群晖共享文件夹权限怎么设置到具体的人和子文件夹?ACL 用法一次讲清

场景

公司一台群晖 NAS,共享文件夹里躺着财务报表、销售资料、项目图纸。需求很典型:财务能改、销售只能看、数据中心项目的子文件夹只许负责人写入、admin 账号不许碰业务数据。DSM 5.0 之后共享文件夹权限默认建立在 Windows ACL(访问控制列表)上,这套需求不用任何插件,控制面板加 File Station 就能配下来。

第一层:共享文件夹基本权限

「控制面板 > 共享文件夹」选中文件夹 > 编辑 > 权限选项卡。用户类型下拉框里选本地用户、本地群组或系统内部用户,逐行勾选三档:禁止访问、读写、只读。这是最粗的一层,按"整个文件夹对整个部门"的口径设置。

第二层:权限编辑器,管到人和子文件夹

要精细到"某个人对某个子文件夹"时,在权限选项卡勾选"自定义"打开权限编辑器,就能针对单个文件或子文件夹增删规则,并选择是否应用到子文件夹和文件。

举个完整例子:销售部全员对 Data 文件夹只读,只有 John 对 datacenter 子文件夹可写。两步:

  1. File Station 右键 Data > 属性 > 权限 > 创建,选 Sales 群组,勾读取,勾"应用到与此文件夹、子文件夹和文件";
  2. 右键 datacenter > 属性 > 权限 > 创建,选 John,勾读取和写入,同样应用到底。

群组给底盘、个人开口子,这是 ACL 最常用的配法。

配完怎么验证:权限检查器

File Station 选中文件或文件夹 > 操作 > 属性 > 权限 > 高级选项 > 权限检查器,选一个用户或群组,界面直接列出此人对该对象最终的管理员、读取、写入权限——继承来的和显式加的合成一个结果,比人脑推演可靠。规则多起来之后,上线前务必用它过一遍关键路径。

两个常见加菜

  • 给用户管理员权限:把用户加进 administrators 群组即可,「控制面板 > 用户与群组 > 用户」> 编辑 > 用户群组 > 在 administrators 行勾添加;
  • 禁止 admin 访问某文件夹:该文件夹权限里给 admin 勾"禁止访问"。DSM 7.0 及以上还可在「控制面板 > 文件服务 > SMB」勾选"对没有权限的用户隐藏共享文件夹",让无权者连文件夹都看不到。

规则与例外,踩坑前先记下

  • 权限优先级:禁止访问 > 读写 > 只读。个人权限和所属群组权限打架时按此裁定;
  • 继承来的权限显示为灰色,对象上显式设置的显示为黑色,排错先看颜色;
  • photo、surveillance、usbshare 这类系统文件夹不走 Windows ACL 体系,别在里面找权限编辑器;
  • homes 文件夹装着每个人的个人主目录,设"禁止访问"会连坐所有用户;web、photo 文件夹要保证 http 相关群组有读取权限,否则网页服务出问题。

小结

基本权限打底、权限编辑器开精口、权限检查器验收,配上"禁止访问最大"的优先级规则,群晖上的权限就能管到具体的人和子文件夹。企业多部门共用一台 NAS 时,权限架构值得一次设计到位,贵州本地可以找诚鑫致达科技做规划。