必须同时配置共享权限与ntfs权限:先确认磁盘为ntfs格式、关闭简单文件夹共享、启用密码保护共享;共享权限中仅允许目标用户“读取”;ntfs权限中仅允许“读取和执行”“列出文件夹内容”“读取”,并明确拒绝“删除”及“删除子文件夹及文件”。

要让局域网内其他用户只能访问共享文件夹、查看内容,但不能向其中写入任何新文件或修改已有文件,必须同时配置共享权限与NTFS权限,仅设共享权限无效。
关闭简单文件夹共享并确认磁盘格式
右键“此电脑”→“管理”→左侧展开“存储”→“磁盘管理”,确认目标文件夹所在分区为【NTFS格式】;若为FAT32则无法设置精细权限,需先备份数据后转换格式。接着打开“控制面板”→“网络和Internet”→“网络和共享中心”→左侧“更改高级共享设置”,在“专用”或“所有网络”配置中,将“密码保护的共享”设为“启用”,并确保“启用文件和打印机共享”已打开。
再进入“文件资源管理器”→“查看”选项卡→“选项”→“文件夹选项”→“查看”标签页,取消勾选“使用简单文件夹共享(推荐)”,点击“确定”。这一步不做,后续安全选项卡将不可见或权限设置被忽略。
设置共享权限:只允许读取
右键目标文件夹→“属性”→“共享”选项卡→点击“高级共享”→勾选“共享此文件夹”→点击“权限”。
在权限窗口中,先删除列表中默认存在的“Everyone”或“Users”等泛用组;点击“添加”→输入目标用户或组名(如SalesGroup),或点击“高级”→“立即查找”→选中具体账户→确定。
选中刚添加的用户/组,在下方权限栏中,仅勾选【允许】→【读取】,其余“更改”“完全控制”全部不勾选;点击“确定”退出。
设置NTFS权限:彻底阻断写入行为
仍在该文件夹“属性”窗口,切换到“安全”选项卡→点击“编辑”→“添加”→输入相同用户/组名→“检查名称”→确定。
选中该用户/组,在下方权限列表中,取消所有“允许”复选框;然后点击“高级”→在弹出窗口中选中该用户/组→点击“编辑”→将“应用于”设为“此文件夹、子文件夹和文件”→在“权限”框中,仅勾选:
✔ 允许 → 读取和执行
✔ 允许 → 列出文件夹内容
✔ 允许 → 读取
【关键动作】向下滚动,找到“删除”和“删除子文件夹及文件”两项,在其左侧“拒绝”列打勾——拒绝权限优先于允许,且会向下继承,这是防止用户通过复制粘贴、拖入、新建文件等方式绕过限制的核心步骤。
点击“确定”逐级保存,系统提示“要替换所选容器的继承权限吗?”时,选择“是”。











