kebeil
Goto Top

Zugriffsberechtigungen bei mehreren Ordner auf Server per Script setzen

Hallo zusammen

Ich muss die persönlichen Laufwerke meiner Benutzer von einem auf einen anderen Server umziehen.

Die entsprechenden Ordner (die Ordner haben die gleichen Namen wie der Windowsanmeldename) wurden bereits auf dem Filer erstellt, nur die Berechtigungen konnten nicht übernommen werden.
Ich muss jetzt also für jeden Ordner auf den Filer die Berechtigungen so setzen, dass nur der entsprechende Benutzer und das Backupkonto darauf zugreifen kann.
Da ich natürlich nicht jeden Ordner einzeln anpacken möchte, würde ich das gerne per script erledigen.
Es sollen also z.B. der neue Ordner "petermueller" wo im Moment der Administrator der Domänen-Admin und "Jeder" zugriff drauf hat, so die Berechtigungen geändert werden, dass dort nur der User "petermueller" und das Konto "Backup" Zugriff drauf bekommen sollen.
Da ich mit Scripts überhaupt nicht auskenne, wäre es gut, wenn mir das jemand eine Idee geben könnte mit welchen Mitteln/Befehlen ich das evtl. erledigen könnte.

Danke

Content-Key: 171640

Url: https://administrator.de/contentid/171640

Printed on: April 18, 2024 at 19:04 o'clock

Member: Flo985
Flo985 Aug 17, 2011 at 13:47:29 (UTC)
Goto Top
Wieso hast du nicht einfach ein Tool wie Total Commander genommen, wo du die NTFS-Berechtigungen mit kopieren kannst?
Wieviele Ordner sind es denn?`Wenn nicht so viele, würde ich die Ordner damit nochmal kopieren. Geht bestimmt zig mal schneller, als wie du dir
ein Script zusammengebastelt hast
Member: LittleFlame
LittleFlame Aug 17, 2011 at 13:48:46 (UTC)
Goto Top
Hallo kebeil,

Du hast geschrieben, dass du die Userlaufwerke umziehst.
Wenn die spätere Ordnerstruktur ab einer gewissen "Tiefe" die gleiche wie auf dem alten Server ist und die Berechtigungen auf dem alten Server stimmen, dann lässt sich das alles mit Robocopy erledigen. Damit kannst du dann entweder Daten&Berechtigungen kopieren, oder eben nur die Daten/Berechtigungen.
Informier dich mal drüber. Ist eigentlich recht intuitiv.

Grüße,
LF
Member: kebeil
kebeil Aug 17, 2011 at 13:54:18 (UTC)
Goto Top
Zitat von @LittleFlame:
Hallo kebeil,

Du hast geschrieben, dass du die Userlaufwerke umziehst.
Wenn die spätere Ordnerstruktur ab einer gewissen "Tiefe" die gleiche wie auf dem alten Server ist und die
Berechtigungen auf dem alten Server stimmen, dann lässt sich das alles mit Robocopy erledigen. Damit kannst du dann entweder
Daten&Berechtigungen kopieren, oder eben nur die Daten/Berechtigungen.
Informier dich mal drüber. Ist eigentlich recht intuitiv.

Grüße,
LF

Mit robocopy wurde es gemacht, aber da von einer UrUrUralt Sambaversion herauskopiert wurde, gingen dabei die Berechtigungen verloren.
Es sind knapp 60 Ordner!
Member: bastla
bastla Aug 17, 2011, updated at Oct 18, 2012 at 16:47:57 (UTC)
Goto Top
Hallo kebeil!

Hatten wir so ähnlich mal hier ...

Grüße
bastla
Member: LittleFlame
LittleFlame Aug 17, 2011 at 14:04:51 (UTC)
Goto Top
Kannst du mal den Befehl posten, mit dem das ganze umgezogen wurde?
Du sagst selbst, dass du keine Ahnung von Scripts hast, deshalb möchte ich nur sichergehen, dass der Parameter /COPYALL (oder Varianten von /COPY:DATSOU) gesetzt ist. Wenn dem natürlich so war, dann habe ich nichts gesagt und du musst wirklich nach einer anderen Lösung mit Hilfe eines Scripts suchen.
Member: kebeil
kebeil Aug 17, 2011 at 14:06:26 (UTC)
Goto Top
Cool danke, dass ist ja genau das Problem von mir. Nur dass ich halt noch alle Benutzer dort entfernen muss und zusätzlich den Backup Benutzer einfügen muss.
Bekomme ich aber damit wohl hin.
Member: bastla
bastla Aug 17, 2011 at 14:10:39 (UTC)
Goto Top
Hallo kebeil!

Wenn Du den Schalter "/E" weg lässt, werden die Rechte neu gesetzt ...

Grüße
bastla
Member: Metzger-MCP
Metzger-MCP Aug 17, 2011 at 14:16:33 (UTC)
Goto Top
Eine weiter Lösung wäre, die Daten aus der letzten ( funktionierenden ) Datensicherung herraus, in den neuen Bereiche zurück zu sichern.

Das hatte ich bei einer 2k3 - 2k8 Migration auch so gemacht ... ( übers Wochenende )

Allerdings kommt das auch immer auf die zuvor gemachten Leistungen an, wenn alle Daten schon da sind ...

MFG Uwe
Member: kebeil
kebeil Aug 17, 2011 at 14:33:59 (UTC)
Goto Top
Zitat von @Metzger-MCP:
Eine weiter Lösung wäre, die Daten aus der letzten ( funktionierenden ) Datensicherung herraus, in den neuen Bereiche
zurück zu sichern.

