Windows Server 2022 本地用户、组与 NTFS 权限实验:把允许 vs 拒绝一次讲透
Windows Server 2022 本地用户、组与 NTFS 权限实验:把允许 vs 拒绝一次讲透
这是「Windows Server 2022 虚拟机学习实验」系列第 3 篇。前两篇我们搭好了环境、打好了地基,这篇开始动真格:权限。建议先打快照:
权限实验前。本篇图形界面是主场:权限这东西,鼠标点一遍比背一百条命令记得牢。
权限是 Windows Server 里最容易”以为懂了”、一动手就翻车的部分。面试常考、生产常炸、排错常靠它。好消息是:在虚拟机里,你可以用 5 个实验把核心规则全部验证一遍,翻车了回滚快照就行。
一、先建实验场:用户和组(图形界面)
🖱️ 图形界面做法(按 Win+R 输入
lusrmgr.msc 回车,打开”本地用户和组”): 1.
左侧点用户 → 右侧空白处右键 →
新用户。 2. 用户名填
zhangsan,全名”张三”,描述”财务部”,密码设一个记得住的(实验环境可取消”用户下次登录时须更改密码”,勾选”密码永不过期”省事)。
3. 点创建,窗口不关,继续建
lisi(李四/技术部)、wangwu(王五/实习生),最后点关闭。
4. 左侧切到组 → 右侧空白右键 →
新建组 → 组名
Finance、描述”财务组” → 点添加 →
输入 zhangsan → 检查名称 → 确定 → 创建。 5. 同样建
Tech 组,把 lisi
加进去。王五谁也不加——后面拿他验证”拒绝”规则。
💻 PowerShell 批量版(50 个用户时就别一个个点了):
$pw = ConvertTo-SecureString "Lab@2026!" -AsPlainText -Force
New-LocalUser -Name "zhangsan" -Password $pw -FullName "张三" -Description "财务部"
New-LocalGroup -Name "Finance" -Description "财务组"
Add-LocalGroupMember -Group "Finance" -Member "zhangsan"顺带看一眼内置组(lusrmgr.msc → 组),记住这几个:
| 内置组 | 含义 | 实验意义 |
|---|---|---|
| Administrators | 本机管理员 | 别乱加人 |
| Users | 普通用户 | 新用户默认在这里 |
| Remote Desktop Users | 允许远程桌面登录 | 第 2 篇开了 RDP,这里控制谁能连 |
| Backup Operators | 备份操作员 | 能绕过文件权限备份,演示”特权”概念 |
💡 域环境里(第 6 篇)用户和组搬到 AD 里统一管,概念一模一样,只是作用域从”本机”变成”整个域”。
二、NTFS 权限速查:先记住这张表
🖱️ 在 D 盘建实验目录(别在 C 盘折腾):打开”此电脑”→ D 盘 →
右键新建文件夹 PermLab。右键 PermLab →
属性 → 安全选项卡 →
点高级,看到的就是 NTFS 权限。基本权限只有 6
种:
| 权限 | 能干什么 |
|---|---|
| 完全控制 | 为所欲为,包括改权限、拿所有权 |
| 修改 | 读写删,不含改权限 |
| 读取和执行 | 看 + 运行程序 |
| 列出文件夹内容 | 只看目录列表(文件夹专属) |
| 读取 | 只看内容 |
| 写入 | 新建文件、改内容,不能删别人的 |
高级权限是这 6 种的拆解(13 项细分):高级安全设置 → 点添加 → 选主体 → 显示高级权限能看到。日常用基本权限就够,排错时才钻高级。
三、实验 1:拒绝优先于允许(最重要的一条规则)
规则:只要有一条”拒绝”,不管有多少条”允许”,结果都是拒绝。Deny 永远赢。
🖱️ 图形界面操作: 1. 右键
D:\PermLab → 属性 → 安全 → 编辑 →
添加 → 输入 zhangsan → 确定 →
勾上”修改”列的允许 → 确定。 2.
再点高级 → 添加 →
点”选择主体”输入 zhangsan →
把左上角类型从”允许”改成拒绝 →
在”基本权限”里勾删除 → 确定 → 一路确定。 3.
注销当前用户(或用 mstsc 新开会话)用张三登录:进
D:\PermLab 新建个 txt,能建;右键删除它 →
被拒绝。
💻 验证命令版(当前仍是管理员):
icacls D:\PermLab
# 看到 (DENY) 字样的 ACE 就是拒绝项结论:拒绝是”核武器”,生产环境慎用——一条配错的拒绝能让整个部门炸锅。微软官方最佳实践:尽量用”不给允许”代替”给拒绝”,拒绝只留给极少数例外场景。
四、实验 2:继承与阻断
规则:子文件夹默认继承父文件夹权限;可以阻断继承(“禁用继承”),然后选择复制或清空。
🖱️ 图形界面操作: 1. 在
D:\PermLab 下新建子文件夹 Secret。 2.
