![](https://static.wixstatic.com/media/68165d_ce26a1df2b1a4f898a189a1d9db90d7c~mv2.png/v1/fill/w_382,h_550,al_c,q_85,enc_auto/68165d_ce26a1df2b1a4f898a189a1d9db90d7c~mv2.png)
1. Tìm hiểu NTFS Permission là gì ?
Hệ thống bạn có File Server, trên này bạn tạo nhiều thư mục khác nhau cho từng phòng ban. Các users của phòng ban sẽ thực hiện các thao tác dữ liệu trên thư mục mà bạn đã tạo, vậy làm thế nào chúng ta phân quyền cho phép (Allow) hay không cho phép (Deny) người dùng của phòng ban nào được quyền gì trên từng thư mục, bộ phân quyền NTFS sẽ giúp chúng ta làm được điều đó.
Lưu ý: Phân vùng chứa data mà chúng ta cần phân quyền phải định dạng NTFS.
Tạo một thư mục > Nhấp chuột phải vào thư mục > Properties > Qua tab Security
Như ta thấy security được chia làm 2 phần:
Đối tượng cần phân quyền (group, user).
Các quyền được phân.
![](https://static.wixstatic.com/media/68165d_7e9c8c1304e546c69037db09ec2c5b41~mv2.png/v1/fill/w_367,h_483,al_c,q_85,enc_auto/68165d_7e9c8c1304e546c69037db09ec2c5b41~mv2.png)
2. Các đặc điểm của NFTS Permission.
- Tính chất NTFS Permission:
Tính kế thừa: Thư mục cha như thế nào thì thư mục con như thế đó.
Có tác động lên cả thư mục và files.
Có tác động khi kết nối local và kết nối qua mạng.
- Các dạng Permissions: Có 2 nhóm quyền.
Standard permission.
Special permission.
2.1. Standard permission.
![](https://static.wixstatic.com/media/68165d_c8764dd9914a4cdcbeb76372fc4e08bc~mv2.png/v1/fill/w_364,h_485,al_c,q_85,enc_auto/68165d_c8764dd9914a4cdcbeb76372fc4e08bc~mv2.png)
Có 6 quyền:
Read: đọc nội dung files.
Read & execute: đọc nội dung files và chạy files nếu các file đó là files thực thi (.exe, .bat,...)
List folder contents: liệt kê, xem các files, subfolder bên trong folder cha.
Write: tạo mới files, chỉnh sửa nội dung files, folder nhưng không xóa, không rename được.
Modify: Read + Read & execute + List folder contents + Write + quyền Delete.
Full controll: Modify + Change permission (có quyền thiết lập lại toàn bộ quyền) + Take Ownership (cướp quyền).
VD:
- Tạo thư mục DULIEU, trong thư mục DULIEU tiến hành tạo các thư mục sau: CHUNG, KETOAN, NHANSU.
![](https://static.wixstatic.com/media/68165d_eedc791b77c44fc4b0ac8462d64847d3~mv2.png/v1/fill/w_858,h_631,al_c,q_90,enc_auto/68165d_eedc791b77c44fc4b0ac8462d64847d3~mv2.png)
- User kt.1 và kt.2 thuộc group KeToan, user nhansu.1 và nhansu.2 thuộc group NhanSu.
- Yêu cầu:
DULIEU: group KeToan và NhanSu chỉ có quyền vào thư mục, xem các subfolder, các file trong thư mục DULIEU.
CHUNG: group KeToan và NhanSu có toàn quyền.
KETOAN: group KeToan có toàn quyền, cấm group NhanSu.
NHANSU: group NhanSu có toàn quyền, cấm group KeToan.
Chúng ta bắt đầu phân quyền từ thư mục cha xuống (DULIEU).
Nhấp chuột phải vào DULIEU > Properties > sang tab Security > Edit..
