Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > MS Windows > Права и шифрование


Автор: o6s 20.11.2008, 23:53
Доброе время суток. Проблема следующая.
Необходимо сделать.
Есть программа которая установлена в X:/XX/YYY
Надо что бы доступ к содержимому этой папки имел только один пользователь, но не имел администратор ( заходим в security снимаем галку и удаляем пользователя admin) поможет ли или админ сможет под своей учеткой вернуть себе права ?
Есть пользователь abcd который автоматически логониться при запуске ОС и запускает несколько демонов, которые должны работать на этой машине ( он имеет права только на папки с библиотеками этих демонов и на всё необходимое для их работы, надо также что бы он мог запускать прогу из X:/XX/YYY. но не мог просматривать содержимое этой папки. Я так понимаю, что надо сделать запуск содержимого от лица пользователя имеющего доступ к этой папке, но возникает вопрос, будет ли иметь исполняемый файл доступ к содержимому папки, ведь данный пользователь не имеет к ней доступа.
И самое для меня непонятное. Надо зашифровать содержимое папки X:/XX/YYY, но так что бы читать её мог пользователь её зашифровавший, но не пользователь abcd, но пользователь abcd мог работать с её содержимым  запуская исполняемый файл.
Сразу скажу, что я UNIX-ойд поэтому о windows знаю не так уж и много, но пришлось помимо сервера работать и с клиентом(Windows XP). 
Я представляю себе данную задачу так:
1. Под админом ставим прогу. Ставим на на папку с ней права для юзера (full control) и добавляем юзера abcd без прав на чтение и т.д.(сейчас винды перед глазами нет, но насколько помню можно).
2. Заходим под юзером с full control, удаляем пользователя admin из прав. Включаем на папке efs.
P.S. У проги в необходимое для работы хранится в папке X:/XX/YYY.
Вопрос очень простой будет ли это работать )))
Постю сейчас потому что завтра буду тестить и уверен что не заработает, поэтому хочется получить какие-нить комменты заранее.
Спасибо.

Автор: mihanik 21.11.2008, 19:40
Цитата(o6s @  20.11.2008,  23:53 Найти цитируемый пост)
сможет под своей учеткой вернуть себе права ?

Да!!!
Без проблем!!!

Ну...
Если один юзер зашифровал папку, то он сам может дать возможность читать содержимое своей папки каму угодно (для этого нужно просто передать нужному пользователю соответствующий сертификат).
Если у тебя есть служба выдачи сертификатов, то предпочтительнее использовать её.
Если же её нет, то будут использоваться самовыданные windows сертификаты...


Автор: o6s 21.11.2008, 20:55
Вообщем всё что придумал при своем отсутствии знаний о windows.
Создал на C:/ папку в которую установил програму предварительно убрав у неё из прав всех пользователей кроме abcd.
abcd - пользователь который имеет full control данной папке.
Пользователем abcd зашифровал эту папку в efs.
Пользователю xyz (у которого autologon и в startup несколько демонов) добавил туда же батник который от имени пользователя abcd запускает прогу.
В батнике использовал cpau что бы зашифровать пароль.

Цитата

сможет под своей учеткой вернуть себе права ?

Да!!!
Без проблем!!!


Если не сложно расcкажите пожалуйста как.

Цитата

Если у тебя есть служба выдачи сертификатов, то предпочтительнее использовать её.


Могу сгенерить сертификаты на nix хотя есть и центр сертификации.

Автор: mihanik 21.11.2008, 21:01
o6s, в системе Windows администратор имеет права овладевать файлами (не помню является ли он по умолчанию агентом восстановления, но это можно посмотреть...).
Так вот... Правой кнопкой по файлу/папке, свойства, закладка безопасность , кнопка "дополнительно", закладка "владелец", выбрать нужную учётку и нажать кнопку "применить".
А владелец имеет  полный доступ к файлу/папке...

Добавлено через 1 минуту и 10 секунд
Цитата(mihanik @  21.11.2008,  21:01 Найти цитируемый пост)
 (не помню является ли он по умолчанию агентом восстановления, но это можно посмотреть...).


Это я к тому, имеет ли он по-умолчанию возможность расшифровывать файлы/папки

Автор: o6s 21.11.2008, 23:01
агент восстановления я ему вырубил в administrative tools.
При попытке зайти в security данной папки administrator'у говорят прав у вас нет и идите .... далеко.

Автор: mihanik 22.11.2008, 07:25
o6s, постоянно овладеваю файлами... Пока ни одного облома не было...  smile 

Автор: o6s 22.11.2008, 09:52
Цитата

постоянно овладеваю файлами... Пока ни одного облома не было...

Буду в понедельник на работе попробую )

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)