Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

Права NTFS

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows
Предыдущая тема :: Следующая тема  
Автор Сообщение
beavis_inc



Зарегистрирован: 03.10.2006
Сообщения: 78

СообщениеДобавлено: Ср Май 21 2008 12:51    Заголовок сообщения: Права NTFS Ответить с цитатой

просто интересно:
создаём в разделе ntfs каталог/файл (неважно), группе "все" запрещаем удалять созданный объект, после этого, по идее НИКТО не сможет удалить объект, однако, с правами админа он удаляется на раз-два, причём без всяких возражений со стороны ОС, и это при том, что запреты имеют более высокий приоритет, чем разрешения.

собственно вопрос: так и должно быть? а если да, то почему, можно ткнуть носом в соот. раздел документации по винде Smile
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Ср Май 21 2008 15:27    Заголовок сообщения: Re: Права NTFS Ответить с цитатой

beavis_inc писал(а):
создаём в разделе ntfs каталог/файл (неважно), группе "все" запрещаем удалять созданный объект, после этого, по идее НИКТО не сможет удалить объект
...
и это при том, что запреты имеют более высокий приоритет, чем разрешения.
полная чушь...
Сможет тот у кого права на это есть, хоть он даже будет являться членом группы с ограниченными правами...
У вас кроме прав группы "Все" ещё есть права для "Администратор"/"Администраторы", "SYSTEM" и пр.
Здесь наибольший приоритет имеют разрешения, а не запреты... впрочем, как и при разрешениях доступа к шаре по сети. А вот при различных правах безопасности папки и разрешений на доступ к ней из сети, результирующим приоритетом.будет запрет...
Это элементарные вещи (азы безопасности NTFS), которые должен знать любой системный администратор...

В помощь GOOGLE

В догонку http://www.intuit.ru/department/os/winadmin/10/5.html
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
beavis_inc



Зарегистрирован: 03.10.2006
Сообщения: 78

СообщениеДобавлено: Чт Май 22 2008 11:12    Заголовок сообщения: Ответить с цитатой

"..........А вот при различных правах безопасности папки и разрешений на доступ к ней из сети, результирующим приоритетом.будет запрет... "

ты хоть понял что сказал? права на шару и права на папку совсем не одно и тоже, а в указанной ссылке ничего интересного нет.
далее, если меня не подводит память, то группа "все" как раз и создавалась для того, чтобы быть эквивалентом всех учётных записей, поэтому запрет вроде как на всех должен распространяться на всех, и как тогда прокомментируешь следующее сообщение винды: "....Элементы запрета имеют более высокий приоритет, чем элементы разрешения. Это означает, что пользователь, являющийся членом двух групп, одна из которых имеет разрешение, а другой это разрешение запрещено, не будет иметь этого разрешения."
Так что, мил человек, не надо мне тут про азы петь.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Чт Май 22 2008 11:35    Заголовок сообщения: Ответить с цитатой

Прошу прощения, я не допонял вопрос... я понял так, что вы просто не давали разрешения для группы "Все" на удаление объектов... такое поведение как раз и бывает, если не запрешается , а не указываются разрешения...
И действительно, если ставим птицу в колонке "Запретить" для группы "Все" удаление файлов, в прочем, даже ставим все запрещающие птицы - результат = объекты удаляются... Что это - недоработка или глюк??? Или так задумано????
Причем такое при установке запретов любой группе, в которую входит администратор... За исключением случаев, когда в этой папке находятся другие обекты, тогда удалить папку невозможно...
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
oleg_poruchikov



Зарегистрирован: 09.09.2004
Сообщения: 567
Откуда: http://tor.clan.su

СообщениеДобавлено: Чт Май 22 2008 15:37    Заголовок сообщения: Ответить с цитатой

Ха!!!
Я знаю, почему Администратор может удалить объект, на который установлен запрет удаления для всех, если у этого объекта нет дочерних объектов... Smile
Этот объект я вляется дочерним для объекта (верхней папки), в котором администратору не запрешено удаление объектов...
_________________
Вот такая картина маслом! (c)
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
San_dok



Зарегистрирован: 21.07.2006
Сообщения: 1649
Откуда: Rus\23

СообщениеДобавлено: Пт Май 23 2008 07:09    Заголовок сообщения: Ответить с цитатой

Задумано это так. Сами подумайте, что бы было, если бы даже администратор не мог удалить папку... Wink Какая каша бы творилась на винте через пару тройку лет работы. Wink
Сделано для предупреждения таких моментов, как например HKEY_CURRENT_USER\SOFTWARE\Microsoft\ Windows\CurrentVerson\Policies\System
При добавлении ключа DisableRegistryTools со значением 0х00000001 типа DWORD запуск редактора реестра будет запрещен. Останется только возможность вносит изменения с помощью программного обеспечения сторонних разработчиков или с помощью REG-файла.
Или другой момент.
NoViewOnDrive типа DWORD 67108863
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer Wink
ГлубокА вообщем кроличья нора... Laughing
_________________
В тёмной комнате завсегда имеются тёмные грабли.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Пт Май 23 2008 11:42    Заголовок сообщения: Ответить с цитатой

При анализе прав доступа имеется последовательность просмотра разрешений и запрещений на уровне группы и конкретного пользователя. Это описано в документации. Самым последним в этом списке является владелец объекта. Вот он может делать с объектом абсолютно все.

Для теста предлагаю сделать следующее:
Под обычным юзверем создать папку. Сделать себя владельцем этой папки и убрать у всех, кроме себя доступ. После этого под админом попробовать эту папку удалить. Будет фиг. Чтобы удалить под админом, прийдется сперва стать владельцем папки, а уж потом мочить ее по всякому.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
beavis_inc



Зарегистрирован: 03.10.2006
Сообщения: 78

СообщениеДобавлено: Вт Май 27 2008 12:14    Заголовок сообщения: Ответить с цитатой

всем спасибо за участие
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Windows Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...