BOSh
文章355
标签611
分类151

文章分类

315晚会 36氪 80后 ADB AI AI Agent AI PC AI 代理 AI 助手 AI 网关 AI 评测 AIStudio AI代理 AI助手 AI处理器 AI大模型 AI安全 AI应用 AI智能体 AI网关 AMD API API 集成 AWS Active Directory Agent Agentic AI AionUi Alwaysdata Android Apple Arch Linux Argo Tunnel Automation Backup Bash Bosh Bot Bot-hosting C++ CDN CEO CI/CD CLI CLI Proxy API CLIProxyAPI COMPUTEX CRM CT8 CentOS 7 Chrome 插件 Cisco Claude Claude Opus 4.6 Cloudflare Code ConnectBot Credential Manager Ct8.pl CurrentEvents DHCP DNS Debian DeepSeek DenchClaw Deployment DevOps Devil Docker Elon Musk Express FSRM FTP FreeBSD FreeLLMAPI GCP GEO GPL GPO GPS GPT GPU Gemini Gemini 3.1 Pro Ghostty Git GitHub GitHub Actions Gmail Go Gog Golang Google Google AI Pro Google API Google Cloud Google Gemini Google Photos Google Pixel HDC HKUDS Hardware HarmonyOS Hermes Hermes Agent Hexo HidenCloud Hugo Hyper-V Hyprland IIS IPV6 Intel JavaScript Jetpack Compose John Turnus KDE KOSPI Karpathy Kimi-K2.5 Kotlin LINUX LLM LTS LVM LaTeX Linux LiveUSB MBR MTProto MW4L Markdow Markdown Matrix MemU Bot Mesh-Network MiniMax Musk MyDevil NAT NAT64 NIX NODE NTFS NVIDIA NVIDIA Build NanoClaw Netcatty Netlify Newsletter Node.js Nvidia Open WebUI OpenAI OpenAI 兼容接口 OpenAI兼容 OpenCLI OpenClaw P2P PDF 编译 PV Packet Tracer Pacman Phusion Passenger PicoClaw Pixel Pixel 1 Pixel 12 Pixel11 Plasma PowerShell Prismer Productivity Pura90 Python QClaw QQ机器人 Qualcomm Quickshell R22 RAG RAID RAID5 RIP RIPv2 RTX Spark Railway Reddit Rust SFTP SMB SSH SeleniumBase Serv00 Serverless Shell Sing-box Skills SoC Sub-Store Subagent SuperCall Synapse Syncthing TPU TSMC Tailscale Telegram Telegram Bot Tensor Tensor G7 Tim Cook Tunnel Turnstile Ubuntu VG VLESS VMware VPN VPS Vercel Vite Wayland WeChat Web3 WebSSH WebSocket WebTransport Web开发 Windows Windows 11 Windows Admin Center Windows Server Windows Server 2022 WireGuard WorkBuddy X XChat XHTTP X热榜 YUM源 YouTube ZeroClaw arXiv arch c++ cc-switch cloudflared ct8.pl email find git hdc hidumper hugo hyprmod i3wm iMessage iOS iSCSI icacls mdadm n8n nanobot node js ntfs pacman pnpm podman sconfig zz.ac 东海 两性关系 个人助理 中东 中东冲突 中东局势 中关村论坛 中南大学 中国 中美 中美关系 乌克兰 习惯养成 云同步 云服务器 亚洲 人性 人教版 代理 代金券 以色列 任务管理 伊朗 伊朗危机 伊朗战争 伦理 体育 使用 俄乌战争 俄罗斯 保护主义 信息流 信息管理 停火 健康管理 光通信 免费VPS 免费主机 免费试用 全球动态 六年级 共和党 关系 养老金 内存分析 内存管理 内容工厂 内容生产 内容筛选 内网穿透 军事冲突 军事动态 军民融合 农村 分享 分配 刘欢 创业 制裁 办公自动化 加密 加密货币 加沙 北斗 北韩 医学生 半导体 华为 协议分析 博客 博客助手 博客发布 博客部署成功 卫星 即时通讯 厄尔尼诺 原生 JS 去中心化 反向代理 反思 反爬虫 反重力 台海局势 台湾 命令 命令行 喷嚏网 国产 国产化 国产替代 国宴 国际 国际关系 国际局势 国际新闻 图卦 图说 地缘政治 域名解析 域名邮箱 域控 基础设施 多代理 多模态AI 大学分析 大模型 存储 存储空间 存储管理 孙少平 学习 安全 安装 实时监控 家庭助理 家庭服务器 家装设计 小学 嵌套虚拟化 工业策略 工作总结 工作效率 工作流编排 工具 工具链 平凡的世界 平台责任 庞氏骗局 开发 开发实录 开发指南 开发调试 开源 开源软件 开源项目 张雪峰 微信 心理健康 快捷键 怀念 性能调优 情感 慈善 战争 房地产 手机 技术分享 投资工具 指标看板 提示词工程 播客 收件箱清理 故障转移群集 效率 效率工具 教程 教育制度 数学 数据分析 数据投毒 文件服务器 文件管理 文献管理 新能源汽车 新闻汇总 日历聚合 时事 时事总结 显卡 晨报 智能体 智能体生态 智能手机 服务器管理 服务器部署 朝鲜 权限 极端天气 架构 架构实践 核协议 核武器 桌面Cowork 桌面环境 模型接入 模型配置 欧洲安全 每日图说 比亚迪 气候 油价 法律 活动运营 浏览器自动化 消息通道 消费者权益 深度学习 渔船 游戏开发 湘雅医院 潘石屹 热点新闻 熔断 版本更新 特朗普 生态系统 生活 生活自动化 生物识别 用例 甲骨文云 电池技术 症状追踪 白嫖 白嫖攻略 白山云 皮皮虾 监管 目标管理 省钱 知识库 磁盘管理 社交媒体 社会保障 社会公平 社会百态 社会观察 科技 科普 科研助手 窗口管理 笔记 第一财经 算法 算法推荐 系统管理 纽森 组策略 组网 经济 经济观察 经验分享 编程 网关 网络 网络安全 网络实验 网络摘录 网络穿透 网络规划 网络配置 美伊冲突 美伊谈判 美国 美国制裁 美国大选 美国政治 股灾 能源安全 脚本 腾讯 腾讯,龙虾,OpenClaw 腾讯云 自动化 自动化创作 自动化协作 自动化提醒 自动化流水线 自动化脚本 自动化运维 自建服务 自律教练 自托管 自由软件 节点管理 芯片 草榴 虚拟化 虚拟化运维 虚拟机 行为改变 视频摘要 解锁 计算摄影 订阅系统 记录 许可证 论文写作 论文阅读 语义搜索 语音代理 读书 读书笔记 读后感 谷歌云 财报季 账单分析 路由协议 路由器 路由配置 路遥 身份验证 轻量级 迁移 运维 进化论 远程桌面 远程访问 远程运维 选车 邀请确认 部署 部署指南 部署教程 重复数据删除 量子计算 销售自动化 阅读感悟 随笔 隐私 霍尔木兹 霍尔木兹海峡 青蛙机 韩国股市 韩红 韬定律 音乐 项目管理 风险管理 飞书 高中生活 高可用 高考 高考志愿 鸽巢原理 麒麟 麒麟9050 黄仁勋 黎巴嫩 龙虾

