Skip to main content
日本語は機械翻訳による参考訳です。内容に矛盾や不一致があった場合には、英語の内容が優先されます。

ユーザーまたはグループがONTAP SMBディレクトリトラバースチェックをバイパスすることを禁止します

共同作成者 netapp-aaron-holt netapp-thomi netapp-ahibbard netapp-aherbin

ユーザーがトラバースするディレクトリに対する権限を持っていないため、ファイルへのパス内のすべてのディレクトリをトラバースできないようにしたい場合は、ストレージ仮想マシン(SVM)上のローカルSMBユーザーまたはグループから `SeChangeNotifyPrivilege`権限を削除できます。

開始する前に

権限を削除するローカルまたはドメインのユーザまたはグループがすでに存在している必要があります。

タスク概要

ドメインのユーザまたはグループの権限を削除する場合、ONTAPでそれらのユーザやグループを検証するために、ドメイン コントローラに接続することがあります。ONTAPがドメイン コントローラに照会できない場合、コマンドが失敗することがあります。

手順
  1. バイパストラバースチェックを禁止する: vserver cifs users-and-groups privilege remove-privilege -vserver vserver_name -user-or-group-name name -privileges SeChangeNotifyPrivilege

    このコマンドは、 `-user-or-group-name name`パラメータの値で指定したローカルまたはドメインのユーザーまたはグループから `SeChangeNotifyPrivilege`権限を削除します。

  2. 指定されたユーザーまたはグループで走査チェックのバイパスが無効になっていることを確認します: vserver cifs users-and-groups privilege show -vserver vserver_name ‑user-or-group-name name

次のコマンドは、「EXAMPLE\eng」グループに属するユーザーがディレクトリトラバースチェックをバイパスすることを禁止します:

cluster1::> vserver cifs users-and-groups privilege show -vserver vs1
Vserver   User or Group Name    Privileges
--------- --------------------- -----------------------
vs1       EXAMPLE\eng           SeChangeNotifyPrivilege

cluster1::> vserver cifs users-and-groups privilege remove-privilege -vserver vs1 -user-or-group-name EXAMPLE\eng -privileges SeChangeNotifyPrivilege

cluster1::> vserver cifs users-and-groups privilege show -vserver vs1
Vserver   User or Group Name    Privileges
--------- --------------------- -----------------------
vs1       EXAMPLE\eng           -