NTFS-SACL-Zugriffssteuerungseinträge zu den NTFS-Sicherheitsdeskriptoren auf ONTAP SMB-Servern hinzufügen
Das Hinzufügen von SACL (system access control list) Zugriffssteuerungsliste-Zugriffskontrolleinträgen (ACEs) zum NTFS-Sicherheitsdeskriptor ist der zweite Schritt beim Erstellen von NTFS-Überwachungsrichtlinien für Dateien oder Ordner in SVMs. Jeder Eintrag identifiziert den Benutzer oder die Gruppe, die überwacht werden soll. Der SACL-Eintrag definiert, ob erfolgreiche oder fehlgeschlagene Zugriffsversuche protokolliert werden sollen.
Der SACL des Sicherheitsdeskriptors kann um eine oder mehrere ACEs ergänzt werden.
Enthält der Sicherheitsdeskriptor eine SACL mit bereits vorhandenen ACEs, wird die neue ACE der SACL hinzugefügt. Enthält der Sicherheitsdeskriptor keine SACL, wird die SACL erstellt und die neue ACE hinzugefügt.
Sie können SACL-Einträge konfigurieren, indem Sie festlegen, welche Rechte für erfolgreiche oder fehlgeschlagene Ereignisse für das im -account Parameter angegebene Konto geprüft werden sollen. Es gibt drei sich gegenseitig ausschließende Methoden zur Angabe von Rechten:
-
Rechte
-
Erweiterte Rechte
-
Rohrechte (erweiterte Berechtigung)
|
|
Wenn Sie keine Rechte für den SACL-Eintrag angeben, ist die Standardeinstellung |
Sie können SACL-Einträge optional anpassen, indem Sie festlegen, wie die Vererbung mit dem apply to Parameter angewendet wird. Wenn Sie diesen Parameter nicht angeben, wird der SACL-Eintrag standardmäßig auf diesen Ordner, Unterordner und Dateien angewendet.
-
Einen SACL-Eintrag zu einem Sicherheitsdeskriptor hinzufügen:
vserver security file-directory ntfs sacl add -vserver vserver_name -ntfs-sd SD_name -access-type {failure|success} -account name_or_SIDoptional_parametersvserver security file-directory ntfs sacl add -ntfs-sd sd1 -access-type failure -account domain\joe -rights full-control -apply-to this-folder -vserver vs1 -
Es sollte überprüft werden, ob der SACL-Eintrag korrekt ist:
vserver security file-directory ntfs sacl show -vserver vserver_name -ntfs-sd SD_name -access-type {failure|success} -account name_or_SIDvserver security file-directory ntfs sacl show -vserver vs1 -ntfs-sd sd1 -access-type deny -account domain\joeVserver: vs1 Security Descriptor Name: sd1 Access type for Specified Access Rights: failure Account Name or SID: DOMAIN\joe Access Rights: full-control Advanced Access Rights: - Apply To: this-folder Access Rights: full-control