要实现用户可创建、修改、重命名但不可删除文件,需授“修改”权限并显式拒绝“删除”和“删除子文件夹及文件”,同时禁用继承、获取所有权以确保权限可编辑。
要让某个用户在文件夹中能创建、修改、重命名文件,但不能删除,关键不是“去掉删除权限”,而是显式拒绝删除类权限,同时保留其他必要权限。ntfs 中“修改”权限本身不含删除能力,但常被误认为包含——实际上,“修改”允许创建、写入、重命名,不包含删除;而“完全控制”才含删除。所以正确做法是:授“修改”+显式“拒绝删除”,而非仅靠勾选/取消允许项。
一、先确保能编辑权限:获取所有权
若右键文件夹→属性→安全→编辑按钮灰色,说明你不是所有者。必须先取得所有权:
- 右键文件夹→属性→安全→高级→所有者→更改→输入你的用户名(如DESKTOP-ABC\Administrator)→检查名称→确定
- 勾选“替换子容器和对象的所有者”→应用→确定
- 返回后,编辑按钮即可启用
二、授“修改”权限,但不勾选“完全控制”
“修改”权限已覆盖:读取、写入、执行、列出内容、更改属性、更改权限(不含删除)。这是实现“可建可改不可删”的基础:
- 右键文件夹→属性→安全→编辑→添加→输入目标用户名或组(如Users)→确定
- 选中该用户,在下方权限列表中,仅勾选:读取和执行、列出文件夹内容、读取、写入、修改
- 务必不要勾选“完全控制”或“删除”“删除子文件夹及文件”
- 点击应用→确定
三、显式拒绝删除权限(关键一步)
仅靠不勾选“允许删除”不够可靠——若上级继承了“允许”,仍可能生效。必须用“拒绝”规则强制阻断:
- 右键文件夹→属性→安全→高级→点击“添加”→选择主体(同上用户/组)
- 在“基本权限”中,只勾选“删除”和“删除子文件夹及文件”两项,并选择“拒绝”
- 其余所有权限保持默认(空白即不设),点击确定→应用→确定
- 拒绝规则优先级高于允许,可彻底封禁删除动作
四、禁用继承,避免上级策略干扰
若父文件夹权限宽松,继承会覆盖本地设置。必须切断继承链:
- 高级安全设置窗口中,点击“禁用继承”→选择“从此对象中删除所有已继承的权限”
- 确认后,再按上述步骤添加“修改”和“拒绝删除”两条独立规则
- 这样权限完全由你掌控,无意外覆盖风险











