Segurança do servidor de arquivos do Servidor 2012 - Acesso a arquivos apenas por meio de software? [fechadas]

1

Acabei de configurar uma caixa R2 do servidor 2012 Essentials como uma cama de teste para minha pequena empresa. Ele está executando o Essentials R2 como uma VM em um host do Essentials R2. Eu configurei para ser o servidor DC e DHCP e entrei em um cliente.

Minha próxima tarefa é usá-lo como um servidor de arquivos, mas não tenho certeza de como configurá-lo. Todas as interações do cliente com o servidor de arquivos serão feitas através de software do lado do cliente. Eu, portanto, não quero acesso a nenhum arquivo além do software.

Eu olhei as permissões ntfs e há uma permissão chamada "List Folder / Read Data", no entanto, não tenho certeza se isso fará o que eu quero.

É possível dar acesso aos arquivos, mas não permitir acesso através do Windows Explorer / linha de comando?

    
por user1607914 12.11.2013 / 10:07

1 resposta

2

Depende de como exatamente o aplicativo interage com o arquivo e o usuário.

A questão-raiz é: " Existe uma maneira de usar uma entidade de segurança diferente ? que aquele da sessão de login do usuário para acessar o arquivo "? Se a resposta for "não", você não poderá restringi-la.

Mais pragmaticamente:

Se o aplicativo for um aplicativo de desktop tradicional usado remotamente (aplicativo em execução no computador do cliente que acessa o arquivo por meio de um compartilhamento SMB) ou localmente (por exemplo, através dos Serviços de Terminal), você não poderá restringir o acesso ao arquivo arquivo usando permissões porque o processo usa a identidade do usuário para acessá-lo.

Se o aplicativo for um aplicativo de n camadas (por exemplo, um aplicativo da web), então você geralmente pode colocar restrições extras no acesso a arquivos de dados: você restringe os direitos dos usuários e permite O nível de acesso é necessário ao principal de segurança que será usado (geralmente feito pela atribuição de uma conta de serviço de serviço específica ao processo relevante). No entanto, esteja ciente de que é possível que um aplicativo de n camadas represente o token de acesso do usuário. Nesse caso, você deve certificar-se de que os arquivos que deseja proteger estejam, na verdade, indisponíveis (por exemplo, colocando-os em uma unidade ou pasta que não seja acessível a partir de qualquer compartilhamento SMB disponível para o computador). usuários).

Observe que, independentemente da resposta acima, se o aplicativo suportar o caminho UNC, você poderá diminuir a probabilidade de o usuário acessar o arquivo, ocultando-o em um compartilhamento de rede oculta . Tudo o que você precisa fazer para ocultar o compartilhamento é adicionar um sinal de dólar ($) no final do nome. Isso não impedirá que ninguém, a não ser que os usuários menos experientes em tecnologia, acessem o arquivo caso desejem, mas isso pode evitar acidentes.

    
por 12.11.2013 / 10:51