加上去。

    默认的组是下面的这些:

    • 工作站和服务器: Administrators, Backup Operators, Power Users, Users, and Guest.

    • 域控: Account Operators, Administrators, Backup Operators, and Print Operators.

    设置好就像这样的。

    我的期望2:

    请您在域控上调整修改权限后,重启一下域控和桌面端系统(您的win11).我有时发现,重启前后,有效权限不一致(感觉重启才能完全刷新或者说权限才能完全生效)。

    回答:更改权限以后确实需要注销重新登录的,我这三天都是关机重启了的(每天虚拟机环境都被关机,我上班都是重启了的),我也都是注销重新登录的,现在看还是这样的显示结果。

    Best Regards,
    Daisy Zhou

    此答案是否有帮助?

    0 个注释 无注释
  3. 匿名
    2024-06-28T06:05:27+00:00

    尊敬的微软Daisy Zhou,您好!

    回复您的三个问题:

    1).您的testA只属于以下两个组,对吗?我的是的。 域名a.com

     答:是的。只隶属于test\Administrators组和默认的Domain Users组。
    

    2和3)关于OS版本和文件夹test0的所有者问题

     答:OS 名称:          Microsoft Windows Server 2019 Standard 
    
            OS 版本:          1809(操作系统内部版本17763.5936) 10.0.17763 暂缺 Build 17763
    
            您Hyper-V里是win2016,而我的是win2019
    
            test0文件夹是域控上Adminsitrator创建的。
    

    4)我感觉显示的跟您的不一样可能是我的环境问题。我们测试环境是公司统一的平台,都是我刚部署的非常干净的环境。那我们先不看我的环境。

    在您的环境中,如果您在域控上使用内置的管理员账号,然后可以cd成功吗?还是一样的报错?

     答:在我的域控上使用内置的administrator登录,可以cd成功。所以我想可能真的跟您测试环境有关系,这个测试可能您勾选了“启用继承”(如下图),而在我的环境里没有启用“启用继承”这个选项。
    

    ![图片](https://learn-attachment.microsoft.com/api/attachments/e33c658c-d7a4-4c3d-a740-922affbf4739?platform=QnA

    我的期望1:

       请您**不启用“启用继承”这个选项**再测试看看,如果是这个选项造成我的和您的截取画面不一致,那么请您告诉我,在回答的第一个问题里testA隶属于test\Administrators组 ,除了让testA这个账户能在域控上登录或远程登录到域控上,还有什么其它的作用?谢谢您的帮助与回复 !
    

    我的期望2:

       请您在域控上调整修改权限后,重启一下域控**和**桌面端系统(您的win11).我有时发现,重启前后,有效权限不一致(感觉重启才能完全刷新或者说权限才能完全生效)。**总之,此次重启后,在域控上看到的testA的有效权限是“完全控制”,但用testA在域控上登录,执行cd test0,还是显示“拒绝访问”,这与显示的“完全控制”矛盾**;在win10上看到的testA的有效权限跟当初在域控上直接给test0分配的权限一致(即 列出文件夹/读取数据,读取属性,读取扩展属性,创建文件/写入数据,创建文件夹/附加数据,写入属性,写入扩展属性,读取权限。),非“完全控制”(如下图)。
    

    图片

    win10重启后,发现testA的有效权限又是“完全控制”。

    图片

    尊敬的客户,您好!

    1.您的testA只属于以下两个组,对吗?我的是的。 域名a.com

    图片

    2.这是我的域控版本。

    图片

    3.我又在上面版本的域控上新建了一个test00文件夹,结果在上面查看权限还是一样的(给相同的用户testA的共享和NTFS权限)。但是可以cd成功。

    图片

    我的owner是Administrators这个组,但是我是使用内置的Administrator新建的文件夹。

    图片

    2.我又换了一个域,在这个域的2019域控上做了相同的实验。结果一模一样的。

    域名b.com 新建了TestA 和文件见test0. 可以cd成功。

    图片

    图片

    我感觉显示的跟您的不一样可能是我的环境问题。我们测试环境是公司统一的平台,都是我刚部署的非常干净的环境。那我们先不看我的环境。

    在您的环境中,如果您在域控上使用内置的管理员账号,然后可以cd成功吗?还是一样的报错?

    Best Regards,

    Daisy Zhou

    此答案是否有帮助?

    0 个注释 无注释
  4. 匿名
    2024-06-27T08:22:18+00:00

    尊敬的客户,您好!

    1.您的testA只属于以下两个组,对吗?我的是的。 域名a.com

    2.这是我的域控版本。

    3.我又在上面版本的域控上新建了一个test00文件夹,结果在上面查看权限还是一样的(给相同的用户testA的共享和NTFS权限)。但是可以cd成功。

    我的owner是Administrators这个组,但是我是使用内置的Administrator新建的文件夹。

    2.我又换了一个域,在这个域的2019域控上做了相同的实验。结果一模一样的。

    域名b.com 新建了TestA 和文件见test0. 可以cd成功。

    我感觉显示的跟您的不一样可能是我的环境问题。我们测试环境是公司统一的平台,都是我刚部署的非常干净的环境。那我们先不看我的环境。

    在您的环境中,如果您在域控上使用内置的管理员账号,然后可以cd成功吗?还是一样的报错?

    Best Regards,

    Daisy Zhou

    此答案是否有帮助?

    0 个注释 无注释
  5. 匿名
    2024-06-26T08:59:22+00:00

    尊敬的微软Daisy Zhou,您好!

    按照您的要求,删除了。下面是“共享”和“安全”标签画面。
    

    图片

    图片

    图片

    以上您看看,在win10(先前是win7)上的有效权限和您在桌面端的有效权限都不一致。我这边在域控上的有效权限和在win7/win10上显示的有效权限一致,但都不是“完全控制”权限,根据微软权限叠加性,这与testA隶属于administrators组矛盾。按您的要求删除了administrators组,用testA 登录域控,执行cd test0 仍然提示"拒绝访问"。

    尊敬的微软Daisy Zhou,我今天想了想,我的桌面端虽然安装不了win11,但我们可以先不考虑桌面端,只考虑域控端:在域控上新建的testA,已隶属于test\Administrators组,那它在test0上的有效权限为什么不是“完全控制”?这导致两个结果:①与微软关于权限叠加相矛盾 ;②在域控端用testA登录,用命令cd test0访问提示“拒绝访问”,这个与显示的“有效权限”又不矛盾。

    尊敬的客户,您好!

    您这里有Administrators组,我这里没有,而TestA包含在Administrators组里,您可以尝试把这里的Administrators组删除看看。

    Best Regards,
    Daisy Zhou

    此答案是否有帮助?

    0 个注释 无注释