要防止普通用户在Windows共享盘中新建文件夹,必须同时配置共享权限和NTFS安全权限,且最终生效的是两者的交集;仅设共享“读取”无效,须在NTFS中明确拒绝“创建文件夹/附加数据”权限。
要防止普通用户在windows共享盘中新建文件夹,关键不是只改“共享权限”,而是必须同时配置共享权限和ntfs安全权限,且最终生效的是两者的交集。仅设置共享端为“读取”还不够——如果ntfs权限允许写入,用户仍可能新建文件夹。
明确目标:禁止新建文件夹的核心操作
新建文件夹依赖的是“创建文件夹/附加数据”这一具体NTFS权限。只要对目标用户或用户组(如Everyone、Users)在该文件夹的NTFS安全设置中拒绝此项权限,就能有效阻止新建行为,无论共享权限如何设置。
- 右键共享文件夹 → 【属性】→ 【安全】选项卡 → 【编辑】
- 点击【添加】→ 【高级】→ 【立即查找】→ 选中目标用户或组(如Everyone)→ 【确定】
- 在下方权限列表中,找到并勾选“拒绝”列下的“创建文件夹/附加数据”
- 保持其他权限(如读取、遍历文件夹)为“允许”,避免影响查看功能
- 点击【确定】保存,无需重启服务
为什么不能只靠共享权限?
共享权限中的“读取”看似能阻止新建,但它只控制网络访问层面,且不区分“新建文件”和“新建文件夹”。更重要的是,当用户通过本地登录或映射为网络驱动器后,NTFS权限会直接生效——若NTFS仍允许写入,用户就能绕过共享限制,在资源管理器中右键新建文件夹。
- 共享权限作用范围:仅限通过\servershare方式访问时生效
- NTFS权限作用范围:始终生效,覆盖本地访问、远程访问、脚本操作等所有场景
- 实际权限 = 共享权限 ∩ NTFS权限 → 任一端设为“拒绝”,结果即为拒绝
推荐组合设置(兼顾安全与可用)
对普通用户(如Everyone或特定用户组),建议采用以下最小权限原则:
- 共享权限:设为“读取”(避免误开“更改”或“完全控制”)
- NTFS权限:允许“读取和执行”“列出文件夹内容”“读取”,拒绝“创建文件夹/附加数据”和“创建文件/写入数据”
- 若需允许修改现有文件但禁止新建,可保留“写入”但仍拒绝上述两项“创建”类权限
验证是否生效
用普通用户账号登录另一台电脑,访问该共享路径(如\SRV1Share-R),尝试右键 → 【新建】→ 【文件夹】。若提示“你没有权限使用该文件夹”,说明设置成功。注意:此验证需确保防火墙放行、网络发现启用、凭据正确,且未因管理员密码一致而自动跳过认证。

















