Windows Server 中需用 NTFS 特殊权限实现“可写不可删”:允许“创建文件/写入数据”和“创建文件夹/附加数据”,同时显式拒绝“删除”及“删除子文件夹及文件”。
windows server 中无法直接通过“只给写入、不给删除”实现“能写不能删”,因为标准权限里写入(write)本身不包含删除能力,但修改(modify)和完全控制(full control)默认包含删除。真正要达成“允许新建/覆盖文件,但禁止删除现有文件”,必须绕过常规勾选,用 ntfs 的特殊权限(special permissions)精细裁剪——核心是放行“创建文件/写入数据”,同时显式拒绝“删除”类权限。
关键:理解“写入”和“删除”的权限来源
普通用户看到的“修改”权限其实是多个底层权限的组合包,包括:
- 创建文件 / 写入数据(允许新建、保存、覆盖)
- 删除子文件夹及文件(允许删别人放的文件)
- 删除(允许删这个文件夹本身)
- 更改权限、取得所有权等(通常不需要)
所以你要做的不是“去掉修改”,而是拆开它,只留前两项中的“创建/写入”,再单独拒掉后两项。
操作步骤:用高级安全设置配置“可写不可删”
以目标共享文件夹为例(如 D:\Shared\Uploads),按以下顺序配置:
- 先禁用继承:右键文件夹 → 属性 → 安全 → 高级 → 点击“禁用继承” → 选择“从此对象中删除所有已继承的权限”
- 添加目标用户或组(如 Upload_Users)→ 点击“编辑” → 勾选“仅应用于此文件夹”或“此文件夹、子文件夹和文件”(根据需求选)
-
在“允许”栏中,只勾选以下三项:
- 创建文件 / 写入数据
- 创建文件夹 / 附加数据
- 读取和执行
- 列出文件夹内容
- 读取
-
在同一窗口中,切换到“拒绝”栏,勾选以下两项(拒绝优先于允许,确保生效):
- 删除
- 删除子文件夹及文件
- 点击确定 → 应用 → 确认无误后关闭
验证与注意事项
配置完成后,建议用测试账户登录并验证:
- 能否在文件夹内新建 Word 文档并保存?✅
- 能否双击打开已有 Excel 并另存为同名文件(即覆盖)?✅(覆盖属于“写入数据”,不触发删除)
- 能否选中一个已有 PDF 点右键 → 删除?❌
- 能否拖拽一个文件进该文件夹?✅
- 能否把里面一个 TXT 拖出来?❌(拖出本质是复制+删除原文件,删除动作被拒)
注意:共享权限建议设为“更改”或“完全控制”,让 NTFS 权限做唯一控制源;若共享权限只给“读取”,NTFS 再细也无法突破网络层限制。另外,该策略对文件夹内已存在的文件有效,但对新创建的子文件夹,默认会继承父级权限——如需子文件夹也保持同样规则,务必在高级设置中将“应用到”设为“此文件夹、子文件夹和文件”,且不勾选“仅适用于此文件夹的内容”。


















