给部门建共享文件夹权限到底怎么给才最不容易出事

公司要重新规划文件服务器,共用一个共享,里面按部门建文件夹(财务、人事、技术、行政等),要求:各部门能读写自己的文件夹,普通员工不能进别部门的文件夹,个别共享资料(如通知、制度)全员可读。第一次管这个,权限怎么设计才不容易出安全事故,也方便以后维护?

原因(常见出事的给法)

出事的设计基本都是这几种:① 为了省事给 Everyone 完全控制,结果谁都能删谁都能写,中一次病毒全线沦陷;② 权限直接给到个人账号,人员一调动、一离职,权限矩阵就成了蜘蛛网;③ 共享根目录给全员"修改",指望子文件夹再收紧——继承关系一乱,收紧失效;④ 没做所有者规划,员工建的文件夹归个人所有,人走了文件管不了。

解决办法(推荐"组 + 单向继承"结构)

  1. 在 AD 里按部门建安全组:GRP-财务、GRP-人事、GRP-技术……再建一个 GRP-全员。员工账号只进组,权限永远不直接落个人。

  2. 规划目录结构,例如 D:\公司共享\ 下分"各部门"和"公共"两个区域:

    D:\公司共享\
    ├─ 00-公共(全员只读,行政组可写)
    ├─ 10-财务(仅GRP-财务读写)
    ├─ 20-人事(仅GRP-人事读写)
    └─ 30-技术(仅GRP-技术读写)
    
  3. 根目录"公司共享":安全选项卡 → 高级 → 禁用继承并清理,只留 SYSTEM、Administrators 完全控制,再加 Authenticated Users"仅此文件夹"的"列出文件夹/读取数据+遍历文件夹"权限——让人能"路过"根目录进到自己部门,但看不到、改不了别人的。

  4. 每个部门文件夹:授权对应部门组"修改"(不要直接给完全控制,避免员工改权限),应用于"此文件夹、子文件夹和文件";Administrators 保持完全控制。

  5. 公共文件夹:GRP-全员 只读,GRP-行政 修改。

  6. 命令行批量做法(管理员 CMD):

    icacls "D:\公司共享\10-财务" /inheritance:r /grant:r "GRP-财务:(OI)(CI)M" "Administrators:(OI)(CI)F" "SYSTEM:(OI)(CI)F"
    

    (OI)(CI) 表示向下继承到子文件夹和文件,M=修改、F=完全控制。

  7. 共享权限层从简:Authenticated Users 完全控制(细化都交给 NTFS 层)。

  8. 建议同时开启"基于访问权限的枚举",各部门只看到自己的文件夹,体验干净。

  9. 验证:用测试账号(放进某部门组)实测能读写本部门、访问别部门被拒,再开给员工。

预防

  • 入职入组、离职退组写进 HR 流程,账号权限自然随组生效、失效,不动文件夹。
  • 每季度用"有效访问"抽查一次关键文件夹,清理离职残留账号和多余条目。
  • 配合卷影副本和备份,权限管住了"不该看",备份兜底"误删除"。