NTFS-DACL-Zugriffssteuerungseinträge zu den NTFS-Sicherheitsdeskriptoren auf ONTAP SMB-Servern hinzufügen
Das Hinzufügen von DACL (discretionary access control list) Zugriffssteuerungsliste-Zugriffssteuerungseinträgen (ACEs) zum NTFS-Sicherheitsdeskriptor ist der zweite Schritt bei der Konfiguration und Anwendung von NTFS-ACLs auf eine Datei oder einen Ordner. Jeder Eintrag legt fest, welchem Objekt der Zugriff erlaubt oder verweigert wird, und definiert, was das Objekt mit den in der ACE definierten Dateien oder Ordnern tun darf oder nicht tun darf.
Der DACL des Sicherheitsdeskriptors kann um eine oder mehrere ACEs ergänzt werden.
Enthält der Sicherheitsdeskriptor eine DACL mit bereits vorhandenen ACEs, wird die neue ACE der DACL hinzugefügt. Enthält der Sicherheitsdeskriptor keine DACL, wird die DACL erstellt und die neue ACE hinzugefügt.
Sie können DACL-Einträge optional anpassen, indem Sie festlegen, welche Rechte Sie für das im -account Parameter angegebene Konto erlauben oder verweigern möchten. Es gibt drei sich gegenseitig ausschließende Methoden zur Angabe von Rechten:
-
Rechte
-
Erweiterte Rechte
-
Rohrechte (erweiterte Berechtigung)
|
|
Wenn Sie keine Rechte für den DACL-Eintrag angeben, werden die Rechte standardmäßig auf |
DACL-Einträge lassen sich optional anpassen, indem festgelegt wird, wie die Vererbung angewendet wird.
Der Wert eines optionalen Parameters wird für Storage-Level Access Guard ignoriert. Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".
-
Einen DACL-Eintrag zu einem Sicherheitsdeskriptor hinzufügen:
vserver security file-directory ntfs dacl add -vserver vserver_name -ntfs-sd SD_name -access-type {allow|deny} -account name_or_SIDoptional_parametersvserver security file-directory ntfs dacl add -ntfs-sd sd1 -access-type deny -account domain\joe -rights full-control -apply-to this-folder -vserver vs1 -
Es sollte überprüft werden, ob der DACL-Eintrag korrekt ist:
vserver security file-directory ntfs dacl show -vserver vserver_name -ntfs-sd SD_name -access-type {allow|deny} -account name_or_SIDvserver security file-directory ntfs dacl show -vserver vs1 -ntfs-sd sd1 -access-type deny -account domain\joeVserver: vs1 Security Descriptor Name: sd1 Allow or Deny: deny Account Name or SID: DOMAIN\joe Access Rights: full-control Advanced Access Rights: - Apply To: this-folder Access Rights: full-control
Weitere Informationen zu vserver security file-directory ntfs dacl finden sich in der "ONTAP-Befehlsreferenz".