L'énumération basée sur l'accès (ABE) masque les fichiers et dossiers auxquels un utilisateur n'est pas autorisé à accéder. Par défaut, Windows affiche tous les fichiers et dossiers d'un répertoire partagé, indépendamment des autorisations. Grâce à la fonctionnalité de contrôle d'accès Windows de Cloud Storage Gateway (CSG), vous pouvez activer l'ABE sur un partage SMB afin que chaque utilisateur ne voie que les dossiers auxquels il est autorisé à accéder. Cela simplifie les structures de répertoires volumineuses et protège les noms de répertoires sensibles.
Prérequis
Avant de commencer, assurez-vous d'avoir :
Un partage SMB avec l'énumération basée sur l'accès Windows activée. Pour plus d'informations, consultez Activer la prise en charge des autorisations Windows.
Une instance ECS exécutant Windows dans le même VPC que l'instance CSG. Pour plus d'informations, consultez Créer une instance ECS.
Les utilisateurs de domaine suivants créés sur le contrôleur de domaine : Administrator, user1 et user2.
Contexte
Cette rubrique utilise une instance ECS exécutant Windows Server 2012 R2 Datacenter Edition en tant que client.
Ajouter des autorisations utilisateur
Accordez aux utilisateurs du domaine un accès en lecture/écriture au partage SMB depuis la console Cloud Storage Gateway. Les autorisations de partage existantes sont conservées lors de l'ajout de nouveaux utilisateurs.
Sélectionnez la région où se trouve votre passerelle de fichiers. Sur la page Gateway List, localisez la passerelle de fichiers et cliquez dessus./@cmd
Cliquez sur l'onglet Shares. Dans la colonne Actions du partage SMB cible, cliquez sur Settings./@cmd
Dans la boîte de dialogue SMB Share Settings, ajoutez Administrator, user1 et user2 à la liste Read/Write Users./@cmd
Cliquez sur Confirm./@cmd
Monter le dossier partagé et définir les autorisations de dossier
Montez le partage SMB sur l'instance ECS Windows, puis configurez les autorisations NTFS des dossiers afin que chaque utilisateur puisse accéder uniquement à son dossier désigné.
Connectez-vous à l'instance ECS Windows./@cmd
-
Ouvrez Map Network Drive, sélectionnez une lettre de lecteur, saisissez la cible de montage de l'instance CSG dans la zone Folder, puis cliquez sur Finish./@cmd
Pour trouver la cible de montage, accédez à la console Cloud Storage Gateway et consultez l'onglet Shares de votre passerelle.
-
Dans la boîte de dialogue Windows Security, saisissez le nom d'utilisateur et le mot de passe de l'administrateur, puis cliquez sur OK./@cmd
Saisissez le nom d'utilisateur au format
<AD domain name>\Administrator, où<AD domain name>correspond au nom de domaine Active Directory (AD). Dans le dossier partagé monté, créez deux dossiers : user1/@filepath et user2/@filepath./@cmd
Cliquez avec le bouton droit sur le dossier user1/@filepath, sélectionnez Properties, puis cliquez sur l'onglet Security./@cmd
-
Définissez les autorisations sur le dossier user1/@filepath afin que seuls Administrator et user1 y aient accès :/@cmd
Cliquez sur Advanced. Sous l'onglet Permissions, cliquez sur Disable inheritance. Supprimez les autorisations pour Everyone et Domain Users, puis cliquez sur Apply et OK./@cmd
Cliquez sur Edit. Dans la boîte de dialogue des autorisations, cliquez sur Add, saisissez user1, puis cliquez sur Check Names./@cmd
-
Dans la boîte de dialogue Windows Security, saisissez le nom d'utilisateur et le mot de passe de user1, puis cliquez sur OK./@cmd
Saisissez le nom d'utilisateur au format
<AD domain name>\user1.
Répétez l'étape précédente pour le dossier user2/@filepath, en accordant l'accès uniquement à Administrator et user2./@cmd
Vérifier l'énumération basée sur l'accès
Dans This PC, cliquez avec le bouton droit sur le dossier partagé monté, puis sélectionnez Disconnect./@cmd
Après l'actualisation de la page, répétez les étapes 2 et 3 de la section Monter le dossier partagé et définir les autorisations de dossier pour remonter le dossier partagé./@cmd
-
Connectez-vous successivement au dossier partagé en tant que user1, user2 et Administrator, puis vérifiez les résultats :/@cmd
user1 ne voit que le dossier user1/@filepath.
user2 ne voit que le dossier user2/@filepath.
Administrator voit à la fois les dossiers user1/@filepath et user2/@filepath.
Vous avez désormais activé l'énumération basée sur l'accès pour le dossier partagé en utilisant la fonctionnalité de contrôle d'accès Windows de Cloud Storage Gateway.