Win2000中NTFS权限的介绍及应用( 三 )



3、拒绝高于其他权限

拒绝权限可以覆盖所有其他的权限 。甚至作为一个组的成员有权访问文件夹或文件,但是该组被拒绝访问,那么该用户本来具有的所有权限都会被锁定而导致无法访问该文件夹或文件 。也就是说上面第一点的权限累积原则将失效 。举例说明如下:

假设情况如下:

 有一个文件叫FILE 。
 USER1用户属于GROUP1组


 USER1(读取权限)---->FILE<---- GROUP1(拒绝)





拒绝访问

那么USER1对FILE的权限将不再是:读取+写入,而是无法访问文件FILE 。

另外一种情况是拒绝原则与累计原则并存,举例如下:

 有一个文件叫FILE 。
 USER1用户属于GROUP1组,同时也属于GROUP2组,

 USER1(读取权限)





 GROUP1(写入权限)---->FILE<---- GROUP2(拒绝写入)





读取

那么USER1对FILE的权限为:读取(根据累计原则,USER1对FILE本来有:“读取+写入”权限,但是由于USER1所属的GROUP2组被拒绝写入,所以就只剩下“读取”权限了

推荐阅读