必须同时配置共享权限和ntfs权限,缺一不可;网络需设为专用网络,server等服务须运行,防火墙放行文件共享;创建专用本地账户,共享层与ntfs层权限须严格匹配,方可实现行政可改、员工仅读、销售不可见的差异化访问。

要在局域网内让不同角色的人对同一共享文件夹拥有差异化的操作权限,比如行政人员可修改制度文档、普通员工仅能查看、销售部完全不可见,必须同时配置共享层权限和NTFS安全权限,缺一不可。
确认网络与基础服务就绪
打开「设置 → 网络和Internet → 当前连接属性」,将网络配置文件设为【专用网络】;公用网络默认禁用发现功能,强行设置会导致后续所有权限配置失效。
按 Win+R 输入 services.msc,检查以下三项服务状态均为“正在运行”:Server、Workstation、Function Discovery Resource Publication。其中 Server 服务未启动时,其他设备根本无法建立SMB连接,连输入密码的界面都不会出现。
进入「控制面板 → Windows Defender 防火墙 → 允许应用通过防火墙」,勾选“文件和打印机共享”在“专用”网络下的复选框。
创建专用本地用户账户
右键“此电脑”→“管理”→“本地用户和组 → 用户”,右键空白处→“新用户”。
输入用户名(如 admin_finance)、密码,取消勾选“用户下次登录时须更改密码”,勾选“密码永不过期”。【不要使用Microsoft账户名作为共享账号】,其凭据同步机制会导致远程访问频繁弹出认证失败提示。
按 Win+R 输入 secpol.msc →「本地策略 → 用户权限分配」→双击“从网络访问此计算机”,点击“添加用户或组”,输入刚创建的用户名并确认。
配置高级共享权限(共享层)
右键目标文件夹→“属性”→“共享”选项卡→“高级共享”→勾选“共享此文件夹”,设置共享名(如 Finance_Documents)。
点击“权限”→“删除”默认的 Everyone 组→“添加”→输入上一步创建的用户名(如 admin_finance)→“检查名称”→确认添加。
为该用户勾选“读取”和“更改”权限,点击“确定”。这一步只控制网络连接建立后的初始操作范围,不决定能否真正打开或保存文件。
配置NTFS安全权限(文件系统层)
仍在该文件夹属性窗口,切换到“安全”选项卡→“编辑”→“添加”→输入同一用户名(如 admin_finance)→“检查名称”→确认。
在下方权限列表中,勾选“读取和执行”“列出文件夹内容”“读取”“写入”四项——注意:【必须与共享层权限严格匹配】,若共享层给了“更改”但NTFS只给“读取”,最终用户只能看不能改。
点击“确定”保存。此时该用户通过 \计算机名Finance_Documents 或 \192.168.0.100Finance_Documents 访问时,即可正常读写。
为不同角色分配差异化权限
方法一:添加第二用户(如 staff_readonly)→ 在共享权限中仅勾选“读取”→ 在NTFS权限中同样只勾选“读取和执行”“列出文件夹内容”“读取”。
方法二:添加用户组(如 Sales_Group)→ 在NTFS安全选项卡中添加该组→ 不勾选任何允许权限→ 勾选“拒绝”列下的“读取”→ 点击“确定”。此举可确保该组成员完全无法看到此共享路径,哪怕他们知道IP地址也无法访问。
方法三:对敏感子文件夹单独设置NTFS权限。进入子文件夹属性→“安全”→“编辑”→移除继承权限→“转换为仅适用于该文件夹的权限”→再单独添加/拒绝指定用户权限。这比在整个共享根目录上做限制更精准。











