Я пытаюсь получить доступ к общему ресурсу, используя пользователя Administrator
в то время как ACL содержит Administrators
(группа).
Разрешения на общий ресурс Administrator: Full Control
. (Это Windows 2016)
Параметры безопасности для объектов внутри общего ресурса наследуют ACL, содержащий группу Administrators
с полным контролем, как и группа Users
только с разрешениями на чтение и выполнение.
У меня проблемы с записью / удалением этих объектов из монтирования CIFS.
Общий ресурс монтируется из Linux без дополнительных параметров, за исключением указания пользователя-администратора для подключения, что приводит к:
(rw,relatime,vers=1.0,sec=ntlmssp,cache=strict,username=Administrator,domain=SERVER,uid=0,noforceuid,gid=0,noforcegid,addr=1.2.3.6,file_mode=0755,dir_mode=0755,nounix,mapposix,rsize=61440,wsize=65536,actimeo=1)
Ожидаемый результат: С Administrator
принадлежит к группе Administrators
, У меня должен быть полный доступ с помощью точки монтирования CIFS.
Фактический результат: я могу только читать, но не могу ни писать, ни удалять.
Мне кажется, что по какой-то причине "Администратор" через CIFS отображается на Users
группа, а не Administrators
: Только уход Administrators
в ACL и удаление Users
не дает доступа вообще. Явное указание / добавление Administrator
(пользователь) в Windows ACL дает доступ для чтения / записи.
Это не только удаленный эффект от монтирования Linux, но также происходит с машины Windows («Вам необходимо разрешение на выполнение этого действия», «Вам требуется разрешение администратора на внесение изменений в этот файл»).
На местном уровне вы обнаружите, что это связано с UAC. Проблема также в групповой политике «Контроль учетных записей пользователей: использовать режим одобрения администратором для встроенной учетной записи администратора», которая включена на рассматриваемом компьютере, но отключена по умолчанию (если документы верны).
Его отключение фактически дает доступ пользователю «Администратор» без UAC в описанном сценарии.
Остается вопрос, почему добавление определенного ACE для «Администратора» так сильно отличается и ни в коем случае не запускает UAC.