Featured image of post Windows Server 2022 本地用户、组与 NTFS 权限实验:把允许 vs 拒绝一次讲透

Windows Server 2022 本地用户、组与 NTFS 权限实验:把允许 vs 拒绝一次讲透

Windows Server 2022 本地用户、组与 NTFS 权限实验:把允许 vs 拒绝一次讲透

这是「Windows Server 2022 虚拟机学习实验」系列第 3 篇。前两篇我们搭好了环境、打好了地基,这篇开始动真格:权限。建议先打快照:权限实验前。本篇图形界面是主场:权限这东西,鼠标点一遍比背一百条命令记得牢。

权限是 Windows Server 里最容易"以为懂了"、一动手就翻车的部分。面试常考、生产常炸、排错常靠它。好消息是:在虚拟机里,你可以用 5 个实验把核心规则全部验证一遍,翻车了回滚快照就行。

一、先建实验场:用户和组(图形界面)

🖱️ 图形界面做法(按 Win+R 输入 lusrmgr.msc 回车,打开"本地用户和组"):

  1. 左侧点用户 → 右侧空白处右键 → 新用户。
  2. 用户名填 zhangsan,全名"张三",描述"财务部",密码设一个记得住的(实验环境可取消"用户下次登录时须更改密码",勾选"密码永不过期"省事)。
  3. 点创建,窗口不关,继续建 lisi(李四/技术部)、wangwu(王五/实习生),最后点关闭。
  4. 左侧切到组 → 右侧空白右键 → 新建组 → 组名 Finance、描述"财务组" → 点添加 → 输入 zhangsan → 检查名称 → 确定 → 创建。
  5. 同样建 Tech 组,把 lisi 加进去。王五谁也不加——后面拿他验证"拒绝"规则。

💻 PowerShell 批量版(50 个用户时就别一个个点了):

1
2
3
4
$pw = ConvertTo-SecureString "Lab@2026!" -AsPlainText -Force
New-LocalUser -Name "zhangsan" -Password $pw -FullName "张三" -Description "财务部"
New-LocalGroup -Name "Finance" -Description "财务组"
Add-LocalGroupMember -Group "Finance" -Member "zhangsan"

顺带看一眼内置组(lusrmgr.msc → 组),记住这几个:

内置组含义实验意义
Administrators本机管理员别乱加人
Users普通用户新用户默认在这里
Remote Desktop Users允许远程桌面登录第 2 篇开了 RDP,这里控制谁能连
Backup Operators备份操作员能绕过文件权限备份,演示"特权"概念

💡 域环境里(第 6 篇)用户和组搬到 AD 里统一管,概念一模一样,只是作用域从"本机"变成"整个域"。

二、NTFS 权限速查:先记住这张表

🖱️ 在 D 盘建实验目录(别在 C 盘折腾):打开"此电脑"→ D 盘 → 右键新建文件夹 PermLab。右键 PermLab → 属性 → 安全选项卡 → 点高级,看到的就是 NTFS 权限。基本权限只有 6 种:

权限能干什么
完全控制为所欲为,包括改权限、拿所有权
修改读写删,不含改权限
读取和执行看 + 运行程序
列出文件夹内容只看目录列表(文件夹专属)
读取只看内容
写入新建文件、改内容,不能删别人的

高级权限是这 6 种的拆解(13 项细分):高级安全设置 → 点添加 → 选主体 → 显示高级权限能看到。日常用基本权限就够,排错时才钻高级。

三、实验 1:拒绝优先于允许(最重要的一条规则)

规则:只要有一条"拒绝",不管有多少条"允许",结果都是拒绝。Deny 永远赢。

🖱️ 图形界面操作:

  1. 右键 D:\PermLab → 属性 → 安全 → 编辑 → 添加 → 输入 zhangsan → 确定 → 勾上"修改"列的允许 → 确定。
  2. 再点高级 → 添加 → 点"选择主体"输入 zhangsan → 把左上角类型从"允许"改成拒绝 → 在"基本权限"里勾删除 → 确定 → 一路确定。
  3. 注销当前用户(或用 mstsc 新开会话)用张三登录:进 D:\PermLab 新建个 txt,能建;右键删除它 → 被拒绝。

💻 验证命令版(当前仍是管理员):

1
2
icacls D:\PermLab
# 看到 (DENY) 字样的 ACE 就是拒绝项

结论:拒绝是"核武器",生产环境慎用——一条配错的拒绝能让整个部门炸锅。微软官方最佳实践:尽量用"不给允许"代替"给拒绝",拒绝只留给极少数例外场景。

四、实验 2:继承与阻断

规则:子文件夹默认继承父文件夹权限;可以阻断继承(“禁用继承”),然后选择复制或清空。

🖱️ 图形界面操作:

