我以pipe理员身份login,然后右键单击一个文件夹,然后转到属性,然后select安全选项卡,然后select高级,然后select所有者选项卡。 我不在一个域上。
我看到该文件夹拥有pipe理员的组所有权。
我将此项目和所有子项目的所有权更改为用户pipe理员。 我核实了所有子项目,现在确实拥有pipe理员的所有权。
但是,然后我尝试在该文件夹内创build一个新的txt文件,当我去看看它的所有权是什么时,它是pipe理员。 我希望新的所有权inheritance父项的所有权或从我login的用户pipe理员。
可以做些什么来解决这个问题,以便我用pipe理员login时创build的新文件将创build与pipe理员的所有者而不是pipe理员?
更新:此GP设置不再可用从Vista / Server 2008开始。https://support.microsoft.com/zh-cn/kb/947721
组策略设置在运行Windows Server 2008的计算机上的安全策略设置列表中不可用
症状
当您尝试访问运行Windows Vista或更高版本的计算机上的“系统对象:pipe理员组的成员创build的对象的默认所有者”组策略设置时,此设置在安全策略设置列表中不可用。 当您的安全组策略中存在该设置时,Windows Vista和更新的域成员将忽略该设置。
原因
Windows Vista,Windows 7,Windows Server 2008和Windows Server 2008 R2不再支持此设置。 启用后,用户帐户控制(UAC)将确保用户帐户正在用作本地创build的所有对象的所有者。 对于远程访问,将使用pipe理员组,networking会话没有受限令牌。
由于对该设置的支持已被删除,系统安全策略“系统对象:pipe理员组成员创build的对象的默认所有者”设置在安全模板用户界面中不再可用。
查看组策略中的设置“系统对象:pipe理员组成员创build的对象的默认所有者”。 它位于:
启用此设置后,“pipe理员”组的成员将拥有创build的所有者“pipe理员”所设置的对象。
说实话,我不能立即确定微软的这种行为的理由,除非说它将允许一个共同的能力来重置所有“pipe理员”拥有所有权的对象的权限。 我猜这就是这个意图。 我有兴趣看看是否有人链接到微软的这个设置的明确的目的声明。
我注意到这个设置的默认值在Windows XP和Windows Server 2003之间是不同的(这里是微软的一篇文章http://support.microsoft.com/kb/318825 ),但是我仍然没有看到为什么你会希望事物以一种方式相对于另一种。
XP和Vista / 7的默认所有权设置之间的区别与阿联酋的引入(更好的安全性)有关。 在UAE下,pipe理员被有效降级为有限的用户帐户,从而限制了任何pipe理员帐户更改不属于它的文件的操作系统设置的能力。 当UAE检测到需要pipe理权限的更改时,会提示用户将该帐户的安全令牌升级为该帐户作为pipe理员提供的增加的权限。 您可以拒绝或接受阿联酋的请求。 不幸的是,即使在阿联酋运行,降级pipe理帐户仍然可以通过更改它拥有的文件影响操作系统设置。 资源的所有权授予对该资源的完全访问权限,即使其他权限设置没有。 为了规避这个安全漏洞,由特定pipe理员创build的Vista / 7文件现在由Administrators组拥有。 因此,单个pipe理员无需先升级到pipe理员组即可更改任何文件。
在Vista / 7的阿联酋之前,您可以使用一个名为“Drop My Rights”的程序来有效地模拟这个scheme。 它由MS工程师开发,由MS免费分发。 但是,在安装程序之前,您需要更改registry设置以将默认的pipe理员所有者设置为pipe理员组,以便将来的程序安装将pipe理员组设置为所有者,以及更改文件的文件所有权Windows和程序文件目录使用subinacl.exe实用程序将现有文件的所有权更改为pipe理员组。
除非您希望引入安全漏洞,否则我不会更改默认所有者设置。