Catalog:
1、同级deny优先。
2、不同级,即具有继承关系时deny就会出现不优先。
实验背景准备:
两台电脑,一台是域控abc.com.一台是客户机pc1.abc.com,且已经加入域。
实验1:同级别deny优先。一个帐户分别属于两个组,但是这两个组分别对某个文件夹有不同的访问权限。那么,这个以这个账户身份登陆后,对这个文件夹以deny优先。
(1)、域控机abc.com活动目录建立一个用户账号aaa,密码pass,两个用户组:user1,user2.使aaa分别隶属于两个用户组。
(2)、再用adminstrator身份在pc1.abc.com上建立一个文件夹a1。
(3)、在a1文件夹右键属性-〉安全卡片中添加user1和user2,然后设置user1对a1为完全权限,user2对a1的写入为"拒绝"。
(4)、注销pc1.abc.com,然后以aaa账号登陆,这时访问a1就会发现,不能访问了。因为在同级的user1和user2俩个组中,user2对a1文件夹是deny的。
实验2:父子级处于继承情况下,deny就不优先了。一个父文件夹里面有一个子文件夹,当父文件夹对某个账户deny写入后,如果子文件夹继承父文件夹,这时子文件夹还可以设置为可以强行设置为写入,这时ACL列表中就出现了写入属性右边既写入钩选上了,同时deny也钩选上了(但是deny的钩是灰的。)这时你会发现,可以以bbb帐户的身份在子文件夹中写入。但如果子文件夹不继承父文件夹,则在允许和deny二者之间只能钩选其一,不能出现同时钩选。
(1)、以administrator身份登陆客户机并建立一个文件夹b1,再在其中建立b11两个文件夹。
(2)、以administrator身份为b1文件夹设置bbb的访问权限,使账户bbb具有“读取和运行”三个常规权限,同时把“写入”钩为“deny”。点确定,退出属性设置。
(3)、进入b1文件夹,右键b11->属性->安全-〉高级->钩选“允许父项的继承权限传播到该对象和所有子对象。包括那些在此明确定义的项目”-〉确定,这样就继承了b1对bbb的权限。
(4)、紧接着在完成(3)后的b11ACL中点击写入右边的钩。这时看到:写入右边的允许和deny都有了钩,但是deny的钩是灰色的。
(5)、注销,用bbb登陆。发现在a1文件夹中不可以写入,但在b11中可以写入。
(5)、如果在(3)步骤中不钩选"允许父项的继承权限传播到该对象和所有子对象。包括那些在此明确定义的项目",则到(4)步就不会出现可以同时为写入点选两个钩了。而是出现在“允许”和“拒绝”中只能点选一个钩。
由此可得出结论:
在同级情况下deny优先,在不同级下,当出现继承时,deny就不一定优先了。
Summary:
其实细细品味,这两种情况下的deny是不太可比的。第一种是同一个文件夹对不同的组具有deny设置的分析。第二种是不同文件夹(父子关系)对同一个帐号所具有的deny的分析。
关于我们|商务合作|小黑屋|手机版|联系我们|服务条款|隐私保护|帮学堂| 网站地图|院校地图|漏洞提交|考研帮
GMT+8, 2026-8-10 22:21 , Processed in 0.058794 second(s), Total 6, Slave 6(Usage:2.75M, Links:[2]1,1_1) queries , Redis On.
Powered by Discuz!
© 2001-2017 考研 Inc.