セキュリティ記述子を使用したファイルおよびフォルダのセキュリティの適用方法
セキュリティ記述子には、ユーザがファイルやフォルダに対して実行できる操作、およびユーザがファイルやフォルダにアクセスするときに監査される内容を決定するアクセス制御リストが含まれます。
-
* 権限 *
権限はオブジェクトの所有者によって許可または拒否され、オブジェクト(ユーザ、グループ、またはコンピュータオブジェクト)が指定されたファイルまたはフォルダに対して実行できる操作を決定します。
-
* セキュリティ記述子 *
セキュリティ記述子は、ファイルまたはフォルダに関連付けられた権限を定義するセキュリティ情報を含むデータ構造です。
-
* アクセス制御リスト (ACL) *
アクセス制御リストは、セキュリティ記述子内に含まれるリストで、セキュリティ記述子が適用されるファイルまたはフォルダに対してユーザ、グループ、またはコンピュータオブジェクトが実行できる操作に関する情報が含まれます。セキュリティ記述子には、次の2種類のACLを含めることができます。
-
Discretionary Access Control List ( DACL ;随意アクセス制御リスト)
-
システムアクセスセイギョリスト SACL
-
-
* 随意アクセス制御リスト( DACL ) *
DACLには、ファイルまたはフォルダに対してアクションを実行するためのアクセスを許可または拒否するユーザ、グループ、およびコンピュータオブジェクトのSIDリストが含まれます。DACLには0個以上のAccess Control Entry(ACE;アクセス制御エントリ)が含まれます。
-
* システム・アクセス・コントロール・リスト( SACL ) *
SACLには、成功または失敗した監査イベントがログに記録されるユーザ、グループ、およびコンピュータオブジェクトのSIDリストが含まれます。SACLには0個以上のAccess Control Entry(ACE;アクセス制御エントリ)が含まれます。
-
* アクセス制御エントリ (ACE) *
ACEは、DACLまたはSACLの個 々 のエントリです。
-
DACL アクセス制御エントリは、特定のユーザ、グループ、またはコンピュータオブジェクトに対して許可または拒否されるアクセス権を指定します。
-
SACL アクセス制御エントリは、特定のユーザ、グループ、またはコンピュータオブジェクトによって実行される指定された操作の監査時にログに記録される成功または失敗イベントを指定します。
-
-
* 権限の継承 *
権限の継承は、セキュリティ記述子で定義された権限が親オブジェクトからオブジェクトにどのように伝播されるかを示します。子オブジェクトには継承可能な権限のみが継承されます。親オブジェクトにパーミッションを設定する際に、「適用先」、
sub-folders
「ファイル」でフォルダ、サブフォルダ、およびファイルを継承できるかどうかを指定できますthis-folder
。