windows ntfs文件夹权限配置需三步闭环:先获取所有权(含子对象),再为用户仅设读取/执行/列出三项显式权限,最后禁用继承并删除已继承权限,必要时用icacls命令验证或添加拒绝规则。

Windows 配置 NTFS 文件夹访问权限与继承关系,核心在于三步闭环操作:先确保你能改(所有权),再明确给谁什么权(显式权限),最后切断干扰(禁用继承)。只勾选“读取”或“完全控制”这类粗粒度选项,往往被父文件夹权限覆盖而失效。
一、先确认并获取文件夹所有权
如果右键文件夹 → 属性 → 安全选项卡里的“编辑”按钮是灰色的,说明你不是所有者。必须先取得控制权:
- 点开“安全” → “高级” → 在“所有者”右侧点“更改”
- 输入你的用户名(如DESKTOP-ABC\Admin),点击“检查名称”确认
- 勾选“替换子容器和对象的所有者”,确保整棵树都归你管
- 点“应用”,等待系统完成递归变更
二、为指定用户设置纯净的显式权限
所有权到位后,才能可靠添加权限条目。重点不是“允许什么”,而是“只允许哪些基础读取动作”:
- 回到“安全” → “编辑” → “添加”,输入目标用户名或组名(如John)
- 在权限列表中仅勾选三项:读取和执行、列出文件夹内容、读取
- 确保写入、修改、删除、删除子文件夹及文件全部未勾选(即处于隐式拒绝状态)
- 点击“应用”保存
三、禁用继承,防止上级权限覆盖
即使你设好了,若文件夹位于C:\Users或D:\Shared这类宽松父目录下,上级的“修改”或“完全控制”权限会自动继承下来,直接冲掉你的只读设置:
- 进“安全” → “高级” → 点“禁用继承”
- 选择“从此对象中删除所有已继承的权限”(不可逆,请确认)
- 此时权限列表清空,再重新“添加”目标用户,并只勾选上述三项读取权限
- 点击“确定”逐级保存
四、可选:用命令行验证与加固
图形界面设完后,可用管理员 PowerShell 快速核对,或补强拒绝规则防绕过:
- 查看当前权限:
icacls "D:\MyFolder" - 显式拒绝写入与删除(优先级高于允许):
icacls "D:\MyFolder" /deny John:(DE,DC,WD,AD) - 其中 DE=删除、DC=删除子项、WD=写入数据、AD=添加文件











