Question Modification d'ACLs

Plus d'informations
il y a 8 ans 2 jours #25187 par Philippe
Réponse de Philippe sur le sujet Re:Script pour répertoire AD
ta copie d'écran montre bien que les utilisateurs \"ISL\ginnsz\" et \"Tout le monde\" ne sont pas complètement supprimer par le remove
il reste certains droits spéciaux du fullcontrol

le remove doit etre utilisé avec le fullcontrol

[code:1]remove-NTFSAccess –Path \"V:\thirion\test\" -Account \"ISL\ginnsz\", \"Tout le monde\" -AccessRights FullControl
add-NTFSAccess –Path \"V:\thirion\test\" -Account \"ISL\ginnsz\", \"Tout le monde\" -AccessRights ReadAndExecute
[/code:1]
dernière info et la plus importante que je n'avais pas donner avant :blush:
il faut être en elevation en tend qu'administrateur pour exécuté le script sinon tu a le message d'erreur suivant :
[code:1]add-NTFSAccess : (5) Accès refusé: [\\?\V:\thirion\test]
Au caractère Ligne:2 : 1
+ add-NTFSAccess –Path \"V:\thirion\test\" -Account \"ISL\ginnsz\", \"Tout ...
+ ~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~~
+ CategoryInfo : WriteError: (V:\thirion\test:«»String) [Add-NTFSAccess], UnauthorizedAccessException
+ FullyQualifiedErrorId : AddAceError,NTFSSecurity.AddAccess[/code:1]

car sans l'elevation le script comme un utilisateur \"tout le monde\" et dans ta situation ne peut plus modifier les droits du dossiers
(test fais en local sur mon ordi)

Message édité par: 6ratgus, à: 21/03/18 18:52<br><br>Message édité par: 6ratgus, à: 21/03/18 18:53

Connexion ou Créer un compte pour participer à la conversation.

Plus d'informations
il y a 8 ans 1 jour #25188 par Samy
Réponse de Samy sur le sujet Re:Script pour répertoire AD
Ça me semblait logique pour cette info, mais merci de le préciser ;)

En revanche, je n'arrive pas à trouver le droit de \&quot;déplacer\&quot; un sous dossier dans la liste que tu as fournit, ou alors peut-être faut-il utiliser le Deny pour avoir cette fonction ?

(Pour faire simple, je veux que le groupe \&quot;Tout le monde\&quot; n'ai pas la possibilité de bouger les dossiers et fichier se trouvant dans le répertoire T:\ Je sais où trouver l'option pour indiquer les dossiers et fichier, mais pour pour trouver \&quot;Bouger\&quot;)

Encore merci pour votre aide !

Connexion ou Créer un compte pour participer à la conversation.

Plus d'informations
il y a 8 ans 1 jour #25189 par Arnaud Petitjean
Hello,

Donner des accès au groupe \&quot;tout le monde\&quot; est quelque chose que l'on évite en général.
Il vaut mieux donner accès au groupe \&quot;Utilisateurs authentifiés\&quot; ou au groupe \&quot;Utilisateurs du domaine\&quot; plutôt qu'à \&quot;tout le monde\&quot;. En effet \&quot;tout le monde\&quot; signifie que même un compte extérieur au domaine peut avoir accès à ces données; ce qui n'est en général pas souhaitable.

Ensuite la règle d'or avec les ACLs c'est \&quot;Simpler is Better\&quot;...

Donc, est-ce que le droit \&quot;Lecture seule\&quot; ne serait pas suffisant ? Sinon, bonjour pour trouver le bon droit... Et puis nous ne pourrons pas t'aider car là ce n'est plus une problématique PowerShell mais plutôt une problématique Windows et de gestion des ACLs... :whistle:

Arnaud

MVP PowerShell et créateur de ce magnifique forum :-)
Auteur de 6 livres PowerShell aux éditions ENI
Fondateur de la société Start-Scripting
Besoin d'une formation PowerShell ?

Connexion ou Créer un compte pour participer à la conversation.

Plus d'informations
il y a 8 ans 1 jour #25190 par Philippe
Réponse de Philippe sur le sujet Re:Script pour répertoire AD
ce rejoint Arnaud sur le groupe \&quot;tout le monde\&quot;, d'ailleurs lors d'un audit de sécurité de notre SI, le société d'audit n'a eu aucun mal a récupéré des fichier important a cause de ça, et nous a donner une mauvaise note sur ce point !!
préfère lui \&quot;utilisateurs authentifiés\&quot; à la place !

on ne peut pas bloqué la copie de fichier ou dossier, et donc de les déplacés
tu peut seulement empêché de les supprimés de la source en étant en lecture seul

je te conseil le forum Technet de Microsoft plus adapter à tes questions

Connexion ou Créer un compte pour participer à la conversation.

Temps de génération de la page : 0.041 secondes
Propulsé par Kunena