但是,絕大多數(shù)的討論都是針對(duì)保護(hù)一個(gè)公司的資源免受外部的威脅。其實(shí)通常情況下,在公司內(nèi)的數(shù)據(jù)同樣更需要進(jìn)行隔離。只要想像一下,如果雇員們可以隨意獲取他人的人事記錄資料的話,將會(huì)引起多么大的麻煩,你就明白了。
Windows XP的NTFS文件系統(tǒng),以及對(duì)文件共享設(shè)置的權(quán)限,都是設(shè)計(jì)用于保護(hù)文件和目錄免受未授權(quán)用戶訪問的,不管這些人是來自公司的內(nèi)部還是外部。要想確認(rèn)已經(jīng)正確的對(duì)NTFS權(quán)限以及文件共享進(jìn)行了正確的管理,請(qǐng)按如下做法進(jìn)行:
文件共享權(quán)限
絕大多數(shù)用戶都是和工作組共享文件開始,或者是點(diǎn)對(duì)點(diǎn)網(wǎng)絡(luò),遵循下述步驟:
1. 鼠標(biāo)右鍵點(diǎn)擊包含欲共享文件(文檔,表格,或其他文件)的文件夾
2. 從彈出菜單中選擇“共享與安全”
3. 選擇屬性框中共享標(biāo)簽下的“共享此文件夾”按鈕(圖A)
圖A 一個(gè)文件夾的屬性框,用于配置對(duì)不同用戶和用戶群組的共享級(jí)別權(quán)限
1. 為該文件夾輸入一個(gè)共享名稱。
2. 在注釋欄中,可以看需要為該文件夾的內(nèi)容寫上一些描述性的文字,不寫也可以。
3. 點(diǎn)擊OK按鈕。
不過,這種方法并不總會(huì)像你需要的那樣工作,除非是在已經(jīng)使用NTFS文件系統(tǒng)對(duì)硬盤格式化過之后的Windows XP中(這樣的話,NTFS的權(quán)限管理可以阻止未經(jīng)許可的用戶獲取相關(guān)資源——起碼不是立刻就能獲取)。不過,更不好的一點(diǎn)是,在Windows XP的默認(rèn)配置中,對(duì)共享的權(quán)限設(shè)置是允許任何人都可以讀取共享文件夾中的內(nèi)容。
另外,注意一下Windows XP的簡(jiǎn)單文件共享也非常重要,這個(gè)設(shè)置默認(rèn)是啟動(dòng)的,要想對(duì)不同用戶自定義不同的權(quán)限,就必須先關(guān)閉它。要先關(guān)閉簡(jiǎn)單文件共享:
1. 打開Windows瀏覽器
2. 點(diǎn)擊“工具”
3. 選擇“文件夾選項(xiàng)”
4. 點(diǎn)擊“查看”標(biāo)簽
5. 在高級(jí)設(shè)置部分里面,卷到窗口底部,然后去掉“使用簡(jiǎn)單文件共享(推薦)”選項(xiàng)前面的勾選。
6. 點(diǎn)擊“確定”。
要想去掉設(shè)置為“任何人”的權(quán)限,并根據(jù)不同的用戶來對(duì)文件共享設(shè)置不同的權(quán)限:
1. 右鍵點(diǎn)擊你打算共享的文件夾
2. 在彈出窗口中選擇“共享與安全”
3. 點(diǎn)擊權(quán)限按鈕,對(duì)于該文件夾的權(quán)限設(shè)置窗口就會(huì)出現(xiàn)了(圖B)
圖B 共享權(quán)限是在貢獻(xiàn)權(quán)限的標(biāo)簽窗口中被設(shè)置的(通過點(diǎn)擊一個(gè)文件夾的屬性窗口中的權(quán)限按鈕)
4. 在用戶名或者用戶組的窗口中,高亮選擇“Everyone”
5. 點(diǎn)擊“移除”按鈕
6. 點(diǎn)擊“添加”按鈕,然后出現(xiàn)選擇用戶或者用戶群組的窗口(圖C)
圖C 通過進(jìn)入目標(biāo)名稱的窗口,定義不同的用戶或者群組
7. 在進(jìn)入目標(biāo)名稱選擇的窗口后,定義你打算允許存取的用戶名,然后點(diǎn)擊“確定”。
8. 高亮選擇具體的用戶名和組名(在群組或者用戶名窗口之中),并在該用戶名或群組的對(duì)話框中具體定義該用戶(該用戶組)的具體權(quán)限(允許或者拒絕其完全控制,以及修改、讀取等可選的權(quán)限)
9. 點(diǎn)擊“確定”來執(zhí)行修改,并關(guān)閉對(duì)話框;再點(diǎn)擊“確定”來關(guān)閉文件的屬性對(duì)話框。
