Skip to main content
Die deutsche Sprachversion wurde als Serviceleistung für Sie durch maschinelle Übersetzung erstellt. Bei eventuellen Unstimmigkeiten hat die englische Sprachversion Vorrang.

Benutzern oder Gruppen das Umgehen der ONTAP SMB-Verzeichnisdurchlaufprüfung untersagen

Beitragende netapp-aaron-holt netapp-thomi netapp-ahibbard netapp-aherbin
Änderungen vorschlagen

Wenn nicht gewünscht ist, dass ein Benutzer alle Verzeichnisse im Pfad zu einer Datei durchläuft, weil der Benutzer keine Berechtigungen für das durchlaufene Verzeichnis hat, kann die SeChangeNotifyPrivilege Berechtigung von lokalen SMB-Benutzern oder Gruppen auf Storage Virtual Machines (SVMs) entfernt werden.

Bevor Sie beginnen

Der lokale oder Domänenbenutzer oder die Gruppe, von der Berechtigungen entfernt werden, muss bereits existieren.

Über diese Aufgabe

Beim Entfernen von Berechtigungen von einem Domänenbenutzer oder einer Domänengruppe kann ONTAP den Domänenbenutzer oder die Domänengruppe durch Kontaktaufnahme mit dem Domänencontroller validieren. Der Befehl kann fehlschlagen, wenn ONTAP den Domänencontroller nicht erreichen kann.

Schritte
  1. Umgehung der Traversierungsprüfung nicht zulassen: vserver cifs users-and-groups privilege remove-privilege -vserver vserver_name -user-or-group-name name -privileges SeChangeNotifyPrivilege

    Der Befehl entfernt die `SeChangeNotifyPrivilege`Berechtigung vom lokalen oder Domänen-Benutzer oder der Gruppe, die mit dem Wert für den `-user-or-group-name name`Parameter angegeben wird.

  2. Es sollte überprüft werden, ob für den angegebenen Benutzer oder die Gruppe die Umgehung der Traversierungsprüfung deaktiviert ist: vserver cifs users-and-groups privilege show -vserver vserver_name ‑user-or-group-name name

Beispiel

Der folgende Befehl verhindert, dass Benutzer der Gruppe “EXAMPLE\eng” die Verzeichnisdurchsuchungsprüfung umgehen:

cluster1::> vserver cifs users-and-groups privilege show -vserver vs1
Vserver   User or Group Name    Privileges
--------- --------------------- -----------------------
vs1       EXAMPLE\eng           SeChangeNotifyPrivilege

cluster1::> vserver cifs users-and-groups privilege remove-privilege -vserver vs1 -user-or-group-name EXAMPLE\eng -privileges SeChangeNotifyPrivilege

cluster1::> vserver cifs users-and-groups privilege show -vserver vs1
Vserver   User or Group Name    Privileges
--------- --------------------- -----------------------
vs1       EXAMPLE\eng           -