Når du har konfigurert AD og GPO, kommer det egentlige spørsmålet: hvem får tilgang til hva? NTFS og Share Permissions er to forskjellige systemer som ofte virker sammen. Eksamen 2023 hadde fem spørsmål om dette – så vi tar det grundig.
Tenk deg dette: NovaTech har en filserver der Salg, Markedsføring og IT har sine egne mapper. Som administrator vil du at:
Spørsmålet er: hvor setter du disse reglene? Windows har faktisk to forskjellige tillatelsessystemer som lever side om side – og dette er en av de mest forvirrende delene av Windows Server-administrasjon.
Tenk på et hotell. NTFS er som låsen på selve hotellrommet – uansett om du kommer fra resepsjonen, brann-trappa, eller balkongen, må du ha riktig nøkkel for å komme inn.
Share Permissions er som vakta ved hovedinngangen. Vakta sjekker deg bare hvis du kommer inn via hovedinngangen – kommer du via bakdøra (logget på lokalt), så møter du aldri vakta. Men når du først er forbi vakta, må du fortsatt ha nøkkelen til rommet (NTFS).
Når en bruker kobler til mappen via nettverket, må begge systemene gi tilgang. Hvis Share sier «Read» og NTFS sier «Full Control», er effektiv tilgang begrenset til Read – fordi det er mest restriktivt.
NTFS gir deg mange forskjellige nivåer av tilgang. Du kan være ekstremt presis – bra for sikkerhet, men gjør det også lett å rote til ting. Her er de viktigste nivåene:
| Nivå | Hva brukeren kan gjøre |
|---|---|
| Read | Lese filer, se mappeinnhold, lese attributter |
| Write | Opprette nye filer/mapper, skrive i eksisterende filer |
| List Folder Contents | Se hvilke filer/mapper som finnes (kun mapper) |
| Read & Execute | Read + kjøre programmer/scripts |
| Modify | Read & Execute + Write + slette filer og mapper |
| Full Control | Alt over + endre tillatelser + bli eier av filer |
Nivåene er bygd opp kumulativt – Modify inkluderer Read, Write og Read & Execute. Full Control inkluderer Modify pluss to ting til (endre permissions, ta eierskap), som du som regel ikke vil gi til vanlige brukere.
NTFS-rettigheter er en del av selve filsystemet. De følger filen rundt – flytter du filen til en annen mappe på samme volum, beholdes rettighetene. Kopierer du filen, arver kopien permissions fra destinasjonen.
Du finner dem ved å høyreklikke på en mappe → Properties → Security. Der ser du hvilke brukere/grupper som har tilgang, og hva de har lov til.
Share Permissions er helt enkle sammenlignet med NTFS. De har bare tre nivåer:
| Nivå | Hva brukeren kan gjøre over nettverket |
|---|---|
| Read | Lese filer og se mappeinnhold |
| Change | Read + opprette, slette og endre filer |
| Full Control | Change + endre Share Permissions selv |
Det er det. Tre nivåer. Ingen nyanser. Du kan ikke si «lese-tilgang for noen filer, ikke for andre» – det gjelder for hele den delte mappen.
Share Permissions aktiveres kun ved nettverkstilgang. Når Kari kobler til \\fileserver\Salg, sjekker Windows både Share og NTFS. Når Kari sitter direkte på filserveren og åpner samme mappe lokalt, gjelder kun NTFS – Share Permissions ignoreres.
C:\Delt\Salg direkte i Utforsker (uten å gå via nettverksbanen). Hvilke tillatelser gjelder?La oss systematisere forskjellene én gang for alle:
| Aspekt | NTFS | Share |
|---|---|---|
| Granularitet | Mange nivåer (6+) | Tre nivåer |
| Gjelder lokal tilgang? | Ja | Nei |
| Gjelder nettverkstilgang? | Ja | Ja |
| Kan settes per fil? | Ja | Nei (kun per mappe) |
| Krever NTFS-filsystem? | Ja | Nei (fungerer på FAT også) |
| Følger filen ved flytting? | Ja (samme volum) | Nei (delingen forblir) |
Eksamen 2023 spurte: «Hva er forskjellen mellom NTFS- og delingsrettigheter?» Svaret de leter etter handler om granularitet: NTFS gir presis kontroll, Share er enklere.
Når en bruker kobler til over nettverk og begge systemene gir tillatelse, hvilken gjelder? Svaret er enkelt og veldig viktig:
Dette er den ene regelen du må huske til eksamen. La oss se hvordan det fungerer i praksis:
Tenk på det fra et sikkerhetsperspektiv: hvis bare ett av systemene var nok til å gi tilgang, ville en feilkonfigurering ett sted automatisk åpne mappen. Ved å kreve at begge systemene gir tilgang, har du et ekstra lag av sikkerhet.
Nå skal vi gjøre dette praktisk. Bruk kalkulatoren under til å eksperimentere. Velg et NTFS-nivå og et Share-nivå, og se hva som faktisk skjer både lokalt og over nettverk. Lek deg!
Husker du AGDLP fra Modul 2? Her er hvor det kommer til praktisk anvendelse. Når du tildeler NTFS-rettigheter, tildeler du dem til Domain Local-grupper – ikke direkte til brukere.
Tenk deg dette: bedriften har 50 mapper, og hver av de 30 Salg-ansatte trenger tilgang til 5-10 mapper hver. Hvis du gir tilgang direkte:
Med AGDLP-mønsteret:
dl_salg_filer_read, gi den NTFS Read på \\fileserver\Salgg_salg som member i dl_salg_filer_readg_salg – ferdig.g_salg – ferdig.La oss teste deg på realistiske kombinasjoner. Tenk gjennom hvert scenario og avgjør hva som er den effektive tilgangen over nettverk.
Disse seks spørsmålene tester hele modulen. Eksamen 2023 hadde fem spørsmål om dette temaet – du møter alle her i Boss-runden.
\\fileserver\Backup, men Share Permissions gir Everyone Full Control. Hva skjer når han prøver å åpne mappen over nettverk?NTFS og Share kan virke som detaljer, men eksamen 2023 hadde 5 spørsmål om dette. Disse 12 punktene dekker alt: