Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Informationen zur Konfiguration der ONTAP SMB Bypass Traverse-Prüfung

Beitragende netapp-aaron-holt netapp-aherbin netapp-ahibbard netapp-thomi
Änderungen vorschlagen

Die Umgehung der Pfadprüfung ist ein Benutzerrecht (auch als Berechtigung bezeichnet), das festlegt, ob ein Benutzer alle Verzeichnisse im Pfad zu einer Datei durchlaufen kann, selbst wenn er keine Berechtigung für das durchlaufene Verzeichnis besitzt. Es ist wichtig zu verstehen, was geschieht, wenn die Umgehung der Pfadprüfung erlaubt oder nicht erlaubt wird, und wie die Umgehung der Pfadprüfung für Benutzer auf Storage Virtual Machines (SVMs) konfiguriert werden kann.

Was geschieht beim Zulassen oder Verweigern der Bypass Traverse-Prüfung

  • Sofern zulässig, prüft ONTAP beim Versuch eines Benutzers, auf eine Datei zuzugreifen, nicht die Traverse-Berechtigung für die Zwischenverzeichnisse, wenn entschieden wird, ob der Zugriff auf die Datei gewährt oder verweigert wird.

  • Falls dies nicht zulässig ist, prüft ONTAP die Ausführungsberechtigung für alle Verzeichnisse im Pfad zur Datei.

    Wenn eines der Zwischenverzeichnisse nicht über die Berechtigung “X” (Durchlaufberechtigung) verfügt, verweigert ONTAP den Zugriff auf die Datei.

Umgehungsüberprüfung konfigurieren

Die Umgehung der Traverse-Prüfung kann mithilfe der ONTAP CLI oder durch die Konfiguration von Active Directory Gruppenrichtlinien mit diesem Benutzerrecht eingerichtet werden.

Die `SeChangeNotifyPrivilege`Berechtigung steuert, ob Benutzern das Umgehen der Traverse-Prüfung erlaubt ist.

  • Das Hinzufügen zu lokalen SMB-Benutzern oder -Gruppen auf der SVM oder zu Domänenbenutzern oder -gruppen ermöglicht das Umgehen der Traverse-Prüfung.

  • Das Entfernen aus den lokalen SMB-Benutzern oder Gruppen auf der SVM oder aus den Domänenbenutzern oder Gruppen verhindert die Umgehung der Traverse-Prüfung.

Standardmäßig haben die folgenden BUILTIN-Gruppen auf dem SVM das Recht, die Traversierungsprüfung zu umgehen:

  • BUILTIN\Administrators

  • BUILTIN\Power Users

  • BUILTIN\Backup Operators

  • BUILTIN\Users

  • Everyone

Wenn nicht gewünscht ist, dass Mitglieder einer dieser Gruppen die Traverse-Prüfung umgehen, muss dieser Gruppe diese Berechtigung entzogen werden.

Bei der Konfiguration der Umgehung der Traverse-Prüfung für lokale SMB-Benutzer und -Gruppen auf der SVM mithilfe der CLI ist Folgendes zu beachten:

  • Wenn Mitglieder einer benutzerdefinierten lokalen oder Domänengruppe die Traverse-Prüfung umgehen dürfen, muss der Gruppe die SeChangeNotifyPrivilege Berechtigung hinzugefügt werden.

  • Wenn einem einzelnen lokalen Benutzer oder Domänenbenutzer erlaubt werden soll, die Überprüfung der Zugriffsrechte zu umgehen, und dieser Benutzer kein Mitglied einer Gruppe mit dieser Berechtigung ist, kann die SeChangeNotifyPrivilege Berechtigung diesem Benutzerkonto hinzugefügt werden.

  • Sie können die Umgehung der Traverse-Prüfung für lokale oder Domänenbenutzer oder -gruppen deaktivieren, indem Sie die `SeChangeNotifyPrivilege`Berechtigung jederzeit entfernen.

    Hinweis

    Um die Überprüfung von Bypass-Travers für bestimmte lokale oder Domänenbenutzer oder -gruppen zu deaktivieren, muss außerdem die SeChangeNotifyPrivilege Berechtigung aus der Everyone Gruppe entfernt werden.