"Hans-Peter Matthess" <hpmwi@t-online.de> schrieb im Newsbeitrag
news:h7b3k8$l9n$02$1@news.t-online.com...
> Erhard Glueck:
>
>> VISTULT\Keanu
DENY)(D)
>> VISTULT\Keanu
I)(F)
>
> Das passt auch nicht wirklich zusammen.
>
> hpm
Nun habe ich einen neuerlichen Anlauf genommen,
um mit icacls
das löschen und nur das Löschen von
Dateien einschließlich Verknüpfungen zu verhindern
und dabei wollte ich ohne dem "deny" auskommen.
Es hat funktioniert:
Von diesen Eigenschaften ausgegangen:
H:\Users\Keanu>icacls Ord
Ord VISTULT\Keanu

I)(OI)(CI)(F)
NT-AUTORITÄT\SYSTEM

I)(OI)(CI)(F)
VORDEFINIERT\Administratoren

I)(OI)(CI)(F)
icacls Ord /inheritance:d
kopiert die vererbten Sicherheitseigenschaften und
fügt diese als unvererbte wieder hinzu.
es wurden bloß die Vererbungskennzeichner gelöscht:
H:\Users\Keanu>icacls Ord
Ord VISTULT\Keanu

OI)(CI)(F)
NT-AUTORITÄT\SYSTEM

OI)(CI)(F)
VORDEFINIERT\Administratoren

OI)(CI)(F)
H:\Users\Keanu>icacls Ord /grant:r VISTULT\Keanu

OI)(CI)(RX,W,WDAC,WO)
definiert die neuen Berechtigungen für den Benutzer (alte werden ersetzt):
H:\Users\Keanu>icacls Ord
Ord VISTULT\Keanu

OI)(CI)(RX,W,WDAC,WO)
NT-AUTORITÄT\SYSTEM

OI)(CI)(F)
VORDEFINIERT\Administratoren

OI)(CI)(F)
eine Gegenkontrolle im Sicherheitsdialog ausgehend vom Windows Explorer
zeigt,
dass in der Detailansicht für den Benutzer alles erlaubt ist,
ausgenommen
"Unterordner und Dateien Löschen" und
"Löschen".
und da die Dateien in dem Ordner so eingestellt waren, dass sie
vererbbare Berechtigungen des übergeordneten Objektes einschließen,
sind alle Dateien ohne ein weiteres Zutun sofort mit dem
Berechtigungen des Ordners versehen, wie:
H:\Users\Keanu>icacls Ord\Ki*
Ord\Ki.lnk VISTULT\Keanu

I)(RX,W,WDAC,WO)
NT-AUTORITÄT\SYSTEM

I)(F)
VORDEFINIERT\Administratoren

I)(F)
Ausprobiert zeigt sich nun,
dass der Benutzer zwar eine Applikation
mit doppelklicken auf die Verknüpfung starten kann,
die Verknüpfung aber selbst nicht löschen kann.
Gruß
Erhard