Cette rubrique explique comment monter un système de fichiers Server Message Block (SMB) sur un client Windows à l'aide d'un compte Active Directory (AD). Elle décrit également comment afficher et configurer les listes de contrôle d'accès (ACL) des fichiers et répertoires du système de fichiers SMB via un compte de domaine AD.
Prérequis
La cible de montage du système de fichiers SMB est jointe à un domaine AD. Pour plus d'informations, consultez Ajouter la cible de montage d'un système de fichiers SMB à un domaine AD.
Contexte
Avant de joindre la cible de montage d'un système de fichiers SMB à un domaine AD, vous ne pouvez monter et utiliser le système de fichiers SMB qu'en tant qu'utilisateur anonyme. Une fois la cible de montage jointe au domaine AD, vous pouvez choisir d'autoriser ou non l'accès anonyme au système de fichiers SMB.
Si le système de fichiers SMB autorise toujours l'accès anonyme, vous pouvez y accéder avec un compte de domaine AD via l'authentification Kerberos. Vous pouvez également utiliser un compte appartenant au groupe Everyone pour accéder au système de fichiers SMB via l'authentification New Technology LAN Manager (NTLM).
Si le système de fichiers SMB n'autorise plus l'accès anonyme, vous devez utiliser un compte de domaine AD pour monter le système de fichiers SMB sur un client Windows authentifié par Kerberos.
Méthode 1 : Joindre un client Windows à un domaine AD, puis monter un système de fichiers SMB sur ce client
Les étapes suivantes détaillent la procédure pour joindre un client Windows à un domaine AD et monter un système de fichiers SMB sur ce client. Cet exemple utilise Windows Server 2012.
-
Configurez l'adresse IP du serveur DNS pour le client Windows.
Connectez-vous au client Windows.
Depuis le bureau, cliquez sur Start dans le coin inférieur gauche.
Dans le menu Start, cliquez sur Control Panel.
Dans la fenêtre Control Panel, sélectionnez .
Dans la fenêtre Network and Sharing Center, dans la section View your active networks, cliquez sur Ethernet.
Dans la boîte de dialogue Ethernet Properties, cliquez sur Properties.
Dans la boîte de dialogue Ethernet Properties, sous This connection uses the following items:, sélectionnez Internet Protocol Version 4 (TCP/IPv4) et cliquez sur Properties.
Dans la boîte de dialogue Internet Protocol Version 4 (TCP/IPv4) Properties, sélectionnez Use the following DNS server addresses et définissez l'adresse du serveur DNS sur l'adresse IP de votre serveur de domaine AD.
-
Utilisez l'invite de commandes pour exécuter la commande ping et ping le domaine AD afin de vérifier la connectivité entre le client Windows et le domaine AD.
C:\Users\Administrator>ping TESTCD-WIN16.com Pinging TESTCD-WIN16.com [xxx.xxx.xxx.xxx] with 32 bytes of data: Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128 Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128 Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128 Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128 Ping statistics for xxx.xxx.xxx.xxx: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 0ms, Maximum = 0ms, Average = 0ms C:\Users\Administrator>
-
Joignez le client Windows au domaine AD.
Dans la fenêtre Control Panel, sélectionnez .
Dans la fenêtre System, dans la section Computer name, domain, and workgroup settings, cliquez sur Change settings.
Dans la boîte de dialogue System Properties, cliquez sur Change.
Dans la boîte de dialogue Computer Name/Domain Changes, sélectionnez Domain, saisissez le nom de votre domaine AD, puis cliquez sur OK.
Redémarrez le client Windows pour que les modifications prennent effet.
-
Montez un système de fichiers SMB sur le client Windows.
Connectez-vous au client Windows en tant qu'utilisateur de domaine AD. Exécutez la commande suivante dans l'invite de commandes pour monter le système de fichiers SMB sur le client Windows :
net use z: \\nas-mount-target.nas.aliyuncs.com\myshare
Méthode 2 : Connecter un client Windows à un serveur AD et monter un système de fichiers SMB sur le client
Les étapes suivantes expliquent comment configurer un serveur DNS pour un client Windows, connecter le client à un serveur AD et monter un système de fichiers SMB sur ce client. Cet exemple utilise Windows Server 2012.
-
Configurez l'adresse IP du serveur DNS pour le client Windows.
Connectez-vous au client Windows.
Depuis le bureau, cliquez sur Start dans le coin inférieur gauche.
Dans le menu Start, cliquez sur Control Panel.
Dans la fenêtre Control Panel, sélectionnez .
Dans la fenêtre Network and Sharing Center, dans la section View your active networks, cliquez sur Ethernet.
Dans la boîte de dialogue Ethernet Properties, cliquez sur Properties.
Dans la boîte de dialogue Ethernet Properties, sous This connection uses the following items:, sélectionnez Internet Protocol Version 4 (TCP/IPv4) et cliquez sur Properties.
Dans la boîte de dialogue Internet Protocol Version 4 (TCP/IPv4) Properties, sélectionnez Use the following DNS server addresses et définissez l'adresse du serveur DNS sur l'adresse IP de votre serveur de domaine AD.
-
Utilisez l'invite de commandes pour exécuter la commande ping et ping le domaine AD afin de vérifier la connectivité entre le client Windows et le domaine AD.
C:\Users\Administrator>ping TESTCD-WIN16.com Pinging TESTCD-WIN16.com [xxx.xxx.xxx.xxx] with 32 bytes of data: Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128 Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128 Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128 Reply from xxx.xxx.xxx.xxx: bytes=32 time<1ms TTL=128 Ping statistics for xxx.xxx.xxx.xxx: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 0ms, Maximum = 0ms, Average = 0ms C:\Users\Administrator>
-
Montez un système de fichiers SMB sur le client Windows.
Exécutez la commande suivante dans l'invite de commandes du client Windows pour monter le système de fichiers SMB en tant qu'utilisateur de domaine AD :
net use z: \\nas-mount-target.nas.aliyuncs.com\myshare /user:EXAMPLE.com\USERNAME PASSWORDDans cette commande, remplacez
EXAMPLE.compar le nom de votre domaine AD,USERNAMEpar votre nom d'utilisateur de domaine etPASSWORDpar le mot de passe de l'utilisateur.
Gérer les ACL du système de fichiers SMB
Une fois la fonctionnalité ACL activée et le système de fichiers SMB monté en tant qu'utilisateur de domaine AD, vous pouvez afficher et modifier les ACL des fichiers et répertoires à l'aide des méthodes suivantes :
Exécuter la commande mklink pour monter le système de fichiers SMB
Exécutez la commande mklink pour créer un lien symbolique vers la cible de montage du système de fichiers SMB sur un disque local du client Windows. Cela vous permet également d'afficher et de modifier les ACL des fichiers et répertoires.
-
Utilisez l'invite de commandes pour créer les mappages du système de fichiers.
mklink /D c:\myshare \\nas-mount-target.nas.aliyuncs.com\myshareDans cette commande,
c:\mysharecorrespond au chemin local du lien symbolique et\\nas-mount-target.nas.aliyuncs.com\myshareau chemin de la cible de montage de votre système de fichiers SMB. -
Accordez aux utilisateurs standard les permissions nécessaires pour utiliser les liens symboliques.
Si vous utilisez le compte Administrateur, ignorez cette étape.
En tant qu'administrateur, recherchez et exécutez
secpol.msc.Dans la fenêtre Local Security Policy, accédez à Local Policies > User Rights Assignment. Double-cliquez sur la stratégie Create symbolic links. Dans la boîte de dialogue des propriétés qui s'affiche, cliquez sur Add User or Group pour ajouter l'utilisateur.
Reconnectez-vous au client Windows en tant qu'utilisateur standard.
-
Accédez au système de fichiers SMB et affichez les ACL des fichiers et répertoires.
Une fois le lien symbolique créé, vous pouvez accéder au système de fichiers SMB de la même manière qu'à un sous-répertoire d'un disque local sous Windows. Vous pouvez également afficher et modifier les ACL des fichiers et répertoires.
