﻿<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	
	>
<channel>
	<title>
	Комментарии: Настройка отказоустойчивого файлового сервера на Windows Server 2012 R2	</title>
	<atom:link href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/feed/" rel="self" type="application/rss+xml" />
	<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/</link>
	<description>Заметки одного системного администратора о Powershell, Exchange, Windows, Linux, и многом другом...</description>
	<lastBuildDate>Fri, 20 Sep 2019 08:19:43 +0000</lastBuildDate>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=6.7.1</generator>
	<item>
		<title>
		Автор: Сергей		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-18186</link>

		<dc:creator><![CDATA[Сергей]]></dc:creator>
		<pubDate>Fri, 20 Sep 2019 08:19:43 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-18186</guid>

					<description><![CDATA[И вот еще какой момент.
Структура создана, пользуемся.
Постепенно все равно начинаются проблемы.
Всегда есть обращения по типу: &quot;вот у нас есть папка на сетевом ресурсе, нужно добавить в нее таких то сотрудников из другого отдела&quot;.
В итоге создаешь в АД еще группы для этой подпапки, включаешь этих пользователей, скидываешь им ярлык.
И все это постепенно разрастается ))
Но деваться от этого некуда, в рамках использования общих сетевых ресурсов. Наверное избажеать этого можно только если убрать сетевые диски для работы сотрудников, и всю работу перевести в CRM, настраивая права там. Но это пока не вариант.

Но вот у меня другой вопрос.
Есть сетевой ресурс, в нем папка, в которой куча других папок.
И на одну из них надо выдать права только определенным людям.
Группы создаем, применяем на папку. Но при этом ведь у нас наследуются группы от папок сверху. И если там у кого-то есть доступ, то и искомой папке он тоже получит доступ.
Можно отключить наследование, но очень не хочется. Потом это не отследить, наглядно нигде  не отображается. В отличии от наглядной схемы в АД.
Выход - выносить папку куда то наверх сетевого ресурса, чтобы убрать лишнее наследование. Но это не логично выглядит для пользователей. В рамках одного сетевого ресурса для департамента, есть подпапки отделов. И если выносить в корень ресурса, то лишняя папка там выглядит не в тему.
Или делать отдельный ресурс и ярлык на него кидать в нужное место.
В общем, какие-то костыли все ))
Может я чего-то упускаю?]]></description>
			<content:encoded><![CDATA[<p>И вот еще какой момент.<br />
Структура создана, пользуемся.<br />
Постепенно все равно начинаются проблемы.<br />
Всегда есть обращения по типу: &#171;вот у нас есть папка на сетевом ресурсе, нужно добавить в нее таких то сотрудников из другого отдела&#187;.<br />
В итоге создаешь в АД еще группы для этой подпапки, включаешь этих пользователей, скидываешь им ярлык.<br />
И все это постепенно разрастается ))<br />
Но деваться от этого некуда, в рамках использования общих сетевых ресурсов. Наверное избажеать этого можно только если убрать сетевые диски для работы сотрудников, и всю работу перевести в CRM, настраивая права там. Но это пока не вариант.</p>
<p>Но вот у меня другой вопрос.<br />
Есть сетевой ресурс, в нем папка, в которой куча других папок.<br />
И на одну из них надо выдать права только определенным людям.<br />
Группы создаем, применяем на папку. Но при этом ведь у нас наследуются группы от папок сверху. И если там у кого-то есть доступ, то и искомой папке он тоже получит доступ.<br />
Можно отключить наследование, но очень не хочется. Потом это не отследить, наглядно нигде  не отображается. В отличии от наглядной схемы в АД.<br />
Выход &#8212; выносить папку куда то наверх сетевого ресурса, чтобы убрать лишнее наследование. Но это не логично выглядит для пользователей. В рамках одного сетевого ресурса для департамента, есть подпапки отделов. И если выносить в корень ресурса, то лишняя папка там выглядит не в тему.<br />
Или делать отдельный ресурс и ярлык на него кидать в нужное место.<br />
В общем, какие-то костыли все ))<br />
Может я чего-то упускаю?</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Сергей		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-6324</link>

		<dc:creator><![CDATA[Сергей]]></dc:creator>
		<pubDate>Fri, 22 Sep 2017 14:19:20 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-6324</guid>

					<description><![CDATA[В ответ на &lt;a href=&quot;https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-6319&quot;&gt;Admin&lt;/a&gt;.

Идею понял. Согласен.
Только тогда, как мне кажется. нет нужды в структуре AD городить описанную структуру:
1. Да, мы создали OU, аналогичную файловой структуре общих ресурсов
2. Создали в каждом ресурсе локальные группы на чтение, запись и листинг.
3. А далее есть ли смысл тут же класть локальные группы, аналогичного назначения? А если в каждом OU подразделения создавать глобальную группу безопасности (пресловутая Бухгалтерия, например), и уже их включать в локальные группы, назначенные в правах ресурсов?

Так то понятно, что все индивидуально.]]></description>
			<content:encoded><![CDATA[<p>В ответ на <a href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-6319">Admin</a>.</p>
<p>Идею понял. Согласен.<br />
Только тогда, как мне кажется. нет нужды в структуре AD городить описанную структуру:<br />
1. Да, мы создали OU, аналогичную файловой структуре общих ресурсов<br />
2. Создали в каждом ресурсе локальные группы на чтение, запись и листинг.<br />
3. А далее есть ли смысл тут же класть локальные группы, аналогичного назначения? А если в каждом OU подразделения создавать глобальную группу безопасности (пресловутая Бухгалтерия, например), и уже их включать в локальные группы, назначенные в правах ресурсов?</p>
<p>Так то понятно, что все индивидуально.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Admin		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-6319</link>

		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Thu, 21 Sep 2017 08:18:21 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-6319</guid>

					<description><![CDATA[В ответ на &lt;a href=&quot;https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-6308&quot;&gt;Сергей&lt;/a&gt;.

Добрый день! 

Если простым языком, то у каждого типа группы своя область применения. 
Если интересно более подробно можно почитать тут &lt;a href=&quot;https://msdn.microsoft.com/ru-ru/library/dn579255(v=ws.11).aspx&quot; target=&quot;_blank&quot; rel=&quot;noopener nofollow&quot;&gt;https://msdn.microsoft.com/ru-ru/library/dn579255(v=ws.11).aspx&lt;/a&gt; 
Вот простой пример разделения ресурсов:
Я хочу дать доступ к шаре бухгалтеров доступ только бухгалтерам , плюс хочу дать им доступ к общим принтерам в их комнате + доступ на sharepoint портал. 
Чтобы сделать это удобно и безопасно я выполню следующее:
1) Создам глобальную группу , куда будут входить только пользователи бухгалтерии
2) Создам локальные группы, которые я применю на предоставляемые ресурсы - шары, принтеры, sharepoint и тд. 
Локальные группы я создам с точки зрения безопасности, чтобы за пределами моего домена в них никто не мог вступить. 
3) Универсальные группы я буду использовать только если мне нужно предоставить доступ пользователя из другого домена

Грубо говоря: глобальные для пользователей , локальные для разделения ресурсов, универсальные для всего. 
Если вам хочется удобства и вам не сильно нужна безопасность, то используйте универсальные.]]></description>
			<content:encoded><![CDATA[<p>В ответ на <a href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-6308">Сергей</a>.</p>
<p>Добрый день! </p>
<p>Если простым языком, то у каждого типа группы своя область применения.<br />
Если интересно более подробно можно почитать тут <a href="https://msdn.microsoft.com/ru-ru/library/dn579255(v=ws.11).aspx" target="_blank" rel="noopener nofollow">https://msdn.microsoft.com/ru-ru/library/dn579255(v=ws.11).aspx</a><br />
Вот простой пример разделения ресурсов:<br />
Я хочу дать доступ к шаре бухгалтеров доступ только бухгалтерам , плюс хочу дать им доступ к общим принтерам в их комнате + доступ на sharepoint портал.<br />
Чтобы сделать это удобно и безопасно я выполню следующее:<br />
1) Создам глобальную группу , куда будут входить только пользователи бухгалтерии<br />
2) Создам локальные группы, которые я применю на предоставляемые ресурсы &#8212; шары, принтеры, sharepoint и тд.<br />
Локальные группы я создам с точки зрения безопасности, чтобы за пределами моего домена в них никто не мог вступить.<br />
3) Универсальные группы я буду использовать только если мне нужно предоставить доступ пользователя из другого домена</p>
<p>Грубо говоря: глобальные для пользователей , локальные для разделения ресурсов, универсальные для всего.<br />
Если вам хочется удобства и вам не сильно нужна безопасность, то используйте универсальные.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Сергей		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-6308</link>

		<dc:creator><![CDATA[Сергей]]></dc:creator>
		<pubDate>Wed, 20 Sep 2017 11:07:58 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-6308</guid>

					<description><![CDATA[Добрый день.
Очень интересная статья, дает понимание о стратегии планирования сетевых ресурсов.
Как по мне - чем меньше вложенность, тем лучше.
На данный момент собрался переделывать сетевые ресурсы в своей компании, в связи с излишне усложнившейся структурой папок и прав.
Но вот вопрос - я всегда использовал глобальные группы безопасности для назначения прав на каталоги.
Почитал статью, почитал еще материалы - везде пишут, что для назначения прав на каталоги нужно использовать локальные группы. 
Почему?
Что мешает нам создать только глобальные группы и их использовать для назначения прав?]]></description>
			<content:encoded><![CDATA[<p>Добрый день.<br />
Очень интересная статья, дает понимание о стратегии планирования сетевых ресурсов.<br />
Как по мне &#8212; чем меньше вложенность, тем лучше.<br />
На данный момент собрался переделывать сетевые ресурсы в своей компании, в связи с излишне усложнившейся структурой папок и прав.<br />
Но вот вопрос &#8212; я всегда использовал глобальные группы безопасности для назначения прав на каталоги.<br />
Почитал статью, почитал еще материалы &#8212; везде пишут, что для назначения прав на каталоги нужно использовать локальные группы.<br />
Почему?<br />
Что мешает нам создать только глобальные группы и их использовать для назначения прав?</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Admin		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-4163</link>

		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Mon, 24 Apr 2017 09:20:55 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-4163</guid>

					<description><![CDATA[В ответ на &lt;a href=&quot;https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1213&quot;&gt;Егор&lt;/a&gt;.

Можете мне описать что именно в этом моменте не ясно? Если нужно могу дополнить.]]></description>
			<content:encoded><![CDATA[<p>В ответ на <a href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1213">Егор</a>.</p>
<p>Можете мне описать что именно в этом моменте не ясно? Если нужно могу дополнить.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Admin		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-4161</link>

		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Mon, 24 Apr 2017 09:18:14 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-4161</guid>

					<description><![CDATA[В ответ на &lt;a href=&quot;https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1242&quot;&gt;denz&lt;/a&gt;.

1) тут каждый сам для себя их определяет, можно назвать как хотите)
2) Возможно я не досмотрел, можно выставить и там и там на прошедших проверку.
3) права сами реплицируются, руками их на реплике настраивать не нужно.]]></description>
			<content:encoded><![CDATA[<p>В ответ на <a href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1242">denz</a>.</p>
<p>1) тут каждый сам для себя их определяет, можно назвать как хотите)<br />
2) Возможно я не досмотрел, можно выставить и там и там на прошедших проверку.<br />
3) права сами реплицируются, руками их на реплике настраивать не нужно.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Admin		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-4156</link>

		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Mon, 24 Apr 2017 09:10:57 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-4156</guid>

					<description><![CDATA[В ответ на &lt;a href=&quot;https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1441&quot;&gt;casse&lt;/a&gt;.

Пожалуйста)]]></description>
			<content:encoded><![CDATA[<p>В ответ на <a href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1441">casse</a>.</p>
<p>Пожалуйста)</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Admin		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-4155</link>

		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Mon, 24 Apr 2017 09:10:33 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-4155</guid>

					<description><![CDATA[В ответ на &lt;a href=&quot;https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1449&quot;&gt;Владимир&lt;/a&gt;.

Что вы подразумеваете под сменой домена? 
В таком случае вам нужно данные с сервера мигрировать на другой сервер в другом домене, там жу будут другие группы и структура. 
Либо как вариант делать доверие между доменами, перенастраивать сервер на новые группы и потом менять ссылки в DFS, но мне кажется мигрировать данные проще.]]></description>
			<content:encoded><![CDATA[<p>В ответ на <a href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1449">Владимир</a>.</p>
<p>Что вы подразумеваете под сменой домена?<br />
В таком случае вам нужно данные с сервера мигрировать на другой сервер в другом домене, там жу будут другие группы и структура.<br />
Либо как вариант делать доверие между доменами, перенастраивать сервер на новые группы и потом менять ссылки в DFS, но мне кажется мигрировать данные проще.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Admin		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-4151</link>

		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Mon, 24 Apr 2017 09:05:03 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-4151</guid>

					<description><![CDATA[В ответ на &lt;a href=&quot;https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1641&quot;&gt;Sovvsase&lt;/a&gt;.

для 15-20 пользователей вам скорее всего не нужно AD. 
Поэтому скорее всего вам проще создать группы и пользователей локально, на сервере (через диспетчер сервера , оснастка computer management) и установить только одну роль, файлового сервера. В вашем случае усложнять не требуется, если сервер у вас один, то DFS вам тоже не нужен.]]></description>
			<content:encoded><![CDATA[<p>В ответ на <a href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-1641">Sovvsase</a>.</p>
<p>для 15-20 пользователей вам скорее всего не нужно AD.<br />
Поэтому скорее всего вам проще создать группы и пользователей локально, на сервере (через диспетчер сервера , оснастка computer management) и установить только одну роль, файлового сервера. В вашем случае усложнять не требуется, если сервер у вас один, то DFS вам тоже не нужен.</p>
]]></content:encoded>
		
			</item>
		<item>
		<title>
		Автор: Admin		</title>
		<link>https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-4147</link>

		<dc:creator><![CDATA[Admin]]></dc:creator>
		<pubDate>Mon, 24 Apr 2017 08:56:02 +0000</pubDate>
		<guid isPermaLink="false">http://ittraveler.org/?p=270#comment-4147</guid>

					<description><![CDATA[В ответ на &lt;a href=&quot;https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-3723&quot;&gt;админ&lt;/a&gt;.

Тут скорее стоит правильно рассчитывать и планировать иерархию ваших каталогов. 
Лучше стараться избегать раздачу прав на сильно вложенные папки. 
Можно попробовать автоматизировать это через Powershell, но тут есть вероятность допустить ошибку при назначении прав. 
На мой взгляд эти вопросы решает правильное планирование.]]></description>
			<content:encoded><![CDATA[<p>В ответ на <a href="https://ittraveler.org/nastrojka-otkazoustojchivogo-fajlovogo-servera-na-windows-server-2012-r2/#comment-3723">админ</a>.</p>
<p>Тут скорее стоит правильно рассчитывать и планировать иерархию ваших каталогов.<br />
Лучше стараться избегать раздачу прав на сильно вложенные папки.<br />
Можно попробовать автоматизировать это через Powershell, но тут есть вероятность допустить ошибку при назначении прав.<br />
На мой взгляд эти вопросы решает правильное планирование.</p>
]]></content:encoded>
		
			</item>
	</channel>
</rss>
