别一个个勾权限:用用户群组按部门管理 NAS 权限

适用场景

十几个人时逐个勾权限还撑得住,三五十人再加上频繁的入职转岗,逐用户授权必然失控。正确做法是部门即群组:权限挂在群组上,人员进出群组权限自动跟随。本文讲清 DSM 群组的创建与编辑全流程。

操作步骤

创建群组

  1. 前往控制面板 > 用户和群组 > 群组,单击创建启动向导;
  2. 输入群组名称和描述。命名规则:不区分大小写,1–32 个字符,不能包含 ! " $ % & ' ( ) * + , / : ; < = > ? @ [ ] \ ^ { } | ~` 等符号,首尾字符规则与用户名相同;描述最多 64 字符,建议写明部门全称;
  3. 按向导完成后续步骤(权限、配额等与用户向导同类),单击应用

创建后把该部门用户加入群组(创建用户向导的"加入群组"页,或批量导入的群组列)。

编辑群组的五个关键页

选中群组单击编辑,可以管理:

  • 权限:对每个共享文件夹设置读取/写入、只读或禁止访问。冲突时优先级为禁止访问 > 读取/写入 > 只读
  • 配额:按存储空间(特定机型可按共享文件夹)给群组设配额。注意群组配额是每个成员各自继承,不是全员共享一个额度;上限约 4 TB;
  • 应用程序:允许或拒绝群组使用各套件,也可按 IP 自定义;冲突时拒绝 > 允许
  • 速度限制:给 File Station、FTP 等服务按群组限速,可分时段高级设置;用户同属多个群组时,限速按当前有最高可用带宽的群组计算。

群组权限与用户权限叠加时的冲突裁定都遵循"最严格的赢",这也是排查权限问题时最先要看的地方,详细案例见群晖共享权限改了不生效怎么办

注意事项

  • 群组规划建议一个部门一个组,项目协作另建跨部门组,避免"万能组"越滚越大;
  • 用户同时在多个群组时,其权限是各群组权限的并集再按优先级裁定,审计权限时先看用户所属的全部群组;
  • administrators 群组承载管理权限,入组审批要从严,建议管理员账号不超出实际需要;
  • 单个用户的特殊授权越少越好,特殊情况优先用嵌套思路(建专用小群组)解决,保持"权限跟群组走"的一致性。

小结

把组织架构映射成群组结构,是 NAS 权限管理的分水岭:人事变动变成"加群组/退群组"一个动作,权限审计变成"看群组"而不是"逐人翻"。搭好群组骨架后,入职批量导入、离职权限回收才有章法,整套账号体系才能长期不乱。


如需梳理贵单位 NAS 的权限体系并落地群组化改造,或了解群晖企业级 NAS 产品,欢迎联系我们。