Jump to content

Moderne Fileserver Berechtigungen


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

Hallo,

 

jeder kennt es. Fileserver Berechtigungen sind ein Graus. 

Wir versuchen aktuell höchstens zwei Ebenen in die Tiefe zu berechtigen. 

Beispiel

 

Abteilung X

       - Alle

       - intern 1

       - intern 2

 

Wie würdet ihr nun die Berechtigung vergeben um so wenig wie möglich AD Gruppen zu benötigen?

 

Jeweils für intern 1 und 2 eine eigene AD Gruppe machen, diese auf den oberen Ordnern nur mit Leserecht This Folder, oder normal Read setzen und bei intern 1 und 2 die Vererbung aufheben, und die Gruppe des anderen Ordnern entferne und die eigene Gruppe auf Modify setzen?

 

gibt es mittlerweile schönere Möglichkeiten, wen weg zu, eigenen Ordner dem Anwender zu berechtigen?

Link zu diesem Kommentar

Moin,

 

das kann man nicht beantworten, ohne die Anforderungen im Detail zu kennen. Ich würde, wenn ich sowas aufbaue, nur nach dem AGDLP-Prinzip arbeiten, aber auch damit kann einiges sehr umständlich werden.

 

[Windows-Gruppen richtig nutzen | faq-o-matic.net]
https://www.faq-o-matic.net/2011/03/07/windows-gruppen-richtig-nutzen/ 

 

Gruß, Nils

 

Link zu diesem Kommentar
vor einer Stunde schrieb NilsK:

Moin,

 

das kann man nicht beantworten, ohne die Anforderungen im Detail zu kennen. Ich würde, wenn ich sowas aufbaue, nur nach dem AGDLP-Prinzip arbeiten, aber auch damit kann einiges sehr umständlich werden.

 

[Windows-Gruppen richtig nutzen | faq-o-matic.net]
https://www.faq-o-matic.net/2011/03/07/windows-gruppen-richtig-nutzen/ 

 

Gruß, Nils

 

Das agdlp beherzigen wir. Hilft uns aber leider nicht, den Weg zum Zielordner frei zu machen. 

 

Wir würden für intern 1 und 2 jeweils eine DOM Lokal Gruppe anlegen. Aber die Frage, wie gibt man den Weg für den Anwender am einfachsten frei. Der Einstiegspunkt soll Abteilung X sein und natürlich soll der Anwender nur das sehen, worauf er auch berechtigt ist. Daher ist die ABE aktiviert. 

Link zu diesem Kommentar

Moin,

 

wenn in "Abteilung X" alle alles lesen dürfen, ist es ja einfach. Dann gibt es eine DL-Gruppe "Abteilung X_R", die das Lesen erlaubt. Die Unterordner erben nicht und bekommen eigene DL-Gruppen. Nicht schön wegen der unterbrochenen Vererbung, aber geht oft kaum anders. Hauptsache, man muss nicht verweigern.

 

Ansonsten legt man aber nicht eine DL-Gruppe pro Ordner an, sondern pro Zugriffsrecht. Wenn keine verschiedenen Rechte auf denselben Ordner gegeben werden, passt eine Gruppe, aber das ist selten der Fall.

 

Am Ende sind das alles keine technischen Fragen, sondern organisatorische.

 

Gruß, Nils

 

Link zu diesem Kommentar

wir haben es aufgedröselt ...

 

es gibt einmal Apteilungsverzeichnisse (Zufriff nur die jeweiligen Abteilungen), dann gibt es Arbeitsgruppenverzeichnisse (übergreifend), Prozessverzeichnisse (übergreifend), Projektverzeichnisse (übergreifend)

da kommen zwar einiges an Gruppen zusammen, aber es ist einigermaßen sauber administrierbar. Berechtigungen werden bei uns in keinem Fall aufgebrochen. Nada, Njet, Nein - gibt es nicht

 

Link zu diesem Kommentar
vor 5 Stunden schrieb Squire:

wir haben es aufgedröselt ...

 

es gibt einmal Apteilungsverzeichnisse (Zufriff nur die jeweiligen Abteilungen), dann gibt es Arbeitsgruppenverzeichnisse (übergreifend), Prozessverzeichnisse (übergreifend), Projektverzeichnisse (übergreifend)

da kommen zwar einiges an Gruppen zusammen, aber es ist einigermaßen sauber administrierbar. Berechtigungen werden bei uns in keinem Fall aufgebrochen. Nada, Njet, Nein - gibt es nicht

 

Wie geht ihr damit um wenn es innerhalb der Abteilung Teams gibt und diese nicht untereinander Daten sehen sollen ?

Link zu diesem Kommentar

Moin,

 

korrekt. Und als "Sofortmaßnahme" (die IT ist ja selten die Einheit, die organisatorische Probleme per Organisation lösen kann)* ist eine gemeinsame Ordnerstruktur für derartig getrennte Einheiten dann offenkundig unpassend. In dem Fall braucht man richtig getrennte Ablagen.

 

Gruß, Nils

* ... wiewohl die IT durchaus als Impulsgeber und Unterstützer an so einem Prozess beteiligt sein kann - aber das führt an dieser Stelle evtl. zu weit.

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...