Win8 win2008 server-incoherencia de permiso entre grupo y usuario

Todas las versiones, productos y servicios de Windows 8 y 8.1.

PattoKun

Lanero Regular
8 Ene 2014
5
situacion:

- tengo varios grupos de usuarios correspondientes a cada sector de la empresa

- una carpeta compartida en win2008 server con un arbol de carpetas

- los permisos estan asignados por grupo y usuarios especificos dentro de cada carpeta principal


el usuario "todos" tiene permisos de lectura unicamente. cada persona y/o sector puede modificar las carpetas correspondientes


problema:

por ejemplo: una carpeta tiene permiso de modificacion para una persona en particular dentro de un grupo, pero dicho grupo tiene denegacion de lectura y modificacion.

entonces me sale un mensaje:
"esta estableciendo una entrada de denegacion de permisos. las entradas de denegacion tienen precedencia sobre las entradas de permision. esto significa que si un usuario es miembro de dos grupos, uno al que se le da un permiso y otro al que se le deniega, al usuario se le denegara el permiso"

el mismo mensaje me sale en casi todas las carpetas con denegacion de permisos
 
una negacion de acceso explicita manda sobre cualquier otra opcion, quiere decir que por mas que le coloques al usuario FULL CONTROL, si en algun grupo del recurso hay una negacion explicita, manda sobre cualquier otro permiso.

Debes es darle permiso al grupo de solo lectura, ejecucion y listado, y a ese usuario le das el permiso de mas que quiera. (aunque yo crearia otro grupo por si quiero en algun momento que alguien tenga los permisos de ese usuario, simplemente lo meteria al grupo y listo)

no se si me hice entender

un grupo donde tienen permiso de lectura
un grupo donde tienen permiso de modificacion

y listo (yo no colocaria el permiso de lectura a everyone, asi solo esos grupos podran acceder, el resto quedarian con una negacion implicita.)

a no ser que ese compartido quieres que lo vea de lectura todo el mundo.
 
una negacion de acceso explicita manda sobre cualquier otra opcion, quiere decir que por mas que le coloques al usuario FULL CONTROL, si en algun grupo del recurso hay una negacion explicita, manda sobre cualquier otro permiso.

Debes es darle permiso al grupo de solo lectura, ejecucion y listado, y a ese usuario le das el permiso de mas que quiera. (aunque yo crearia otro grupo por si quiero en algun momento que alguien tenga los permisos de ese usuario, simplemente lo meteria al grupo y listo)

no se si me hice entender

un grupo donde tienen permiso de lectura
un grupo donde tienen permiso de modificacion

y listo (yo no colocaria el permiso de lectura a everyone, asi solo esos grupos podran acceder, el resto quedarian con una negacion implicita.)

a no ser que ese compartido quieres que lo vea de lectura todo el mundo.

tengo tantos usuarios y tantos grupos y tantos permisos intrincados que quiza deba borrar todo y volver a empezar, pero es un tema un tanto urgente...
si o si necesito que "TODOS" puedan ver pero no modificar los archivos (en la carpeta raiz y todas las subcarpetas) pero hay carpetas especificas que algunos usuarios o grupos tienen prohibido VER siquiera. tengo otras carpetas donde un grupo si puede modificar salvo una persona de ese grupo, o al revez (pero este caso si mal no recuerdo funciona bien)

de ser necesario puedo sacar el usuario "TODOS" y crear uno nuevo en donde esten todos los usuarios de la empresa pero para el caso es lo mismo...

la verdad no se como plantear mi situacion para que sea clara, si algo no se entiendo pido por favor que me digan y explicare en mas detalle si puedo, con capturas o lo que necesiten pero si o si necesito poder resolver esto

y muchisimas gracias por responder :D
 
ok

no se si entiendes la herencia de permisos... (si no ve leyendo)

si los que van a acceder a esas carpetas son solo cuentas del dominio, y no cosas como *unix (Linux, bsd, hpux, etc), puedes poner en vez de todos, domain users

con permiso de solo lectura (RXL LEctura Ejecucion Listado).

