要让“备份操作员”组获得文件夹及其全部内容的完全读取权限,必须授予rx权限并添加(oi)(ci)继承标志,使用icacls "d:\data" /grant "nt authority\backup operators":(oi)(ci)rx /t /c /q命令,确保权限递归应用且可继承至子文件和子文件夹。
要让“备份操作员”(backup operators)组获得某个文件夹及其全部内容的完全读取权限,关键不是给它“完全控制”,而是精准授予 rx(读取和执行)权限,并确保该权限能正确继承到子项。
确认“备份操作员”组存在且名称准确
Windows 中该内置组的标准英文名称是 Backup Operators,中文系统里显示为“备份操作员”,但命令中必须使用英文名。可先运行以下命令验证:
-
net localgroup— 查看本地组列表,确认是否存在Backup Operators -
icacls "C:\Test" /grant "NT AUTHORITY\Backup Operators":RX /t /c /q— 若提示“找不到用户或组”,说明名称有误,需用英文全称
授予完全读取权限(RX)并递归应用
“完全读取”在 NTFS 权限中对应的是 RX(Read + Execute),它允许查看文件内容、遍历文件夹结构、运行程序(如 .exe 或 .bat),但不包含写入、删除或修改权限。命令如下:
icacls "D:\Data" /grant "NT AUTHORITY\Backup Operators":(OI)(CI)RX /t /c /q-
(OI)表示该权限可继承给文件(Object Inherit) -
(CI)表示该权限可继承给子文件夹(Container Inherit) -
/t确保作用于所有子项;/c跳过访问被拒项;/q静默执行
避免常见错误
直接用 F(完全控制)或 R(只读)都不符合“完全读取”的实际需求:
-
F会赋予删除、修改等高危权限,超出备份所需 -
R不含执行/遍历能力,可能导致备份软件无法进入深层目录或读取某些系统文件 - 漏掉
(OI)(CI)标志会导致权限仅设在根文件夹,子项无继承,实际无效 - 路径未加英文双引号(尤其含空格时)会报错,例如
D:\My Documents必须写作"D:\My Documents"
验证权限是否生效
执行完命令后,可用以下方式快速检查:
-
icacls "D:\Data"— 查看根目录是否已添加NT AUTHORITY\Backup Operators:(OI)(CI)(RX) -
icacls "D:\Data" /t | findstr "Backup"— 检查若干子项是否也带相同标记 - 右键文件夹 → “属性” → “安全”选项卡 → 查看“备份操作员”组是否有“读取和执行”“列出文件夹内容”“读取”三项被勾选











