文件服务器是IT部门不可或缺的事实,我很好奇是否存在关于如何创建组并应用权限来管理对共享文件夹的客户端访问的权限的通用做法(我不愿意在这里使用“最佳”一词)。文件服务器。
在我目前的工作中,我最终继承了许多不同的方式来做到这一点,从ACL上的数十个组到仅将单个用户直接放在文件系统上。我的任务是清理混乱并提出某种标准化的方法来解决整个公司的问题(大型环境,15万员工,9万客户端计算机,100多个文件服务器)。
根据我对问题的了解,似乎每个安全资源的每个所需访问级别至少需要一个组。该模型似乎提供了最大的灵活性,因为您无需再次触摸文件系统权限,除非您需要支持其他访问级别。缺点是,与在多个共享资源中重复使用同一组相比,您将创建更多的组。
这是显示我的意思的示例:
在名为FILE01的文件服务器上有一个名为“测试结果”的共享,并且您需要只读访问,读写访问和完全控制权。1个安全资源* 3个访问级别= 3个安全组。在我们的AD环境中,我们将它们创建为通用组,以便我们可以轻松地添加林中任何域中的用户/组。由于每个组唯一地引用一个共享文件夹和访问级别,因此组名合并了那些“关键”数据,因此权限为:
"FILE01-Test Results-FC" -- Full Control
"FILE01-Test Results-RW" -- Read & Write
"FILE01-Test Results-RO" -- Read Only
通常,我们还将包括具有“完全控制”访问权限的内置SYSTEM帐户和内置Administrators。现在,可以使用组成员身份来处理对实际有权访问此共享的人员的任何更改,而不必触摸ACL(通过添加代表特定业务角色(例如经理,技术人员,质量检查分析师等)的“角色”组,或者仅添加个人用户一次访问)。
两个问题:
1)这实际上是处理权限的推荐或有效方法,还是我缺少一些更简单,更优雅的解决方案?对于使用继承但仍然保留灵活性的任何解决方案,我都将特别感兴趣,因为在情况发生变化时不必重新对文件系统的大部分进行ACL。
2)您如何在环境中处理文件服务器权限和组结构?对于在大型环境中工作的人也有奖励积分。