  1. 在 D:\PermLab 下新建子文件夹 Secret。
  2. 右键 Secret → 属性 → 安全 → 高级 → 点禁用继承 → 选"将已继承的权限转换为此对象的显式权限"(这样原来的条目变成可编辑的本地条目)。
  3. 在权限条目列表里选中 Users 那条 → 删除,只留 Administrators 和 zhangsan → 确定。
  4. 用李四登录:进 D:\PermLab 没问题,双击进 Secret → 拒绝访问。

NTFS 权限判定流程

这张流程图就是 Windows 每次做权限判定的真实逻辑,排错时照着走一遍,90% 的"为什么打不开"都有答案。

五、实验 3:共享权限 vs NTFS 权限(双重门)

这是第 4 篇文件服务器的前置知识,提前剧透。访问网络共享时要过两道门:

  1. 共享权限(共享选项卡 → 高级共享 → 权限):默认只有"读取"
  2. NTFS 权限(安全选项卡):上面实验配的那些

规则:取两者最严格的交集。

🖱️ 图形界面操作:

  1. 右键 D:\PermLab → 属性 → 共享选项卡 → 高级共享 → 勾选"共享此文件夹",共享名 PermLab → 点权限。
  2. 点添加 → 输入 lisi → 勾上"完全控制"的允许 → 确定 → 确定 → 关闭。
  3. 确认 NTFS 权限里 lisi 只有"读取"(安全选项卡看一眼)。
  4. 从宿主机资源管理器地址栏输 \\192.168.100.10\PermLab,用李四的凭据访问:能看文件,不能写——NTFS 的"读取"把共享的"完全控制"卡死了。

反过来:共享权限给"读取"、NTFS 给"修改",结果还是只能读。永远取交集。

💡 生产经验:共享权限直接给 Everyone 完全控制,真正的管控全放在 NTFS 上。一道门就够了,两道门只会让排错的人骂娘。

六、实验 4:有效访问(排错神器)

用户说"我打不开",你不想一条条数 ACE?用有效访问:

🖱️ 图形界面操作:

  1. 右键 D:\PermLab → 属性 → 安全 → 高级。
  2. 切到有效访问选项卡 → 点"选择用户" → 输入 wangwu → 确定 → 点查看有效访问。
  3. 列表直接告诉你王五到底能干什么、不能干什么(绿色勾 vs 红色叉)。

这是把上面的判定流程图自动跑了一遍。记住这个入口,以后排错先看这里,别用人肉数权限。

七、实验 5:icacls 批量授权(命令行主场)

GUI 点 5 个用户还行,50 个呢?这时候轮到命令行:

1
2
3
4
5
6
7
8
# 给 Tech 组对 D:\PermLab 的修改权限((OI)(CI) = 子文件夹和文件都继承)
icacls D:\PermLab /grant "Tech:(OI)(CI)M"

# 给 Finance 组只读
icacls D:\PermLab /grant "Finance:(OI)(CI)R"

# 查看结果(和"高级安全设置"里看到的条目一一对应)
icacls D:\PermLab

(OI) 对象继承、(CI) 容器继承、M=修改、R=读取、F=完全控制。这几个字母组合是 icacls 的核心,背下来。改完回 GUI 的"高级安全设置"看一眼,条目确实加上了——GUI 和命令行改的是同一份 ACL。

八、所有者:最后的兜底(图形界面)

每个文件/文件夹都有个所有者(Owner),默认是创建者。所有者有个隐藏特权:永远可以改权限(取得所有权 → 给自己加完全控制)。

🖱️ 图形界面验证:

  1. 用王五登录,在 D:\PermLab 里新建个 txt。
  2. 换管理员登录,右键那个文件 → 属性 → 安全 → 高级 → 顶部"所有者"显示 wangwu。
  3. 点更改 → 输入 Administrators → 确定 → 勾选"替换子容器和对象的所有者"→ 确定。现在管理员就能改它的权限了。

这就是为什么"把 Administrators 踢出 ACL"防不住管理员——人家拿回所有权就行。真要防,得用加密(EFS/BitLocker),那是后话。

九、检查清单

  • 3 用户 2 组建好,分组正确(lusrmgr.msc 里能看到)
  • 亲手验证:拒绝 > 允许
  • 亲手验证:禁用继承后子文件夹权限独立
  • 亲手验证:共享权限 ∩ NTFS 权限取最严
  • 会用"有效访问"查任意用户的实际权限
  • 会用 icacls 授权并看懂 (OI)(CI)

十、下篇预告

第 4 篇《文件服务器:SMB 共享、基于访问的枚举、配额与卷影副本》:把这篇的权限知识装进真正的"文件服务器"场景——多部门共享、每个人只能看到自己能看的文件夹、删错文件还能从卷影副本里捞回来。


🔐 —— Bosh,权限配错一次,半夜被告警叫醒一次

热爱生活 学无止境
使用 Hugo 构建
主题 Stack 由 Jimmy 设计