Informationen zur Konfiguration der ONTAP SMB Bypass Traverse-Prüfung
Die Umgehung der Pfadprüfung ist ein Benutzerrecht (auch als Berechtigung bezeichnet), das festlegt, ob ein Benutzer alle Verzeichnisse im Pfad zu einer Datei durchlaufen kann, selbst wenn er keine Berechtigung für das durchlaufene Verzeichnis besitzt. Es ist wichtig zu verstehen, was geschieht, wenn die Umgehung der Pfadprüfung erlaubt oder nicht erlaubt wird, und wie die Umgehung der Pfadprüfung für Benutzer auf Storage Virtual Machines (SVMs) konfiguriert werden kann.
Was geschieht beim Zulassen oder Verweigern der Bypass Traverse-Prüfung
-
Sofern zulässig, prüft ONTAP beim Versuch eines Benutzers, auf eine Datei zuzugreifen, nicht die Traverse-Berechtigung für die Zwischenverzeichnisse, wenn entschieden wird, ob der Zugriff auf die Datei gewährt oder verweigert wird.
-
Falls dies nicht zulässig ist, prüft ONTAP die Ausführungsberechtigung für alle Verzeichnisse im Pfad zur Datei.
Wenn eines der Zwischenverzeichnisse nicht über die Berechtigung “X” (Durchlaufberechtigung) verfügt, verweigert ONTAP den Zugriff auf die Datei.
Umgehungsüberprüfung konfigurieren
Die Umgehung der Traverse-Prüfung kann mithilfe der ONTAP CLI oder durch die Konfiguration von Active Directory Gruppenrichtlinien mit diesem Benutzerrecht eingerichtet werden.
Die `SeChangeNotifyPrivilege`Berechtigung steuert, ob Benutzern das Umgehen der Traverse-Prüfung erlaubt ist.
-
Das Hinzufügen zu lokalen SMB-Benutzern oder -Gruppen auf der SVM oder zu Domänenbenutzern oder -gruppen ermöglicht das Umgehen der Traverse-Prüfung.
-
Das Entfernen aus den lokalen SMB-Benutzern oder Gruppen auf der SVM oder aus den Domänenbenutzern oder Gruppen verhindert die Umgehung der Traverse-Prüfung.
Standardmäßig haben die folgenden BUILTIN-Gruppen auf dem SVM das Recht, die Traversierungsprüfung zu umgehen:
-
BUILTIN\Administrators -
BUILTIN\Power Users -
BUILTIN\Backup Operators -
BUILTIN\Users -
Everyone
Wenn nicht gewünscht ist, dass Mitglieder einer dieser Gruppen die Traverse-Prüfung umgehen, muss dieser Gruppe diese Berechtigung entzogen werden.
Bei der Konfiguration der Umgehung der Traverse-Prüfung für lokale SMB-Benutzer und -Gruppen auf der SVM mithilfe der CLI ist Folgendes zu beachten:
-
Wenn Mitglieder einer benutzerdefinierten lokalen oder Domänengruppe die Traverse-Prüfung umgehen dürfen, muss der Gruppe die
SeChangeNotifyPrivilegeBerechtigung hinzugefügt werden. -
Wenn einem einzelnen lokalen Benutzer oder Domänenbenutzer erlaubt werden soll, die Überprüfung der Zugriffsrechte zu umgehen, und dieser Benutzer kein Mitglied einer Gruppe mit dieser Berechtigung ist, kann die
SeChangeNotifyPrivilegeBerechtigung diesem Benutzerkonto hinzugefügt werden. -
Sie können die Umgehung der Traverse-Prüfung für lokale oder Domänenbenutzer oder -gruppen deaktivieren, indem Sie die `SeChangeNotifyPrivilege`Berechtigung jederzeit entfernen.
Um die Überprüfung von Bypass-Travers für bestimmte lokale oder Domänenbenutzer oder -gruppen zu deaktivieren, muss außerdem die
SeChangeNotifyPrivilegeBerechtigung aus derEveryoneGruppe entfernt werden.