![](https://static.wixstatic.com/media/68165d_6e6271b3fb2d488c9d494e11c6ac9854~mv2.png/v1/fill/w_376,h_546,al_c,q_85,enc_auto/68165d_6e6271b3fb2d488c9d494e11c6ac9854~mv2.png)
Tiến hành remove group Users: Chọn Group Users > Remove
![](https://static.wixstatic.com/media/68165d_02b6b5a1c17d42e99d999186f6a48145~mv2.png/v1/fill/w_373,h_453,al_c,q_85,enc_auto/68165d_02b6b5a1c17d42e99d999186f6a48145~mv2.png)
Thông báo không thể remove group này được vì đang thừa kế từ thư mục cha nên ta phải gỡ bỏ quyền thừa kế > OK > Cancel
![](https://static.wixstatic.com/media/68165d_7c6f99c96809401b8a8683cb96d462a6~mv2.png/v1/fill/w_488,h_216,al_c,q_85,enc_auto/68165d_7c6f99c96809401b8a8683cb96d462a6~mv2.png)
Vào Advanced
![](https://static.wixstatic.com/media/68165d_d2efd57510bc43df9af306e93287afd0~mv2.png/v1/fill/w_382,h_549,al_c,q_85,enc_auto/68165d_d2efd57510bc43df9af306e93287afd0~mv2.png)
Chọn Disable inheritance
![](https://static.wixstatic.com/media/68165d_cfe8fdee18a84f9fbbd8ca802a428d66~mv2.png/v1/fill/w_779,h_528,al_c,q_90,enc_auto/68165d_cfe8fdee18a84f9fbbd8ca802a428d66~mv2.png)
Ở đây ta thấy có 2 lựa chọn:
Convert inherited permissions... : giữ lại các đối tượng ở thư mục cha và con (nếu thư mục cha có group KeToan thì thư mục con cũng có group KeToan).
Remove all inherited... : Xóa tất cả các quyền thừa kế, các đối tượng kể các các group của hệ thống (System, Creator Owner, Administrators)
![](https://static.wixstatic.com/media/68165d_e9099e2580134949a07e77437ec20681~mv2.png/v1/fill/w_536,h_283,al_c,q_85,enc_auto/68165d_e9099e2580134949a07e77437ec20681~mv2.png)
Apply > OK
![](https://static.wixstatic.com/media/68165d_15ceb8247f834bf6acf67989d4bd0644~mv2.png/v1/fill/w_781,h_527,al_c,q_90,enc_auto/68165d_15ceb8247f834bf6acf67989d4bd0644~mv2.png)
Chọn Edit...
![](https://static.wixstatic.com/media/68165d_a90b12f8db1047488ac7de1fa5925e80~mv2.png/v1/fill/w_380,h_551,al_c,q_85,enc_auto/68165d_a90b12f8db1047488ac7de1fa5925e80~mv2.png)
Chọn group Users > Remove
![](https://static.wixstatic.com/media/68165d_d472d365d52044f6bb390c77cf486ec7~mv2.png/v1/fill/w_374,h_463,al_c,q_85,enc_auto/68165d_d472d365d52044f6bb390c77cf486ec7~mv2.png)
Tiến hành thêm group KeToan vào.
Chọn Add
![](https://static.wixstatic.com/media/68165d_d4c371d8a8c04793b4f090b1ae07fdc6~mv2.png/v1/fill/w_378,h_456,al_c,q_85,enc_auto/68165d_d4c371d8a8c04793b4f090b1ae07fdc6~mv2.png)
Nhập vào tên group ketoan và nhansu vào > Check Names > OK
![](https://static.wixstatic.com/media/68165d_1e3d3fb0fac945d6bb19e2b126d1f6de~mv2.png/v1/fill/w_468,h_257,al_c,q_85,enc_auto/68165d_1e3d3fb0fac945d6bb19e2b126d1f6de~mv2.png)
Chọn group KeToan > tick vào Allow 3 quyền: Read & execute + List folder contents + Read
![](https://static.wixstatic.com/media/68165d_d097fea521134b3ab810bdc58f19b62f~mv2.png/v1/fill/w_376,h_451,al_c,q_85,enc_auto/68165d_d097fea521134b3ab810bdc58f19b62f~mv2.png)
Tương tự với group NhanSu
![](https://static.wixstatic.com/media/68165d_86e855797f814a9588bd4cb6394c9209~mv2.png/v1/fill/w_378,h_456,al_c,q_85,enc_auto/68165d_86e855797f814a9588bd4cb6394c9209~mv2.png)
Thử login vào bằng user thuộc group KeToan và group NhanSu ta thấy user thuộc hai group này chỉ được vào xem bên trong thư mục DULIEU xem nội dung chứ không tạo, sửa hay xóa gì.
