Jedes sicherungsfähige Objekt (Laufwerk, Ordner, Datei, …) kann einen Security-Descriptor haben, der festlegt, wer wie auf dieses Objekt zugreifen darf.

Der SD (Security Descriptor) enthält:

  • SID des Besitzers
  • DACL (Discretionary Access Control List)
  • SACL (System Access Control List)

ACE (Access Control Entry)

  • Trustee (Benutzer oder Gruppe)
  • ACEType (Allow / Deny)
  • ACEFlags (vererben an)
    • Diesen Ordner
    • Unterordner
    • Dateien
  • ACEMask (Rechte)
    • lesen
    • schreiben

Konsolentools

icacls zum lesen und ändern von NTFS Berechtigungen

Grundlegende Berechtigungen

SymbolGrundlegende BerechtigungSymbol bei Konvention
FVollzugriffV
MÄndernLS
RXLesen, Ausführen (Ordnerinhalt anzeigen)L
RLesen
WSchreiben

Erben von oben

SymbolVererbung
(I)geerbt vom übergeordneten Verzeichnis

Vererben an

SymbolBerechtigungen gelten für
(OI)Dateien
(CI)Unterordner
(IO)diesen Ordner nicht (erbt nur von oben)
(NP)nur für Ordner und Dateien in diesem Ordner, werden aber nicht weiter nach unten vererbt

Lesen

icacls <PATH>

PS: Get-ACL <PATH>

Schreiben

icacls <PATH> /grant <USER>:Privileges