Ergebnis 1 bis 6 von 6

Frage zu Windows ACL (Sicherheit) Vererbung & Berechtigungen

  1. #1 Zitieren
    Ehrengarde Avatar von Saiyajin
    Registriert seit
    Mar 2007
    Ort
    Hessen
    Beiträge
    2.828
    Moin Leute,

    ich habe eigentlich nur eine sehr einfache Frage die ich aber einfach nicht beantwortet bekomme...

    Ich habe ein Projektordner namens "Projekt ZZZ". Darin befindet sich ein Ordner namens "Projekt 1". Auf dem Ordner "Projekt ZZZ" habe ich jedoch nur Lesezugriff und auf dem darunter liegenden Ordner (also Projekt 1) habe ich Vollzugriff. Welche Berechtigung wirkt nun Dominanter? Bei ACL gibt es die Regel, dass Verweigerungen immer dominater als Erlaubnise sind.

    Wie verhält es sich aber in meinem Fall? Da habe ich ja keine explizite Verweigerung gemacht. Wenn ich z.B. einen Mitarbeiter auf dem Ordner Projekt 1 Vollzugriff gebe, kann er ja aber trotzdem nicht in den Ordner schreiben, weil er vom übergeordneten Ordner (Projekt ZZZ) nur Leserechte hat, oder???

    Leider gerade kein Windows Server am start, sodass ich es mal selbst testen kann... google liefert mir alle möglichen Antworten, aber nicht auf mein Senario.

    [Bild: 7sq739z2.png]
    Saiyajin ist offline

  2. #2 Zitieren

    Metasyntaktische Variable
    Avatar von foobar
    Registriert seit
    Sep 2004
    Ort
    Direkt hinter dir! Buh!
    Beiträge
    24.049
    Zitat Zitat von Saiyajin Beitrag anzeigen
    Welche Berechtigung wirkt nun Dominanter? Bei ACL gibt es die Regel, dass Verweigerungen immer dominater als Erlaubnise sind.
    Das ist richtig, allerdings gelten direkte Berechtigung immer als wichtiger als vererbte.

    Die Reihenfolge ist IIRC:

    1. Explizites Verweigern
    2. Explizites Erlauben
    3. Vererbtes Verweigern
    4. Vererbtes Erlauben



    Leider gerade kein Windows Server am start, sodass ich es mal selbst testen kann...
    Wieso brauchst du dafür einen Windows Server?

    Jedes Windows beachtet die ACLs am NTFS. Ab Pro kannst du sie über den Explorer setzen, unter Home musst du zur Kommandozeile (icacls) oder 3rd-Party-Tools greifen.

    Feeling a bit masochistic and want to read more of my diatribes? Check out Foobar's Rantpage.

    foobar erklärt die Welt der Informatik: Was ist ein Zeichensatz?Was ist die 32Bit-Grenze?Warum sind Speicheroptimierer Unsinn?Wie teste ich meinen RAM?Was ist HDR?Was ist Tesselation?Warum haben wir ein Urheberrecht?Partitionieren mit MBR oder GPT?Was hat es mit dem m.2-Format auf sich?Warum soll ich meine SSD nicht zum Anschlag befüllen?Wer hat an der MTU gedreht?UEFI oder BIOS Boot?Was muss man über Virenscanner wissen?Defragmentieren sinnvoll?Warum ist bei CCleaner & Co. Vorsicht angesagt?Was hat es mit 4Kn bei Festplatten auf sich?Was ist Bitrot?Was sind die historischen Hintergründe zur (nicht immer optimalen) Sicherheit von Windows?Wie kann ich Datenträger sicher löschen?Was muss ich bzgl. Smartphone-Sicherheit wissen?Warum sind Y-Kabel für USB oft keine gute Idee?Warum sind lange Passwörter besser als komplizierte?Wie funktionieren Tintenstrahldrucker-Düsen?Wie wähle ich eine Linux-Distribution für mich aus?Warum ist Linux sicherer als Windows?Sind statische Entladungen bei Elektronik wirklich ein Problem?Wie repariere ich meinen PC-Lüfter?Was ist die MBR-Lücke?Wie funktioniert eine Quarz-Uhr?Was macht der Init-Prozess unter Linux und wie schlimm ist SystemD?Mainboard-Batterie - wann wechseln?Smartphone ohne Google?
    foobar ist gerade online

  3. #3 Zitieren
    Ehrengarde Avatar von Saiyajin
    Registriert seit
    Mar 2007
    Ort
    Hessen
    Beiträge
    2.828
    Das ist richtig, allerdings gelten direkte Berechtigung immer als wichtiger als vererbte.
    Ahh verstehe! also wirkt meine direkte Berechtigung (Vollzugriff auf Projekt 1) dominater als die Vererbte Berechtigung "Lesezugriff auf Projekt ZZZ" und der Mitarbeiter kann somit alles in dem Ordner "Projekt 1" machen was er will?

