必须创建部门专属用户组并同步配置共享权限与NTFS权限:Sales_ReadOnly仅读取,Tech_FullControl完全控制,Admin_DocsRead仅读取且需继承子文件夹权限,同时删除Everyone防止权限覆盖。

要在Windows 10中为销售部、技术部、行政部等不同部门分配差异化的共享访问权限——比如销售部仅能查看报表(只读),技术部可增删改代码(完全控制),行政部只能读取制度文档但不能修改——必须绕过“Everyone”粗放式授权,转而用本地用户组隔离身份,并同步管控共享层与NTFS层两道权限闸门。
创建部门专属用户组并加入对应成员
先建立逻辑清晰的组织单元,避免后期权限混杂。右键“此电脑”→“管理”→“本地用户和组”→“组”,右键空白处选“新建组”。
依次创建三个组:Sales_ReadOnly、Tech_FullControl、Admin_DocsRead。命名不含空格和中文,防止后续PowerShell或网络路径解析出错。
创建完成后,双击每个组→“添加”→分别输入对应部门员工的本地用户名(如zhangsan、lisi),逐个确认加入。注意:【不要勾选“仅当用户登录时才添加到组”】,否则离线状态下权限失效。
这一步做完后,所有部门人员就绑定到了明确的身份容器里,后续所有权限都只针对组名操作,增减人员只需改组成员,无需重设文件夹权限。
配置共享权限:按组分配网络入口权限
右键目标共享文件夹→“属性”→“共享”选项卡→“高级共享”→勾选“共享此文件夹”,共享名建议用英文缩写如SalesData、TechRepo、AdminPolicy。
点击“权限”→“添加”→分别输入Sales_ReadOnly、Tech_FullControl、Admin_DocsRead,每次输完点“检查名称”确认存在后再加下一项。
为Sales_ReadOnly组勾选“读取”;为Tech_FullControl组勾选“完全控制”;为Admin_DocsRead组也只勾选“读取”。
关键动作:选中列表中的Everyone,点击“删除”。【若不删掉Everyone,它会覆盖组权限,导致所有部门都能进】。
配置NTFS安全权限:决定进屋后能做什么
仍在同一文件夹“属性”窗口,切换到“安全”选项卡→点“编辑”→“添加”→依次输入Sales_ReadOnly、Tech_FullControl、Admin_DocsRead,每输一个都点“检查名称”确认。
第一步:给Sales_ReadOnly组勾选以下四项(满足只读):
• 读取和执行
• 列出文件夹内容
• 读取
• 不勾选“写入”
第二步:给Tech_FullControl组直接勾选最下方的“完全控制”→“允许”。这会自动勾选全部子项,包括删除、更改权限、取得所有权等高危操作。
第三步:给Admin_DocsRead组的操作同Sales_ReadOnly,但需额外注意:如果该文件夹内含子文件夹(如/AdminPolicy/2024制度/),必须点“应用”后弹出提示框时选“是”,让权限向下继承;若弹窗没出现,说明未触发继承,要手动点“高级”→勾选“替换所有子对象的权限项”再确定。

