Utiliser l'Explorateur de fichiers Windows pour afficher et modifier les ACL des fichiers et répertoires
Après avoir créé un lien symbolique vers la cible de montage du système de fichiers SMB sur un disque local du client Windows, vous pouvez afficher et modifier les ACL des fichiers et répertoires via l'Explorateur de fichiers Windows.
Repérez le fichier ou le répertoire cible, faites un clic droit dessus et sélectionnez Properties.
Dans la boîte de dialogue Properties, accédez à l'onglet Security et cliquez sur Edit.
Dans la boîte de dialogue Permissions, cliquez sur Add. Dans la boîte de dialogue Select Users, Computers, Service Accounts, or Groups, vérifiez que le champ From this location est défini sur votre domaine AD. Dans la zone Enter the object names to select, saisissez le nom d'utilisateur cible et cliquez sur OK.
Lorsque vous naviguez dans le système de fichiers SMB via l'Explorateur de fichiers, utilisez les boutons fléchés Back ou Up pour parcourir l'arborescence des répertoires. N'utilisez pas le fil d'Ariane de la barre d'adresse pour accéder aux dossiers parents.
Le système de fichiers SMB d'Alibaba Cloud n'est pas joint à votre domaine AD. Si vous accédez au partage via son chemin réseau (par exemple, \\nas-mount-point.nas.aliyuncs.com\myshare) au lieu du chemin local du lien symbolique (par exemple, C:\myshare), vous risquez de rencontrer une erreur RPC server is unavailable lors de la tentative de configuration des ACL. Cette erreur survient car le client ne peut pas vérifier que la cible de montage est jointe au domaine.
La modification des permissions sur C:\myshare via l'Explorateur de fichiers n'applique pas les changements au répertoire racine du système de fichiers. Pour modifier les permissions du répertoire racine, vous devez utiliser l'applet de commande PowerShell Set-Acl ou l'outil en ligne de commande icacls.
Commandes PowerShell
Vous pouvez utiliser les applets de commande Get-Acl et Set-Acl dans PowerShell pour afficher et modifier les ACL des fichiers et répertoires.
Commande icacls
La commande icacls est la commande standard pour les opérations ACL sur la ligne de commande Windows. Vous pouvez utiliser la commande icacls pour afficher et modifier les ACL des fichiers ou répertoires.
Exemple :
icacls z:
# Grant a user Full Control permissions.
icacls z: /grant <username>:(F)
# Grant the administrator Full Control permissions.
icacls z: /grant administrator:(F)
icacls z:
# Remove all permissions for a user.
icacls z: /remove <username>
# Remove all permissions for the Everyone group.
icacls z: /remove Everyone
icacls z:
C:\Users\Administrator>icacls z:
z: Everyone:(F)
CREATOR OWNER:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
BUILTIN\Administrators:(F)
BEIJING-H\qinzhou:(F)
Successfully processed 1 files; Failed processing 0 files
C:\Users\Administrator>icacls z: /grant Administrator:(F)
processed file: z:
Successfully processed 1 files; Failed processing 0 files
C:\Users\Administrator>icacls z:
z: BEIJING-H\administrator:(F)
Everyone:(F)
CREATOR OWNER:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
BUILTIN\Administrators:(F)
BEIJING-H\qinzhou:(F)
Successfully processed 1 files; Failed processing 0 files
C:\Users\Administrator>icacls z:
z: Everyone:(F)
CREATOR OWNER:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
BUILTIN\Administrators:(F)
BEIJING-H\qinzhou:(F)
Successfully processed 1 files; Failed processing 0 files
C:\Users\Administrator>icacls z: /remove Everyone
processed file: z:
Successfully processed 1 files; Failed processing 0 files
C:\Users\Administrator>icacls z:
z: CREATOR OWNER:(OI)(CI)(IO)(F)
NT AUTHORITY\SYSTEM:(F)
BUILTIN\Administrators:(F)
BEIJING-H\qinzhou:(F)
Successfully processed 1 files; Failed processing 0 files