Права на сетевые папки SMB по методологии AGDLP в Active Directory
Признаки некорректного назначения прав на файловых серверах
Прямая раздача прав пользователям на сетевые каталоги приводит к «деградации списков ACL», потере управляемости, накоплению избыточных прав у сотрудников и колоссальным задержкам при открытии папок из-за раздутых списков безопасности дескрипторов (Security Descriptors).
| Подход к раздаче прав | Следствие | Риск безопасности |
|---|---|---|
| Назначение прав учетным записям напрямую | Списки NTFS ACL содержат сотни SID | При увольнении сотрудника его права остаются висеть годами («призрачные SID») |
| Полный доступ на уровне Share (Все: Чтение) | Блокировка модификации файлов | Конфликт между правами доступа Share и NTFS |
| Использование только Global групп | Ограничение рамками одного домена | Невозможность масштабирования в многодоменном лесу Active Directory |
Архитектурный стандарт AGDLP для файловых ресурсов
Концепция AGDLP расшифровывается как: Account > Global Group > Domain Local Group > Permission (Учетная запись > Глобальная группа > Доменная локальная группа > Разрешение).
- Базовая схема реализации методологии:
- A (Account): Индивидуальный пользователь (например, ivanov_i).
- G (Global Group): Ролевая группа по должности или отделу (например,
GG_Бухгалтерия). Пользователь входит в эту группу. - DL (Domain Local Group): Группа доступа к ресурсу с суффиксом прав (например,
DL_BuhShare_Read,DL_BuhShare_Modify). Глобальная группаGG_Бухгалтериявключается в эту Доменную Локальную группу. - P (Permissions): Назначение прав в файловой системе NTFS непосредственно на Доменную Локальную группу (
DL_...).
- Настройка разрешений общего доступа (Share Permissions):
На уровне сетевого ресурса SMB права не должны ограничивать безопасность. Выставите стандартное правило:
# На уровне сетевой папки (Share): Группа "Прошедшие проверку" (Authenticated Users) -> Изменение (Change) и Чтение (Read) # Либо: Группа "Все" (Everyone) -> Изменение и Чтение (Но НЕ Полный доступ/Full Control) - Назначение прав NTFS через PowerShell:
$FolderPath = "D:\Shares\Accounting" $Acl = Get-Acl $FolderPath # Отключение наследования с сохранением текущих прав $Acl.SetAccessRuleProtection($true, $true) # Создание правила для группы чтения $RuleRead = New-Object System.Security.AccessControl.FileSystemAccessRule("CORP\DL_BuhShare_Read","ReadAndExecute, Synchronize", "ContainerInherit, ObjectInherit", "None", "Allow") # Создание правила для группы изменения $RuleModify = New-Object System.Security.AccessControl.FileSystemAccessRule("CORP\DL_BuhShare_Modify","Modify, Synchronize", "ContainerInherit, ObjectInherit", "None", "Allow") $Acl.AddAccessRule($RuleRead) $Acl.AddAccessRule($RuleModify) Set-Acl $FolderPath $Acl
Золотое правило системного администратора: Никогда не выдавайте обычным пользователям право NTFS «Полный доступ» (Full Control). Это разрешение позволяет пользователю непреднамеренно изменить владельца папки и полностью заблокировать доступ администраторам, отредактировав права ACL под себя. Рабочим стандартом является право «Изменение» (Modify).
Частые вопросы (FAQ)
Почему нельзя назначать пользователей напрямую в Доменные локальные группы?
Это нарушает логику аудита. Ролевая принадлежность (кто сотрудник по должности) фиксируется в Global Group, а права на ресурсы — в Domain Local. Это позволяет легко переводить сотрудников между отделами без пересмотра сотен папок.
Какое право имеет приоритет: Share или NTFS?
При доступе по сети применяется правило наиболее строгого ограничения (Most Restrictive). Если на уровне Share разрешено только Чтение, а в NTFS выдан Полный доступ — пользователь сможет только читать файлы.
Зачем отключать наследование на верхнем уровне общей папки?
Чтобы исключить попадание стандартных системных разрешений корневого диска (например, право группы 'Пользователи' на чтение всего диска) во внутренние защищенные каталоги департаментов.
Как расшифровывается аббревиатура AGUDLP?
Это расширение стандарта для корпораций с многодоменными лесами: Account -> Global -> Universal -> Domain Local -> Permission. Универсальные группы (Universal) агрегируют глобальные группы из разных доменов леса.