Tiếp theo ta phân cho group KeToan và NhanSu có toàn quyền trên thư mục CHUNG.
Nhấp chuột phải vào DULIEU > Properties > sang tab Security > Edit..
![](https://static.wixstatic.com/media/68165d_d73b8c8aa81f4a98b4ef1436ae47cfca~mv2.png/v1/fill/w_380,h_548,al_c,q_85,enc_auto/68165d_d73b8c8aa81f4a98b4ef1436ae47cfca~mv2.png)
Chọn group NhanSu > Tick chọn Allow Full control > Apply
![](https://static.wixstatic.com/media/68165d_e64163f0f9ec4bf582ae004174f0cf52~mv2.png/v1/fill/w_375,h_455,al_c,q_85,enc_auto/68165d_e64163f0f9ec4bf582ae004174f0cf52~mv2.png)
Chọn group KeToan > Tick chọn Allow Full control > Apply
![](https://static.wixstatic.com/media/68165d_b78209933ff34be08cd1944acf745333~mv2.png/v1/fill/w_377,h_455,al_c,q_85,enc_auto/68165d_b78209933ff34be08cd1944acf745333~mv2.png)
Login vào user thuộc group KeToan và group NhanSu ta thấy user thuộc hai group này có toàn quyền bên trong thư mục CHUNG (dữ liệu của user thuộc group KeToan tạo ra thì user thuộc group NhanSu có quyền sửa, xóa).
Phân quyền cho thư mục KETOAN.
Nhấp chuột phải vào KETOAN > Properties > sang tab Security > Edit..
![](https://static.wixstatic.com/media/68165d_96782e0ba9f24d56b92a2a00df2b1cec~mv2.png/v1/fill/w_380,h_548,al_c,q_85,enc_auto/68165d_96782e0ba9f24d56b92a2a00df2b1cec~mv2.png)
Chọn group NhanSu > Remove: vì group NhanSu không được quyền truy cập vào, thực hiện dữ liệu trong thư mục KETOAN nên chúng ta remove group NhanSu ra.
![](https://static.wixstatic.com/media/68165d_42288661489e42bda3847beb466d3f69~mv2.png/v1/fill/w_375,h_460,al_c,q_85,enc_auto/68165d_42288661489e42bda3847beb466d3f69~mv2.png)
Thông báo không thể remove group NHANSU vì đang hưởng quyền thừa kế từ thư mục trước > OK > Cancel
![](https://static.wixstatic.com/media/68165d_c9c75ed8b4fa4d469aaa37e024b270f2~mv2.png/v1/fill/w_495,h_218,al_c,q_85,enc_auto/68165d_c9c75ed8b4fa4d469aaa37e024b270f2~mv2.png)
Chọn Advanced
![](https://static.wixstatic.com/media/68165d_5e662ef0cb8d4941841ac6a9090cffc2~mv2.png/v1/fill/w_383,h_547,al_c,q_85,enc_auto/68165d_5e662ef0cb8d4941841ac6a9090cffc2~mv2.png)
Chọn Disable inheritance > Convert inherited...
![](https://static.wixstatic.com/media/68165d_2b9ba243928b43b19341e424659d798a~mv2.png/v1/fill/w_781,h_530,al_c,q_90,enc_auto/68165d_2b9ba243928b43b19341e424659d798a~mv2.png)
![](https://static.wixstatic.com/media/68165d_cab3fc9726c34d36b469f59cfbba3071~mv2.png/v1/fill/w_781,h_522,al_c,q_90,enc_auto/68165d_cab3fc9726c34d36b469f59cfbba3071~mv2.png)
Bây giờ ta remove lại group NHANSU
Sau khi remove xong ta phân quyền cho group KETOAN có toàn quyền trên thư mục KETOAN
![](https://static.wixstatic.com/media/68165d_ece631e84e9a42f690232dccc215511c~mv2.png/v1/fill/w_377,h_457,al_c,q_85,enc_auto/68165d_ece631e84e9a42f690232dccc215511c~mv2.png)
Login vào user thuộc group KETOAN và group NHANSU kiểm tra.
