010-82825512,010-82825051
技术热线:010-82825062
公司总机:010-62656060
400专线:4007-06-05-04
973273684 / 1037738460 / 943876988 / 947876927
技术支持 (QQ):
3680085785 / 495042390
核心原则:最小权限原则,网络访问生效权限 = 共享权限 和 NTFS 安全权限 的交集,取二者中限制更严格的那一个。推荐:共享权限统一给【完全控制】,全部限制交给 NTFS 安全权限管理,方便统一维护。
当然对于一些希望快捷高效设置共享文件访问权限的用户,可以通过第三方软件来实现。例如国内知名的“大势至局域网共享文件管理系统”,通过在服务器上安装之后,就可以自动扫描到所有共享文件目录,可以为不同用户设置不同的访问权限,可以只让读取共享文件而禁止复制共享文件,只让打开共享文件禁止拷贝共享文件,只让修改共享文件而禁止删除共享文件,以及可以禁止打印、拖动共享文件,并且可以形成详细的共享文件访问日志,便于事后备查和审计。如下图:

图:大势至局域网共享文件管理系统
右键文件夹 → 属性 →【共享】选项卡 →【高级共享】→ 勾选【共享此文件夹】
点击【权限】,删除默认 Everyone 用户组(安全重点)
点【添加】,把 AD 域用户 / 域组、本地用户组加进来
读取:只能浏览、打开文件,不能修改删除
更改:可读、新建、修改、删除
完全控制:全部权限,含修改权限
确定保存
同一文件夹 → 属性 →【安全】选项卡 →【编辑】→【添加】添加用户 / 组
按需勾选权限:
只读场景:读取 & 执行、列出文件夹目录、读取,不要勾选写入 / 修改 / 删除
可编辑场景:读取执行 + 修改 + 写入
管理员:完全控制
高级设置:可关闭权限继承,子文件夹脱离父目录权限;设置拒绝权限(慎用,拒绝优先级最高)
隐藏共享:共享名称末尾加 $,如 share$,局域网浏览不会显示该共享,只能通过\服务器IPshare$访问
举例:共享权限设【完全控制】,NTFS 只给【只读】→ 用户最终只能只读。
使用 AD 域账号统一认证,不使用本地账号;离职员工账号直接禁用,权限自动失效
开启安全审计策略,记录文件:访问、修改、删除日志
禁止 U 盘拷贝可组策略;禁止用户修改共享权限;限制并发连接数
适合异地办公,权限粒度更细,可以做到仅预览,禁止下载、打印Microsoft ... 通用权限角色:
管理员:管理成员、修改权限、删除文件
可编辑:修改、上传、删除、下载
仅查看 / 预览:在线浏览,关闭下载、打印(IRM 信息权限管理)
可评论:只能批注,不能修改原文
操作要点:
共享时选择【特定人员】,禁止 “任何人链接” 匿名访问;外部访客单独审批
敏感文档开启阻止下载:用户只能网页预览,无法另存本地
权限有效期:对外合作设置到期自动回收权限
关闭成员 “转发共享权限” 能力,防止权限外泄
开启操作日志:谁查看、下载、修改文件,可审计追溯
按部门建立安全组,不要单独给每个人授权。比如财务部组、研发组;新增人员只需加入组,不用逐个改文件夹权限。
目录分级:
根目录:管理员全权,普通员工仅浏览目录
部门目录:本部门读写,其他部门只读 / 无访问
机密目录:仅管理层,仅预览不可下载
定期权限巡检:清理离职、外包人员残留权限
表格
| 需要管控效果 | 实现方案 |
|---|---|
| 只能看,不能改、不能删 | Windows:NTFS 只读;云盘:仅预览 |
| 在线看,禁止下载、另存、打印 | SharePoint / 企业网盘 IRM 权限;Windows 原生无法彻底防截图 |
| 禁止员工把共享文件再转发给其他人 | 云后台:禁止成员共享;Windows 依靠账号审计 + DLP 防泄密 |
| 不同子文件夹权限不一样 | 文件夹高级安全,取消权限继承,单独对子目录授权 |
Windows 共享无法阻止截图、拍照,如果是极高机密文档,需要搭配文档加密系统(DRM)
权限继承:新建子文件夹默认继承上级权限,改权限时留意继承开关
拒绝权限优先级高于允许,不要随便添加拒绝规则,容易造成所有人无法访问
客户端会缓存账号凭据,修改权限后,客户端需要断开共享重新登录才生效