要让共享文件夹仅对Administrators组开放完全控制权限,必须同步配置共享权限和NTFS权限,因最终权限取二者交集;需清理共享权限中所有非Administrators条目并设其为完全控制,同时在NTFS权限中禁用继承、删除所有ACE仅保留Administrators的完全控制(可选保留SYSTEM),最后验证普通用户访问被拒、管理员访问正常。
要让共享文件夹仅对 administrators 组开放完全控制权限,同时拒绝其他所有用户(包括 everyone、users、authenticated users 等)的访问,需同步配置共享权限和ntfs 权限。仅设其一无法真正生效,因为二者是“交集”关系——用户最终权限取两者中最严格的限制。
1. 清理共享权限,只保留 Administrators
右键共享文件夹 → “属性” → “共享”选项卡 → “高级共享” → “权限”:
- 删除列表中所有非 Administrators 的条目(如 Everyone、Users、Authenticated Users)
- 确保 Administrators 在列表中;若没有,点击“添加”,输入
Administrators,确认后勾选“完全控制” - 取消勾选“读取”和“更改”下方的“允许”复选框(仅保留“完全控制”已隐含这两项)
- 确认无其他组或用户残留,点击“确定”
2. 严格设置 NTFS 权限,禁用继承并最小化授权
在同一文件夹属性窗口中,切换到“安全”选项卡 → “高级”:
- 点击“禁用继承”,选择“从父项继承的权限将被移除,并替换为仅适用于该对象的权限”
- 删除所有现有 ACE(访问控制项),只保留一条:Administrators(类型为“允许”,权限为“完全控制”)
- 检查是否还有 SYSTEM 或 CREATOR OWNER 等内置主体——可保留 SYSTEM(必要系统服务需要),但不要保留 CREATOR OWNER 或 Users
- 确保“替换子容器和对象的权限”未勾选(除非你明确要递归清理整个目录树)
3. 验证与加固要点
完成设置后务必验证效果,避免因权限残留导致越权访问:
- 用普通域用户或本地标准用户账户尝试访问
\servershare,应直接提示“拒绝访问”或要求凭据且登录失败 - 用管理员账户访问,确认可读、写、删、改权限均正常
- 检查是否启用了“SMB 签名”或“SMB 加密”(建议启用,尤其在域环境中),防止中间人绕过认证
- 确认 Windows 防火墙未放行未授权的 SMB 流量(端口 445)
4. 注意:Administrators 组本身不等于“所有管理员账户”
默认情况下,Administrators 是本地组,只包含本机上的管理员账户(如 BUILTINAdministrator)。若在域环境中希望域管理员也能访问,需额外添加:
- 在共享权限和 NTFS 权限中,加入
DOMAINDomain Admins并赋予“完全控制” - 或直接将
Domain Admins加入本机 Administrators 组(通过“计算机管理 → 本地用户和组 → 组 → Administrators → 属性 → 添加”) - 注意:添加域组后,需确保 DNS 和域控制器通信正常,否则可能导致脱域时权限失效


















