必须通过共享权限与NTFS权限双重控制实现财务数据仅对财务部用户组可见,禁用Everyone等默认组,新建caiwu组并添加成员,分别在共享和安全选项卡中仅授权caiwu组访问,且清除无关组权限。
要让财务数据只对财务部用户组可见,核心是“共享权限 + ntfs 权限”双层控制,且必须禁用宽松默认项(如 everyone 或 users 组的访问),仅放行明确授权的组。
创建专用用户组并添加成员
这是权限隔离的第一步。不能依赖系统默认组,必须手动建组并精确纳管:
- 以管理员身份打开命令提示符,运行:
net localgroup caiwu /add(新建“财务部”组) - 添加真实财务人员账户(假设已存在):
net localgroup caiwu caiwu1 /add
net localgroup caiwu caiwu2 /add - 确认组已创建成功:
net localgroup caiwu(列出成员,核对无误)
设置财务文件夹的共享权限
共享权限决定“谁能通过网络路径(如 \servercaiwu)连接进来”,这里要最小化开放:
- 右键财务文件夹 → “属性” → “共享”选项卡 → “高级共享” → 勾选“共享此文件夹”
- 点击“权限” → 删除默认的 Everyone 和 Users 条目
- 点击“添加” → 输入 caiwu → 点击“检查名称”确认 → 确定
- 为 caiwu 组勾选“读取”和“更改”(按需,一般选“更改”即可支持编辑)→ 确定
严格配置NTFS权限(关键一步)
共享权限只是第一道门,NTFS权限才是最终闸口。若跳过此步,即使没共享权限,用户仍可能通过本地登录或映射驱动器绕过限制:
- 在同一文件夹“属性”中,切换到“安全”选项卡 → “编辑” → “添加”
- 输入 caiwu → 检查名称 → 确定
- 为 caiwu 组勾选:
✔ 完全控制(或按需选“修改”+“读取和执行”+“列出文件夹内容”+“读取”+“写入”)
✖ 不勾选“取得所有权”“更改权限”(除非管理员需要) - 点击“高级” → 勾选“替换子容器和对象的所有者”与“替换所有子对象的权限项”→ 应用 → 等待继承完成
- 确保其他无关用户或组(如 Users、Authenticated Users、Everyone)**不存在于该列表中**;如有,全部删除
验证与日常维护要点
配置后务必从普通财务用户账号(非管理员)实测访问:
- 在另一台电脑上,用 caiwu1 账户登录 → 尝试访问 \\服务器名\caiwu → 应可正常打开、编辑
- 用市场部账户(如 shichang1)尝试访问同一路径 → 应提示“拒绝访问”或“找不到网络路径”
- 检查服务器本地是否禁用 Guest 账户:net user guest /active:no
- 确保客户端启用“密码保护的共享”(控制面板 → 网络和共享中心 → 高级共享设置 → 所有网络 → 启用密码保护共享)


