右键 Secret → 属性 → 安全 → 高级 →
点禁用继承 →
选”将已继承的权限转换为此对象的显式权限”(这样原来的条目变成可编辑的本地条目)。
3. 在权限条目列表里选中 Users 那条 →
删除,只留 Administrators 和 zhangsan → 确定。
4. 用李四登录:进 D:\PermLab 没问题,双击进 Secret
→ 拒绝访问。
这张流程图就是 Windows 每次做权限判定的真实逻辑,排错时照着走一遍,90% 的”为什么打不开”都有答案。
五、实验 3:共享权限 vs NTFS 权限(双重门)
这是第 4 篇文件服务器的前置知识,提前剧透。访问网络共享时要过两道门:
- 共享权限(共享选项卡 → 高级共享 → 权限):默认只有”读取”
- NTFS 权限(安全选项卡):上面实验配的那些
规则:取两者最严格的交集。
🖱️ 图形界面操作: 1. 右键
D:\PermLab → 属性 → 共享选项卡 →
高级共享 → 勾选”共享此文件夹”,共享名
PermLab → 点权限。 2.
点添加 → 输入 lisi →
勾上”完全控制”的允许 → 确定 → 确定 → 关闭。 3.
确认 NTFS 权限里 lisi
只有”读取”(安全选项卡看一眼)。 4. 从宿主机资源管理器地址栏输
\\192.168.100.10\PermLab,用李四的凭据访问:能看文件,不能写——NTFS
的”读取”把共享的”完全控制”卡死了。
反过来:共享权限给”读取”、NTFS 给”修改”,结果还是只能读。永远取交集。
💡 生产经验:共享权限直接给
Everyone完全控制,真正的管控全放在 NTFS 上。一道门就够了,两道门只会让排错的人骂娘。
六、实验 4:有效访问(排错神器)
用户说”我打不开”,你不想一条条数 ACE?用有效访问:
🖱️ 图形界面操作: 1. 右键
D:\PermLab → 属性 → 安全 → 高级。
2. 切到有效访问选项卡 → 点”选择用户” → 输入
wangwu → 确定 → 点查看有效访问。
3. 列表直接告诉你王五到底能干什么、不能干什么(绿色勾 vs
红色叉)。
这是把上面的判定流程图自动跑了一遍。记住这个入口,以后排错先看这里,别用人肉数权限。
七、实验 5:icacls 批量授权(命令行主场)
GUI 点 5 个用户还行,50 个呢?这时候轮到命令行:
# 给 Tech 组对 D:\PermLab 的修改权限((OI)(CI) = 子文件夹和文件都继承)
icacls D:\PermLab /grant "Tech:(OI)(CI)M"
# 给 Finance 组只读
icacls D:\PermLab /grant "Finance:(OI)(CI)R"
# 查看结果(和"高级安全设置"里看到的条目一一对应)
icacls D:\PermLab(OI) 对象继承、(CI)
容器继承、M=修改、R=读取、F=完全控制。这几个字母组合是 icacls
的核心,背下来。改完回 GUI
的”高级安全设置”看一眼,条目确实加上了——GUI 和命令行改的是同一份
ACL。
八、所有者:最后的兜底(图形界面)
每个文件/文件夹都有个所有者(Owner),默认是创建者。所有者有个隐藏特权:永远可以改权限(取得所有权 → 给自己加完全控制)。
🖱️ 图形界面验证: 1. 用王五登录,在
D:\PermLab 里新建个 txt。 2.
换管理员登录,右键那个文件 → 属性 → 安全 → 高级 →
顶部”所有者”显示 wangwu。 3.
点更改 → 输入 Administrators →
确定 → 勾选”替换子容器和对象的所有者”→
确定。现在管理员就能改它的权限了。
这就是为什么”把 Administrators 踢出 ACL”防不住管理员——人家拿回所有权就行。真要防,得用加密(EFS/BitLocker),那是后话。
九、检查清单
十、下篇预告
第 4 篇《文件服务器:SMB 共享、基于访问的枚举、配额与卷影副本》:把这篇的权限知识装进真正的”文件服务器”场景——多部门共享、每个人只能看到自己能看的文件夹、删错文件还能从卷影副本里捞回来。
🔐 —— Bosh,权限配错一次,半夜被告警叫醒一次