一言

文章归档

Windows Server 2022 本地用户、组与 NTFS 权限实验:把允许 vs 拒绝一次讲透

Windows Server 2022 本地用户、组与 NTFS 权限实验:把允许 vs 拒绝一次讲透

Windows Server 2022 本地用户、组与 NTFS 权限实验:把允许 vs 拒绝一次讲透

这是「Windows Server 2022 虚拟机学习实验」系列第 3 篇。前两篇我们搭好了环境、打好了地基,这篇开始动真格:权限。建议先打快照:权限实验前。本篇图形界面是主场:权限这东西,鼠标点一遍比背一百条命令记得牢。

权限是 Windows Server 里最容易"以为懂了"、一动手就翻车的部分。面试常考、生产常炸、排错常靠它。好消息是:在虚拟机里,你可以用 5 个实验把核心规则全部验证一遍,翻车了回滚快照就行。

一、先建实验场:用户和组(图形界面)

🖱️ 图形界面做法(按 Win+R 输入 lusrmgr.msc 回车,打开"本地用户和组"):

  1. 左侧点用户 → 右侧空白处右键 → 新用户。
  2. 用户名填 zhangsan,全名"张三",描述"财务部",密码设一个记得住的(实验环境可取消"用户下次登录时须更改密码",勾选"密码永不过期"省事)。
  3. 点创建,窗口不关,继续建 lisi(李四/技术部)、wangwu(王五/实习生),最后点关闭。
  4. 左侧切到组 → 右侧空白右键 → 新建组 → 组名 Finance、描述"财务组" → 点添加 → 输入 zhangsan → 检查名称 → 确定 → 创建。
  5. 同样建 Tech 组,把 lisi 加进去。王五谁也不加——后面拿他验证"拒绝"规则。

💻 PowerShell 批量版(50 个用户时就别一个个点了):

1
2
3
4
$pw = ConvertTo-SecureString "Lab@2026!" -AsPlainText -Force
New-LocalUser -Name "zhangsan" -Password $pw -FullName "张三" -Description "财务部"
New-LocalGroup -Name "Finance" -Description "财务组"
Add-LocalGroupMember -Group "Finance" -Member "zhangsan"

顺带看一眼内置组(lusrmgr.msc → 组),记住这几个:

内置组 含义 实验意义
Administrators 本机管理员 别乱加人
Users 普通用户 新用户默认在这里
Remote Desktop Users 允许远程桌面登录 第 2 篇开了 RDP,这里控制谁能连
Backup Operators 备份操作员 能绕过文件权限备份,演示"特权"概念

💡 域环境里(第 6 篇)用户和组搬到 AD 里统一管,概念一模一样,只是作用域从"本机"变成"整个域"。

二、NTFS 权限速查:先记住这张表

🖱️ 在 D 盘建实验目录(别在 C 盘折腾):打开"此电脑"→ D 盘 → 右键新建文件夹 PermLab。右键 PermLab → 属性 → 安全选项卡 → 点高级,看到的就是 NTFS 权限。基本权限只有 6 种:

权限 能干什么
完全控制 为所欲为,包括改权限、拿所有权
修改 读写删,不含改权限
读取和执行 看 + 运行程序
列出文件夹内容 只看目录列表(文件夹专属)
读取 只看内容
写入 新建文件、改内容,不能删别人的

高级权限是这 6 种的拆解(13 项细分):高级安全设置 → 点添加 → 选主体 → 显示高级权限能看到。日常用基本权限就够,排错时才钻高级。

三、实验 1:拒绝优先于允许(最重要的一条规则)

规则:只要有一条"拒绝",不管有多少条"允许",结果都是拒绝。Deny 永远赢。

🖱️ 图形界面操作:

  1. 右键 D:\PermLab → 属性 → 安全 → 编辑 → 添加 → 输入 zhangsan → 确定 → 勾上"修改"列的允许 → 确定。
  2. 再点高级 → 添加 → 点"选择主体"输入 zhangsan → 把左上角类型从"允许"改成拒绝 → 在"基本权限"里勾删除 → 确定 → 一路确定。
  3. 注销当前用户(或用 mstsc 新开会话)用张三登录:进 D:\PermLab 新建个 txt,能建;右键删除它 → 被拒绝。

💻 验证命令版(当前仍是管理员):

1
2
icacls D:\PermLab
# 看到 (DENY) 字样的 ACE 就是拒绝项

结论:拒绝是"核武器",生产环境慎用——一条配错的拒绝能让整个部门炸锅。微软官方最佳实践:尽量用"不给允许"代替"给拒绝",拒绝只留给极少数例外场景。

四、实验 2:继承与阻断

规则:子文件夹默认继承父文件夹权限;可以阻断继承(“禁用继承”),然后选择复制或清空。

🖱️ 图形界面操作:

  1. 在 D:\PermLab 下新建子文件夹 Secret。
  2. 右键 Secret → 属性 → 安全 → 高级 → 点禁用继承 → 选"将已继承的权限转换为此对象的显式权限"(这样原来的条目变成可编辑的本地条目)。
  3. 在权限条目列表里选中 Users 那条 → 删除,只留 Administrators 和 zhangsan → 确定。
  4. 用李四登录:进 D:\PermLab 没问题,双击进 Secret → 拒绝访问。

NTFS 权限判定流程

这张流程图就是 Windows 每次做权限判定的真实逻辑,排错时照着走一遍,90% 的"为什么打不开"都有答案。

五、实验 3:共享权限 vs NTFS 权限(双重门)

