公用交换盘权限设计核心是共享与ntfs两层权限逻辑对齐、取交集,定位为临时中转,需禁用继承、专用组管理、根目录显式配置最小必要ntfs权限,并辅以审核、配额和自动清理。
设计严密的公用交换盘,关键不是把权限设得“最严”,而是让两层权限逻辑对齐、互不抵触,同时满足“能用”和“可控”两个目标。smb共享权限管“进门”,ntfs权限管“进门后能做什么”,最终生效的是两者中更严格的那个——不是相加,是取交集。
明确交换盘的使用定位
公用交换盘不是资料库,也不是协作盘,它的核心功能是“临时中转”。比如:设计师传源文件给市场部、财务发月报给各部门、外包交付压缩包。这类场景有三个特点:文件生命周期短、读写频繁、参与者身份不固定但范围可控。因此权限设计要避免过度隔离(如按部门建子目录),也忌完全开放(如Everyone完全控制)。
- 默认不启用继承,所有权限从根目录开始显式配置
- 不依赖“Everyone”或“Authenticated Users”,改用专用本地组(如Exchange_Users)统一管理成员
- 禁止普通用户创建顶层子文件夹——防止结构失控,可用“创建文件夹/附加数据”权限单独控制
共享权限只做粗粒度放行
在文件夹属性 → 共享 → 高级共享 → 权限中,仅授予Exchange_Users组“更改”权限。不要给“完全控制”,也不添加其他账户。这一层只解决“能不能连上来”的问题,不参与精细管控。
- 不勾选“允许具有此权限的用户修改权限”或“更改所有者”——这两项必须由管理员保留
- 如果需支持匿名访问(极少数旧设备场景),应单独启用来宾账户并严格限制其NTFS权限,而非放宽共享权限
- 若交换盘仅限内网使用,建议在共享名末尾加$(如Exchange$),隐藏共享点,降低误访问风险
NTFS权限承担实际行为控制
切换到“安全”选项卡,为Exchange_Users组配置以下最小必要权限:
- 读取和执行:允许浏览目录、打开文件
- 列出文件夹内容:显示子项,否则资源管理器里一片空白
- 读取:查看文件属性与内容
- 写入:上传新文件、覆盖同名文件
- 删除子文件夹及文件:允许用户清理自己上传的内容(关键!否则垃圾越积越多)
- 不勾选“修改”——它隐含“删除”+“更改属性”,但“删除子文件夹及文件”已覆盖核心需求,更可控
特别注意:对根目录取消“继承”,再手动添加上述权限;对已存在的历史文件,右键→属性→安全→高级→勾选“替换所有子对象的权限项”,确保一致性。
配套机制补足管理闭环
权限本身不能解决审计、防误删、容量失控等问题,需搭配基础运维动作:
- 启用对象访问审核:通过组策略开启“审核对象访问”,配合安全日志可追踪谁在何时上传/删除了什么文件
- 设置磁盘配额:在卷属性→配额中为Exchange_Users组分配每人5GB软限制,超限时仅警告,不阻断操作
- 每日定时清理脚本:用PowerShell查找7天未访问的文件并移入归档子目录(如Archive_Old),该目录NTFS权限仅对管理员开放
- 禁用SMBv1,强制使用SMB 3.1.1,并在防火墙明确放行TCP 445端口











