会社のファイル共有に対する破損またはブロックされた権限を修正するにはどうしますか?


8

最近、私はストレージ会社の1人と協力して、長年会社で使用されてきた大きなファイル共有の調査を伴うプロジェクトに取り組んでいます。多くの場合、次の1つ以上の理由により、(ドメイン管理者アカウントで)アクセスできないディレクトリまたはファイルに遭遇します。

  • 破損したACL
  • Administratorsグループ(またはSYSTEMユーザー)のアクセスが取り消されたか拒否されました
  • ファイル名+パスが長すぎる(MAX_PATH超える

このような状況に役立つツールの一握りは、マイクロソフト(例えばTAKEOWN.EXEとICALCS.EXE)、または第三者からの(例えば、存在するSETACL.EXE)。PSEXEC.EXEで SYSTEMアカウントの下でコマンドの1つを実行するなど、他のトリックが必要になる場合があります。どのステップをどのような順序で実行するかを理解するだけでも、課題です...

たとえば、次のようなフローでトラブルシューティングできるようにしたいと思います。

  1. パスが長すぎませんか?その場合は、\\?\プレフィックス付きのパスを作成してから、もう一度テストしてください。
  2. ACLは壊れていますか?その場合は、ACEを正しく並べ替え、不明なものをすべて削除してから、もう一度テストします。
  3. Administratorsグループはアクセスを拒否されていますか?その場合は、所有権を取得し、AdministratorsグループとSYSTEMアカウントのアクセス許可を元に戻し、もう一度テストします。
  4. まだ失敗していますか?その場合は、すべてのACEを削除し、継承されたアクセス許可のみを適用してから、もう一度確認してください。(これは、より制限的であるはずの権限を頻繁に開くため、これは最後の手段の一種です。)
  5. ディレクトリですか?もしそうなら、プロセスは内部のファイルに対して再帰的に継続する必要があります...

上記の手順を手動で実行するのは面倒であり、何百ものディレクトリを修正する必要がある場合は不合理です。私はこれらを支援するスクリプトを作成してみましたが、スクリプトが行う決定についてスクリプトを「スマート」にすることは難しいため、継承されたアクセス許可のみを復元するなど、全体的な修復方法を実行する方が簡単であることがよくあります。

誰かがこのプロセスに役立つ他のソフトウェアやスクリプトを推奨できますか?または、このような権限の問題をどのように修正しますか?

回答:


2

fileaclの使用をお勧めします。これはSeBackupPrivelegeでACLを設定できるため、コマンドを実行しているユーザーに、特定のオブジェクトのACLを変更するためのアクセス許可が必要ないためです。さらに、NTFS-5以降の継承機能をネイティブでサポートし、簡単にスクリプト化できるため、ラッピングスクリプトロジックを使用して、必要な処理を実行できます。


私はこれをブックマークするのです...ありがとうありがとうありがとう
SpacemanSpiff

@SpacemanSpiffどういたしまして。
the-wabbit 2011

私が見つけたほぼすべてのMicrosoftおよびサードパーティツールを比較した後、fileacl.exeが最高であることが判明しました。/force他の一部とは異なり、このオプションは実際に機能します(psexec.exeを使用してSYSTEMアカウントで実行する、または同様のuse-backup-and / or-SYSTEM-permissionオプションなど)。ファイルシステムを掘り下げてすべてを修正するPowerShellスクリプトを作成する必要がありましたが、必要な外部ツールはこれだけであるのは素晴らしいことです。ヒントをありがとう、@ syneticon-dj!
ewall 2011
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.