Problem bei Windows ACL in Domäne

  • Ab sofort steht euch hier im Forum die neue Add-on Verwaltung zur Verfügung – eine zentrale Plattform für alles rund um Erweiterungen und Add-ons für den DSM.

    Damit haben wir einen Ort, an dem Lösungen von Nutzern mit der Community geteilt werden können. Über die Team Funktion können Projekte auch gemeinsam gepflegt werden.

    Was die Add-on Verwaltung kann und wie es funktioniert findet Ihr hier

    Hier geht es zu den Add-ons

Status
Für weitere Antworten geschlossen.

Spleanify

Benutzer
Registriert
22. Nov. 2021
Beiträge
4
Reaktionspunkte
0
Punkte
1
Hallo zusammen,

Nach einigen Recherchen, bin ich auf diesem Forum gelandet, habe bisher jedoch noch keine Lösung zu meinem Problem gefunden und erlaube mir dies hier zu posten.

Ich wollte ein bestehendes Rackstation-Cluster welches als Fileserver in einem Windows-Domänennetzwerk dient, anpassen. Es handelt sich hierbei um 2 Stück RS3614RPxs (als HA-Cluster) und einem Microsoft Windows Server 2016 Standard als Domänencontroller. Die Rackstation bzw. das Cluster ist Teilnehmer der Domäne.

Geplant ist die bestehenden Netzlaufwerke (freigegebene Ordner auf der Synology Rackstation) auf eine komplett neue Laufwerks- und Ordnerstruktur zu migrieren. Daher haben ich neue freigegebene Ordner auf der Rackstation erstellt, sowie neue AD-Gruppenobjekte zu jedem freigegebenen Ordner.

Die freigegebenen Ordner habe ich zum Test mit Leserechten an die jeweilige AD-Gruppe gebunden --> mit der Funktion "Berechtigungen". Das Resultat war, dass mein Benutzerkonto welches Gruppenmitglied ist, dennoch keine Leserechte auf dem Ordner erhält. Ich vermute das hängt damit zusammen, dass andere AD-Gruppen vorhanden sind worin mein Benutzerkonto ebenfalls Teilnehmer ist, und diese Gruppen keinen Zugriff auf den freigegebenen Ordner haben. Folglich kommt die Berechtigungshierarchie "kein Zugriff" > "Lesen/Schreiben" > "nur Lesen" von Synology zum Zug. Ist das korrekt?

Ich habe dasselbe mit den Freigabeberechtigungen getestet, das Resultat ist jedoch dasselbe.

Wie umgeht man das Verhalten? Sprich kann ich irgendwie dafür sorgen, dass Benutzerkonten welche Teilnehmer einer AD-Gruppe sind die Leserechte erhalten, auch wenn diese gleichzeitig Teilnehmer von Gruppen sind, welche nicht leseberechtigt auf einem freigegebenen Ordner sind?

Ich vermute ich habe hier irgendwo noch ein Verständnisproblem oder versuche ich hier etwas was nicht möglich ist?
Über ein Feedback würde ich mich freuen.

Grüsse
 
"kein Zugriff" ist immer stärker als alles andere. Aber es ist ein großer Unterschied, ob du einem Benutzer/einer Gruppe den Zugriff explicit verbietest (also den Haken bei "kein Zugriff" setzt) oder den Zugriff nur nicht erlaubst (also überhaupt keinen Haken setzt).
Geh daher mit Haken "kein Zugriff" möglichst sparsam um, insbesondere bei Gruppen.
 
Zuletzt bearbeitet:
Hi Benares,

Danke für dein Feedback. Das die Berechtigung "Kein Zugriff" stärker als alle anderen ist, klingt logisch und nachvollziehbar.
Ich habe auf dem neu erstellten Freigegeben Ordner nirgends eine "Kein Zugriff" Berechtigung gesetzt. Nur ein einziges Mal Leserechte für die AD-Gruppe welche für den Ordner vorgesehen ist. Dennoch erhalten die Benutzerkonten der Gruppe keinen Zugriff, was mich stutzig werden lässt.
 
DSM7? Ist der SMB-Service auf dem neuesten Stand (4.10.18-0316)?
 
DSM 6.2.4-25556 Update 2 (neuster Build) --> die V7 gibts noch nicht für dieses RS-Gerät
Der SMB-Dienst ist ein Teil des OS und nicht als separat ersichtlicher Dienst installiert. Gibts hier nochmals separate Versionsnummern?
 
Bei DSM7 ist der SMB-Service ein separates Paket. Ich kam nur drauf, weil da in den Release-Notes was zu Domain-Betrieb stand.

Was wird denn bei den Berechtigung unter Benutzer bei "Vorschau" angezeigt? Steht da schon "kein Zugriff" oder funktioniert der Zugriff nur nicht?
Wenn die Berechtigung über eine Gruppenmitgliedschaft kommt, sollte dort auch Lesen/Schreiben stehen.
 
Bitte entschuldigt, es funktioniert alles wie es sollte, jedoch so stark zeitverzögert, dass ich dies nicht realisiert habe. Irgendwie scheint hier das Zusammenspiel als Domänencontroller und Cluster sehr träge zu sein. Es dauert teilweise über eine Stunde bis eine Gruppenzugehörigkeit richtig zugeordnet wird :-/

Nach geraumer Zeit wird bim Benutzer "Vorschau" dann die richtige Berechtigung angezeigt. Kann es sein das die Abfrage der Domänengruppen bei einem Cluster langsamer erfolgt als bei einem standalone Gerät?
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat