Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Права на сетевые папки SMB по методологии AGDLP в Active Directory

Обновлено: 16.09.2026  ·  Официальная база знаний

Признаки некорректного назначения прав на файловых серверах

Прямая раздача прав пользователям на сетевые каталоги приводит к «деградации списков ACL», потере управляемости, накоплению избыточных прав у сотрудников и колоссальным задержкам при открытии папок из-за раздутых списков безопасности дескрипторов (Security Descriptors).

Подход к раздаче правСледствиеРиск безопасности
Назначение прав учетным записям напрямуюСписки NTFS ACL содержат сотни SIDПри увольнении сотрудника его права остаются висеть годами («призрачные SID»)
Полный доступ на уровне Share (Все: Чтение)Блокировка модификации файловКонфликт между правами доступа Share и NTFS
Использование только Global группОграничение рамками одного доменаНевозможность масштабирования в многодоменном лесу Active Directory

Архитектурный стандарт AGDLP для файловых ресурсов

Концепция AGDLP расшифровывается как: Account > Global Group > Domain Local Group > Permission (Учетная запись > Глобальная группа > Доменная локальная группа > Разрешение).

  1. Базовая схема реализации методологии:
    • A (Account): Индивидуальный пользователь (например, ivanov_i).
    • G (Global Group): Ролевая группа по должности или отделу (например, GG_Бухгалтерия). Пользователь входит в эту группу.
    • DL (Domain Local Group): Группа доступа к ресурсу с суффиксом прав (например, DL_BuhShare_Read, DL_BuhShare_Modify). Глобальная группа GG_Бухгалтерия включается в эту Доменную Локальную группу.
    • P (Permissions): Назначение прав в файловой системе NTFS непосредственно на Доменную Локальную группу (DL_...).
  2. Настройка разрешений общего доступа (Share Permissions):

    На уровне сетевого ресурса SMB права не должны ограничивать безопасность. Выставите стандартное правило:

    # На уровне сетевой папки (Share):
    Группа "Прошедшие проверку" (Authenticated Users) -> Изменение (Change) и Чтение (Read)
    # Либо:
    Группа "Все" (Everyone) -> Изменение и Чтение (Но НЕ Полный доступ/Full Control)
  3. Назначение прав NTFS через PowerShell:
    $FolderPath = "D:\Shares\Accounting"
    $Acl = Get-Acl $FolderPath
    
    # Отключение наследования с сохранением текущих прав
    $Acl.SetAccessRuleProtection($true, $true)
    
    # Создание правила для группы чтения
    $RuleRead = New-Object System.Security.AccessControl.FileSystemAccessRule("CORP\DL_BuhShare_Read","ReadAndExecute, Synchronize", "ContainerInherit, ObjectInherit", "None", "Allow")
    # Создание правила для группы изменения
    $RuleModify = New-Object System.Security.AccessControl.FileSystemAccessRule("CORP\DL_BuhShare_Modify","Modify, Synchronize", "ContainerInherit, ObjectInherit", "None", "Allow")
    
    $Acl.AddAccessRule($RuleRead)
    $Acl.AddAccessRule($RuleModify)
    Set-Acl $FolderPath $Acl

Золотое правило системного администратора: Никогда не выдавайте обычным пользователям право NTFS «Полный доступ» (Full Control). Это разрешение позволяет пользователю непреднамеренно изменить владельца папки и полностью заблокировать доступ администраторам, отредактировав права ACL под себя. Рабочим стандартом является право «Изменение» (Modify).

Практический опыт инженера: Практика ITSTM: Включайте на файловых серверах функцию Access-Based Enumeration (ABE). Пользователи физически не увидят в проводнике папки, на которые у них нет даже прав чтения, что избавляет администраторов от лишних вопросов и повышает конфиденциальность.

Частые вопросы (FAQ)

Почему нельзя назначать пользователей напрямую в Доменные локальные группы?

Это нарушает логику аудита. Ролевая принадлежность (кто сотрудник по должности) фиксируется в Global Group, а права на ресурсы — в Domain Local. Это позволяет легко переводить сотрудников между отделами без пересмотра сотен папок.

Какое право имеет приоритет: Share или NTFS?

При доступе по сети применяется правило наиболее строгого ограничения (Most Restrictive). Если на уровне Share разрешено только Чтение, а в NTFS выдан Полный доступ — пользователь сможет только читать файлы.

Зачем отключать наследование на верхнем уровне общей папки?

Чтобы исключить попадание стандартных системных разрешений корневого диска (например, право группы 'Пользователи' на чтение всего диска) во внутренние защищенные каталоги департаментов.

Как расшифровывается аббревиатура AGUDLP?

Это расширение стандарта для корпораций с многодоменными лесами: Account -> Global -> Universal -> Domain Local -> Permission. Универсальные группы (Universal) агрегируют глобальные группы из разных доменов леса.