質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
Windows 10

Windows 10は、マイクロソフト社がリリースしたOSです。Modern UIを標準画面にした8.1から、10では再びデスクトップ主体に戻され、UIも変更されています。PCやスマホ、タブレットなど様々なデバイスに幅広く対応していることが特徴です。

Windows

Windowsは、マイクロソフト社が開発したオペレーティングシステムです。当初は、MS-DOSに変わるOSとして開発されました。 GUIを採用し、主にインテル系のCPUを搭載したコンピューターで動作します。Windows系OSのシェアは、90%を超えるといわれています。 パソコン用以外に、POSシステムやスマートフォンなどの携帯端末用、サーバ用のOSもあります。

Active Directory

Active Directoryは、 Windows Serverの機能の一つで、 マイクロソフトによって作られたディレクトリサービスです。 ネットワーク上に存在する様々なハードや利用者情報のアクセス権限などを一元管理が出来ます。

Q&A

解決済

1回答

10716閲覧

Active Directoryを利用したフォルダ共有の権限に関して

taro123456u

総合スコア8

Windows 10

Windows 10は、マイクロソフト社がリリースしたOSです。Modern UIを標準画面にした8.1から、10では再びデスクトップ主体に戻され、UIも変更されています。PCやスマホ、タブレットなど様々なデバイスに幅広く対応していることが特徴です。

Windows

Windowsは、マイクロソフト社が開発したオペレーティングシステムです。当初は、MS-DOSに変わるOSとして開発されました。 GUIを採用し、主にインテル系のCPUを搭載したコンピューターで動作します。Windows系OSのシェアは、90%を超えるといわれています。 パソコン用以外に、POSシステムやスマートフォンなどの携帯端末用、サーバ用のOSもあります。

Active Directory

Active Directoryは、 Windows Serverの機能の一つで、 マイクロソフトによって作られたディレクトリサービスです。 ネットワーク上に存在する様々なハードや利用者情報のアクセス権限などを一元管理が出来ます。

0グッド

2クリップ

投稿2019/09/11 07:09

編集2019/09/11 08:02

前提・実現したいこと

環境:windows server 2019 / Active Directory
クライアント端末:Windows 10
利用したい権限:Domain Users、Domain Admins
※その他グループは作成、利用できないとお考え下さい

実現したいこと
▼Domain Users
・下図フォルダの一階層下では追加や削除の操作不可
(例:フォルダAの削除や名称変更、たとえばフォルダDの新規追加、データの追加削除など)

・各フォルダA,B,C内での新規追加や削除可
(例:フォルダA-1の削除、データの追加削除など)

▼Domain Admins
・全フォルダ内でフルコントロール

フォルダ━フォルダA    ┃  ┠フォルダA-1    ┃  ┗フォルダA-2      ┃    ┠フォルダB    ┃  ┠フォルダB-1    ┃  ┗フォルダB-2    ┃    ┗フォルダC      ┠フォルダC-1       ┗フォルダC-2

エラー内容

▼Domain Users
問題なし

▼Domain Admins
Domain Adminsの権限を持つアカウントで、[試したこと]以降フォルダ直下での追加や削除等変更ができない。
しかしフォルダA-1やB-1などには追加や削除可能。

試したこと

①フォルダ:詳細な共有にてDomain Admins,Domain Usersのアクセス権をすべてフルコントロール
②フォルダ:セキュリティ > 詳細設定にて下図通り
③フォルダABC:セキュリティ > 詳細設定 > アクセス許可エントリの拒否を削除しすべてにフルコントロール貸与
・フォルダのセキュリティの詳細設定
イメージ説明

・フォルダのDomain Usersのアクセス許可エントリ
イメージ説明

その他

私がActiveDirectoryやフォルダ権限に対して知識が足りず、
実現不可の内容でしたら申し訳ございません。
また記述に関して不足や不明点ございましたらお気軽にお伝えください。
お力添えいただけますと幸いです。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

tatamyiwathy

2019/09/11 07:57

"Domain Adomins"は"Domain Admins""とは違うグループということでよろしいですか?
taro123456u

2019/09/11 08:07 編集

ご確認ありがとうございます。ご指摘いただきました通り、  誤)Domain Adomins  正)Domain Admins です。Domain Adminsで本件実現させたいと考えております。 本文変更させていただきました。
over

2019/09/11 08:57

アクセス権の設定はトップディレクトリの「フォルダ」で実施しており、それより下層のディレクトリには手を加えていないということでしょうか?その場合、継承は有効になっていますか? 操作可能ディレクトリと操作不可ディレクトリの権限をそれぞれ確認すべきと考えます。 また、該当操作は共有としてリモートから実施しているのでしょうか?それともサーバローカルホストで実施しているのでしょうか?
taro123456u

2019/09/11 09:37

ご質問とご教示をいただきありがとうございます。 >アクセス権の設定はトップディレクトリの「フォルダ」で実施しており、それより下層のディレクトリには手を加えていないということでしょうか?その場合、継承は有効になっていますか? わかりづらく申し訳ございません、どちらにも手を加えております。 「フォルダ」では継承を無効にし(試したことの上部画像)、下層のディレクトリではDomain Usersの拒否を削除し許可にてフルコントロールをつけております。 下層のディレクトリ(A-01やA-02)でも継承を無効化しております。 >また、該当操作は共有としてリモートから実施しているのでしょうか?それともサーバローカルホストで実施しているのでしょうか? windows server 2019のDドライブにフォルダを作成し共有とし、ショートカットを配布しているのでサーバーローカルホスト…?に当たるのでしょうか。しっかりとした回答ができず申し訳ございません。
guest

回答1

0

ベストアンサー

試されているDomain Adminsのユーザは、Domain Usersにも所属しているかと思います。

操作が許可されるかどうかの判断は、そのユーザが所属する全てのグループで判断されます。また、もし所属グループ間で許可と拒否が競合した場合は拒否が勝ちます。そのため、Domain Usersで拒否されると、たとえDomain Adminsのユーザであっても、Domain Usersで指定されている拒否が勝ってしまい、結果として拒否されてしまうはずです。

なお、許可も拒否もされていない操作は拒否と判断されるので、Domain Users に対して拒否したい操作の拒否エントリを付けるのではなく、Domain Adminsにだけ許可したい操作の許可エントリを付ける形ではどうでしょうか。

投稿2019/09/11 15:44

segavvy

総合スコア958

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

taro123456u

2019/09/12 04:08 編集

segavvy様 ご回答いただきありがとうございました! ご教示いただいた通り、許可を前提とした設定で無事実現したい挙動となりました。 確かにDomain AdminsはDomain Usersに所属し拒否が優先されるのは、勉強不足と検証不足でした。 大変助かりました!そのほか質問をいただきました皆様、本当にありがとうございました。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問