权限示例
接下来举具体的示例:
我现在是管理员登录,我对D盘下rongrongknow文件夹的权限如下:

我在rongrongknow文件夹内部新建一个文件夹叫小,这个文件的权限和rongrongknow文件夹的权限是一样的:

这叫做权限继承性原则,子文件 / 子文件夹默认自动继承上级父目录的允许权限;
当然,如果我不想继承上级父目录的允许权限也可以,点击高级->禁用继承->下面的选项->应用:

对弹窗点击是:

你会发现,此时新建的这个文件夹的权限已经没有了

我双击文件夹会发现打不开:

这叫做拒绝优于允许原则、拒绝权限的优先级永远高于允许权限
诶,这时候有小伙伴问了:我rongrongknow文件夹->属性->安全->高级 里面有个选项

那我选了这个之后我后面那个文件会怎么样呢?我们来试一下:
我们先点击一下这个选项应用:

提示选择是:

看看xiao这个文件夹的安全权限:

发现跟rongrongknow文件夹的权限一样,证明这个选项是有用的
累加原则 比较好理解:
纯允许:“我”在两个组里面拥有不同的权限,A组是读,B组是写,“我”的累加权限就是读和写的全部权限
存在拒绝:“我”在A组是读,在B组是写。额外给“我”添加了拒绝修改,那么“我”只有读权限了
权限最小化原则
特别的权限:管理员大于天
首先添加一个用户:
在工具里选择计算机管理

找到了本地用户和组

右键空白处新建用户,命名为Tom,密码为123,密码永不过期,点击创建

Tom创建好了

接下来切换账号:
退出登录

登录Tom

老方案:

用户Tom在D盘建立了mimi文件夹,在里面放了一个记载着密码的txt文件,名为pwd

Tom不想除自己外的任何人看见这个文件,于是他对这个文件做了以下操作:
在文件属性->安全栏->添加->写入Tom->检查名称->确定

可以见到Tom已经把自己加入到用户和组里面了,并且给自己设置了完全控制权限,点击应用

因为Tom不想其他人能访问自己的文件,于是他把其他用户的权限直接删掉了
点击高级->禁用继承->下面的选项->应用


Tom完成了他的目的,开开心心的下线了
此时管理员能不能对这个文件进行访问呢?我们试试就知道了
退出登录,使用administrator登录

访问刚刚Tom创建的文件,发现访问失败

管理员打开文件安全栏,发现ACL都访问不了了,有人给管理员的特别权限删掉了

没办法了只能打开高级看看,点击继续

点击更改,给自己加进来。输入administrator,点击检查名称,确定

这一步叫做取得所有权
点击应用,点击确定

将属性栏关掉重新打开安全栏

会发现用户与组里面只有Tom,是谁干的不言而喻了
一个文件里管理员没有权限能行吗,那肯定不行啊,点击编辑,把自己加进去

找到自己,给自己完全控制的权限,应用

管理员一生气,给Tom删掉了,这时候Tom还能获得这个文件的所有权吗


更换到Tom用户,找到自己的文件,会发现自己打不开文件

找到文件的安全栏,点击高级

点击继续,发现需要管理员权限才能进行下一步,要输入管理员密码

Tom拿不回权限,实验结束
浙公网安备 33010602011771号