Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

NTFS-DACL-Zugriffssteuerungseinträge zu den NTFS-Sicherheitsdeskriptoren auf ONTAP SMB-Servern hinzufügen

Beitragende netapp-aaron-holt netapp-aherbin
Änderungen vorschlagen

Das Hinzufügen von DACL (discretionary access control list) Zugriffssteuerungsliste-Zugriffssteuerungseinträgen (ACEs) zum NTFS-Sicherheitsdeskriptor ist der zweite Schritt bei der Konfiguration und Anwendung von NTFS-ACLs auf eine Datei oder einen Ordner. Jeder Eintrag legt fest, welchem Objekt der Zugriff erlaubt oder verweigert wird, und definiert, was das Objekt mit den in der ACE definierten Dateien oder Ordnern tun darf oder nicht tun darf.

Über diese Aufgabe

Der DACL des Sicherheitsdeskriptors kann um eine oder mehrere ACEs ergänzt werden.

Enthält der Sicherheitsdeskriptor eine DACL mit bereits vorhandenen ACEs, wird die neue ACE der DACL hinzugefügt. Enthält der Sicherheitsdeskriptor keine DACL, wird die DACL erstellt und die neue ACE hinzugefügt.

Sie können DACL-Einträge optional anpassen, indem Sie festlegen, welche Rechte Sie für das im -account Parameter angegebene Konto erlauben oder verweigern möchten. Es gibt drei sich gegenseitig ausschließende Methoden zur Angabe von Rechten:

  • Rechte

  • Erweiterte Rechte

  • Rohrechte (erweiterte Berechtigung)

Hinweis

Wenn Sie keine Rechte für den DACL-Eintrag angeben, werden die Rechte standardmäßig auf Full Control gesetzt.

DACL-Einträge lassen sich optional anpassen, indem festgelegt wird, wie die Vererbung angewendet wird.

Der Wert eines optionalen Parameters wird für Storage-Level Access Guard ignoriert. Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".

Schritte
  1. Einen DACL-Eintrag zu einem Sicherheitsdeskriptor hinzufügen: vserver security file-directory ntfs dacl add -vserver vserver_name -ntfs-sd SD_name -access-type {allow|deny} -account name_or_SIDoptional_parameters

    vserver security file-directory ntfs dacl add -ntfs-sd sd1 -access-type deny -account domain\joe -rights full-control -apply-to this-folder -vserver vs1

  2. Es sollte überprüft werden, ob der DACL-Eintrag korrekt ist: vserver security file-directory ntfs dacl show -vserver vserver_name -ntfs-sd SD_name -access-type {allow|deny} -account name_or_SID

    vserver security file-directory ntfs dacl show -vserver vs1 -ntfs-sd sd1 -access-type deny -account domain\joe

                           Vserver: vs1
                 Security Descriptor Name: sd1
                            Allow or Deny: deny
                      Account Name or SID: DOMAIN\joe
                            Access Rights: full-control
                   Advanced Access Rights: -
                                 Apply To: this-folder
                            Access Rights: full-control

Weitere Informationen zu vserver security file-directory ntfs dacl finden sich in der "ONTAP-Befehlsreferenz".