ABE 要求精确 NTFS 权限 + 域账户访问:需禁用继承、移除泛化组(如 Users)、显式授权域用户/组;在共享属性“设置”页启用 ABE;仅对域环境生效,本地账户及内置 Administrator 无效。
windows 文件服务器中配置基于访问权限的枚举(abe),核心是让用户只看到自己有 ntfs 权限的文件和文件夹,不是前端隐藏,而是服务端在 smb 列举时就过滤掉无权项。它不依赖共享权限,也不对本地管理员生效,必须满足两个硬性条件才能起作用:精确的 ntfs 权限设置 + 域账户访问。
确保 NTFS 权限精确隔离
ABE 完全依据 NTFS 权限判断可见性,共享权限不起作用。关键操作包括:
- 禁用继承:右键目标文件夹 → “属性” → “安全” → “高级” → 取消勾选“允许父项的继承权限传播到该对象”,点击“禁用继承” → 选择“复制”(保留当前权限)或“删除”(清空泛化权限)
- 移除泛化组:删除 Users、Everyone、Authenticated Users 等组对该文件夹的任何 NTFS 权限条目
- 显式授权:只为特定域用户或组(如 DomainAlice)添加“读取”或“修改”权限,不设“列出文件夹内容”单独权限也默认包含在内
- 验证层级:子文件夹若需独立控制,同样要逐级禁用继承并单独设权;父文件夹权限不会自动向下覆盖
启用 ABE 功能(Server 2008 及以后)
Windows Server 2008/2012/2016/2019/2022 均原生支持,无需额外安装:
- 打开“服务器管理器” → 左侧“文件和存储服务” → “共享”
- 在共享列表中找到目标共享 → 右键 → “属性” → 切换到“设置”选项卡
- 勾选“启用基于访问的枚举” → 点击“确定”
- 如需批量应用,勾选下方“将此文件夹的设置应用于本计算机上所有现有共享文件夹”
确认客户端以域账户访问
ABE 仅对 Active Directory 域环境有效,工作组或本地账户无法触发:
- 客户端必须加入同一域,且使用域用户名(如 DOMAINuser)登录系统或映射网络驱动器
- 挂载路径应为 \server-nameshare-name 或 \server-ipshare-name,不能用 localhost 或 127.0.0.1
- 域控制器需可达,DNS 解析正常;若用 IP 访问,确保该 IP 在域 DNS 中正向/反向解析一致
- 测试时建议注销重登录,或运行 cmd → net use * /delete /y && net use Z: \servershare /user:DOMAINuser 强制新会话
Server 2003 的特殊处理(已过时但仍有遗留环境)
需手动补丁与注册组件:
- 安装官方 ABE 升级包(SP1 后可用,下载地址已归档,需从微软旧版更新目录获取)
- 安装后重启,共享文件夹属性中会出现“Access-Based Enumeration”页签,勾选启用
- 以管理员身份运行命令提示符,执行 regsvr32 abeui.dll 注册 UI 支持模块
- 注意:ABE 对内置 Administrator 账户无效,测试务必使用普通域用户

















