Erstellen von NTFS-Sicherheitsdeskriptoren auf ONTAP SMB Servern
Das Erstellen einer NTFS-Sicherheitsdeskriptor-Überwachungsrichtlinie ist der erste Schritt beim Konfigurieren und Anwenden von NTFS-Zugriffssteuerungslisten (ACLs) auf Dateien und Ordner in SVMs. Der Sicherheitsdeskriptor wird dem Datei- oder Ordnerpfad in einer Richtlinienaufgabe zugeordnet.
Sie können NTFS-Sicherheitsdeskriptoren für Dateien und Ordner erstellen, die sich in NTFS-Sicherheitsstil-Volumes befinden, oder für Dateien und Ordner, die sich auf Volumes mit gemischtem Sicherheitsstil befinden.
Standardmäßig werden beim Erstellen eines Sicherheitsdeskriptors vier Einträge in der diskretionären Zugriffssteuerungsliste (DACL-ACEs) zu diesem Sicherheitsdeskriptor hinzugefügt. Die vier Standard-ACEs sind wie folgt:
| Objekt | Zugriffstyp | Zugriffsrechte | Wo die Berechtigungen angewendet werden |
|---|---|---|---|
BUILTIN\Administratoren |
Erlauben |
Volle Kontrolle |
dieser Ordner, Unterordner, Dateien |
BUILTIN\Users |
Erlauben |
Volle Kontrolle |
dieser Ordner, Unterordner, Dateien |
ERSTELLER-BESITZER |
Erlauben |
Volle Kontrolle |
dieser Ordner, Unterordner, Dateien |
NT AUTHORITY\SYSTEM |
Erlauben |
Volle Kontrolle |
dieser Ordner, Unterordner, Dateien |
Sie können die Konfiguration des Sicherheitsdeskriptors mithilfe der folgenden optionalen Parameter anpassen:
-
Eigentümer des Sicherheitsdeskriptors
-
Primärgruppe des Eigentümers
-
Rohsteuer-Flags
Der Wert eines optionalen Parameters wird für Storage-Level Access Guard ignoriert. Weitere Informationen zu den in diesem Verfahren beschriebenen Befehlen befinden sich in der "ONTAP-Befehlsreferenz".
-
Wenn Sie die erweiterten Parameter verwenden möchten, die Berechtigungsstufe auf „Erweitert“ setzen:
set -privilege advanced -
Ein Sicherheitsdeskriptor wird erstellt:
vserver security file-directory ntfs create -vserver vserver_name -ntfs-sd SD_nameoptional_parametersvserver security file-directory ntfs create -ntfs-sd sd1 -vserver vs1 -owner DOMAIN\joe -
Es sollte überprüft werden, ob die Konfiguration des Sicherheitsdeskriptors korrekt ist:
vserver security file-directory ntfs show -vserver vserver_name -ntfs-sd SD_namevserver security file-directory ntfs show -vserver vs1 -ntfs-sd sd1
Vserver: vs1 Security Descriptor Name: sd1 Owner of the Security Descriptor: DOMAIN\joe -
Wenn Sie sich auf der erweiterten Berechtigungsebene befinden, zur Administrator-Berechtigungsebene zurückkehren:
set -privilege admin