Icacls: Difference between revisions

From ICO wiki
Jump to navigationJump to search
Ralbin (talk | contribs)
No edit summary
Irokk (talk | contribs)
No edit summary
 
(13 intermediate revisions by one other user not shown)
Line 1: Line 1:
Cacls ja icacls on Microsoft Windows  käsurea utiliit, mis võimaldab kuvada ja muuta Access Control List (ACL) kaustadel ja failidel. Access Control List on nimekiri õigustest turvatavale objektile, kontrollides kellel on õigused failidele või kaustadele ligi pääseda.
Icacls ja cacls on Microsoft Windows  käsurea utiliit, mis võimaldab kuvada ja muuta Access Control List (ACL) kaustadel ja failidel. Access Control List on nimekiri õigustest turvatavale objektile, kontrollides kellel on õigused failidele või kaustadele ligi pääseda.


== Icacls ==
== Icacls ==
Line 7: Line 7:
Access Control Listi saab määrata ainult ketastele, millel on NTFS failiformaat.  
Access Control Listi saab määrata ainult ketastele, millel on NTFS failiformaat.  


[[File:Icacls2.jpg]]
=== Vead ===
=== Vead ===


Line 12: Line 13:
Üritades kasutada /setowner käsku Windows Server 2003 SP2, tuleb teade ’Access denied’. Vea parandamiseks on olemas eraldi hotfix või tuleb kasutada SUBINACLi. Windows Vista SP1 ja Windows Server 2008 antud viga ei esine.
Üritades kasutada /setowner käsku Windows Server 2003 SP2, tuleb teade ’Access denied’. Vea parandamiseks on olemas eraldi hotfix või tuleb kasutada SUBINACLi. Windows Vista SP1 ja Windows Server 2008 antud viga ei esine.


=== Käsud ===
lihtsamad õigused:<br />
F - täielik juurdepääs:<br />
M - muuta juurdepääs<br />
RX - lugeda ja käivitada juurdepääs<br />
R - ainult lugemise juurdepääs<br />
W - ainult kirjutamise juurdepääs<br />
komadega eraldatud sulgudes eriõigused:<br />
D - kustutada<br />
RC - lugemise kontroll<br />
WDAC - kirjutada DAC<br />
WO - kirjutamisomanik<br />
S - sünkroonida<br />
AS - juurdepääsu süsteemi turvalisus<br />
MA - maksimaalne lubatud<br />
GR - üldlugemine<br />
GW - üldkirjutamine<br />
GE - üldkäivitamine<br />
GA - generic all<br />
RD - lugeda andmeid/nimekirja list<br />
WD - kirjtuada andmeid/lisada fail<br />
AD - lisama andmeid/lisada alamkatalooge<br />
REA - loeb laiendatud atribuute<br />
WEA - kirjutab laiendatud atribuute<br />
X - käivitab/eitab<br />
DC - delete child<br />
RA - loeb atribuute<br />
WA - kirjutab atribuute
<br />


=== Näited ===
=== Näited ===
Line 38: Line 69:
|Muudab kohustusliku taseme kõrgeks (High) objektile nimega ’test’.
|Muudab kohustusliku taseme kõrgeks (High) objektile nimega ’test’.
|}
|}


== Cacls ==
== Cacls ==
Line 45: Line 75:
Caclsi kasutatakse siis kui peab paljudele kaustadele seadma juurdepääsu piirangud. Väga tüütu oleks eraldi panna igale kaustale õigused Explorer GUI’ga.
Caclsi kasutatakse siis kui peab paljudele kaustadele seadma juurdepääsu piirangud. Väga tüütu oleks eraldi panna igale kaustale õigused Explorer GUI’ga.


[[File:cacls.jpg]]
=== Piirangud ===
=== Piirangud ===


Line 62: Line 93:
|Lisab täielikud õigused kasutajagrupile ’inimesed’
|Lisab täielikud õigused kasutajagrupile ’inimesed’
|-
|-
|<tt>CACLS minufail.txt /E /R "Power Users"tt>
|<tt>CACLS minufail.txt /E /R "Power Users"</tt>
|Tühistab lugemiseõigused esimesest grupist
|Tühistab lugemiseõigused esimesest grupist
|-
|-
Line 81: Line 112:


== Autor ==
== Autor ==
Rene Albin
Rene Albin<br />
AK21
AK21
[[Category: Windows-tööjaamade haldamine]]
[[Category: Windows-tööjaamade haldamine 2012]]

Latest revision as of 16:03, 9 September 2013

Icacls ja cacls on Microsoft Windows käsurea utiliit, mis võimaldab kuvada ja muuta Access Control List (ACL) kaustadel ja failidel. Access Control List on nimekiri õigustest turvatavale objektile, kontrollides kellel on õigused failidele või kaustadele ligi pääseda.

Icacls

Windows Server 2003 SP2, Windows Vista ja Windows Server 2008 sisaldavad icacls’i, käsurea utiliiti mis kuvab, muudab, varundab ja taastab ACLi failidele ja kaustadele, seades kohustuslikud Windows Integrity Control sildid neile. Siiski ei asenda icacls täielikult cacls utiliiti. Näiteks ei saa kasutada koodi Security Descriptor Definition Language (SDDL) stringis. Icacls’i kasutamiseks peab olema eelnevalt täielikud õigused faili üle. Access Control Listi saab määrata ainult ketastele, millel on NTFS failiformaat.

Vead

Icalciga ei ole võimalik muuta olemasolevaid õigusi, selleks on vajalik XCACLSi. Üritades kasutada /setowner käsku Windows Server 2003 SP2, tuleb teade ’Access denied’. Vea parandamiseks on olemas eraldi hotfix või tuleb kasutada SUBINACLi. Windows Vista SP1 ja Windows Server 2008 antud viga ei esine.


Käsud

lihtsamad õigused:
F - täielik juurdepääs:
M - muuta juurdepääs
RX - lugeda ja käivitada juurdepääs
R - ainult lugemise juurdepääs
W - ainult kirjutamise juurdepääs
komadega eraldatud sulgudes eriõigused:
D - kustutada
RC - lugemise kontroll
WDAC - kirjutada DAC
WO - kirjutamisomanik
S - sünkroonida
AS - juurdepääsu süsteemi turvalisus
MA - maksimaalne lubatud
GR - üldlugemine
GW - üldkirjutamine
GE - üldkäivitamine
GA - generic all
RD - lugeda andmeid/nimekirja list
WD - kirjtuada andmeid/lisada fail
AD - lisama andmeid/lisada alamkatalooge
REA - loeb laiendatud atribuute
WEA - kirjutab laiendatud atribuute
X - käivitab/eitab
DC - delete child
RA - loeb atribuute
WA - kirjutab atribuute

Näited

Kood Tulemused
icacls c:\windows\* /save AclFile /T

Salvestab ACLi kõikidele failidele nimega AclFile, mis asuvad c:\windows kaustas ja alamkaustades.
icacls c:\windows\ /restore AclFile Taastab ACLi igale failile, mis on nimetatud AclFile ning asub c:\windows kaustas või alamkaustas.
icacls file /grant Administrator:(D,WDAC) Annab õigused kasutajale Administrator kustutada ja muuta faili nimega ’test’.
icacls file /grant *S-1-1-0:(D,WDAC) Annab kasutajale või grupile õigused kustutada ja muuta faili nimega ’test’, kelle turvatunnus on S-1-1-0.
icacls c:\windows\explorer.exe Kuvab Access Control Listi failile nimega c:\windows\explorer.exe.
icacls file /setintegritylevel H Muudab kohustusliku taseme kõrgeks (High) objektile nimega ’test’.

Cacls

Cacls oli juba kasutusel Windows NT 3.5 aegadel. Uuematel operatsioonisüsteemidel on calc utiliit sisseehitatud. Caclsi kasutatakse siis kui peab paljudele kaustadele seadma juurdepääsu piirangud. Väga tüütu oleks eraldi panna igale kaustale õigused Explorer GUI’ga.

Piirangud

Cacls ei saa kuvada või muuta ACL seisundis faile, mis on lukustatud. Caclsiga ei saa seada järgmisi õiguseid: change permissions, take ownership, execute, delete, selleks peaks kasutama XCACLSi.

Näited

Kood Tulemused
CACLS minufail.txt /E /G "Power Users":R Lisab Read-Only õiguse ühele failile
CACLS minufail.txt /E /G "inimesed":F Lisab täielikud õigused kasutajagrupile ’inimesed’
CACLS minufail.txt /E /R "Power Users" Tühistab lugemiseõigused esimesest grupist
CACLS minufail.txt /E /G "Power Users":F Lisab täielikud õigused esimesele grupile
CACLS c:\fail\kodu /E /T /C /G "inimesed":F Lisab kasutajagrupile ’inimesed’ täielikud õigused kaustale ja alamkaustadele

Kasutatud materjalid

Autor

Rene Albin
AK21