域里改了群组,群晖上SMB权限却没更新?三步让新权限生效
症状长什么样
群晖 NAS 和员工的 Windows 电脑都加了域。域管理员在域控制器上调整了某用户的域群组——比如把普通用户挪进"设计部读写"群组——用户经 SMB 访问群晖共享文件夹时,拿到的却还是旧权限:该进的目录进不去,或该收回的权限还在。
多数时候不是权限配错了,而是两道坎没过:域数据还没同步到 NAS,以及已建立的 SMB 连接还揣着旧群组信息。
第一步:确认域数据同步到了 NAS
- DSM 7.1 及以上和 DSM Enterprise:域数据每两分钟自动同步一次,改完最多等两分钟。
- DSM 7.0:进入控制面板 > 域/LDAP > 域用户,点击同步域数据(或更新域数据)。
- DSM 6.2:进入控制面板 > 域/LDAP > 域用户,点击更新域数据。
顺手做一劳永逸的配置:DSM 7.0 在控制面板 > 域/LDAP > 域/LDAP > 编辑 > 常规里配置"更新用户/群组列表"计划;DSM 6.2 在控制面板 > 域/LDAP > 域里勾选启用高级域选项后配置。
第二步:确认群组是"安全群组"
只有安全群组才会把权限带给成员。DSM 7.0 及以上和 DSM Enterprise:进入控制面板 > 域/LDAP(或目录服务)> 域群组(或群组),看"类型"列是否为安全。DSM 6.2 上看不到,需到域控制器上验证或问域管理员。
第三步:让 SMB 连接拿到新群组信息
域数据更新后,已建立的 SMB 连接不会自动刷新权限,三选一:
- 终止特定连接(知道谁受影响时最有效):前往资源监控 > 连接 > 已连接用户,选中该用户的 SMB 连接,点终止连接。
- 重新加载 SMB 连接(不想断开现有连接时用):SSH 以 root 权限登录 DSM,运行
systemctl reload pkg-synosamba-smbd。每个连接重载约需一秒,连接量大时不会立即全部生效。 - 清除 SMB 缓存(前两种没立刻解决时用):DSM 7.0 及以上和 DSM Enterprise 前往控制面板 > 文件服务 > SMB > 高级设置 > 常规,点清除 SMB 缓存;DSM 6.2 在控制面板 > 文件服务 > SMB/AFP/NFS > SMB > 高级设置里。注意这会断开所有现有 SMB 客户端,挑非高峰时段做。
Windows 客户端侧:断干净再重连
让受影响的用户操作:
- 关闭所有文件资源管理器窗口和打开了群晖文件的应用程序。
- 以计算机管理员身份打开命令提示符或 Windows PowerShell。
- 输入
net use * /d /y回车,断开所有现有 SMB 连接。 - 平时用服务器名称连接(如
\\MYNAS\MyData)的:再输入klist purge回车清除 Kerberos 凭证——旧票据里锁着旧群组信息,不清掉重连还是旧的。 - 等一分钟重连群晖。用服务器名称连仍有问题的,换 IP 地址(如
\\192.168.0.1\MyData)再试。
验证
用户重连后,进入之前无权访问的目录试读写;或在 DSM 控制面板 > 权限里核对共享文件夹的群组配置是否已生效。
一个坑
最常见的翻车点是清了 Kerberos 却没断 SMB 连接(或反过来),两边只做一半,重连后权限依旧——net use * /d /y 和 klist purge 是一对,按连接方式决定要不要加第二条。另外清除 SMB 缓存动静最大,全公司文件访问会瞬断,别在上班高峰点那个按钮。
域环境里群晖权限体系调不通的,贵州本地可以找诚鑫致达科技协助排查域同步和 SMB 权限配置。