Zugriffsrechte lassen sich nicht sinnvoll einstellen

Status
Für weitere Antworten geschlossen.

Buddy04

Benutzer
Mitglied seit
25. Okt 2011
Beiträge
2
Punkte für Reaktionen
0
Punkte
0
Hallo zusammen,

ich hoffe Ihr könnt mir helfen, da ich mit meinem Latein am Ende bin.
Wir haben hier eine RS2211RP+ und möchten sie als Fileserver in einer Windows-Domäne verwenden.

Folgendes Szenario: Ein gemeinsamer Ordner: z.B. "Projekte" und zwei Benutzergruppen in der Windows-Domäne "Admins" und "Benutzer".
In den gemeinsamen Ordner "Projekte" sollen Unterordner erstellt werden können. Das soll nur die "Admins"-Gruppe dürfen.
In den Unterordnern (Projekte\Projekt1, Projekte\Projekt2 usw.) soll auch die "Benutzer"-Gruppe Ordner und Dateien erstellen dürfen. Nicht aber in dem Hauptordner "Projekte"!

Und egal wie sehr ich auch mit den Benutzerrechten rumpfusche, ich kriege es nicht hin :(

Angenommen ich gebe den gemeinsamen Ordner "Projekte" mit den Zugriffsrechten "Admins" (Lese-/Schreibrechte) und "Benutzer" (Nur Leserechte) frei und erlaube anschliessend im Dateibrowser der Gruppe "Benutzer" auch die Rechte Lesen, Schreiben und Ausführen auf einen Unterorder (Projekte/Projekt1), so darf die Gruppe "Benutzer" dann im Windows Explorer doch nicht dort hinein schreiben (Keine Rechte).
Es scheint sich also dieses "Grundrecht" aus der Gemeinsamen Ordner-Freigabe (Nur Lesen für die Gruppe "Benutzer") auch auf alle Unterordner durchzusetzen.

Gebe ich nun den gemeinsamen Ordner auch für "Benutzer" mit Lese- und Schreibrechten frei, so kann ich zwar die Unterordner korrekt beschränken wenn ich wollte, gewähre aber der Gruppe "Benutzer" das Recht im freigegebenen Ordner "Projekte" selber Unterordner zu erstellen, was ja eigentlich nur den "Admins" erlaubt sein sollte.
Die Rechte für den gemeinsamen Ordner "Projekte" kann ich im Dateibrowser leider nicht beschränken, da die Eigenschaften dort im DSM ausgeblendet sind.

Also kann ich entweder nur zuviel oder zu wenig frei geben.... wie gesagt, ich bin total ratlos und für jeden Tipp sehr dankbar.

Vielen Dank im Voraus,

Basti
 

its-me

Benutzer
Mitglied seit
19. Jan 2012
Beiträge
2
Punkte für Reaktionen
0
Punkte
0
Hallo Buddy04 ! (du hast folgendes geschrieben: Wir haben hier eine RS2211RP+ und möchten sie als Fileserver in einer Windows-Domäne verwenden. )

Mit geht es seit einer Woche genauso wie dir, großes Problem - keine Hilfe. (siehe mein Thema: DS in einer AD-Umgebung)
Für mich muß ich feststellen, das ich bezüglich der beworbenen AD-Unterstützung wohl reingefallen bin.

Mit der momentanen Samba-Implementierung (und ich habe schon bessere gesehen) kommen wir nicht weiter.
Bis zu einer eventuellen Besserung helfe ich mir zum Teil mit DFS und zum Teil mit ISCSI weiter.

mfg
Its-me
 

JudgeDredd

Benutzer
Mitglied seit
12. Nov 2009
Beiträge
1.064
Punkte für Reaktionen
8
Punkte
64
Hallo,
da die Dateirechtevergabe auf "Alle/Gruppe/Benutzer" basiert und diese jeweils "lesen" UND/ODER "lesen und schreiben" UND/ODER "ausführen" dürfen, ist mit den Dateirechten Deine gewünschte Konstellation leider nicht möglich.
Die Rechteverwaltung von Linux stösst immer dann an Ihre Grenzen, wenn es mehrer Benutzer (Gruppe) gibt, die Lesen UND andere Benutzer (Gruppe) gibt, die Lesen/Schreiben können.
Allerdings bietet die DS ab DSM3.2 die Möglichkeit von ACL Berechtigungen die über WIN (Pro) zu administrieren sind. Aber keine Systemverzeichnisse (Audio/Video/Photo/Web etc.), was aber von Dir aber nicht gefordert war.
Wenn Du also im DSM unter "Systemsteuerung/Gemeinsame Ordner/Bearbeiten/Liste für Windows Zugangskontrolle" die ACL aktivierst, kannst Du im bspw. im WIN-EXPLORER die Verzeichnissrechte im Kontextmenü über Eigenschaften/Sicherheit nach Deinen Wünschen anpassen. Hat bei mir funktioniert und habe eine ähnliche Struktur wie Du es planst. Achte darauf, das Du die Rechte der DS Benutzer anpasst und nicht der Benutzer vom Win-Client und ggf. Rechtevererbungen beachten. Dann wird alles gut :)
Gruß Andreas
 

Buddy04

Benutzer
Mitglied seit
25. Okt 2011
Beiträge
2
Punkte für Reaktionen
0
Punkte
0
Oh, doch noch Bewegung :)

Hätte nicht erwartet, dass sich zu meinem Post noch etwas rührt.

Euch beiden vielen Dank für die Antworten und JudgeDredd, werde Deinen Vorschlag gerne ausprobieren. Danke dafür!

Gruß Basti
 
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat