Przejdź do głównej treści
  1. Strona główna
  2. Technik informatyk
  3. INF.02
  4. Pytanie

Kwalifikacja: INF.02 - Administracja i eksploatacja systemów komputerowych, urządzeń peryferyjnych i lokalnych sieci komputerowych

Zawód: Technik informatyk

Kategorie: Systemy operacyjne Bezpieczeństwo i kopie zapasowe Windows

W systemie Windows użytkownik oraz wszystkie grupy, do których on należy, mają uprawnienia "odczyt" do folderu XYZ. Użytkownik ten będzie mógł wykonać operację

W tym przypadku użytkownik będzie mógł odczytać uprawnienia do folderu XYZ, bo standardowe uprawnienie NTFS „Odczyt” w Windows obejmuje między innymi prawo Read permissions, czyli możliwość sprawdzenia listy ACL przypisanej do obiektu. Mówiąc prościej: użytkownik może zobaczyć, kto ma jakie prawa do tego folderu, ale nie znaczy to, że może ten folder modyfikować. To jest ważna różnica, bo w Windows odczyt danych, odczyt atrybutów i odczyt zabezpieczeń to nadal operacje pasywne, bez zmiany zawartości systemu plików. Z mojego doświadczenia to często myli się z uprawnieniem „Pełna kontrola”, a to zupełnie inny poziom dostępu. Dobre praktyki administracyjne, zgodne z zasadą najmniejszych uprawnień, polegają właśnie na tym, żeby użytkownik miał tylko te prawa, które są mu potrzebne. Jeśli ktoś ma tylko odczyt, może np. wejść do folderu, zobaczyć pliki, sprawdzić właściwości i zabezpieczenia, ale nie powinien tworzyć tam nowych plików, usuwać folderu ani zmieniać jego nazwy. W administracji Windows warto zawsze analizować efektywne uprawnienia użytkownika, uwzględniając członkostwo w grupach oraz ewentualne wpisy „Odmów”, bo one potrafią zmienić wynik końcowy.
W tej sytuacji najłatwiej pomylić samo uprawnienie odczytu z ogólnym dostępem do folderu, ale w NTFS to nie działa aż tak szeroko. Uprawnienie „Odczyt” pozwala użytkownikowi oglądać zawartość, odczytywać atrybuty, rozszerzone atrybuty oraz sprawdzać uprawnienia zapisane w liście kontroli dostępu ACL. Nie daje jednak prawa do zmieniania struktury folderu ani jego zawartości. Usunięcie folderu wymaga uprawnienia Delete albo wyższego zestawu, na przykład „Modyfikacja” lub „Pełna kontrola”, zależnie od konfiguracji dziedziczenia i praw na folderze nadrzędnym. Zmiana nazwy też jest operacją modyfikującą, bo w praktyce oznacza zmianę wpisu w systemie plików; zwykle potrzebne są do tego prawa pozwalające na usuwanie albo modyfikację obiektu oraz odpowiedni dostęp do katalogu nadrzędnego. Kopiowanie plików do folderu XYZ również nie mieści się w zwykłym odczycie, ponieważ utworzenie nowego pliku w folderze wymaga prawa zapisu, konkretnie tworzenia plików lub zapisywania danych. Typowy błąd myślowy polega na tym, że ktoś widzi, iż użytkownik i jego grupy mają dostęp, więc zakłada, że może „coś zrobić” w folderze. A dostęp odczytu jest ograniczony i raczej bezpieczny. Moim zdaniem dobrze jest zapamiętać prostą zasadę: odczyt pozwala patrzeć, zapis pozwala dodawać i zmieniać, a modyfikacja lub pełna kontrola pozwalają wykonywać operacje bardziej ingerujące, jak usuwanie czy zmiana nazwy. W środowisku firmowym takie rozróżnienie jest mega istotne, bo źle nadane uprawnienia mogą skończyć się przypadkowym skasowaniem danych albo chaosem w strukturze katalogów.

Wymagane logowanie

Ocenianie trudności pytań jest dostępne tylko dla zalogowanych użytkowników. Zaloguj się, aby skorzystać z pełni możliwości platformy.

Twoja ocena pomoże innym uczniom w przygotowaniu do egzaminu, a Tobie pozwoli na dostęp do spersonalizowanych statystyk.

Zgłoś błąd w pytaniu

Rozwiń sekcję i zmień pole, którego dotyczy błąd. Wyślemy tylko zmienione sekcje.

Błędna kwalifikacja
Błąd w treści pytania
Błąd w treści odpowiedzi
Błąd w obrazie
Dane kontaktowe (opcjonalnie)
Podaj email, jeśli chcesz otrzymać informację o rozpatrzeniu zgłoszenia.