Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • 3 lớp kiểm soát quyền truy cập trên windows server

    Trong môi trường doanh nghiệp, File Server thường lưu trữ nhiều dữ liệu quan trọng như tài liệu nội bộ, hồ sơ nhân sự, tài chính hay dữ liệu của từng phòng ban.

    Vậy làm thế nào để mỗi người dùng chỉ được truy cập đúng dữ liệu mà họ cần?

    Trên Windows Server, bài toán này thường được giải quyết thông qua 3 cơ chế: NTFS Permission, Share Permission và Access-Based Enumeration (ABE).

    🔹 1. NTFS Permission – Quyền trên dữ liệu

    NTFS Permission được cấu hình trực tiếp trên File/Folder và áp dụng cho cả truy cập cục bộ lẫn truy cập qua mạng.

    Các mức quyền phổ biến gồm: Full Control, Modify, Read & Execute, List Folder Contents, Read và Write.

    Ví dụ:

    📁 HR
    ├── 📁 Recruitment
    ├── 📁 Employee
    └── 📁 Salary

    Quản trị viên có thể phân quyền để nhóm Recruitment chỉ truy cập thư mục Recruitment, trong khi HR Manager có quyền Modify trên toàn bộ thư mục HR.

    Trong thực tế, nên phân quyền thông qua Group thay vì cấp quyền trực tiếp cho từng User. Điều này giúp việc quản lý và mở rộng hệ thống dễ dàng hơn.

    🔹 2. Share Permission – Quyền khi truy cập qua mạng

    Khi thư mục được chia sẻ qua SMB:

    \\FileServer\HR

    Share Permission sẽ tham gia vào quá trình kiểm soát truy cập với 3 mức chính:

    👉 Read
    👉 Change
    👉 Full Control

    Share Permission chỉ áp dụng khi truy cập qua mạng. Nếu truy cập trực tiếp trên máy chủ, hệ thống sẽ xét NTFS Permission.

    🔹 3. NTFS và Share Permission kết hợp như thế nào?

    Khi người dùng truy cập File Server qua mạng, quyền thực tế sẽ bị giới hạn bởi cả NTFS Permission và Share Permission.

    Ví dụ:

    👤 User A
    NTFS: Modify | Share: Read
    ➡️ Quyền thực tế: Read

    👤 User B
    NTFS: Read | Share: Full Control
    ➡️ Quyền thực tế: Read

    Có thể hiểu đơn giản:
    Quyền truy cập qua mạng không thể vượt qua giới hạn của NTFS hoặc Share Permission.

    Đây cũng là lý do khi troubleshooting lỗi "Access Denied", quản trị viên cần kiểm tra cả hai lớp quyền.

    🔹 4. Access-Based Enumeration (ABE) – Chỉ hiển thị tài nguyên được phép truy cập

    Giả sử File Server có:

    📁 Public | 📁 IT | 📁 HR | 📁 Finance | 📁 Salary

    Một nhân viên IT chỉ có quyền truy cập thư mục IT. Nếu không bật ABE, người dùng vẫn có thể nhìn thấy các thư mục HR, Finance hoặc Salary dù không thể mở chúng.

    ABE giúp ẩn những tài nguyên mà người dùng không có quyền truy cập khỏi danh sách khi duyệt Share.

    ⚠️ Tuy nhiên, cần nhớ:

    ABE không thay thế NTFS Permission hay Share Permission.

    ABE chỉ kiểm soát những gì người dùng nhìn thấy. Quyền bảo vệ dữ liệu thực tế vẫn phụ thuộc vào NTFS và Share Permission.

    💡 Có thể hình dung mô hình phân quyền như sau:

    👥 Group → Quản lý người dùng
    🔐 NTFS Permission → Kiểm soát quyền trên dữ liệu
    🌐 Share Permission → Kiểm soát truy cập qua mạng
    👁️ ABE → Kiểm soát tài nguyên được hiển thị

    🎯 Hiểu rõ mối quan hệ giữa NTFS Permission – Share Permission – ABE là kiến thức quan trọng đối với Windows Server Administrator, đặc biệt trong việc thiết kế phân quyền và troubleshooting lỗi truy cập.

    📚 Đây cũng là một trong những nội dung quan trọng trong chương trình Windows Server Hybrid Administrator Associate (WSHA) tại VnPro.
    Attached Files
Working...
X