完成此課程後您將能夠:
課程必修項目:
NAS 106:在 Microsoft Windows 上使用 NAS
學生須先具備以下知識:
共用資料夾、存取控制
1. Windows ACL 簡介
1.1 需要啟用 Windows ACL 嗎?
2. 設定 Windows ACL
2.1 啟用 Windows ACL
2.2 使用 ADM 檔案總管設定 Windows ACL 權限
2.3 使用 Windows 檔案總管設定 Windows ACL 權限
2.4 Windows ACL 權限規則及注意事項
2.5 如何搬移物件至 NAS 同時保有原本 ACL 設定
Windows ACL 是 Microsoft 為 NTFS 檔案系統設計的 13 種細部權限,套用對象可以是特定使用者或群組,在這種架構下管理者能對資料夾或檔案存取做更細膩的配置。
另外,在許多企業廣泛採用的 Windows AD 網域架構中,資料 ACL 權限的套用對象能擴及到網域使用者及群組。無論使用者在網域中哪一台電腦登入,只要帳號是一樣的,權限規則都會一致,IT 人員無需為每台伺服器或工作站 PC 分別制定權限控管的規則,可大幅增加管理效率。
為使 ASUSTOR NAS 更密切的與 AD 網域結合,以達到簡化 IT 管理,提高生產力的目的,我們將 Windows ACL 權限系統與 ADM 做深度整合,並提供以下特點:
如同上面章節所述,Windows ACL 提供了多達 13 個權限選項,套用對象為本機和網域 (若NAS 已成功加入 AD) 的所有使用者和群組。一旦規劃不當,有可能發生所有的人都無法存取某些資料夾或檔案的情形。當然,這種錯誤狀況可以藉由 admin 帳號取得擁有權的作法解除,但是在問題發生到解決之間所花費的時間和人力也是一種無形的成本。
ASUSTOR NAS 是基於 Linux 作業系統所開發的伺服器,所以 ADM 原生的設計沿用 了 Linux 的存取控制機制,也就是:
選項少,意謂著設定簡單;但是相對的,權限配置的變化及彈性就很有限。例如:使用 Linux 的權限機制就無法做到某個使用者能寫入資料,但無法刪除的配置。
因此,如果您的 NAS 僅供個人及分享給有限的親朋好友使用,建議使用 ADM 原生存取控制機制即可。若是供公司資料儲存用途,仍需由 IT 人員進行 ACL 啟用與否的評估,並且預先做好權限配置的規劃。
ADM 提供了可針對單一共用資料夾選擇啟用或停用 ACL 的設定彈性,對於事前評估與規劃非常有幫助。您可以建立一個測試用共用資料夾,啟用 Windows ACL 之後進行設定,然後檢查是否使用者的存取控制都符合預期,確認後再將規則正式套用到目的端共用資料夾。避免規劃上的疏忽使得資料無法存取,影響公司正常營運。
建立共用資料夾:
注意:共用資料夾的 “存取權限” 是第一層的權限檢查。如果某個使用者或群組在這裡未被賦予讀寫權限,即使 Windows ACL 有作設定亦會被阻擋。因此,啟用 Windows ACL 之共用資料夾,建議在 “存取權限” 的設定從寬,由 Windows ACL 設定詳細存取規則。
為既有的共用資料夾啟用 Windows ACL:
當共用資料夾啟用 Windows ACL 後,系統預設會設定為可讀寫,但是不能刪除的權限給 [Everyone]、[administrators 群組] 和 [admin] 帳號,且套用到共用資料夾本身,不會向下繼承。這些預設權限可使用 [編輯] 或 [移除] 修改。
註:單一檔案或資料夾支援 Windows ACL 權限總和 (包含繼承權限) 為 250 筆。
在這裡能進行的管理功能有:
新增:
編輯:
移除:
有效權限:
可參考 NAS 106:在 Microsoft Windows 上使用 NAS,使用有管理權限之帳號將已啟用 Windows ACL 的資料夾連線成網路磁碟機。
如果一個物件同時擁有繼承自父物件的權限和明確定義的權限,繼承權限會以反灰的顏色勾選,明確權限以黑色勾選。
ACL 權限衝突時:
檔案 / 資料夾搬移的規則:
例外規則:當啟用 ACL 資料夾內的資料被刪除而移動到 [資源回收桶] 時,並非套用上表 B3 之原則;否則某個原本被限制讀取的檔案,一旦刪除進入資源回收桶後,即可被所有人存取。為檔案隱私及安全性考量,由啟用 ACL 的資料夾搬移到資源回收桶內的檔案權限會被重新設定為 [僅檔案擁有者可讀寫,其他所有使用者拒絕存取]。
檔案刪除的權限配置:
與 “使用者可否執行檔案刪除” 相關的權限有兩個:
若任一權限被設為 “拒絕”,則使用者無法刪除該檔案。唯有在兩個權限皆未被設定 “拒絕”,且任一權限被設為 “允許” 的狀況下,使用者才可刪除該檔案。
物件的存取權:
當一個共用資料夾被啟用 Windows ACL 之後,其內含的每個物件 (包括子資料夾,檔案) 都有存取權限。
物件的存取權限最重要的特性為可以設定此物件的 ACL。以下例說明,admin 為資料夾 "ACL_Test" 的擁有者,因此 admin 可以對 "ACL_Test" 這個資料夾以及內含子資料夾,檔案設定 ACL。每個新增物件的建立者即為預設的擁有者;除此之外,administrator 群組成員對所有物件都有變更擁有者的能力。舉上圖為例,要將資料夾 "ACL_Test" 的擁有權轉移給其他使用者 (如:testuser),除了 admin 之外,所有 administrator 群組成員也都可以進行這項作業。一旦 testuser 成為資料夾 "ACL_Test" 的擁有者,即使原本不具有其子資料夾或檔案的存取權限,也可重新設定。
當網路環境中所有 Windows PC 和 NAS 都加入同一個 AD 網域後,網域中所有帳號及權限原則都可被整合為一。然而,當檔案、資料夾由 PC 伺服器搬移至 NAS 時,會套用上述章節所說明的規則,原有的 ACL 權限將不被保留,而造成 IT 人員需另行設定的困擾。
如欲移轉檔案、資料夾至 NAS,同時又保留原本的 ACL 設定,可使用免費第三方工具軟體 Fastcopy。以下為您說明操作步驟: