谁有权用 Drive 和 File Station?应用程序权限逐项讲清

适用场景

“他明明有部门文件夹的权限,怎么打开 Drive 就是被拒?“这是 NAS 售后里最常见的困惑之一。原因很简单:DSM 有两套独立的权限体系——共享文件夹权限管"数据能不能碰”,应用程序权限管"入口能不能进”。两扇门都有钥匙才能用。本文讲第二套体系,入口:控制面板 > 应用程序权限

操作步骤

给用户/群组授权某个应用

  1. 进入控制面板 > 应用程序权限
  2. 在应用列表中选中目标服务(如 Drive 3.0、File Station、FTP),单击编辑
  3. 切换用户群组页签,对具体对象勾选允许拒绝;不少服务还支持按 IP 允许/拒绝——比如只允许办公网段访问文件服务;
  4. 单击确定保存。

设置默认权限

在编辑窗口切到默认权限页签,勾选默认将权限授予所有用户,则未显式设置的用户一律按允许处理;不勾选就是默认拒绝思路——新用户什么都不给,需要谁就给谁配。政企环境建议后者,配合"拒绝 > 允许"的裁定规则,权限收敛得最干净。

权限查看器:查某个用户在某台电脑上的实际权限

排查"这台电脑为什么进不去"时,单击权限查看器:选择用户名,填入他电脑的 IP 地址,直接看这个组合下的最终生效权限。不用再人肉推演用户、群组、IP 三层规则叠加后的结果。

注意事项

  • 裁定规则:权限冲突时拒绝 > 允许;用户在多个群组、或用户与群组设置打架时,拒绝的一方赢。给部门群组开了允许、又给某用户勾了拒绝,该用户就是进不去——这是排查时最常撞见的组合;
  • adminguest 两个内置帐户的应用程序权限不可在此修改;
  • 并非所有套件都支持按 IP 设置,列表里没有该选项的服务只能整体允许/拒绝;
  • 文件夹权限与本权限的分工再强调一次:应用权限只管入口,进去之后能看哪些文件仍由共享文件夹权限决定,两边要一起规划,实操见群晖创建共享文件夹并分配权限实操
  • 新开用户"什么都进不去"时,先查应用权限默认值,再查文件夹权限,顺序别反。

小结

应用程序权限是 NAS 的"门禁系统":数据权限在文件夹上,门禁权限在应用上,两把钥匙配齐员工才能正常干活。按"默认拒绝、按需允许、敏感服务按 IP 收口"的思路配置,再用权限查看器做日常排障,权限类工单基本可以当天闭环。


如需为贵单位梳理 NAS 权限模型并落地最小权限原则,或了解群晖企业级 NAS 产品,欢迎联系我们。