ドメイン管理グループのユーザーは、グループがアクセスする権限を持つディレクトリにアクセスできません


15

ドメインラボの1つで遊ぶと、かなり興味深い問題に遭遇しました。

「スタッフ」OU内のすべてのユーザーのフォルダーリダイレクトに使用されている2008 R2ファイルサーバー上のディレクトリがあります。ディレクトリには次の権限が設定されています。

  • FILESERVER \ Administrators:ディレクトリ、サブディレクトリ、およびファイルへのフルコントロールを許可します
  • DOMAIN \ Domain Admins:ディレクトリ、サブディレクトリ、およびファイルへのフルコントロールを許可します
  • 認証済みユーザー:ファイルの作成、フォルダーの作成、属性の書き込み、および拡張属性の最上位ディレクトリへの書き込みのみを許可します

さらに、ディレクトリは、Authenticated Usersグループへの「フルコントロールを許可する」ネットワーク共有でもあります。

ドメインadminsグループのメンバーであるユーザーjohn.doeがファイルサーバーからディレクトリにアクセスしようとすると、「現在このフォルダーにアクセスする権限がありません」というエラーが表示されます。同じサーバーからネットワーク共有にアクセスしようとすると、アクセス許可拒否エラーが発生します(ただし、ユーザーは引き続き共有内の自分のディレクトリにアクセスできます)。

同じユーザーとしてログオンした別のコンピューターから共有にアクセスすると、構成されたとおりにアクセスできます。

ファイルサーバーにログオンしているときにディレクトリ内のファイルにアクセスできる唯一の方法は、昇格したコマンドプロンプトを開くことです。グループポリシーを使用して、ドメイン内のすべてのコンピューターに対してUACを無効にします(管理者承認モードですべての管理者を実行し、プロンプトなしで昇格するように既定の動作を設定します)。

すべての道路は、アクセスが許可されているユーザーを指しますが、依然として拒否されています。何か案は?


ACLに拒否ACEがありますか?
シェーンマッデン

グループまたはユーザーのディレクトリのACLに拒否アクセス許可が設定されていません。
EnglishInfix

回答:


13

これは仕様です。UACは、昇格されていないプロセスから管理者資格情報を削除します。管理者資格情報のみを使用して、昇格されていないプロセスを使用してリモート共有にアクセスしようとすると、UACはプロセスのセキュリティトークンから管理者資格情報を削除し、プロセスは「アクセス拒否」エラーを受け取ります。

これを解決するには、次のことができます。

  1. 管理者の資格情報を使用してフォルダーを保護しないでください(この目的のためだけに汎用グループを作成します)。または

  2. ファイルサーバーでUACを無効にする(推奨されません)、または

  3. UACのこの部分だけを無効にするには、ファイルサーバーで次のレジストリキーを有効にします。

詳細: Windows Vistaのユーザーアカウント制御とリモート制限の説明


だから私はこれが去年の5月からだと気付いた。必ず、なぜそれが...今朝フィード私のRSSに登場していない
ジョン・ホーマー

ジョン、答えを変えてあなたに賛成するのはうれしいが、確かにしたかった。KB記事のDomain user accountsセクションの下には、「まったく関係ない」かのように「奇妙な」と書かれています。OPは、ローカルドライブとサーバーからのUNCパスに直接アクセスするファイルサーバーにいると述べました。私は簡単な方法はありませんが(必要に応じて)、regkeyをテストしますが、リモートUNCパスアクセスだけでなく、OPが説明したとおりに問題を実際に修正するかどうかを確認するだけですか?
TheCleaner

私は何度もこの問題に遭遇しました。共有へのローカルアクセスは、リモート共有と同じプロセスです。引き続きUNCリダイレクタを使用してフォルダにアクセスし、同じ動作の対象となります。リモートマシンは古い(非UAC)バージョンのWindowsだったと思います。残念ながら、OPはその情報を提供しませんでした。彼が提供した情報(特に、正しく機能するために昇格する必要性)に基づいて、これが問題であると信じるようになります。
ジョンホーマー14

はい、理解しましたが、最初にローカルドライブ(共有なし)を試し、次にUNC共有を試しました。しかし、私は脱線します...私の投稿を変更し、あなたのものに賛成します...私はあなたの答えを信用しない理由はありません。
TheCleaner 14

再起動後もレジストリキーが機能しませんでした。UACをオフにしても機能しませんでした。一般的なグループだけが私のために働いた。
skinneejoe

10

UACは、サーバー自体のドメイン管理者資格情報を削除します。これは、UAC(愚かなIMO)の動作の一部です。1つのオプションは、サーバーでUACを完全に無効にして、「現在このフォルダーにアクセスする権限がありません」というプロンプトを表示しないことです。

編集:スレッドの例は次のとおりです:http : //social.technet.microsoft.com/Forums/en-US/winservergen/thread/9061bc1c-42ea-47ed-8c7d-56b07139fb86/

EDIT2:以下のジョンの答えはあなたが探しているものとまったく同じかもしれません。試してみて、可能であれば報告してください。


5
別のオプションは、ユーザーがメンバーになっている別のグループのフォルダーにACLを追加し、適切な権限を与えることです。
グレッグアスキュー

申し訳ありませんがTheCleanerですが、あなたは間違っています。これを機能させるためにUACを無効にする必要はありません。UACのこの部分のみを無効にするレジストリキー(LocalAccountTokenFilterPolicy)があります。詳細はこちら:support.microsoft.com/kb/951016
ジョンホーマー14

@JohnHomer-あなたの答えに私のコメントを参照してください。KBの記事がローカルサーバードライブの問題に当てはまること、OPが説明していることが確かな場合は、可能性として答えを変更しますが、同様に指摘し、賛成します。
TheCleaner

-1

最良の方法は、次のレジストリキーを変更することです

registry::HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\policies\system; key = EnableLUA
  • 無効にするには、値0に設定されていることを確認してください
  • 有効にするには再起動する必要があります。
  • レジストリが有効になっている間、インターフェイスに無効と表示される場合があります

3
ポリシーキーは手動で設定することは想定されていません。グループポリシー管理で設定を保存するために使用されます。詳細:technet.microsoft.com/en-us/library/cc962657.aspx
ジョンホーマー14
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.