共享文件夹NTFS权限继承被改得乱七八糟怎么批量重置
接手公司文件服务器,发现共享里各层文件夹的权限被历任管理员和员工东改西改:有的断了继承、有的加了一堆个人账号、有的 Everyone 可写。想把这个部门共享的权限整体推倒重设,按"部门组读写"的统一模板批量重置,怎么做最稳?
原因
NTFS 权限支持继承(子项自动继承父项)和手动覆盖,每层都能"禁用继承+自定义",久而久之就是一盘散沙。重置思路:先导出留底,再断掉所有自定义继承,最后按模板统一授权。危险点在"批量"二字——/reset 和 /grant 都是一路递归到底,范围选错就是全公司事故。
解决办法
-
先盘点现状:PowerShell 或 icacls 导出当前 ACL 留底(重置前必做):
icacls "D:\公司共享\技术部" /save D:\acl_技术部备份.txt /t /c出问题可用
icacls D:\ /restore D:\acl_技术部备份.txt回滚。 -
确认新模板:父文件夹(如 技术部)上设好基准——GRP-技术组:修改、Administrators:完全控制、SYSTEM:完全控制,均应用于"此文件夹、子文件夹和文件"。
-
批量重置继承(在父文件夹上执行,/t 递归到所有子项、/c 跳过错误继续、/q 安静模式):
icacls "D:\公司共享\技术部" /reset /t /c /q效果:所有子文件夹和文件的权限恢复为"从父项继承",散落的自定义条目全部清除。
-
若还需要把权限重新显式铺一层(某些场景继承标记损坏时),补一句授权:
icacls "D:\公司共享\技术部" /grant:r "GRP-技术组:(OI)(CI)M" /t /c /q(OI)(CI)保证向下继承到文件和子文件夹。 -
验证:属性 → 安全 → 高级里检查几个代表性深层文件,应只剩继承来的条目;用"有效访问"抽测部门账号与无关部门账号,一个能读写、一个被拒绝。
-
操作时机放在下班后,先在测试目录演练一遍命令参数;重置期间若有程序正在跑(ERP、备份任务)先停,避免文件被占用导致部分条目失败(icacls /c 会跳过并继续,事后看日志补)。
-
清理散落个人账号的温和替代方案(不想推倒重来时):用 /remove 批量清指定账号:
icacls "D:\公司共享\技术部" /remove 离职员工账号 /t /c /q
预防
- 权限只在部门根目录维护,向员工宣传"不要在子文件夹上动安全选项卡";需要例外走 IT 工单。
- 每季度导出一次 ACL 快照存档(icacls /save),有据可查、可回滚。
- 配合"有效访问"抽查,让权限漂移在变成事故前被发现。