Das hatte ich bei einer 2k3 - 2k8 Migration auch so gemacht ... ( übers Wochenende )

Allerdings kommt das auch immer auf die zuvor gemachten Leistungen an, wenn alle Daten schon da sind ...

MFG Uwe

Danke für den Tipp, aber ich werde die Lösung von bastla probieren. Die scheint am schnellsten zu funktionieren.
Member: Metzger-MCP
Metzger-MCP Aug 17, 2011 at 14:39:07 (UTC)
Goto Top
Zitat von @kebeil:
Danke für den Tipp, aber ich werde die Lösung von bastla probieren. Die scheint am schnellsten zu funktionieren.

Kein Thema, es gibt immer unterschiedliche Möglichkeiten.

MFG Uwe
Member: kebeil
kebeil Aug 18, 2011 at 09:39:01 (UTC)
Goto Top
Hmm, wenn ich das ausführe
for /f %%i in ('dir \\filer\homes$\test\ /b /ad') do cacls \\filer\homes$\test\%%i /T /E /G %%i:F /D everyone

Dann kommt folgendes raus:

C:\test>cacls \\filer\homes$\test\peter /T /E /G peter:F /D everyone
Zuordnungen von Kontennamen und Sicherheitskennungen wurden nicht durchgeführt.

Ich hab es als Admin ausgeführt. Weiß jemand warum es nicht klappt? Was mache ich falsch?
Member: Metzger-MCP
Metzger-MCP Aug 18, 2011 at 11:13:24 (UTC)
Goto Top
Zitat von @kebeil:
Hmm, wenn ich das ausführe
for /f %%i in ('dir \\filer\homes$\test\ /b /ad') do cacls \\filer\homes$\test\%%i /T /E /G %%i:F /D everyone

Denke du hast ein Deutsches BS -> daher muß everyone in jeder geändern, aber Vorsicht

/D xyz ist blöd -> setzt die Berechtigungen von xyz auf verweigern, ( verweigern mache ich immer sehr sehr ungerne )

Da Verweigern stärker als Gewähren ist, wäre das sogar ganz blöd bei der Gruppe Jeder :P -> da hilft dann nämlich nur ne komplette NTFS Berechtigungsvererbung wieder weiter die alles überschreibt ;)

MFG Uwe
Member: kebeil
kebeil Aug 18, 2011 at 11:22:56 (UTC)
Goto Top
Zitat von @Metzger-MCP:
> Zitat von @kebeil:
> ----
> Hmm, wenn ich das ausführe
> for /f %%i in ('dir \\filer\homes$\test\ /b /ad') do cacls \\filer\homes$\test\%%i /T /E /G %%i:F /D everyone

Denke du hast ein Deutsches BS -> daher muß everyone in jeder geändern, aber Vorsicht

/D xyz ist blöd -> setzt Die Berechtigungen von xyz auf verweigern, ( mache ich immer ungerne )

Da Verweigern stärker als Gewähren ist, wäre das sogar ganz blöd bei der Gruppe Jeder :P -> da hilft dann
nämlich nur ne komplette NTFS Berechtigungsvererbung wieder weiter die alles überschreibt ;)

MFG Uwe


Eigentlich wollte ich Jeder löschen, aber da hab ich in der hilfe von cacls nichts gefunden. Oder ist das der Schalter /R ?
Und wenn ich Jeder eintrage in das script bekomme ich die gleiche Fehlermeldung.
Member: bastla
bastla Aug 18, 2011 at 13:38:05 (UTC)
Goto Top
Hallo kebeil!

Im Zweifelsfall tendiere ich dazu, die Berechtigungen komplett neu zu setzen (insbes, wenn es ohnehin nur um wenige Benutzer / Gruppen geht) - kannst Du (ohne "/E") nach "/G" alle in einem Befehl angeben ...

... ansonsten wäre tatsächlich "/R Jeder" für das Entfernen der Gruppe zu verwenden.

Grüße
bastla
Member: kebeil
kebeil Aug 18, 2011 at 15:01:57 (UTC)
Goto Top
Das sind dann so Sachen wo man sich selber in den Arsch beissen könnte.
Klar dass das nicht klappen konnte, wenn es die Nutzer nicht in der AD gibt. Aber da denkt man ja beim Testen nicht ungedingt dran...
Danke nochmals.

Aber noch eine Frage: Den Besitzer kann man mit cacls nicht ändern, oder?
Member: bastla
bastla Aug 18, 2011 at 15:30:50 (UTC)
Goto Top
Hallo kebeil!
Den Besitzer kann man mit cacls nicht ändern, oder?
Jein - soferne Du einen 2008er Server verwendest, kannst Du den Besitzer per "icacls" setzen; ansonsten SubInACL ("takeown" wirst Du vermutlich nicht verwenden wollen, da damit nur eine Besitzübernahme möglich ist) oder SetACL (siehe dafür Beispiel 1.12) ...

Grüße
bastla
Member: Metzger-MCP
Metzger-MCP Aug 18, 2011 at 16:20:28 (UTC)
Goto Top
Zitat von @kebeil:
Klar dass das nicht klappen konnte, wenn es die Nutzer nicht in der AD gibt. Aber da denkt man ja beim Testen nicht ungedingt

:kicher: das nennt man Betriebsblindheit ups ich wars nicht :kicher:

;) Mfg Uwe