必须同时配置NTFS权限(仅允许读取和执行、列出文件夹内容、读取,禁用继承并验证有效权限)+共享权限(仅设“读取”)+本地组策略启用“防止从网络共享文件夹中复制文件”,三者缺一不可。

你想在Windows服务器或普通电脑上设置共享文件夹,让员工只能打开查看、不能复制粘贴到本地,又不想装第三方软件、不依赖域控环境,只用系统自带功能就能立刻堵死拷贝出口。
用NTFS权限锁死文件操作
这一步是基础中的基础,跳过它,后面所有设置都可能被绕过。因为NTFS权限优先级高于共享权限,即使网络层设了只读,本地登录后仍能复制——必须从文件系统底层掐断。
右键共享文件夹→属性→安全→编辑→删除Everyone、Users等泛用组,仅保留需访问的指定用户或用户组。
选中该用户→在下方权限列表中,【只勾选“读取和执行”“列出文件夹内容”“读取”三项,其余全部不勾选】。特别注意:务必取消“读取属性”“读取扩展属性”以外的所有“读取”类子项,否则部分软件仍可提取内容。
点击高级→禁用“继承权限”→选择“将继承的权限转换为对此对象的显式权限”→确定。这一步防止子文件夹意外获得高权限。
点击“有效权限”选项卡→输入用户名→点击“查看有效访问”→确认结果中无“写入”“修改”“删除子文件夹及文件”“遍历文件夹/执行文件”以外的任何权限项。
配共享权限收紧网络入口
NTFS权限管本地+网络,共享权限只管网络访问,二者取交集生效。光有NTFS不够,还得在网络层面再拦一道。
右键共享文件夹→属性→共享→高级共享→勾选“共享此文件夹”→点击“权限”。
删除无关用户组,只留目标用户→选中该用户→将权限级别设为“只读”,确保“更改”和“完全控制”前面的勾全部清除。
点击确定保存,此时从其他电脑访问该共享路径时,资源管理器中文件名呈灰色不可选状态,右键菜单里没有“复制”“发送到”等选项。
启用组策略彻底禁用网络复制
前两步能防大部分手动复制,但仍有漏洞:比如用记事本打开TXT后Ctrl+A/Ctrl+C、用浏览器打开HTML文档另存为、甚至截图OCR文字。要真正封死,必须启用系统级拦截策略。
方法一:本地组策略(适用于Win10/11专业版、企业版及Windows Server)
按Win+R→输入gpedit.msc→回车;
依次展开:计算机配置→管理模板→Windows组件→文件资源管理器;
找到并双击“防止从网络共享文件夹中复制文件”→选择“已启用”→确定。
方法二:注册表强制生效(兼容家庭版)
按Win+R→输入regedit→回车;
定位到HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\Explorer;
若Explorer项不存在,右键Windows→新建→项→命名为Explorer;
右键右侧空白处→新建→DWORD(32位)值→命名为NoCopyFromWebFolders;
双击该值→将数值数据设为1→确定。
【修改后无需重启,但需注销当前用户或重启资源管理器进程】

















