必须同时配置共享权限和NTFS权限才能实现差异化访问控制:先确认IP同网段、创建带密码的本地账户、启用经典验证模式;再分别设置共享权限(进门权)和NTFS权限(操作权),最后客户端凭据访问并管理缓存。

要在局域网内让不同电脑的用户对同一共享文件夹拥有差异化的读写权限,比如让财务部能修改、行政部只能查看、IT部可完全控制,就必须同时配置共享权限和NTFS权限两层控制,缺一不可。
确认网络基础与账户前提
打开命令提示符(Win + R → 输入cmd → 回车),执行ipconfig,确认两台目标电脑的IPv4地址前三段一致,例如均为192.168.1.x。若不一致,说明不在同一局域网,后续所有权限设置均无效。
在作为服务器的电脑上,为每个需要访问共享的用户创建本地账户并【必须设置密码】。例如:新建用户finance、admin、it,全部设强密码。未设密码的账户无法通过SMB协议被其他电脑识别,即使添加到权限列表也形同虚设。
按Win + R输入gpedit.msc → 计算机配置 → Windows设置 → 安全设置 → 本地策略 → 安全选项 → 找到“网络访问:本地账户的共享和安全模式”,双击改为“经典:本地用户以自己的身份验证”。这一步确保来访者身份不被统一降级为Guest,否则所有权限设置都将失效。
设置共享权限(粗粒度控制)
右键要共享的文件夹 → 属性 → 共享 → 高级共享 → 勾选“共享此文件夹” → 输入共享名(如Finance_Share)→ 权限。
方法一:删除默认的Everyone组 → 点击“添加”→ 输入finance → 检查名称 → 勾选“更改”和“读取”→ 确定。
方法二:继续添加admin → 检查名称 → 仅勾选“读取”→ 确定。
方法三:再添加it → 检查名称 → 勾选“完全控制”→ 确定。
注意:共享权限只决定能否“进门”,它不控制进门后能“拿走什么”或“能不能改货架”。所以这里只需划分基本访问级别,细节靠下一步NTFS权限补足。
配置NTFS权限(精细动作控制)
回到该文件夹属性 → 安全选项卡 → 编辑 → 添加 → 输入finance → 检查名称 → 确定。
第一步:为finance用户勾选“修改”“读取和执行”“列出文件夹内容”“读取”“写入” → 应用。
第二步:再次添加admin → 检查名称 → 仅勾选“读取和执行”“列出文件夹内容”“读取” → 应用。
第三步:添加it → 检查名称 → 勾选“完全控制”→ 应用。
第四步:勾选“替换子容器和对象的所有继承权限”→ 确定 → 等待权限应用完成。这一步至关重要,否则子文件夹和文件可能仍保留旧权限,导致admin意外获得写入权或finance无法新建文档。
客户端访问与凭据缓存
在另一台电脑上,按Win + R → 输入\192.168.1.100(服务器IP)→ 回车。
若弹出凭据窗口,输入对应用户名(如finance)和密码;不要勾选“记住我的凭据”,除非你明确需要免密访问且信任该环境。
首次访问后,系统会自动缓存该凭据。如需切换用户,先在运行框中输入control userpasswords2 → 用户账户 → 高级 → 管理密码 → 删除已保存的凭据,否则将始终以旧身份尝试连接,导致权限错乱。

















