В последнее время я занимался поиском и устранением неполадок в моей домашней сети и пришел к странному выводу, что надеялся получить разъяснения.
Я привык управлять разрешениями общего доступа в среде домена через группы, а не отдельные учетные записи пользователей. У меня дома есть коробка под управлением Windows 7 Ultimate, и я решил поделиться некоторыми каталогами на этой машине. Я настроил его, чтобы запретить гостевой доступ и требовать специально предоставленных разрешений. (пароль мо?). В любом случае, спустя много времени я понял, что даже несмотря на то, что созданные мной общие ресурсы были разрешены через локальную группу, я не мог получить к ним доступ, пока не дал определенное разрешение предполагаемому пользователю. Я просто не думал, что мне придется это делать.
Итак, вот разбивка.
Сеть - это рабочая группа Windows, а не домашняя группа или домен NT
PC_1 - win 7 ultimate - совместное использование в классическом режиме - пользовательский BOB - группы администраторов
PC_2 - win 7 starter - клиент - пользователь BOB - администраторы групп
PC_3 - win xp pro - клиент - пользователь BOB - администраторы групп
общий ресурс на ПК_1 предоставил разрешение только администраторам локальной группы. локальный пользователь BOB на ПК_1 был членом администраторов. И ПК_2, и ПК_3 не смогли просмотреть намеченный общий ресурс на ПК_1, потому что им было отказано в доступе. Кроме того, никаких проблем не было. Им просто отказали. После добавления BOB специально в предназначенную папку все работает нормально.
Помните, что это не домен NT, а просто рабочая группа. Но все же, разве я не должен иметь возможность управлять разрешениями на общий доступ через группы вместо отдельных учетных записей пользователей?
Д.
Вы можете столкнуться с этим: KB951016
В статье базы знаний упоминается Vista, но она применима к Vista / 2008 и более поздним версиям. По сути, когда вы пытались подключиться к PC_1 с помощью пользователя BOB, учетные данные, с которыми вы подключались, не были повышены по умолчанию. Таким образом, членство в группе администраторов БОБа не применялось. Microsoft называет это «удаленным UAC».
Вы можете внести изменения в реестр, указанные в статье базы знаний, чтобы исправить это. Или вы могли бы также создать новую локальную группу (которая не будет фильтроваться с помощью UAC) и предоставить разрешения этой группе вместо группы локальных администраторов. (хотя вы не можете сделать это для акций по умолчанию)
На всякий случай, если статья в базе знаний исчезнет, здесь упоминается настройка реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
LocalAccountTokenFilterPolicy = 1 (DWORD)