问:我有一个关于冲突权限继承的优先级问题。比如说有一个多层的文件夹结构,包含了三个文件夹:Folder 1包含Folder 2,Folder 2包含Folder 3。我授予Clerks对Folder 1的修改权限,Folder 2对Clerks拒绝完全控制,授予Clerks对Folder 3的读取权限。如果memo.doc这个文件位于Folder 3文件夹下并且没有在它的访问控制列表中明确指定访问权限,那么Clerks对memo.doc文件的访问权限是什么?
答:Clerks对文件memo.doc只有读取权限。拒绝权限覆盖了父文件夹或更高层父文件夹上的允许权限。
Windows是这样来计算对象上权限的:首先,Windows会检查该对象上明确定义的拒绝权限(非继承的)。如果有任何请求的权限拒绝了用户或用户所属的任何用户组,Windows都会拒绝请求并提示拒绝访问。
接下来,Windows会检查明确定义的允许访问权限。如果所有请求的权限都可以从该用户或用户组的访问控制项(ACE)中获得,那么Windows就允许访问并不再查看访问控制列表(ACL)的其余部分,即便其中包含了父文件夹继承而来的拒绝权限。
如果请求的权限有待填充,那么Windows就会查看从直接父文件夹继承的权限,先检查拒绝权限然后是允许权限,除非Windows能够发现可适用的拒绝权限来拒绝某个请求的权限,或是收集全了所有请求的权限,否则这一过程会从下个最近的父文件夹继续进行下去。如果Windows查到ACL的末尾仍然未能收集全所有的请求权限,Windows将拒绝访问请求。因此,拒绝权限只覆盖父文件夹或更高层父文件夹上定义的允许权限。定义在低一层父文件夹上或是明确定义在访问对象上的允许权限要大于更高层父文件夹上定义的拒绝权限。
自由广告区 |
分类导航 |
邮件新闻资讯: IT业界 | 邮件服务器 | 邮件趣闻 | 移动电邮 电子邮箱 | 反垃圾邮件|邮件客户端|网络安全 行业数据 | 邮件人物 | 网站公告 | 行业法规 网络技术: 邮件原理 | 网络协议 | 网络管理 | 传输介质 线路接入 | 路由接口 | 邮件存储 | 华为3Com CISCO技术 | 网络与服务器硬件 操作系统: Windows 9X | Linux&Uinx | Windows NT Windows Vista | FreeBSD | 其它操作系统 邮件服务器: 程序与开发 | Exchange | Qmail | Postfix Sendmail | MDaemon | Domino | Foxmail KerioMail | JavaMail | Winwebmail |James Merak&VisNetic | CMailServer | WinMail 金笛邮件系统 | 其它 | 反垃圾邮件: 综述| 客户端反垃圾邮件|服务器端反垃圾邮件 邮件客户端软件: Outlook | Foxmail | DreamMail| KooMail The bat | 雷鸟 | Eudora |Becky! |Pegasus IncrediMail |其它 电子邮箱: 个人邮箱 | 企业邮箱 |Gmail 移动电子邮件:服务器 | 客户端 | 技术前沿 邮件网络安全: 软件漏洞 | 安全知识 | 病毒公告 |防火墙 攻防技术 | 病毒查杀| ISA | 数字签名 邮件营销: Email营销 | 网络营销 | 营销技巧 |营销案例 邮件人才:招聘 | 职场 | 培训 | 指南 | 职场 解决方案: 邮件系统|反垃圾邮件 |安全 |移动电邮 |招标 产品评测: 邮件系统 |反垃圾邮件 |邮箱 |安全 |客户端 |