Как известно любому, кто имел дело с разрешениями файлового сервера, NTFS обладает интересной особенностью / недостатком дизайна, известной как проблема перемещения / копирования.
Как объясняется в этой статье MS KB , разрешения для папки или файла не наследуются автоматически от родительского объекта, если папка перемещена, а источник и место назначения находятся на одном и том же томе NTFS. Разрешения наследуются, если папка копируется или если источник и место назначения находятся на разных томах.
Вот быстрый пример:
У вас есть две общие папки на одном и том же томе NTFS, которые называются «Техники» и «Менеджеры». Группа Техников имеет доступ RW к папке Техников, а группа Менеджеров имеет доступ RW к папке «Менеджеры». Если у кого-то есть доступ к обоим, и они перемещают подпапку из папки «Менеджеры» в папку «Техники», перемещаемая папка по-прежнему доступна только пользователям в группе «Менеджеры». Группа «Техники» не может получить доступ к подпапке, даже если она находится в папке «Техники» и должна наследовать разрешения сверху.
Как вы можете себе представить, это вызывает обращения в службу поддержки, тикеты и бесполезные циклы при решении этих проблем с конечным пользователем, не говоря уже о гнезде разрешений для крыс, которое вы можете получить, если пользователи часто перемещают папки между различными защищенными папками / областями в тот же объем.
Вопросы:
Каков наилучший способ обойти этот недостаток дизайна NTFS и как вы справляетесь с ним в вашей среде?
Я знаю, что в связанной статье базы знаний говорится о некоторых разделах реестра для изменения поведения Windows Explorer по умолчанию, но они на стороне клиента и требуют, чтобы пользователи имели возможность изменять разрешения, которые, как я думаю, в большинстве сред не являются начальными, если вы хотите сохранить контроль над разрешениями вашего файлового сервера (и ваше здравомыслие как системного администратора).