AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 36029
Accepted
Bryan
Bryan
Asked: 2009-07-06 03:10:08 +0800 CST2009-07-06 03:10:08 +0800 CST 2009-07-06 03:10:08 +0800 CST

是否可以按组设置 EFS?

  • 772

我被要求为我们的主管创建一些包含敏感信息的文件存储。他们要求其他管理员无法读取数据。

我立即想到了 EFS,但我似乎记得这只能在每个用户的基础上完成。

我们目前正在运行 Server 2003,但是我们很可能在不久的将来迁移到 Server 2008(可能是 R2)。

有没有其他人接到过类似的请求,如果有,你是如何处理的?

windows security encryption encrypting-file-system
  • 3 3 个回答
  • 5589 Views

3 个回答

  • Voted
  1. Best Answer
    Sam Cogan
    2009-07-06T03:33:48+08:002009-07-06T03:33:48+08:00

    只要您在客户端上使用 windows XP 或更高版本,在服务器上使用 server 2003 或更高版本,就可以让多个用户访问 EFS 加密文件。您不能为组执行此操作,您需要添加每个单独的用户。

    对此要注意的要点是,您要授予对 EFS 加密文件的访问权限的用户必须具有存储在 Active Directory 中的有效 EFS 证书。然后,您可以将多个用户添加到 EFS 加密文件的访问权限:

    EFS 映像

    • 3
  2. Kara Marfia
    2009-07-06T06:50:54+08:002009-07-06T06:50:54+08:00

    有没有其他人接到过类似的请求,如果有,你是如何处理的?

    如果他们不希望系统管理员拥有访问权限,那么使用 EFS 或 NTFS 权限并不重要 - 简短的回答是,如果您希望备份数据,管理员需要访问权限。无法访问您无法阅读的内容-因此,如果他们担心您可以阅读的内容……也许是时候谈谈他们真正害怕的内容了。

    或者......他们无论如何都不会理解,所以你可以用一个新的首字母缩写词让他们眼花缭乱,EFS 会解决这个问题,而 Sam 的答案就是解决方案。;)

    • 1
  3. Jim B
    2009-07-06T08:35:26+08:002009-07-06T08:35:26+08:00

    这是开始确保您的环境在默认情况下是安全的一个很好的借口。除非恢复代理只是您的个人帐户,否则 EFS 不会帮助您。这可能是业务 btu 可接受的风险,他们应该意识到这一点。如果这不是便携式系统(可移动硬盘驱动器或笔记本电脑),则常规 ACL 就足够了。其他管理员的拒绝 ACL 将确保他们无法读取它,如果您使用ABE ,其他管理员甚至看不到该文件。不要忘记还设置 域和服务器隔离也是。也可以授予备份操作员备份文件的权限,而无需授予恢复文件的权限。此权限将覆盖文件的权限,因此管理员不必有权备份文件,并确保如果他们决定尝试将文件恢复到不同的系统,他们将无法读取文件。(这意味着是的,备份团队和恢复团队将是 2 个独立的人)请注意,如果我是您域中的管理员,可以物理访问服务器,您可以将所有这些都扔到窗外。对服务器的物理访问将使我绕过一切可能的。如果是这样重要的是,然后将其粘贴在上锁抽屉中的 USB 钥匙上实际上并不是一个坏主意。我同意卡拉的观点,如果他们对此有那么偏执的话,就应该坦率地讨论他们害怕什么。我怀疑一旦您设置了域和服务器隔离并向他们展示即使有人拥有正确的权限,他们也只能从主管工作站获取文件——这足以让他们相信它是安全的。

    参考见:

    委派 Active Directory 管理的最佳实践

    最佳安全实践

    • 0

相关问题

  • 您最喜欢的云计算提供商是什么?[关闭]

  • Vanilla Powershell 是否足以成为 Windows 和 DB 服务器管理员的语言?

  • 为什么添加新驱动器后我的磁盘驱动器访问速度如此之慢?

  • 在 Windows Server 2003 下使用 wscipt 从 .asp 文件运行 .exe

  • 最佳混合环境(OS X + Windows)备份?[关闭]

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    从 IP 地址解析主机名

    • 8 个回答
  • Marko Smith

    如何按大小对 du -h 输出进行排序

    • 30 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    Windows 中执行反向 DNS 查找的命令行实用程序是什么?

    • 14 个回答
  • Marko Smith

    如何检查 Windows 机器上的端口是否被阻塞?

    • 4 个回答
  • Marko Smith

    我应该打开哪个端口以允许远程桌面?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    MikeN 在 Nginx 中,如何在维护子域的同时将所有 http 请求重写为 https? 2009-09-22 06:04:43 +0800 CST
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    0x89 bash中的双方括号和单方括号有什么区别? 2009-08-10 13:11:51 +0800 CST
  • Martin Hope
    kch 如何更改我的私钥密码? 2009-08-06 21:37:57 +0800 CST
  • Martin Hope
    Kyle Brandt IPv4 子网如何工作? 2009-08-05 06:05:31 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve