Внедрение, управление и поддержка сетевой инфраструктуры MS Windows Server 2003

Файловые системы и функции

Разбить на страницы
Показывать лекцию целиком

Вы можете выбирать между тремя файловыми системами для дисковых разделов на компьютере, работающем под управлением Windows Server 2003: FAT, FAT32 и NTFS. В данной лекции рассматриваются эти файловые системы, а также некоторые возможности, доступные в NTFS.

FAT and FAT32

FAT (File Allocation Table) – это таблица ссылок, которые содержат информацию о блоках данных, образующих файл. Первая файловая система FAT (где использовались 12-битные записи) появилась в DOS. Первая версия DOS (1.0) не поддерживала поддиректории, но по мере расширения возможностей DOS изменялась соответствующим образом и файловая система FAT. Например, в DOS 4.0 записи FAT были увеличены до 16 битов, чтобы можно было работать с разделами, превышающими 32 Мб.

Таблица FAT находится на диске вместе с дубликатом FAT, что является попыткой поддержки отказоустойчивости (однако поврежденную FAT редко удается восстановить). Система содержит также секцию корневой директории, имеющую фиксированный размер, что ограничивает количество файлов, которые можно разместить в корневой директории.

FAT содержит записи для имен файлов и атрибутов файлов, таких как размер, байт атрибутов (8-битная запись для такой информации, как hidden, read-only и т.д.), время/дату последнего изменения (16-битные записи) и начальный блок размещения, который является указателем на запись файла в FAT. Если файл не является непрерывным (фрагментирован), то имеются записи FAT, указывающие на каждый блок размещения для этого файла. Эту последовательность называют цепочкой. Последняя запись (запись для "конца файла") содержит шестнадцатеричный код FFFF, указывающий, что это конец цепочки. При загрузке или сохранении файла операционная система использует цепочку для отслеживания местоположения фрагментов файла. По мере роста длины цепочек (диск сильно фрагментирован) производительность диска падает.

Сами файлы хранятся в виде кластеров, размер которых зависит от размера диска. Размер самой таблицы FAT фиксирован, поэтому для работы с большими дисками размер кластеров увеличивается. Кластер может иметь размер 2048, 4096 или 8192 байтов. 16-битная длина записей FAT ограничила размер жестких дисков пределом 128 Мб (при размере кластеров 2048 байтов). Теоретически FAT мог бы поддерживать диск 512 Мб, но при размере кластеров 8192 байта, что крайне неэффективно. Начиная с DOS 5.0, была введена поддержка разделов до 2 Гб за счет создания таблиц FAT для каждого дискового раздела (до четырех разделов).

FAT32, то есть таблица, содержащая 32-битные записи, была введена в Windows 95 OSR2. Это позволило добавить ряд возможностей к файловой системе FAT.

  • Было снято ограничение на размер раздела в 32 Гб.
  • Корневая директория размещается не в фиксированной позиции и может быть перемещена.
  • Нет ограничения на количество записей, которые могут быть помещены в корневую директорию.
  • Резервные копии FAT позволяет реально восстанавливаться после аварий.
  • FAT32 позволяет иметь намного больше кластеров при размере кластера 4096 байтов даже для больших дисков.
  • FAT32 также позволила работать с именами файлов, длина которых больше предыдущего предела 8.3. Поддержка длинных имен файлов стала, пожалуй, наиболее заметной и наиболее ценной функцией. Microsoft применила для работы с длинными именами файлов в Windows 95 виртуальную таблицу распределения файлов VFAT (Virtual File Allocation Table) – 32-битную утилиту, которая работала в защищенном режиме. На самом деле Microsoft называет расширение VFAT драйвером, поскольку он устанавливается и предполагается, что его можно установить в любой операционной системе.

    NTFS

    В Windows Server 2003 используется система NTFS, которая впервые появилась в Windows 2000 (иногда ее называют NTFS 5). Эта файловая система содержит встроенную поддержку множества средств, которые помогают управлять доменами, пользовательскими учетными записями и средствами безопасности. Данная система NTFS отличается от NTFS, используемой в Windows NT 4. Средства, которые поддерживает NTFS 5, являются частью структуры Windows Server 2003 (и Windows 2000), включая (но не ограничиваясь) следующим.

  • Active Directory.Содержит все объекты операционной системы, разрешая или запрещая доступ с помощью полномочий. Описание Active Directory см. в лекции 10.
  • Дисковые квоты.Ограничивают использование дискового пространства на уровне пользователя или группы. Подробнее о дисковых квотах см. в лекции 7.
  • Шифрование. Обеспечивает автоматическое шифрование и дешифрование данных файла при записи или чтении файла. Информацию по использованию шифрующей файловой системы EFS (Encrypting File System) см. в лекции 8.
  • DFS (Distributed File System – Распределенная файловая система).Позволяет вам использовать одно дерево папок, охватывающее несколько серверов и разделяемых ресурсов. Подробнее о настройке и поддержке DFS см. в лекции 7.
  • Кроме мощных средств и возможностей, упрощающих для администраторов управление предприятием, NTFS имеет важную и удобную для пользователей возможность – внесение изменений в значок документа при изменении его местоположения. Эта функция, о которой даже не знают некоторые администраторы, очень удобна для пользователей, которые поддерживают значки для часто используемых документов. Например, я держу в моей панели Quick Launch (Быстрый запуск) значки документов, над которыми работаю длительное время (например, главы книг). Эти значки создаются и удаляются по мере необходимости. Кроме того, я держу значок для любого документа, которому требуется постоянное обновление, например, документ, где я держу пароли для доступа к веб-сайтам.

    В диалоговом окне Properties (Свойства) для значка документа представлен путь к этому документу. Если переместить документ в другую папку и затем щелкнуть на его значке, то откроется именно этот документ. При следующем входе в диалоговое окно Properties вы увидите, что путь к этому документу изменен соответствующим образом.

    Главная таблица файлов (Master File Table) NTFS

    Вместо таблицы FAT (File Allocation Table) NTFS использует специальный файл, который называется Master File Table (MFT), позволяющий отслеживать все файлы и папки на томе. MFT имеет переменный размер, и она автоматически расширяется по мере необходимости. Фактически MFT является массивом записей, который вы можете рассматривать как базу данных по всем файлам системы.

    Каждая запись MFT обычно имеет фиксированный размер 1 Kб, и первые 16 записей содержат информацию о данном томе. Эти относящиеся к тому записи называются файлами метаданных (эта терминология используется для структур служебной информации в файловой системе).

    Обычно одна запись в MFT соответствует одному файлу или папке в этой файловой системе. Запись содержит атрибуты файла, включая такие элементы, как readonly (доступ только по чтению) и флаги архивации, даты создания и последнего доступа, имя файла и дескриптор безопасности.

    Примечание. Обычно в запись включаются два имени файла: длинное имя и совместимое с DOS имя в формате 8.3.

    Более существенным отличием от FAT является то, что сами данные файла являются просто еще одним атрибутом NTFS. Имеется ограничение на количество данных, которые можно поместить в запись MFT, и все, что превышает этот предел, заменяется в записи указателями на местоположение данных этого файла на диске. Запись MFT может содержать примерно 750 байтов данных файла (точное количество зависит от количества атрибутов, хранящихся в записи MFT). Небольшие файлы данных (меньше 750 байтов) могут умещаться целиком в своих записях MFT, чтобы дает невероятно высокую производительность без какого-либо риска фрагментации этих файлов.

    Хотя бы одна запись таблицы MFT имеется для каждого файла на томе NTFS, включая файл самой MFT и другие файлы метаданных, такие как файл журнала, карта сбойных кластеров и корневая папка.

    Конечно, большинство файлов не могут уместиться непосредственно в своих записях MFT, поэтому MFT сохраняет их данные на диске. Единицей размещения файлов в NTFS являются кластеры, которые указываются двумя способами:

  • VCN (Virtual Cluster Numbers – Виртуальные номера кластеров) от 0 до n-1, где n – количество кластеров в файле;
  • LCN (Logical Cluster Numbers – Логические номера кластеров), соответствующие номерам кластеров на томе.
  • VCN аналогичен смещению в файле, которое запрашивается приложением. Приложение использует в файле определенный формат данных, и оно рассчитывает с помощью этого формата смещение в байтах относительно логического формата этого файла. Когда приложению требуется чтение или запись по определенному адресу в файле, NTFS делит это число на размер кластера, чтобы определить VCN для чтения или записи.

    LCN – это индекс (указатель) кластеров на томе, и когда требуется чтение или запись, NTFS использует LCN для расчета адреса на диске. При этом расчете LCN умножается на количество секторов в кластере, после чего происходит чтение или запись секторов, начиная с этого адреса на диске. Связывая номера VCN с их LCN, система NTFS связывает логическую адресацию файла с физическим местоположением на диске.

    Если какой-либо атрибут не умещается в записи MFT, то NTFS сохраняет его в новом, отдельном наборе кластеров на диске, который называется непрерывной областью, или экстентом. Обычно атрибут, представляющий данные файла, слишком велик, чтобы уместиться в записи MFT. Однако и другие атрибуты могут оказаться достаточно большими, чтобы образовать новые экстенты. Например, длинные имена файлов могут содержать до 255 символов, каждый из которых занимает 2 байта (поскольку имена файлов хранятся в кодировке Unicode).

    Атрибут, который хранится в самой записи MFT, называется резидентным атрибутом. Если атрибут вытесняется в экстент, то он называется нерезидентным атрибутом. Это означает, что если пользователи не создают все время очень короткие файлы с короткими именами, то большинство файлов на томе имеют данные, которые соответствуют нерезидентному атрибуту.

    Если экстент требуется увеличить (обычно потому, что пользователь добавляет данные к файлу, который уже имеет большие размеры), то NTFS пытается выделить физически смежные кластеры для того же экстента. Если не удается выделить непрерывное пространство достаточного размера, то NTFS создает новый экстент где-либо на диске, разделяя файл на два фрагмента. Если новый экстент тоже не может обеспечить достаточный размер непрерывного пространства, то добавляется еще один экстент. Заголовок атрибутов данных (который хранится в записи MFT) содержит эту информацию в форме номеров LCN и длин экстентов, а NTFS использует эту информацию для поиска экстентов.

    В некоторых случаях (обычно при крайне большом количестве атрибутов) система NTFS вынуждена выделить дополнительную запись MFT для данного файла. В этом случае NTFS создает атрибут, который называется списком атрибутов и действует как индекс (указатель) для всех атрибутов данного файла. Хотя это необычная ситуация, присутствие дополнительных записей MFT может существенно снизить производительность работы с соответствующими файлами.

    Папки (директории) обрабатываются в NTFS почти так же, как файлы. Если папка достаточно мала, то индекс для файлов, на которые указывает эта папка, может уместиться в записи MFT. Эта информация является атрибутом, который называется Index Root (Корень индекса).

    Если в папке (индексе) имеется больше элементов, чем может уместиться в записи MFT, то NTFS создает новый экстент с нерезидентным атрибутом, который называется буфером индекса. Для таких папок буферы индексов содержат то, что называется деревом b+, которое является структурой данных, предназначенной для минимизации количества сравнений, необходимых для поиска определенного файла.

    В дереве b+ хранится информация (или указатели на информацию) в отсортированном порядке. Запрос отсортированного списка элементов папки выполняется быстро, поскольку это порядок хранения в буфере индекса. Поиск определенного элемента тоже выполняется быстро, поскольку эти деревья больше разрастаются "вширь", чем "вглубь", что сводит к минимуму количество попыток доступа, необходимых для достижения определенной точки дерева.

    Фрагментация NTFS

    Все разговоры о том, что NTFS препятствует фрагментации, неверны. Сами системы Windows Server 2003, Windows 2000 и Windows NT намного лучше в выделении дискового пространства для файлов, чем более ранние версии Windows (и DOS), и, в результате, эти системы менее подвержены фрагментации файлов.

    Однако NTFS не защищена от источников, вызывающих фрагментацию отдельных файлов, и со временем файлы на томе NTFS становятся фрагментированными. Кроме того, побочным эффектом того, что операционная система пытается воспрепятствовать фрагментации файлов, становится фрагментация свободного пространства на диске.

    Форматируя том с помощью NTFS, вы можете выбрать размер кластеров. В Windows NT предлагается размер кластеров по умолчанию, основанный на размере данного тома, но если вы знаете, каким образом будет использоваться данный том, то можете выбрать наиболее подходящий для этого использования размер кластеров. Но вы должны быть очень осторожны, выбирая размер, отличный от размера по умолчанию. При выборе меньшего размера кластеров будут меньше потери пространства на диске, но это вызовет, скорее всего, фрагментацию файлов. При большем размере кластеров вероятность фрагментации будет меньше, но будут больше потери пространства на диске.

    Внимание. Выбор 512-байтовых кластеров может вызвать проблемы, поскольку таблица MFT состоит из записей, имеющих длину 1024 байта. В случае кластеров размером 512 байтов отдельные записи MFT могут оказаться фрагментированными. Это невозможно при более высоких размерах кластеров, которые могут содержать более одной записи MFT без каких-либо потерь.

    Если файл или папка занимает непрерывную область, то размер кластера не имеет значения (если вас не волнует потеря небольшой доли пространства на диске). Если вы знаете, что том будет содержать очень большое число небольших файлов, или предполагаете, что почти все файлы будут очень большими, то вы обладаете информацией, которую можете использовать для выбора наиболее подходящего размера кластеров. Кроме того, при очень большом общем числе файлов (порядка 100000) фрагментация MFT становится более вероятной. В этом случае больший размер кластеров ограничит фрагментацию в таблице MFT, поскольку она увеличивается, чтобы вместить все файлы.

    Примечание. Можно создать том NTFS с размером кластеров больше 4K, но деф-рагментировать том с помощью встроенной программы дефрагментации будет невозможно. Вы не сможете также использовать сжатие NTFS.

    Важно отметить, что существуют отличия в фрагментации на различных уровнях хранения данных. Отдельные приложения, такие как Microsoft Office, и серверы баз данных, такие как Oracle, имеют проблемы фрагментации в рамках их собственного хранилища данных. Эти проблемы возникают независимо от файловой системы или операционной системы.

    NTFS не имеет сведений о логической организации пользовательских данных. Независимо от местоположения файла на диске и его фрагментированности файловая система представляет его приложениям как одну непрерывную область хранения. Но приложение интерпретирует данные файла как логическую структуру. Для программы почтовой рассылки файл – это группа фамилий, имен, адресов и т.д. Для NTFS это просто группа кластеров данных.

    Приложения, имея собственную организацию данных, могут создавать неиспользуемые промежутки в данных, что фактически фрагментирует эти данные. Как и в файловой системе, удаление данных в приложении не обязательно является их фактическим удалением; эти данные только маркируются как удаленные. Появление промежутков в логическом хранилище данных называют внутренней фрагментацией. Чтобы избежать внутренней фрагментации данных, в некоторые приложения, такие как Microsoft Access, включаются утилиты сжатия данных в файле, то есть фактически происходит дефрагментация внутреннего файла. К сожалению, эти утилиты сжатия часто увеличивают степень фрагментированности на уровне файловой системы, поскольку они обычно создают совершенно новую копию этого файла, используя большие объемы пространства на диске в этом процессе. Таким образом, частая дефрагментация ваших файлов данных может увеличить степень фрагментированности вашей файловой системы.

    Приложения часто создают временные файлы, которые занимают определенное пространство, когда пользователь работает с этим ПО, открывая и сохраняя файлы. При закрытии приложения временные файлы удаляются, оставляя после себя пустое выделявшееся пространство. Файлы данных могут также иметь занятое, но неиспользуемое пространство, поскольку программы занимают такое пространство для своих организационных целей или для повышения производительности. Кроме того, отдельные файлы, связанные с каким-либо приложением, со временем могут оказаться физически разбросанными по всему диску. Этот тип фрагментации, известной также под названием фрагментации использования, представляет особенно сложную проблему для программы дефрагментации, поскольку обычные методы анализа фрагментации могут не выявить ее.

    Фрагментация и дефрагментация папок (директорий) происходит аналогично файлам. Дело в том, что для NTFS папка – это еще один файл, хотя папки имеют особые типы атрибутов в своих записях MFT. В то время как приложения управляют содержимым файлов данных, NTFS управляет содержимым папок, то есть деревьями b+, которые обеспечивают индексированный доступ к файлам, содержащимся в папках.

    Папки, содержащие программные файлы, мало увеличиваются или уменьшаются в течение периода их использования. Но папки пользовательских документов и системная папка TEMP изменяют свои размеры весьма существенно. По мере роста числа файлов в папке NTFS может реагировать на этот рост путем увеличения пространства хранения папки. Если содержимое папки становится меньше, то NTFS может также освобождать неиспользуемое пространство в папке, но это происходит не всегда, поскольку является достаточно сложной операцией. Папки, которые, скорее всего, будут расти или сжиматься, создаются обычно на стадии конфигурирования системы (например, папки My Documents и TEMP). Эти папки разрастаются, занимая, скорее всего, область, которая не является непрерывной. Поскольку такие папки интенсивно используются, их фрагментация оказывает реальное влияние на производительность компьютера.

    Что касается производительности, то вам следует знать, что большая вложенность папок может быть удобной с организационной точки зрения, но за это вы платите снижением производительности. Когда NTFS выполняет поиск данных в своих деревьях b+, то она проходит с самого начала через все уровни поддерева данной папки. Поэтому производительность для деревьев с меньшей вложенностью, имеющих большее число файлов, будет выше, чем для деревьев с большей вложенностью и меньшим числом файлов. Поддеревья с очень большими уровнями вложенности могут также представлять проблемы для приложений, которые имеют ограничение на общее число символов в полном пути к файлу (обычно это предел в 255 символов).

    Примечание. Информацию по использованию программы дефрагментации Windows 2000 см. в лекции 8 курса "Администрирование Microsoft Windows Server 2003".

    Сжатие NTFS

    Сжатие файлов NTFS – встроенная функция этой файловой системы. Вы можете сжимать данные на всем томе в отдельной папке или в конкретном файле. Чтобы включить сжатие, откройте диалоговое окно Properties (Свойства) для тома, папки или файла и используйте следующим образом вкладку General (Общие).

  • Для тома выберите вариант Compress Drive To Save Disk Space (Сжимать диск для экономии места на диске). Появится вопрос, хотите ли вы применять сжатие только к корню или ко всем папкам.
  • Для папки щелкните на кнопке Advanced (Дополнительно) и затем выберите опцию Compress Contents To Save Disk Space (Сжимать содержимое для экономии места на диске). Появится вопрос, хотите ли вы применять сжатие к под-папкам.
  • Для файла щелкните на кнопке Advanced и затем выберите опцию Compress Contents To Save Disk Space.
  • Если вы смотрите свойства какого-либо сжатого объекта в окне My Computer или Windows Explorer, то видите оба размера (рис. 6.1).

    (рис 6.1) Размер файла на диске (Size on disk) показывает, что выполнено сжатие

    В схеме сжатия NTFS используются как виртуальные номера кластеров (VCN), так и логические номера кластеров (LCN). Для файла, у которого есть данные, хранящиеся в нерезидентных атрибутах или экстентах, атрибут данных содержит отображения для начального VCN и начального LCN в экстенте, а также количество кластеров. NTFS работает с этими номерами кластеров для получения сжатия, используя один из двух способов: разреженное хранение (sparse storage) или секционированные данные (divided data).

    Разреженное хранение – это способ экономии дискового пространства, когда нуль-блоки данных не сохраняются на диске. Иногда в больших файлах имеются большие нуль-блоки (байты со значением 0). В NTFS такие файлы называются разреженными файлами, в которых хранятся только ненулевые данные. Например, у вас может быть 100-кластерный файл, содержащий реальные данные только в первых 5 и последних 5 кластерах (90 кластеров содержат только нули). NTFS может хранить для этого файла два экстента, каждый из которых содержит 5 кластеров. Первый кластер будет иметь номера VCN от 0 до 4, и второй кластер будет иметь номера VCN от 95 до 99. NTFS подразумевает, что VCN с номерами 5-94 содержат нуль-блоки и для них не требуется физического пространства на диске. Если какой-либо программе требуются данные из этой части, NTFS просто заполняет буфер запрашивающей программы нуль-блоками. Когда (или если) это приложение размещает в этом пространстве реальные (ненулевые) данные, NTFS создает новый экстент с соответствующими номерами VCN.

    Если файл содержит мало нуль-данных, то NTFS не пытается записать данные файла внутри одного экстента; вместо этого NTFS разбивает данные на экстенты по 16 кластеров каждый. В любом конкретном экстенте, где сжатие данных экономит хотя бы один кластер, NTFS сохраняет данные в сжатом виде, что дает 15 или меньше кластеров. Если данные нельзя сжать в достаточной степени (например, случайные данные в общем случае сжать невозможно), то NTFS просто сохраняет весь экстент без какого-либо сжатия. Из записи MFT для сжатого файла NTFS определяет, что в экстенте имеются пропущенные номера VCN, а это означает, что файл сжат.

    Если данные хранятся в сжатой форме, то какой-либо конкретный байт нельзя определить путем расчета номера кластера, в котором он находится. Вместо этого NTFS рассчитывает, в каком 16-кластерном экстенте находится соответствующий адрес, выполняет распаковку этого экстента в виде 16 несжатых кластеров и затем рассчитывает смещение в файле с помощью допустимых виртуальных номеров кластеров (VCN). Чтобы реально использовать эту схему адресации, NTFS делает так, чтобы все эти экстенты начинались с виртуального номера кластера, который делится на 16.

    NTFS старается записывать эти экстенты в одной непрерывной области, поскольку система ввода-вывода уже испытывает достаточную дополнительную нагрузку по обработке и управлению сжатыми файлами без необходимости фрагментирова-ния отдельных экстентов. NTFS старается также поддерживать непрерывность отдельных экстентов файла, но это уже более сложная задача. В результате сжатые файлы оказываются фрагментированными с большей вероятностью, чем несжатые файлы.

    Примечание. NTFS сжимает только атрибут, соответствующий данным файла, но не метаданные.

    Модернизация в файловую систему NTFS

    Если вы устанавливаете Windows Server 2003 поверх существующего тома NTFS Windows NT 4, этот том автоматически модернизируется в новую файловую систему NTFS. Эта модернизация является обязательной, и вы не можете управлять этим процессом. Модернизация файловой системы не является процессом, который порождается программой установки Windows Server 2003; он запускается драйвером NTFS по завершении установки. Все локально подключенные тома NTFS модернизируются к новой версии файловой системы NTFS, включая съемные носители. Тома NTFS Windows NT 4, которые удалены или отключены во время установки, модернизируются автоматически при следующем монтировании соответствующих дисков. Любые тома NTFS Windows NT 4, которые не были модернизированы, не будут монтироваться в Windows Server 2003.

    Внимание. Если вам нужна двойственная загрузка между Windows NT 4 и Windows Server 2003, то система NT 4 должна быть установлена с Service Pack версии 4 или последующих версий и работать с NTFS. Новые средства, поддерживаемые NTFS, изменяют структуру данных на дисках, и файл ntfs.sys в SP4 (и последующих версиях) позволяет работать с этими изменениями.

    При модернизации поверх любой операционной системы Windows, которая не работает с NTFS, вам предлагается вариант, позволяющий преобразовать жесткий диск из FAT или FAT32 в NTFS во время текстовой фазы программы установки Windows 2000. На экран выводится следующее сообщение:

    Upgrading to the Windows NT File System (Модернизация в файловую систему NTFS) Do you
    want Setup to upgrade your drive to NTFS? (Хотите ли вы, чтобы программа установки
    модернизировала ваш диск в NTFS?)
    Yes, Upgrade my drive (Да, модернизировать мой диск)
    No, Do not upgrade my drive (Нет, не модернизировать мой диск)

    По умолчанию выбран вариант Yes.

    Вы можете также выполнить преобразование из FAT/FAT32 после установки Windows Server 2003. См. ниже раздел "Преобразование в NTFS".

    Выбор нужной файловой системы

    Кроме контроллеров домена, которые должны работать с NTFS, вы можете выбирать файловую систему вместо автоматической установки NTFS. Это обычно требуется, если вам нужна двойственная загрузка. В этом разделе даются некоторые рекомендации по принятию таких решений.

    Несколько лет назад в моих публикациях по Windows NT я обычно рекомендовал читателям форматировать системный раздел с помощью FAT. Если система не загружалась, и причиной этого был поврежденный или отсутствующий системный файл, вы могли бы легко заменить этот файл, загрузившись в DOS и скопировав этот файл.

    Но теперь я считаю, что все компьютеры Windows Server 2003, а также компьютеры с Windows XP и Windows 2000 должны быть обязательно отформатированы с помощью NTFS. Я изменил свое мнение по двум следующим причинам.

  • Размер устанавливаемой ОС столь велик, что тома FAT/FAT32 с их неэкономным использованием пространства стали просто неэффективны.
  • Консоль восстановления (Recovery Console) – совместимое с NTFS приложение, запускаемое из командной строки, которое появилось в Windows Server 2000, обеспечивает доступ к поврежденному системному разделу.
  • Существуют ситуации, когда вам может потребоваться выбор файловой системы FAT или FAT32, и в большинстве случаев (если не во всех) это решение относится к рабочим станциям, на которых вы устанавливаете Windows XP Professional (или Windows 2000 Professional):
  • Если выбрать FAT, то доступ к этому компьютеру и его файлам можно выполнять из любой операционной системы: MS-DOS, любая версия Windows, Windows NT, Windows 2000 и OS/2.
  • Если выбрать FAT32, то доступ к этому компьютеру и его файлам можно выполнять через Windows 95 OSR2, Windows 98 и Windows 2000.
  • Двойственная загрузка обычно используется в тех случаях, когда компьютеру требуется поддержка приложений, которые не могут выполняться в обеих операционных системах, установленных на данной машине. Чтобы запустить такое приложение, вы можете перезагрузить компьютер и выбрать подходящую для этого операционную систему. На рабочих станциях я встречался с двойственной загрузкой, которая использовалась, чтобы несколько пользователей могли получать доступ к операционной системе и приложениям, которые были нужны каждому конкретному пользователю. Но прежде чем принять решение об использовании двойственной загрузки, вы должны ознакомиться с вопросами совместимости между NTFS и другими файловыми системами.

    Во-первых, запомните, что в отличие от Windows NT система Windows Server 2003 (и Windows 2000) должна быть установлена в ее собственном разделе; у вас уже нет варианта выбора, позволявшего выбрать для установки новую папку в разделе, который уже содержит другую операционную систему. Это означает, что если на вашем диске нет двух томов, то вы должны сначала разбить его на разделы и отформатировать его, а после этого устанавливать операционные системы.

    Если вы используете двойственную загрузку между Windows NT 4 и Windows Server 2003 (или Windows 2000) и хотите использовать файловую систему NTFS, то Microsoft рекомендует модернизировать Windows NT 4 к SP4 (или последующей версии). Однако я встречался с ситуациями, когда это не решало потенциальные проблемы доступа к файлам. Оказывалось, что лучше было использовать двойственную загрузку между этими операционными системами с разделами FAT Конечно, это не совсем так, так как на самом деле я прекратил использование двойственной загрузки между Windows NT и последующими версиями Windows, когда перешел к Windows 2000 и перевел свой домен в систему Windows 2000.

    Преобразование в NTFS

    Если у вас есть том, отформатированный с помощью FAT/FAT32, то вы можете преобразовать его в NTFS без необходимости резервного копирования файлов, переформатирования диска и запуска всех компонентов с самого начала для NTFS. В Windows включена утилита командной строки convert.exe, которая преобразует файловую систему. Convert.exe имеет следующий основной синтаксис:

    convert буква-диска: /fs:ntfs

    Параметр /fs:ntfs является обязательным, хотя не существует других вариантов преобразования – convert.exe выполняет преобразование только NTFS. Convert.exe не работает в противоположном направлении – вы не можете преобразовать диск NTFS в FAT/FAT32.

    Для выполнения своих задач convert.exe должна блокировать доступ к диску, поэтому вы не можете преобразовать текущий том (том, на котором вы находитесь при запуске этой команды) сразу, поскольку он используется на этот момент. Convert не может также блокировать системный том, поскольку он всегда находится в использовании. (Во многих случаях системный том – это также текущий том.) В этом случае процесс преобразования запускается при следующей загрузке. Имейте в виду, что эта следующая перезагрузка будет намного дольше, чем обычно, поскольку преобразование не является быстрым процессом.

    Если вы преобразовываете другой том на данном компьютере и этот том не является системным диском, то преобразование происходит сразу. Например, после ввода команды convert d: /fs:ntfs выводится набор экранных сообщений:

    The type of the file system is FAT32 (Тип файловой системы - FAT32)
    Determining disk space required for filesystem conversion (Определение пространства на
    диске, необходимого для преобразования файловой системы)
    Total disk space: (size of drive in KB) [Всего объем пространства на диске в Кб)]
    Free space on volume: (free space in KB) [Объем свободного пространства на диске в Кб)]
    Space required for conversion: (required space in KB) [Объем пространства, которое
    требуется для преобразования, в Кб)]
    Converting file system (Преобразование файловой системы)
    Conversion complete. (Преобразование завершено)

    Время между появлением сообщения "converting file system" и "conversion complete" варьируется в зависимости от размера тома.

    Для преобразования требуется определенный объем пространства на диске (из свободной части тома), и если объем свободного пространства недостаточен, convert.exe не выполняет преобразование данного тома. Прежде чем сделать новую попытку, удалите ненужные файлы.

    Совет. Перед преобразованием тома имеет смысл дефрагментировать его, поскольку это дает больший объем непрерывных областей свободного пространства на диске и, к тому же, процесс преобразования выполняется несколько быстрее.

    Convert.exe имеет два дополнительных параметра, которые иногда используются.

  • /v указывает режим вывода подробной информации, то есть во время преобразования выводятся все сообщения (в основном это отчеты о ходе процесса); это параметр для особо любопытных пользователей.
  • /nosecurity указывает, что настройки безопасности преобразованных файлов и папок задаются таким образом, что каждый пользователь получает доступ ко всей информации (ясно, что это никак не подходит для преобразования сервера).
  • Когда вы запускаете convert.exe для установки NTFS, том уже имеет файлы и загрузочные записи, поэтому таблица MFT создается не там, где она оказывается, когда вы форматируете том с помощью NTFS. Это может вызвать снижение произ-

    водительности – особенно для большого тома, содержащего много файлов. Если вы собираетесь использовать данный компьютер как файл-сервер, к которому будут обращаться очень много пользователей (а каждый пользователь будет создавать много файлов), то снижение производительности будет довольно заметным. В этом случае я советую выполнить резервное копирование существующих данных и отформатировать том с помощью NTFS вместо использования convert.exe.

    Форматирование тома для NTFS

    Вы можете отформатировать том FAT/FAT32 для NTFS, если это не системный и не загрузочный том. Это означает, что вы можете отформатировать такой том на компьютерах, которые имеют несколько томов (в противном случае вы должны использовать утилиту convert.exe или переустановить операционную систему). Чтобы сделать это, вы можете использовать оснастку Disk Management (Управление дисками) или утилиту командной строки format.com.

    Форматирование тома с помощью оснастки Disk Management

    Чтобы открыть оснастку Disk Management, щелкните правой кнопкой на My Computer и выберите в контекстном меню пункт Manage, после чего откроется консоль MMC Computer Management (Local). Раскройте объект Storage в левой панели (если он еще не открыт) и выберите Disk Management, чтобы увидеть информацию о томах на данном компьютере.

    Щелкните правой кнопкой на томе FAT/FAT32, который не является загрузочным или системным томом, и выберите в контекстном меню пункт Format, после чего появится диалоговое окно Format. Отформатируйте данный диск, используя следующие указания.

  • Введите метку тома (Volume Label), если вы хотите задать метку тома (обычно я использую букву диска).
  • Выберите файловую систему NTFS.
  • Выберите вариант Default (По умолчанию) для поля Allocation Unit Size (Размер единичного блока).
  • Это диалоговое окно содержит также опцию для выполнения быстрого форматирования (quick format), а это означает, что диск не проверяется на ошибки. Поскольку вы стираете диск, глупо отказываться от проверки ошибок, которая выполняется на физическом диске при полном форматировании.

    Вы можете также включить сжатие папок и файлов во время форматирования, но это редко имеет смысл. Лучше задать сжатие папок, когда на этом диске будет работать NTFS.

    Форматирование тома с помощью Format.com

    Если вы приверженец командной строки (как и я), то можете использовать утилиту format.com для форматирования тома, который не является системным или загрузочным томом. Для форматирования тома с помощью NTFS используется следующий синтаксис:

    format буква-диска:
    [/fs:NTFS] [/v:метка] [/q] [/a:Размер-единичного-блока] [/c]

    где:

    буква-диска – буква для данного диска (не забудьте ввести двоеточие).

    /fs:NTFS указывает файловую систему NTFS.

    /v:метка указывает том. Если опустить этот параметр, то метка тома запрашивается у вас по окончании форматирования (чтобы не указывать метку тома, нажмите в этот момент клавишу ENTER).

    /q указывает режим быстрого форматирования.

    /a:Размер-единичного-блока указывает размер единичных блоков. Если опустить этот параметр, то система использует для задания размера единичного блока значения по умолчанию, которые определяются на основании размера тома.

    /c включает сжатие папок и файлов для всего тома.

    После набора команды и нажатия клавиши Enter выводится следующее предупреждение:

    WARNING, ALL DATA ON nonremovable DISK 
    (Предупреждение, ВСЕ ДАННЫЕ на несъемном ДИСКЕ)
    DRIVE x: WILL BE LOST! (ДИСК x: БУДУТ ПОТЕРЯНЫ!)
    Proceed with Format (Y/N)? [Продолжить работу утилиты Format (Да/Нет)?]

    Введите Y чтобы начать форматирование. По окончании этого процесса система выводит сообщения, указывающие общий объем пространства на диске, любые области, маркированные как сбойные, а также общий объем пространства, доступного для файлов.

    Полномочия NTFS

    При повседневной работе администраторы (да и пользователи) не особенно задумываются о функциях и средствах, встроенных в NTFS, за исключением безопасности папок и файлов, которую обеспечивает NTFS. Чтобы ваши пользователи могли выполнять то, что им требуется, и чтобы не позволять им делать то, что может нанести вред вашим системам, вы должны понимать принципы безопасности NTFS, а также их влияние на действия пользователей.

    Форматируя диск с помощью NTFS, вы можете сконфигурировать полномочия пользователей для ресурсов на данном компьютере. Из этих полномочий определяется, например, могут ли пользователи получать доступ к файлу или папке, просматривать или открывать файлы, изменять файлы или создавать файлы.

    Кстати, чтобы внести ясность в терминологию, рассмотрим отличия между полномочиями и правами. Проще всего объяснить их следующим образом. Полномочия – это задачи, которые разрешается выполнять пользователям при работе с объектами на диске NTFS. Права – это задачи, которые разрешается выполнять пользователям при работе с настройками компьютера или домена.

    Полномочия NTFS и полномочия для разделяемых ресурсов

    Если вы предоставляете какой-либо ресурс (например, папку) для разделяемого доступа, то можете задать полномочия для этого ресурса, даже если том, на котором находится данный разделяемый ресурс, отформатирован с помощью FAT или FAT32. Полномочия для разделяемого ресурса относятся к любому пользователю, который выполняет доступ к этому ресурсу с удаленного компьютера; они игнорируются для локальных пользователей. С другой стороны, полномочия NTFS влияют на возможности любого пользователя – локального или удаленного.

    Чтобы задать полномочия доступа к разделяемому ресурсу, щелкните на кнопке Permissions (Полномочия) во вкладке Sharing (Разделяемый доступ) диалогового окна Properties этого ресурса. По умолчанию в диалоговом окне Permissions (рис. 6.2), представлена только группа Everyone (Все).

    (рис 6.2) Полномочия разделяемого доступа автоматически конфигурируются как полномочия Read для группы Everyone

    В Windows Server 2003 по умолчанию задаются полномочия Read (Чтение), что отличается от Windows 2000, где при создании разделяемого ресурса автоматически задаются полномочия Full Control (Полный доступ) для группы Everyone. Я предлагаю вам изменять полномочия по разделяемым ресурсам на Full Control для группы Everyone на ваших компьютерах Windows Server 2003. Дело в том, что для удаленных пользователей реальные полномочия определяются сочетанием полномочий доступа к разделяемым ресурсам и полномочий NTFS, и в результате применяются более ограничивающие из этих полномочий. Это означает, что вы можете предоставить пользователям полномочия разделяемого доступа Full Control для группы Everyone, которые позволят им выполнять их работу, и затем уточнить их с помощью полномочий NTFS. Доступ локальных пользователей определяется только полномочиями NTFS, а полномочия разделяемого доступа не учитываются.

    Полномочия по умолчанию

    Когда вы работаете с полномочиями для папок, их названия кажутся вам простыми и очевидными. Конфигурируя для пользователей и групп полномочия доступа к файлам или папкам, вы можете разрешать (Allow) или запрещать (Deny) следующие полномочия.

  • Full Control (Полный доступ)
  • Modify (Изменение)
  • Read Execute (Чтение и выполнение)
  • List Folder Contents (Список содержимого папки)
  • Read (Чтение)
  • Write (Запись)
  • Однако эти полномочия на самом деле представляют наборы из нескольких более конкретных, более точных полномочий. В табл. 6.1 показано, из чего на самом деле состоят полномочия, которые вы разрешаете или запрещаете.

    Составные части полномочий, которые вы задаете
    Full Control Modify Read Execute List Folder Contents Read Write
    Traverse Folder/Execute File (Прохождение папок/выполнение файлов) Да Да Да Да
    List Folder/Read Data (Содержимое папок/ Чтение данных) Да Да Да Да Да
    Read Attributes (Чтение атрибутов) Да Да Да Да Да
    Read Extended Attributes (Чтение дополнительных атрибутов) Да Да Да Да Да
    Create Files/Write Data (Создание файлов/ Запись данных) Да Да Да
    Create Folders/Append Data (Создание папок/ Добавление данных) Да Да Да
    Write Attributes (Запись атрибутов) Да Да Да
    Write Extended Attributes (Запись дополнительных атрибутов) Да Да Да
    Delete Subfolders and Files (Удаление подпапок и файлов) Да
    Delete (Удаление) Да Да
    Read Permissions (Чтение полномочий) Да Да Да Да Да Да
    Change Permissions (Изменение полномочий) Да
    Take Ownership (Получение права владельца) Да
    Synchronize (Синхронизация) Да Да Да Да Да Да

    Некоторые из этих детальных полномочий требуют пояснений, поэтому ниже приводится обзор действий, которые может выполнять обладатель соответствующих полномочий.

  • Traverse Folder. Прохождение через промежуточные папки на пути к определенным папкам или файлам, даже если данный пользователь не имеет полномочий для работы с этими промежуточными папками.
  • Execute File.Запуск программного файла.
  • List Folder. Просмотр имен файлов и имен подпапок внутри папки.
  • Read Data.Просмотр данных в файлах (и, тем самым, открытие файлов данных).
  • Read Attributes. Просмотр атрибутов операционной системы, относящихся к файлу или папке.
  • Read Extended Attributes. Просмотр дополнительных атрибутов, заданных приложениями, для файла или папки.
  • Create Files.Создание файлов внутри папки.
  • Write Data.Внесение изменений в файл с перезаписью существующего содержимого.
  • Create Folders. Создание подпапки внутри папки.
  • Append Data. Внесение изменений в конец файла (но без права изменения, удаления или перезаписи существующих данных).
  • Write Attributes. Изменение атрибутов операционной системы для файла или папки.
  • Write Extended Attributes.Изменение дополнительных атрибутов, заданных приложением, для файла или папки.
  • Delete Subfolders and Files.Удаление подпапок и файлов, даже если для текущей папки не заданы полномочия Delete.
  • Delete. Удаление папки или файла.
  • Read Permissions.Просмотр полномочий для папки или файла.
  • Change Permissions. Изменение полномочий, заданных для папки или файла.
  • Take Ownership.Указание самого себя как владельца папки или файла.
  • Synchronize. Ожидание другими потоками описателя файла или папки и синхронизация с другим потоком, который может сигнализировать это. Эти полномочия используются только программами с несколькими потоками и несколькими процессами.
  • Наследуемые полномочия

    Если вы задаете полномочия для родительской папки, то все файлы и папки, созданные в данной папке, наследуют эти полномочия. Имеется три способа, позволяющих прервать это наследование.

  • Удаление наследования на уровне родительской папки, то есть запрет наследования полномочий дочерними объектами.
  • Удаление наследования на уровне дочернего объекта.
  • В дочернем объекте явное разрешение (allow) или запрет (deny) для определенных полномочий из родительского объекта.
  • В общем случае вполне подходят наследуемые полномочия, поскольку их легко задавать и поддерживать и так как с ними надежнее работать, чем с полномочиями, управление которыми происходит по отдельности. Если вам приходится изменять и корректировать наследуемые значения, то, возможно, вам нужно пересмотреть организацию папок на сервере. Работая с папкой, создавайте подпапки, которые логически должны содержать те же полномочия, что и родительская папка.

    Явно определяемые полномочия и наследуемые полномочия

    Явно определяемые полномочия задаются автоматически операционной системой или вручную администратором. Наследуемые полномочия автоматически берутся из родительской папки как результат наследования. Я даю эти очевидные определения для того, чтобы вы знали, что имеются два типа полномочий и что явно заданные полномочия имеют приоритет по сравнению с наследуемыми полномочиями. Вы, конечно, понимаете (или должны понять), что не обязаны прерывать цепочку наследования, чтобы задать необходимые полномочия по дочернему объекту; вам нужно только задать явные полномочия, чтобы запретить/разрешить наследуемые полномочия. Это намного удобнее (и безопаснее), чем отказ от простого и надежного принципа наследуемых полномочий.

    Удаление наследования из родительского объекта

    Для изменения настройки по умолчанию родительского объекта, чтобы дочерние объекты не наследовали автоматически полномочия, откройте вкладку Security родительского объекта и щелкните на кнопке Advanced. В диалоговом окне Advanced Security Settings (Дополнительные настройки безопасности) выберите нужный элемент (обычно группу) и щелкните на кнопке Edit. Установите флажок Apply These Permissions To Objects And/Or Containers Within This Container Only (Применять эти полномочия к объектам и/или контейнерам только внутри этого контейнера). Если вам нужно, то вы можете изменить полномочия, прежде чем запретить наследование.

    Изменение наследуемых полномочий для дочернего объекта

    Если вы просматриваете полномочия по родительскому объекту, наследующему полномочия, то сразу обратите внимание, что флажки для полномочий затенены и недоступны (рис. 6.3).

    (рис 6.3) Для этого дочернего объекта я не могу удалить полномочия Execute для пользователей

    Вы не можете изменять полномочия с затененным флажком, но все же можете вносить изменения в наследуемые полномочия. Вы могли бы, конечно, вносить изменения в полномочия родительского объекта и затем дочерний объект наследовал бы эти полномочия. Но в большинстве случаев это неразумно и даже опасно.

    Вы можете выбирать противоположные полномочия (Allow или Deny) для дочернего объекта. В результате создаются явные полномочия, которые замещают наследуемые полномочия. Например, на рис. 6.3, я мог бы явно запретить (Deny) полномочия Read Execute.

    Еще один способ – это щелкнуть на кнопке Advanced (Дополнительно) и выбрать элемент (пользователь или группа), уровни полномочий которого вы хотите удалить из наследования (рис. 6.4). Сбросьте флажок, который указывает наследование.

    (рис 6.4) Вы можете прервать наследование для любого элемента, который имеет полномочия в этом дочернем объекте

    Windows выводит диалоговое окно Security, где описывается, что означает прерывание наследования и предлагаются следующие три опции.

  • Copy (Копировать).Дублирование наследуемых полномочий, но теперь это явно заданные полномочия вместо наследуемых полномочий, поэтому все флажки становятся доступны и вы можете изменять любые полномочия.
  • Remove. Удаление всех наследуемых полномочий, и вы должны создать явные полномочия.
  • Cancel.Отмена вашего решения.
  • Коррекция полномочий

    Вы можете задавать более детальные настройки безопасности NTFS путем создания групп безопасности и последующего добавления конкретных полномочий для этих групп к дискам, папкам и файлам. Пользователи, которым требуется созданный вами настроенный набор полномочий, могут получать его путем их добавления в соответствующую группу. Например, вам может потребоваться добавление групп для определенных отделов (бухучет, исследования, ИТ и т.д.) и последующее задание более сильных полномочий по папкам, которые требуются сотрудникам этих отделов). Это лучше, чем перемещение пользователей в группы административного уровня, которые дали бы им повышенные полномочия по всем объектам.

    Создание группы безопасности для настраиваемых полномочий

    Вы можете создать новую группу безопасности для домена и затем включить в эту группу членов, которым требуются полномочия, назначаемые вами этой группе в определенных папках. В оснастке Active Directory Users and Computers перейдите к уровню, на котором вы хотите создать эту группу. Вы можете создать группу в домене, в организационной единице или в папке домена (например, в папке Users). Вы можете даже создать группу в папке Built-in для домена, но обычно я избегаю этого (просто чтобы поддерживать стандартный подход) и создаю мои новые группы в папке Users. Щелкните правой кнопкой на этом контейнере и выберите в контекстном меню пункт New/Group, после чего появится диалоговое окно New Object-Group.

    Задайте имя группы и выберите область действия группы (Group scope) и тип (Group type). Группы, которые вы создаете для задания полномочий и прав пользователей, это всегда группы безопасности (Security), в том время как группы, которые вы создаете для обмена информацией (например, для вашей программы электронной почты), это группы рассылки (Distribution). Область действия групп варьируется в зависимости от того, как вы хотите использовать группу, и от текущей конфигурации вашего предприятия.

    Глобальные группы (Global). В глобальные группы можно включать пользователей из домена. Допускается вложенность глобальных групп, если все эти глобальные группы находятся в одном домене. Вы можете поместить глобальную группу в локальную группу на любом сервере. Вы можете также поместить глобальную группу внутри локальной группы доверяемого домена (а это на самом деле означает, что вы можете поместить глобальную группу почти всюду в лесу).