    Explizites Verweigern
    Explizites Erlauben
    Vererbtes Verweigern
    Vererbtes Erlauben
    Ahh. Danke nochmal für die Reihenfolge, die Hilft mir weiter!

    Ich habe auch gehört, dass es ein Unterschied gibt zwischen explizite Verweigerung und keine Berechtigung. Also wenn jemand was explizit Verweigert, ist dies wieder was anderes, als wenn ich ihm keine Berechtigung gebe. Wenn ich dem Benutzer xyz keine Berechtigung auf Datei ZZZ gebe, kann er damit ja sowieso nichts anfangen, warum also nochmal explizit Verweigern?
    Saiyajin ist offline Geändert von Saiyajin (21.05.2021 um 23:33 Uhr)

  4. #4 Zitieren

    Metasyntaktische Variable
    Avatar von foobar
    Registriert seit
    Sep 2004
    Ort
    Direkt hinter dir! Buh!
    Beiträge
    24.049
    Zitat Zitat von Saiyajin Beitrag anzeigen
    Wenn ich dem Benutzer xyz keine Berechtigung auf Datei ZZZ gebe, kann er damit ja sowieso nichts anfangen, warum also nochmal explizit Verweigern?
    Weil dann vererbte Berechtigung gelten. Wenn du explizit verweigerst, kannst du sicher sein, dass auch dann, wenn du an den Rechten übergeordneter Verzeichnisse herum spielst, du weiter unten nichts kaputt machst.

    Feeling a bit masochistic and want to read more of my diatribes? Check out Foobar's Rantpage.

    foobar erklärt die Welt der Informatik: Was ist ein Zeichensatz?Was ist die 32Bit-Grenze?Warum sind Speicheroptimierer Unsinn?Wie teste ich meinen RAM?Was ist HDR?Was ist Tesselation?Warum haben wir ein Urheberrecht?Partitionieren mit MBR oder GPT?Was hat es mit dem m.2-Format auf sich?Warum soll ich meine SSD nicht zum Anschlag befüllen?Wer hat an der MTU gedreht?UEFI oder BIOS Boot?Was muss man über Virenscanner wissen?Defragmentieren sinnvoll?Warum ist bei CCleaner & Co. Vorsicht angesagt?Was hat es mit 4Kn bei Festplatten auf sich?Was ist Bitrot?Was sind die historischen Hintergründe zur (nicht immer optimalen) Sicherheit von Windows?Wie kann ich Datenträger sicher löschen?Was muss ich bzgl. Smartphone-Sicherheit wissen?Warum sind Y-Kabel für USB oft keine gute Idee?Warum sind lange Passwörter besser als komplizierte?Wie funktionieren Tintenstrahldrucker-Düsen?Wie wähle ich eine Linux-Distribution für mich aus?Warum ist Linux sicherer als Windows?Sind statische Entladungen bei Elektronik wirklich ein Problem?Wie repariere ich meinen PC-Lüfter?Was ist die MBR-Lücke?Wie funktioniert eine Quarz-Uhr?Was macht der Init-Prozess unter Linux und wie schlimm ist SystemD?Mainboard-Batterie - wann wechseln?Smartphone ohne Google?
    foobar ist gerade online

  5. #5 Zitieren
    Ehrengarde Avatar von Saiyajin
    Registriert seit
    Mar 2007
    Ort
    Hessen
    Beiträge
    2.828
    Zitat Zitat von foobar Beitrag anzeigen
    Weil dann vererbte Berechtigung gelten. Wenn du explizit verweigerst, kannst du sicher sein, dass auch dann, wenn du an den Rechten übergeordneter Verzeichnisse herum spielst, du weiter unten nichts kaputt machst.
    Stimmt.. klingt logisch. Okay Danke für die Antwort!
    Ich lerne gerade für meine Abschlussprüfung, daher die Fragen

    Hast mir aber schon sehr weitergeholfen, thank you!
    Saiyajin ist offline

  6. #6 Zitieren
    Legende Avatar von jabu
    Registriert seit
    Jul 2011
    Beiträge
    7.383
    Nur eine Kleinigkeit:
    Zitat Zitat von foobar Beitrag anzeigen
    Jedes Windows beachtet die ACLs am NTFS. Ab Pro kannst du sie über den Explorer setzen, unter Home musst du zur Kommandozeile (icacls) oder 3rd-Party-Tools greifen.
    Unter einem "modernen" Windows Home lassen sich die ACLs ebenfalls ganz normal per Explorer setzen (IIRC von Vista bis 10). Unter XP Home ist die entsprechende Funktionalität des Explorers im abgesicherten Modus verfügbar, was umständlich ist, aber manchmal bequemer als das Kommandozeilentool sein kann.
    jabu ist offline

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •