Share- und NTFS-Berechtigungen
Die Standardberechtigungen der Ordner-Freigabe bzw. die Dateisystem-Berechtigungen (NTFS) des DeploymentShares, sind durch die Konfiguration von MDT zu restriktiv (nur Administratoren
haben Zugriff) gehalten. Um eine einwandfreie aber doch sichere Umgebung zu gewährleisten, werden sowohl die Freigabeberechtigung als auch die Dateisystem-Berechtigung (NTFS) angepasst.
Freigabeberechtigungen ändern
Zunächst werden die Freigabeberechtigungen (Share Permissions) angepasst - in diesem Beispiel befindet sich der Ordner auf C:\MDTProdLab
und ist über Zugriffe vom Netzwerk UNC-konform in der Notation \\MDT01\MDTProdLab$
dargestellt:
Starten Sie den Windows Explorer (Tastenkombination
WINDOWS + E
).Wechseln Sie auf den Laufwerksbuchstaben, wo das DeploymentShare erstellt wurde (
C:\MDTProdLab
).Markieren Sie es durch klicken auf den Ordner
MDTProdLab
.Rufen Sie das Kontextmenü mit der rechten Maustaste auf und wählen Sie den Punkt Eigenschaften.
Klicken Sie auf den Tab Freigabe.
Im Tab Freigabe klicken Sie auf die Schaltfläche Erweiterte Freigabe...
Im Dialog Erweiterte Freigabe klicken Sie auf die Schaltfläche Berechtigungen.
Im Dialog Berechtigungen für
MDTProdLab$
ersetzen Sie die Freigabe-Berechtigungen durch die folgenden Einstellungen:
Administratoren
Vollzugriff
Authentifizierte Benutzer
Ändern
Jeder
Lesen

Schließen Sie alle geöffneten Dialoge mit klicken auf die Schaltfläche OK und bestätigen Sie alle Änderungen ebenfalls mit OK.
Dateisystemberechtigungen (NTFS) ändern
Nun kann mit der Anpassung der Dateisystemberechtigungen (NTFS) des Ordners MDTProdLab
fortgesetzt werden. Im Gegensatz zu den Freigabeberechtigungen erhält – neben System
und Administrator
-Konto – nur noch das Dienstkonto MDT_BA
rekursive Leserechte auf die darin befindlichen Ordner und Dateien. Alle anderen Benutzerkonten haben keinen Zugriff auf die darin befindlichen Daten.

MDT_BA
für den Deploymentshare-Ordner MDTProdLab
ergänzt. Neben System
-, und Administrator
-Konto soll nur dieses Dienstkonto auf die Ordnerinhalte zugreifen können.
Quelle: Deployment Guide - Alexander ScharmerDamit wird die Freigabeberechtigung, wie im obigen Abschnitt Freigabeberechtigungen ändern angegeben, auf das Notwendigste eingeschränkt - nicht autorisierte Zugriffe daher geblockt.
In einer Eingabeaufforderung mit erhöhten Rechten können Sie mit dem Hilfsprogramm icacls.exe
die restriktive Rechteeinstellung, wie in der obigen Abbildung ersichtlich, für das Dienstkonto MDT_BA
im Lese- und Ausführen-Modus setzen lassen:
icacls "C:\MDTProdLab" /grant '"CONTOSO\MDT_BA":(OI)(CI)(RX)'
Last updated
Was this helpful?