En cada carpeta que cambie los permisos tienes que quitar la herencia, y alli asigna el grup o el usuario(s), que necesiten modificacion borrado segun sea el caso

Y donde no quieren que puedan algunos usuarios ver nada, solo dejas las cuentas (o grupos) que Deben ver eso con el permiso necesario lectura, o modificacion.

Esto es un anegacion implicita, si no estan ls grupos normales, todos, domain users, y solo por ejemplo los que necesitan acceso, es una negacion IMPLICITA.

Manejar una negacion EXPLICITA (osea la que marcas) es en caso que por ejemplo quieras sacar a mucha gente en un momento dado como un cierre, para que no lleguen a algo.

Puedes buscar en la red el demo de Security explorer que ayuda en casos de entender en esos arboles como esta la seguridad (asi ves la herencia, lo explicito y lo implicito)

http://www.quest.com/security-explorer/

Para sacar grupos anidados de los estados de pertenencias a grupos si son muchos. y quieres verlos en otros formatos o en pantalla (puede exporter a excel, separado de comas a format de sql y otras bases de datos)...

mira en www.systemtools.com

y bajas un trial de Hyena (la major herramienta que conozco para reports sin matarse)... estas ni siquiera las tienes que instalar en los servidores si no en una estacion y las corres conun runas con cuenta de admnistrador de dominio

Ademas revisa lo ultimo de hyena que es spectacular

Discover the Group Member Matrix
New in Hyena v10.5, the Group Member Matrix lets Active Directory administrators finally see a simple layout of their user and group assignments, while at the same time having control over which group membership types (direct, indirect, primary) are important.

And like all Hyena Active Directory views, the Group Member Matrix can be fully customized and externally exported.
 
  • Me gusta
Reacciones: PattoKun
Y donde no quieren que puedan algunos usuarios ver nada, solo dejas las cuentas (o grupos) que Deben ver eso con el permiso necesario lectura, o modificacion.
si no entiendo mal lo que estas queriendo decir es que tengo que sacar todos los grupos y usuarios de todas las carpetas y volver a empezar...
ahora: tengo un grupo con 5 personas (oficina), pepito es el unico que SI puede entrar los otros 4 no... lo logico seria agregar el grupo "administracion" y sacarle todos los permisos, y asignar a pepito con privilegios de todo. lo que vos indicas es que saque el grupo y ponga usuario por usuario y deniegue los permisos? para que pepito no se vea afectado?

por favor si me decis que entendi bien lo vuelvo a hacer y esta vez de esta forma, lo que no quiero es parar la empresa otra vez y pasarme el dia completo con el organizador para reasignar los permisos pero si no queda de otra lo hago

y muchas gracias por la respuesta tan abarcativa :D
 
no me entendio mal.

solo debe corregir quitando la herencia y configurando las carpetas especiales que necesita que algunos tengan acceso de modificacion y las que no tienen acceso si no unas cuentas

dejando negaciones implicitas en donde no quiere que accedan (osea no colocando todos los grupos si no los que Deben tener acceso de algun tipo)
 
no me entendio mal.

solo debe corregir quitando la herencia y configurando las carpetas especiales que necesita que algunos tengan acceso de modificacion y las que no tienen acceso si no unas cuentas

dejando negaciones implicitas en donde no quiere que accedan (osea no colocando todos los grupos si no los que Deben tener acceso de algun tipo)

no me ha funcionado hacer eso.
lo que hice fue destildar la opcion "incluir todos los permisos heredables del objeto primario de este objeto"

despues agrege el grupo del usuario y le saque los permisos, agregue al usuario que si deberia poder entrar y le puse permitir... obviamente seguimos con el mismo problema. y creo que es porque no puedo hacer entender mi problema
 
Lo que debes hacer es quitar la denegacion, el mismo windows te dice que las entradas de denegacion tiene mas prioridad que las de permision, no te compliques poniendo denegacion solamente fijas las de permisos por ejemplo

tienes una carpeta contabilidad y un grupo x que tiene permisos de lectura pero un usuario XXX que esta incluido dentro del grupo X y necesita permisos de modificacion entonces, lo que debes hacer en las prop de la carpeta - seguridad agregar el usuario XXX con permisos de modificacion
 

Los últimos mensajes

Los últimos temas