Phân quyền cho thư mục NHANSU cũng tương tự, ta remove group KETOAN ra, cho group NHANSU có quyền Full control.
2.2. Special Permissions.
Có 14 quyền special permissions:
Full control: Có toàn quyền giống như quyền Full control trong Stardard permission.
Traverse folder / execute file: Vào bên trong folder (chỉ vào được khi dùng lệnh cd /ThuMuc) / thực thi file.
List folder / read data: đi vào folder/ đọc dữ liệu trong thư mục.
Read attributes: đọc các thuộc tính của folder và file.
Read extended attributes: đọc các thuộc tính mở rộng.
Create files / write data: tạo files, ghi, chỉnh sửa dữ liệu.
Create folders / append data: tạo folder / ghi dữ liệu vào cuối file không xóa, sửa dữ liệu có sẵn trong file.
Write attributes: thay đổi thuộc tính của file.
Write extended attributes: thay đổi các thuộc tính mở rộng của file.
Delete subfolders and files: xóa thư mục con và các file.
Delete: xóa tất cả kể cả thư mục cha.
Read permissions: đọc quyền.
Change permissions: thay đổi quyền.
Take ownership: cướp quyền.
Có 7 đối tượng áp dụng quyền:
This folder only: chỉ áp lên folder này, không áp lên subfolders và files.
This folder, subfolders and files: áp cho folder này và các subfolder, files.
This folder and subfolders: áp cho folder này và các subfolder, không áp cho files.
This folder and files: áp cho folder này và các files, subfolders không áp dụng.
Subfolders and files only: chỉ subfolder và files bên trong mới áp dụng.
Subfolders only: Chỉ áp cho subfolders.
Files only: chỉ áp cho files.
Ví dụ: Trong ví dụ bên trên, thư mục CHUNG cả group KETOAN và group NHANSU đều có quyền Full control, dữ liệu của người này tạo thì người kia có quyền xóa. Vậy chúng ta muốn trong thư mục CHUNG dữ liệu của người nào tạo ra thì người đó có toàn quyền người khác chỉ vào xem, chỉnh sửa dữ liệu, không xóa được.
Chuột phải vào folder CHUNG > Properties > tab Security
Chú ý phải có group CREATOR OWNER mặc định group này Full control ta sẽ giữ nguyên.
Chọn Advanced.
![](https://static.wixstatic.com/media/68165d_a31526cb388d4a2fbc1959a27493e71d~mv2.png/v1/fill/w_380,h_553,al_c,q_85,enc_auto/68165d_a31526cb388d4a2fbc1959a27493e71d~mv2.png)
Nhấp đúp vào group NHANSU.
![](https://static.wixstatic.com/media/68165d_c0e16144b4f047aba75a5227246eeb70~mv2.png/v1/fill/w_779,h_526,al_c,q_90,enc_auto/68165d_c0e16144b4f047aba75a5227246eeb70~mv2.png)
Chọn Show advanced permissions.
![](https://static.wixstatic.com/media/68165d_7f265a81257c4759b55505eb49e96253~mv2.png/v1/fill/w_918,h_392,al_c,q_85,enc_auto/68165d_7f265a81257c4759b55505eb49e96253~mv2.png)
Chọn các quyền như hình.
![](https://static.wixstatic.com/media/68165d_33a0026bc2df43beafdd00796950d74a~mv2.png/v1/fill/w_927,h_599,al_c,q_90,enc_auto/68165d_33a0026bc2df43beafdd00796950d74a~mv2.png)
Làm tương tự đối với group KETOAN.
Tiến hành kiểm tra.
Comments