这是第 4 篇文件服务器的前置知识,提前剧透。访问网络共享时要过两道门:

  1. 共享权限(共享选项卡 → 高级共享 → 权限):默认只有"读取"
  2. NTFS 权限(安全选项卡):上面实验配的那些

规则:取两者最严格的交集。

🖱️ 图形界面操作:

  1. 右键 D:\PermLab → 属性 → 共享选项卡 → 高级共享 → 勾选"共享此文件夹",共享名 PermLab → 点权限。
  2. 点添加 → 输入 lisi → 勾上"完全控制"的允许 → 确定 → 确定 → 关闭。
  3. 确认 NTFS 权限里 lisi 只有"读取"(安全选项卡看一眼)。
  4. 从宿主机资源管理器地址栏输 \\192.168.100.10\PermLab,用李四的凭据访问:能看文件,不能写——NTFS 的"读取"把共享的"完全控制"卡死了。

反过来:共享权限给"读取"、NTFS 给"修改",结果还是只能读。永远取交集。

💡 生产经验:共享权限直接给 Everyone 完全控制,真正的管控全放在 NTFS 上。一道门就够了,两道门只会让排错的人骂娘。

六、实验 4:有效访问(排错神器)

用户说"我打不开",你不想一条条数 ACE?用有效访问:

🖱️ 图形界面操作:

  1. 右键 D:\PermLab → 属性 → 安全 → 高级。
  2. 切到有效访问选项卡 → 点"选择用户" → 输入 wangwu → 确定 → 点查看有效访问。
  3. 列表直接告诉你王五到底能干什么、不能干什么(绿色勾 vs 红色叉)。

这是把上面的判定流程图自动跑了一遍。记住这个入口,以后排错先看这里,别用人肉数权限。

七、实验 5:icacls 批量授权(命令行主场)

GUI 点 5 个用户还行,50 个呢?这时候轮到命令行:

1
2
3
4
5
6
7
8
# 给 Tech 组对 D:\PermLab 的修改权限((OI)(CI) = 子文件夹和文件都继承)
icacls D:\PermLab /grant "Tech:(OI)(CI)M"

# 给 Finance 组只读
icacls D:\PermLab /grant "Finance:(OI)(CI)R"

# 查看结果(和"高级安全设置"里看到的条目一一对应)
icacls D:\PermLab

(OI) 对象继承、(CI) 容器继承、M=修改、R=读取、F=完全控制。这几个字母组合是 icacls 的核心,背下来。改完回 GUI 的"高级安全设置"看一眼,条目确实加上了——GUI 和命令行改的是同一份 ACL。

八、所有者:最后的兜底(图形界面)

每个文件/文件夹都有个所有者(Owner),默认是创建者。所有者有个隐藏特权:永远可以改权限(取得所有权 → 给自己加完全控制)。

🖱️ 图形界面验证:

  1. 用王五登录,在 D:\PermLab 里新建个 txt。
  2. 换管理员登录,右键那个文件 → 属性 → 安全 → 高级 → 顶部"所有者"显示 wangwu。
  3. 点更改 → 输入 Administrators → 确定 → 勾选"替换子容器和对象的所有者"→ 确定。现在管理员就能改它的权限了。

这就是为什么"把 Administrators 踢出 ACL"防不住管理员——人家拿回所有权就行。真要防,得用加密(EFS/BitLocker),那是后话。

九、检查清单

  • [ ] 3 用户 2 组建好,分组正确(lusrmgr.msc 里能看到)
  • [ ] 亲手验证:拒绝 > 允许
  • [ ] 亲手验证:禁用继承后子文件夹权限独立
  • [ ] 亲手验证:共享权限 ∩ NTFS 权限取最严
  • [ ] 会用"有效访问"查任意用户的实际权限
  • [ ] 会用 icacls 授权并看懂 (OI)(CI)

十、下篇预告

第 4 篇《文件服务器:SMB 共享、基于访问的枚举、配额与卷影副本》:把这篇的权限知识装进真正的"文件服务器"场景——多部门共享、每个人只能看到自己能看的文件夹、删错文件还能从卷影副本里捞回来。


🔐 —— Bosh,权限配错一次,半夜被告警叫醒一次

本文作者:BOSh
本文链接:http://bosh.zz.ac/posts/65403.html
版权声明:本文由BoSh发布,部分内容来源于网络。