Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

NTFS-SACL-Zugriffssteuerungseinträge zu den NTFS-Sicherheitsdeskriptoren auf ONTAP SMB-Servern hinzufügen

Beitragende netapp-aaron-holt netapp-aherbin
Änderungen vorschlagen

Das Hinzufügen von SACL (system access control list) Zugriffssteuerungsliste-Zugriffskontrolleinträgen (ACEs) zum NTFS-Sicherheitsdeskriptor ist der zweite Schritt beim Erstellen von NTFS-Überwachungsrichtlinien für Dateien oder Ordner in SVMs. Jeder Eintrag identifiziert den Benutzer oder die Gruppe, die überwacht werden soll. Der SACL-Eintrag definiert, ob erfolgreiche oder fehlgeschlagene Zugriffsversuche protokolliert werden sollen.

Über diese Aufgabe

Der SACL des Sicherheitsdeskriptors kann um eine oder mehrere ACEs ergänzt werden.

Enthält der Sicherheitsdeskriptor eine SACL mit bereits vorhandenen ACEs, wird die neue ACE der SACL hinzugefügt. Enthält der Sicherheitsdeskriptor keine SACL, wird die SACL erstellt und die neue ACE hinzugefügt.

Sie können SACL-Einträge konfigurieren, indem Sie festlegen, welche Rechte für erfolgreiche oder fehlgeschlagene Ereignisse für das im -account Parameter angegebene Konto geprüft werden sollen. Es gibt drei sich gegenseitig ausschließende Methoden zur Angabe von Rechten:

  • Rechte

  • Erweiterte Rechte

  • Rohrechte (erweiterte Berechtigung)

Hinweis

Wenn Sie keine Rechte für den SACL-Eintrag angeben, ist die Standardeinstellung Full Control.

Sie können SACL-Einträge optional anpassen, indem Sie festlegen, wie die Vererbung mit dem apply to Parameter angewendet wird. Wenn Sie diesen Parameter nicht angeben, wird der SACL-Eintrag standardmäßig auf diesen Ordner, Unterordner und Dateien angewendet.

Schritte
  1. Einen SACL-Eintrag zu einem Sicherheitsdeskriptor hinzufügen: vserver security file-directory ntfs sacl add -vserver vserver_name -ntfs-sd SD_name -access-type {failure|success} -account name_or_SIDoptional_parameters

    vserver security file-directory ntfs sacl add -ntfs-sd sd1 -access-type failure -account domain\joe -rights full-control -apply-to this-folder -vserver vs1

  2. Es sollte überprüft werden, ob der SACL-Eintrag korrekt ist: vserver security file-directory ntfs sacl show -vserver vserver_name -ntfs-sd SD_name -access-type {failure|success} -account name_or_SID

    vserver security file-directory ntfs sacl show -vserver vs1 -ntfs-sd sd1 -access-type deny -account domain\joe

                                      Vserver: vs1
                            Security Descriptor Name: sd1
             Access type for Specified Access Rights: failure
                                 Account Name or SID: DOMAIN\joe
                                       Access Rights: full-control
                              Advanced Access Rights: -
                                            Apply To: this-folder
                                       Access Rights: full-control