共享权限和安全权限有什么区别到底哪个说了算

给文件服务器建共享文件夹时,发现有两个地方都能设权限:一个是右键文件夹 → 属性 → 共享(或高级共享 → 权限)里的"共享权限",另一个是"安全"选项卡里的权限(NTFS 权限)。两处都能看到 Everyone、读取、修改这些字样。这俩到底有什么区别?如果一个地方给了完全控制、另一个地方只给了读取,最终算谁的?

原因

这是 Windows 文件服务最经典的混淆点。两套权限各管一段:

  1. 共享权限:只管"从网络走 SMB 协议进来"的访问,管不到本机登录的用户。
  2. NTFS 安全权限:管文件系统本身,不管你是坐在服务器前本地打开,还是从网络上访问,都要过这一关。

两道关卡是串联的:从网络访问共享的用户,必须同时通过"共享权限"和"NTFS 权限"两道检查,最终有效权限取两者的交集(更严格的那个说了算)。所以共享里给"完全控制"、安全里只有"读取"时,网络用户最终只能读——按更小的算。而本地登录的用户只受 NTFS 权限约束,共享权限对他无效。

解决办法

  1. 判断实际权限:在"安全"选项卡 → 高级 → 有效访问(Effective Access)里输入要查的用户,系统会列出他在网络/本地场景下的真实权限,不用自己脑补交集。
  2. 遇到"明明共享权限给了写却写不进去",去查安全选项卡:多半 NTFS 层没给写。补上对应组的"修改"权限即可。
  3. 遇到"本机能改,网络访问改不了",反过来查共享权限是否只有"读取"。
  4. 企业环境推荐做法(减少来回打架):
    • 共享权限放宽:Authenticated Users(或 Everyone)给"完全控制"或至少"更改",把共享层当成"大门";
    • NTFS 层收紧:按部门安全组精细授权(财务组对财务文件夹给修改,其他组不授权),把 NTFS 层当成"房间门锁"。 这样一来权限逻辑只维护一处,审计也清晰。
  5. 修改后不断生效时,让用户注销重连或执行 net use * /delete /y 断开会话再试,SMB 会话有缓存。

预防

  • 建共享时就把两层权限的分工定好,别两头都设一堆互相矛盾的条目,出了问题没人能推算出有效权限。
  • 授权一律给"组"(域安全组或本地组),别给个人账号,人员变动只动组成员。
  • 两层都别长期保留 Everyone 完全控制,尤其共享权限若是 Everyone 完全控制 + NTFS 也是 Everyone 完全控制,等于全公司可写,勒索病毒最喜欢的就是这种。