关键在于禁用“删除子文件夹及文件”和“创建文件夹/附加数据”两项权限,而非仅控制“写入”;需先禁用继承、清除旧规则,再为用户/组单独配置,或用icacls命令以(CI)(OI)标志递归拒绝D和AD权限。
要让某个用户或组对文件夹不能写入子文件夹,关键不是简单勾选“写入”权限,而是精准控制“删除子文件夹及文件”和“创建文件夹/附加数据”这两项——它们直接决定能否在子级目录中新建、重命名、移动或删除内容。ntfs权限中,“写入”本身只影响当前层级的文件操作,而子文件夹的写入行为由更细粒度的权限项控制。
明确禁用两项核心权限
在【安全】→【编辑】→选择目标用户/组后,务必取消勾选以下两项(即使其他读取类权限保持允许):
- 删除子文件夹及文件:禁用后,用户无法删除任何子文件夹及其内部所有内容;
- 创建文件夹/附加数据:禁用后,用户不能在子文件夹中新建文件或子目录,也无法向子文件夹内追加写入(如保存文档到子目录)。
注意:“写入”权限若仍被允许,仅影响当前文件夹顶层的文件操作(如在该文件夹里新建文件),但不会自动赋予对子文件夹的写入能力——前提是上述两项已被明确拒绝。
必须禁用继承并清除旧规则
如果父文件夹启用了权限继承,子文件夹会自动获得相同权限,导致你刚设的限制被覆盖。因此需先切断继承链:
- 进【高级安全设置】→点击【禁用继承】→选“从此对象中删除所有已继承的权限”;
- 再点击【添加】,为同一用户/组新建一条纯净权限条目;
- 仅勾选你需要的权限(如读取和执行、列出文件夹内容、读取),坚决不勾选“删除子文件夹及文件”和“创建文件夹/附加数据”。
用命令行精准拒绝(推荐批量或脚本场景)
图形界面只能“不勾选允许”,而命令行可主动拒绝(deny),且拒绝优先级高于允许,防绕过:
- 以管理员身份打开终端;
- 运行:
icacls "D:\Your\Folder" /deny Users:(CI)(OI)D,AD /t;
其中:
(CI) 表示容器继承(作用于子文件夹),
(OI) 表示对象继承(作用于子文件),
D 是“删除子文件夹及文件”,
AD 是“创建文件夹/附加数据”,
/t 确保递归应用到全部子项。


















