Как разрешить одному человеку изменять файлы общей папки, а остальным только читать?
Создайте отдельные группы редакторов и читателей. Добавьте одного человека в группу редакторов, остальных — в группу читателей, затем назначьте группам разные ACL на dataset общей папки.
Разделите пользователей
Группы должны отражать разные задачи. Редактору нужен уровень прав для изменения файлов, а читателям — только чтение.
Проверьте, что редактор не получает конфликтующее ограничение через другую группу, а читатели не состоят в группе с правами записи.
- Создайте группу редакторов.
- Создайте группу читателей.
- Распределите пользователей по задачам.
Настройте права dataset
В ACL dataset добавьте правило для группы редакторов с правами изменения. Для группы читателей задайте только чтение.
SMB Access и ACL dataset — разные уровни управления. Сетевой ресурс должен быть доступен, но фактические операции определяются также правами на файлы.
- Назначьте редактору права изменения через группу.
- Назначьте читателям только чтение.
- Проверьте наследование во вложенных каталогах.
Проверьте эффективный доступ
Войдите по SMB под редактором и под одним из читателей. Редактор должен открыть и изменить существующий файл, а читатель — открыть его без возможности записи.
Если читатель может менять или удалять файлы, проверьте все его группы и прямые записи ACL. Аналогично убедитесь, что редактор действительно имеет права на нужный путь.
- Проверьте доступ к общей папке.
- Проверьте изменение файла редактором.
- Проверьте отсутствие записи у читателя.
Проверьте себя
- Редактор находится в нужной группе.
- Читатели не получают права записи косвенно.
- Проверены ACL dataset и права на путь.
Частый вопрос
Можно ли назначить права каждому пользователю отдельно?
Можно, но группы удобнее для разных ролей: состав участников меняется без переписывания общих правил ACL.