Archiv Server-Windows 15.877 Themen, 54.317 Beiträge

Vollzugriff auf Basisordner für Profile nötig?

tummel / 1 Antworten / Baumansicht Nickles

Hallo zusammen,

ich bin recht verzweifelt mittlerweile, vielleicht kann man mir hier weiterhelfen!

Folgende Situation:
Ich administriere einen CIP-Pool mit 20 Client-Rechnern, auf denen a) normale Benutzer, b) Klausurkonten und c) Administratoren arbeiten.
Klausurkonten dürfen eigentlich schonmal garnix, vor allem nicht untereinander Daten über den Server tauschen können!

SO ....
Ich habe für die Klausurkonten (und deren serverseitig gespeicherten Profile) einen eigenen Basisordner Profile\\Klausurkonten\\ und darin jeweils Profile\\Klausurkonten\\klausur1 etc. Ordner für die einzelnen Profile angelegt.
Da ich alle Benutzer, Klausurkonten, etc. über ein Script in der AD anlege werden auch gleichzeitig die Ordner über das Script angelegt und deren Rechte mit cacls gesetzt und zwar wie folgt:
Die einzelnen Klausurordner:
- Administratoren: Vollzugriff
- Domäne\\klausur01: Vollzugriff
mehr nicht!
Das funktioniert auch alles ganz toll soweit .... nur hat mich ein Fehler bei der Rückspeicherung des Profils dazu veranlasst ... nach tausendfachem suchen in Foren etc. dem BASISORDNER für Authentifizierte Benutzer VOLLZUGRIFF zu geben (Freigabe) und in Sicherheit (Lesen, Auflisten etc.).
Nun können aber leider die Klausurbenutzer im Ordner SERVER/Klausurprofile schreiben und lesen wie sie wollen ... natürlich nicht in die einzelnen Klausurkonten einsehen ABEr über den Basisordner daten austauschen!
Es kann doch nicht sein, dass ich den Basisordner mit Vollzugriff ausstatten muss ... nehm ich allerdings auch nur das ändern-häkchen weg .... klappt nix mehr !

HELFT MIR

Gruß

Christian

GarfTermy tummel „Vollzugriff auf Basisordner für Profile nötig?“
Optionen

also...

1. profile und arbeitsdaten gehören nicht in einen ordner - sondern in getrennte. zb d:\profiles und d:\daten

2. rechte kann man so vergeben - in deinem fall ist das nicht effektiv.

abhilfe:

1. auf d:\profiles muß der user vollzugriff haben (bei bedarf auch der admin)
2. auf d:\daten\userdaten hat der user ebenfalls vollzugriff
3. wenn du daten für "jeden" hast, dann lege d:\public an und erteile "jedem" lesen/schreiben (wie du willst)
4. d:\daten kannst du jedem user per script oder im konto als laufwerk zuordnen
5. d:\public siehe 4.

grundsatz...

so wenig rechte wie nötig. außerdem kannst du das ganze über gruppen regeln - die gruppe hat das recht, der user bekommt das recht durch mitgliedschaft in der gruppe.

wenn also die gruppe "klausur" zugriff haben soll, dann müssen "lehrer" mitglied bei "klausur" sein. und d:\daten\klausur muß für "klausur" mit mindestens lesen/schreiben freigegeben werden.

noch ein grundsatz...

rechte verweigert man nur im notfall. wer keine rechte hat, kann nichts machen - nur wer rechte hat, darf was machen.

jetzt klarer?

;-)