“完全控制”權(quán)限可以讓一個(gè)用戶或一個(gè)用戶組擁有對(duì)文件夾中內(nèi)容的讀取,寫入,刪除以及執(zhí)行的權(quán)限。同時(shí),擁有“完全控制”權(quán)限的用戶也可以在共享文件夾中建立和刪除文件夾。
“修改”權(quán)限可以讓一個(gè)用戶或一個(gè)用戶組擁有對(duì)文件夾中文件的讀取和修改權(quán),并可以在該共享文件夾中建立文件和文件夾。擁有“修改”權(quán)限的用戶也可以執(zhí)行該文件夾中的文件。
“讀取”權(quán)限,可以讓一個(gè)用戶和一個(gè)用戶組來讀取共享文件夾中的文件,并可以運(yùn)行該文件夾中的文件。
使用NTFS文件系統(tǒng)格式化的Windows XP系統(tǒng),提供了額外的權(quán)限設(shè)定。下一部分對(duì)NTFS權(quán)限的配置進(jìn)行回顧。
NTFS權(quán)限
Windows NTFS的權(quán)限提供了許多額外的權(quán)限選項(xiàng)。另外,NTFS權(quán)限可以被用到單個(gè)文件或者單個(gè)文件夾上。
在配置NTFS的權(quán)限之前,首先應(yīng)當(dāng)確認(rèn)Windows XP系統(tǒng)已經(jīng)被配置為使用了NTFS文件系統(tǒng)。
1. 點(diǎn)擊“開始”
2. 點(diǎn)擊“運(yùn)行”
3. 輸入“compmgmt.msc”并點(diǎn)擊“確定”。然后會(huì)出現(xiàn)電腦管理控制臺(tái)。
4. 在存儲(chǔ)項(xiàng)中高亮選擇磁盤管理,從而了解每一個(gè)系統(tǒng)磁盤所具體使用的文件系統(tǒng)。
如果一個(gè)硬盤或者分區(qū)并不是用NTFS系統(tǒng)格式化的,那么你可以通過輸入“convert X: /fs:ntfs”這樣的命令將其升級(jí)為NTFS(其中X就是具體的盤符)。使用convert命令,你可以在不丟失任何數(shù)據(jù)的情況下,將一個(gè)磁盤升級(jí)成NTFS文件系統(tǒng)。不過,為了以防萬一,最好還是在打入命令,執(zhí)行轉(zhuǎn)換之前,確認(rèn)你已經(jīng)對(duì)重要數(shù)據(jù)進(jìn)行了備份。
要配置NTFS權(quán)限:
1. 鼠標(biāo)右鍵點(diǎn)擊要共享的文件或者文件夾
2. 在彈出的菜單中選擇“屬性”
3. 點(diǎn)擊“安全”標(biāo)簽
4. 使用“添加/刪除”按鈕來添加或者去除用戶或者用戶組的權(quán)限
5. 高亮選擇具體的用戶名和組名(在群組或者用戶名窗口之中),并在該用戶名或群組的對(duì)話框中具體定義該用戶(該用戶組)的具體權(quán)限(勾選或者去除“允許”或“禁止”之前的叉)(圖D)
6. 點(diǎn)擊“確定”執(zhí)行修改。
圖D NTFS權(quán)限允許實(shí)施更多的小權(quán)限,就像對(duì)共享文件夾所做的一樣
要注意,默認(rèn)情況下,子目錄將從父目錄繼承權(quán)限。要想自定義非繼承的權(quán)限,需要在共享或者文件的屬性框中,選擇“高級(jí)”按鈕。
有許多NTFS權(quán)限可用:
* 完全控制——讓一個(gè)用戶或者用戶組執(zhí)行所有的操作,包括查看文件以及子文件夾,執(zhí)行程序,列出文件夾內(nèi)容,讀取和執(zhí)行 可執(zhí)行文件,修改文件以及文件夾屬性,建立新文件,為文件添加數(shù)據(jù),刪除文件和文件夾,修改文件以及文件夾權(quán)限,并修改文件和文件夾的所有者。
* 修改——讓一個(gè)用戶或者用戶組查看文件以及子文件夾,執(zhí)行程序,列出文件夾內(nèi)容,查看文件及文件夾屬性,修改文件以及文件夾屬性,建立新文件,為文件添加數(shù)據(jù),刪除文件。
* 讀取及執(zhí)行——讓一個(gè)用戶或者用戶組查看文件以及子文件夾,執(zhí)行程序,列出文件夾內(nèi)容,讀取文件數(shù)據(jù)以及查看文件(文件夾)的屬性
* 列出文件夾內(nèi)容——讓一個(gè)用戶或者用戶組瀏覽文件夾,列出文件夾內(nèi)容,并查看文件和文件夾屬性。
* 讀取——讓一個(gè)用戶或者用戶組可以查看一個(gè)文件夾的內(nèi)容,讀取數(shù)據(jù),并查看文件和文件夾屬性。
