Назад | Перейти на главную страницу

Доступ администратора через CIFS не дает доступа / не соответствует группе администраторов

Я пытаюсь получить доступ к общему ресурсу, используя пользователя Administrator в то время как ACL содержит Administrators (группа).

Разрешения на общий ресурс Administrator: Full Control. (Это Windows 2016)

Параметры безопасности для объектов внутри общего ресурса наследуют ACL, содержащий группу Administrators с полным контролем, как и группа Users только с разрешениями на чтение и выполнение.

У меня проблемы с записью / удалением этих объектов из монтирования CIFS.

Общий ресурс монтируется из Linux без дополнительных параметров, за исключением указания пользователя-администратора для подключения, что приводит к:

(rw,relatime,vers=1.0,sec=ntlmssp,cache=strict,username=Administrator,domain=SERVER,uid=0,noforceuid,gid=0,noforcegid,addr=1.2.3.6,file_mode=0755,dir_mode=0755,nounix,mapposix,rsize=61440,wsize=65536,actimeo=1)

Ожидаемый результат: С Administrator принадлежит к группе Administrators, У меня должен быть полный доступ с помощью точки монтирования CIFS.

Фактический результат: я могу только читать, но не могу ни писать, ни удалять.

Мне кажется, что по какой-то причине "Администратор" через CIFS отображается на Users группа, а не Administrators: Только уход Administrators в ACL и удаление Users не дает доступа вообще. Явное указание / добавление Administrator (пользователь) в Windows ACL дает доступ для чтения / записи.

Это не только удаленный эффект от монтирования Linux, но также происходит с машины Windows («Вам необходимо разрешение на выполнение этого действия», «Вам требуется разрешение администратора на внесение изменений в этот файл»).

На местном уровне вы обнаружите, что это связано с UAC. Проблема также в групповой политике «Контроль учетных записей пользователей: использовать режим одобрения администратором для встроенной учетной записи администратора», которая включена на рассматриваемом компьютере, но отключена по умолчанию (если документы верны).

Его отключение фактически дает доступ пользователю «Администратор» без UAC в описанном сценарии.

Остается вопрос, почему добавление определенного ACE для «Администратора» так сильно отличается и ни в коем случае не запускает UAC.