关键是要用特殊权限手动组合:勾选“遍历文件夹”“读取数据”“写入数据”“创建文件夹”“删除子文件夹和文件”等,但不勾“删除”父文件夹、“更改权限”和“取得所有权”,并禁用继承、清理Everyone/Users等干扰权限。
在 windows server 中,要让特定本地组“能修改但不能完全控制”,关键不是只开一个“修改”权限就完事,而是要精准组合 ntfs 权限,并屏蔽干扰项(比如继承、everyone、users 组的默认权限)。操作本身不难,但细节容易出错。
明确“修改”权限的实际含义
NTFS 的“修改”权限 ≠ 仅允许改内容。它包含:
- 读取 + 写入 + 读取与运行
- 删除该文件或文件夹
- 重命名该文件或文件夹
- 更改文件/文件夹属性和权限(⚠️注意:这会带来风险)
如果你只希望该组能编辑文件内容、新建/删除子文件,但**不能删父文件夹、不能改权限、不能接管所有权**,就不能直接勾选“修改”,而应使用“特殊权限”手动组合。
推荐做法:用“特殊权限”精细控制
以目标文件夹 C:\Shared\Reports 为例,想让本地组 ReportEditors 可写入、编辑、删除子项,但不能删 Reports 文件夹本身、不能改其权限:
- 右键文件夹 → 属性 → 安全 → 高级 → 禁用继承 → 选择“从此对象中删除所有已继承的权限”
- 点击“添加” → 选择主体:ReportEditors
- 点击“显示高级权限” → 勾选以下几项(其他全部不勾):
• 遍历文件夹 / 执行文件
• 列出文件夹 / 读取数据
• 读取属性
• 读取扩展属性
• 创建文件 / 写入数据
• 创建文件夹 / 附加数据
• 写入属性
• 写入扩展属性
• 删除子文件夹和文件
• 删除 - 确保“更改权限”和“取得所有权”这两项绝对不勾选
- 应用后,该组成员可在 Reports 下新建、编辑、删除文件和子文件夹,但无法重命名或删除 Reports 本身,也无法修改该文件夹的任何权限设置
必须清理的干扰权限
即使你配好了 ReportEditors 组,如果以下权限存在,也会导致失控:
- Everyone 或 Users 组拥有“修改”或更高权限:直接删掉或设为“拒绝”(慎用拒绝,优先删)
- Authenticated Users 默认有基础访问权:检查是否被意外赋予了写权限,建议禁用继承后从零配置
- Administrators 组权限未限制:保留即可,但别让它成为唯一可写入口;如需审计,可单独加日志审核策略
验证与补充建议
配置完成后,用 ReportEditors 组下的普通用户登录测试:
- 能否在 Reports 下新建 Word 文档并保存?✅
- 能否打开并另存为同目录下的新文件?✅
- 能否删除自己建的子文件夹?✅
- 能否右键 Reports 文件夹 → 属性 → 安全 → 编辑?❌(应提示“拒绝访问”)
- 能否重命名 Reports 文件夹?❌
若需进一步限制(如禁止删除但允许覆盖),可结合文件系统审核或启用文件服务器资源管理器(FSRM)做配额与文件筛选。不复杂,但每一步都得踩准。


