* 寫入——讓一個(gè)用戶或者用戶組可以修改一個(gè)文件或者文件夾的屬性,建立新文件,對(duì)文件進(jìn)行修改,并建立新文件夾,或者對(duì)文件進(jìn)行數(shù)據(jù)追加。
要終止一個(gè)用戶的最終權(quán)限,只要將所有的NTFS權(quán)限都賦予某個(gè)用戶組,并賦予該用戶為某個(gè)用戶組成員,然后將該用戶組的上述權(quán)限都設(shè)置為禁止即可。
舉例來說,如果一個(gè)用戶明確獲得了“完全控制”的權(quán)限,但他同時(shí)還是一個(gè)用戶組的成員,而該用戶組的“完全控制”權(quán)限是被禁止的,那么該用戶將失去“完全控制”權(quán)限。如果一個(gè)用戶在一個(gè)用戶組中獲得了“讀取執(zhí)行”以及“列出文件夾內(nèi)容”的權(quán)限,但同時(shí)又是另外一個(gè)用戶組的成員(該組的“列出文件夾內(nèi)容”權(quán)限是被禁止的),那么該用戶的NTFS權(quán)限將僅僅是“讀取控制”權(quán)限。基于這個(gè)原因,系統(tǒng)管理員應(yīng)當(dāng)仔細(xì)設(shè)置“禁止”權(quán)限,因?yàn)楫?dāng)同一用戶或者用戶組擁有相沖突的兩個(gè)權(quán)限時(shí),“禁止”的優(yōu)先權(quán)高于“允許”。
Windows XP提供了一個(gè)有效的權(quán)限工具,讓你可以用它來校驗(yàn)一個(gè)用戶或者一個(gè)用戶組的相關(guān)權(quán)限。要使用該工具:
1. 打開文件夾或者文件的屬性對(duì)話框
2. 點(diǎn)擊“安全(Security)”標(biāo)簽
3. 點(diǎn)擊“高級(jí)(Advanced)”按鈕。然后會(huì)出現(xiàn)“高級(jí)安全設(shè)定(Advanced Security Settings)”。
4. 點(diǎn)擊如圖E所示的有效權(quán)限標(biāo)簽
5. 點(diǎn)擊“選擇(Select)”按鈕
6. 選擇用戶或者用戶組的對(duì)話框會(huì)出現(xiàn)
7. 在要選擇目標(biāo)窗口中輸入需要校驗(yàn)權(quán)限的用戶組名或者用戶名,然后點(diǎn)擊“確定(OK)”
8. 該文件夾或者文件的高級(jí)安全設(shè)定對(duì)話框?qū)⒊霈F(xiàn),顯示該用戶或者用戶組的NTFS權(quán)限。
圖E 有效權(quán)限標(biāo)簽可以幫助簡(jiǎn)化確定一個(gè)用戶或者用戶組的真實(shí)權(quán)限
將共享權(quán)限和NTFS權(quán)限組合
這聽上去很簡(jiǎn)單。配置好你需要的權(quán)限,然后一個(gè)用戶就OK了。但是有一點(diǎn)需要特別留心。那就是文件共享權(quán)限必須和NTFS權(quán)限相結(jié)合,以確定一個(gè)用戶或者用戶組真實(shí)獲得的權(quán)限。不幸的是,這兩者常常是沖突的。
要確定一個(gè)用戶最終獲得的權(quán)限,可以將該用戶或者該用戶組的共享權(quán)限與該用戶(或該用戶組)的NTFS權(quán)限進(jìn)行一下比較。注意到了么,絕大多數(shù)對(duì)權(quán)限的禁止到處可見。
舉例來說,如果一個(gè)用戶當(dāng)前NTFS的權(quán)限是“讀與執(zhí)行”,而同一用戶的當(dāng)前共享權(quán)限是“完全控制”,那么該用戶實(shí)際上將無法獲得完全控制的權(quán)限。實(shí)際上,Windows會(huì)選擇兩個(gè)沖突的權(quán)限中限制性相對(duì)更高的部分,在這個(gè)例子里就是NTFS的“讀與執(zhí)行”權(quán)限。
記住,要確認(rèn)一個(gè)用戶或一個(gè)用戶組的最終權(quán)限,最容易發(fā)生NTFS權(quán)限和共享權(quán)限的沖突。這是很重要的一個(gè)教訓(xùn),但是非常容易被忘記,不過卻會(huì)非常迅速的導(dǎo)致用戶使用挫折,所以一定要事先花費(fèi)時(shí)間,以正確的計(jì)算共享和NTFS權(quán)限。
(責(zé)任編輯:陳毅東)
聯(lián)系客服