我们通过 ADDS(代表 Azure 共享的 AD 计算机对象)添加了 Azure 文件共享。我们配置了 Azure 共享以向所有用户分配 Contribute 访问权限。
我们现在希望限制用户删除使用 NTFS 权限创建的任何文件/文件夹,但域管理员仍然可以删除。
一种方法是创建一个单独的 AD 组,其中包含除管理员之外的所有用户,并删除该组的删除权限,但这意味着我们必须在用户来来去去时维护该组。实现这一点的最佳方法是什么?
我们通过 ADDS(代表 Azure 共享的 AD 计算机对象)添加了 Azure 文件共享。我们配置了 Azure 共享以向所有用户分配 Contribute 访问权限。
我们现在希望限制用户删除使用 NTFS 权限创建的任何文件/文件夹,但域管理员仍然可以删除。
一种方法是创建一个单独的 AD 组,其中包含除管理员之外的所有用户,并删除该组的删除权限,但这意味着我们必须在用户来来去去时维护该组。实现这一点的最佳方法是什么?
对于某些人来说,这可能是一个非常基本的问题,但我想知道我是否遗漏了什么。我想避免创建和管理另一个 AD 组来实现我的目标,在这种情况下,创建该组是不可避免的。
一旦决定创建另一个组,解决方案就很简单了;将除管理员之外的所有人添加到 AD 组。然后,添加此组并拒绝“删除”NTFS 权限,并让其继承到子文件夹和文件。
您必须使用 PowerShell 执行此操作,因为您无法通过属性中的“安全”选项卡搜索 AD 组(它将搜索存储帐户计算机 AD 对象,因此它将找不到创建的 AD 组)。
这是我用来添加组和拒绝权限的脚本: