Назад | Перейти на главную страницу

Windows 7, общие сетевые ресурсы и аутентификация через локальную группу вместо локального пользователя

В последнее время я занимался поиском и устранением неполадок в моей домашней сети и пришел к странному выводу, что надеялся получить разъяснения.

Я привык управлять разрешениями общего доступа в среде домена через группы, а не отдельные учетные записи пользователей. У меня дома есть коробка под управлением Windows 7 Ultimate, и я решил поделиться некоторыми каталогами на этой машине. Я настроил его, чтобы запретить гостевой доступ и требовать специально предоставленных разрешений. (пароль мо?). В любом случае, спустя много времени я понял, что даже несмотря на то, что созданные мной общие ресурсы были разрешены через локальную группу, я не мог получить к ним доступ, пока не дал определенное разрешение предполагаемому пользователю. Я просто не думал, что мне придется это делать.

Итак, вот разбивка.

Сеть - это рабочая группа Windows, а не домашняя группа или домен NT

PC_1 - win 7 ultimate - совместное использование в классическом режиме - пользовательский BOB - группы администраторов

PC_2 - win 7 starter - клиент - пользователь BOB - администраторы групп

PC_3 - win xp pro - клиент - пользователь BOB - администраторы групп

общий ресурс на ПК_1 предоставил разрешение только администраторам локальной группы. локальный пользователь BOB на ПК_1 был членом администраторов. И ПК_2, и ПК_3 не смогли просмотреть намеченный общий ресурс на ПК_1, потому что им было отказано в доступе. Кроме того, никаких проблем не было. Им просто отказали. После добавления BOB специально в предназначенную папку все работает нормально.

Помните, что это не домен NT, а просто рабочая группа. Но все же, разве я не должен иметь возможность управлять разрешениями на общий доступ через группы вместо отдельных учетных записей пользователей?

Д.

Вы можете столкнуться с этим: KB951016

В статье базы знаний упоминается Vista, но она применима к Vista / 2008 и более поздним версиям. По сути, когда вы пытались подключиться к PC_1 с помощью пользователя BOB, учетные данные, с которыми вы подключались, не были повышены по умолчанию. Таким образом, членство в группе администраторов БОБа не применялось. Microsoft называет это «удаленным UAC».

Вы можете внести изменения в реестр, указанные в статье базы знаний, чтобы исправить это. Или вы могли бы также создать новую локальную группу (которая не будет фильтроваться с помощью UAC) и предоставить разрешения этой группе вместо группы локальных администраторов. (хотя вы не можете сделать это для акций по умолчанию)

На всякий случай, если статья в базе знаний исчезнет, ​​здесь упоминается настройка реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
LocalAccountTokenFilterPolicy = 1 (DWORD)