    Локальные в домене группы (Domain local).Локальные в домене группы это глобальные группы, которые нельзя поместить в локальные группы доверяемых доменов. Иначе внутри их собственного домена вы можете создавать их в группах других типов.

    Если вы создаете группу на компьютере, который не является контроллером домена, то можете также выбрать тип группы "local". Эта группа существует только на данном компьютере, и в нее можно включать только локальных пользователей..

    Универсальные группы.Универсальные группы (Universal) имеют намного больше возможностей, поскольку они обладают намного большей гибкостью относительно объектов, внутри которых они могут находиться и которые они могут содержать.

  • Вы можете поместить в любую универсальную группу любую глобальную группу из любого домена.
  • Вы можете поместить любую универсальную группу в любую другую универсальную группу.
  • Вы можете поместить любую универсальную группу в любую локальную или локальную в домене группу.
  • Опция создания универсальной группы недоступна, пока ваш домен не станет работать в собственном режиме (native mode),когда все контроллеры домена работают под управлением Windows 2000 или Windows Server 2003. Более подробную информацию по созданию, использованию и управлению группами см. в лекции 11.

    Добавление группы к объекту и задание полномочий

    После того, как вы создали и заполнили группу, для которой хотите задать специализированные полномочия, вы можете добавить эту группу к списку элементов, которые имеют набор полномочий для определенного объекта, используя следующие шаги.

  • Во вкладке Security щелкните на кнопке Add, чтобы открыть диалоговое окно Select Users, Computers, or Groups.
  • Введите имя группы, для которой хотите задать полномочия.
  • Щелкните на кнопке OK, чтобы добавить эту группу в список Group или в список имен пользователей.
  • После добавления группы в список вкладки Security вы можете задать полномочия. Щелкните на флажке Allow или Deny рядом с полномочиями, которые вы хотите разрешить или запретить. Затем щелкните на кнопке OK.

    Действующие полномочия (Effective Permissions)

    В Windows Server 2003 введена удобная возможность: во вкладке Security диалогового окна свойств объекта выводятся действующие полномочия для пользователей и групп, которые определены для этого объекта. Это не является чем-то новым, и всегда являлось важным фактором в определении доступа для заданного пользователя, но теперь вы можете видеть эту информацию вместо ее определения собственными средствами. Действующие полномочия – это "реальные" полномочия, которые получает пользователь в соответствии с его членством в группах,

    Щелкните на кнопке Advanced диалогового окна Security и перейдите во вкладку Effective Permissions. Щелкните на кнопке Select, введите имя пользователя или группы и щелкните на кнопке OK. Соответствующие флажки будут указывать действующие полномочия пользователя или группы по этому объекту.

    Эти полномочия рассчитываются с учетом членства в группах и наследуемых полномочий. Система также просматривает все доменные и локальные группы, в которые включен данный пользователь или группа. Полномочия разделяемого доступа в этом расчете не учитываются.

    Учет значения Deny для полномочий

    Если вы просматриваете действующие полномочия для определенного пользователя, и результаты вас не устраивают или если пользователь жалуется на недостаточные права, проверьте все полномочия по данному объекту, чтобы увидеть, не выбрано ли значение Deny для определенных полномочий для какой-либо группы. Большинство администраторов используют значение Deny, чтобы переопределить полномочия, которые они считают слишком широкими для определенной группы. Однако эти действия могут оказаться опасными, если вы не понимаете, что полномочия со значением "deny" учитываются в первую очередь, когда Windows определяет, может ли определенный пользователь выполнять конкретную задачу. Если встречается значение Deny, это может означать, что другие назначенные права, возможно, не учитываются.

    Избегайте использования явных полномочий Deny кроме тех случаев, когда у вас нет иного способа получить конкретный уровень полномочий, которые требуются для определенной группы. Затем тщательно проверьте наследуемые полномочия и убедитесь, что ваши полномочия "deny" не подавляют базовые полномочия, такие как Read.

    Страницы:

    Вы можете выбирать между тремя файловыми системами для дисковых разделов на компьютере, работающем под управлением Windows Server 2003: FAT, FAT32 и NTFS. В данной лекции рассматриваются эти файловые системы, а также некоторые возможности, доступные в NTFS.

    FAT and FAT32

    FAT (File Allocation Table) – это таблица ссылок, которые содержат информацию о блоках данных, образующих файл. Первая файловая система FAT (где использовались 12-битные записи) появилась в DOS. Первая версия DOS (1.0) не поддерживала поддиректории, но по мере расширения возможностей DOS изменялась соответствующим образом и файловая система FAT. Например, в DOS 4.0 записи FAT были увеличены до 16 битов, чтобы можно было работать с разделами, превышающими 32 Мб.

    Таблица FAT находится на диске вместе с дубликатом FAT, что является попыткой поддержки отказоустойчивости (однако поврежденную FAT редко удается восстановить). Система содержит также секцию корневой директории, имеющую фиксированный размер, что ограничивает количество файлов, которые можно разместить в корневой директории.

    FAT содержит записи для имен файлов и атрибутов файлов, таких как размер, байт атрибутов (8-битная запись для такой информации, как hidden, read-only и т.д.), время/дату последнего изменения (16-битные записи) и начальный блок размещения, который является указателем на запись файла в FAT. Если файл не является непрерывным (фрагментирован), то имеются записи FAT, указывающие на каждый блок размещения для этого файла. Эту последовательность называют цепочкой. Последняя запись (запись для "конца файла") содержит шестнадцатеричный код FFFF, указывающий, что это конец цепочки. При загрузке или сохранении файла операционная система использует цепочку для отслеживания местоположения фрагментов файла. По мере роста длины цепочек (диск сильно фрагментирован) производительность диска падает.

    Сами файлы хранятся в виде кластеров, размер которых зависит от размера диска. Размер самой таблицы FAT фиксирован, поэтому для работы с большими дисками размер кластеров увеличивается. Кластер может иметь размер 2048, 4096 или 8192 байтов. 16-битная длина записей FAT ограничила размер жестких дисков пределом 128 Мб (при размере кластеров 2048 байтов). Теоретически FAT мог бы поддерживать диск 512 Мб, но при размере кластеров 8192 байта, что крайне неэффективно. Начиная с DOS 5.0, была введена поддержка разделов до 2 Гб за счет создания таблиц FAT для каждого дискового раздела (до четырех разделов).

    FAT32, то есть таблица, содержащая 32-битные записи, была введена в Windows 95 OSR2. Это позволило добавить ряд возможностей к файловой системе FAT.

  • Было снято ограничение на размер раздела в 32 Гб.
  • Корневая директория размещается не в фиксированной позиции и может быть перемещена.
  • Нет ограничения на количество записей, которые могут быть помещены в корневую директорию.
  • Резервные копии FAT позволяет реально восстанавливаться после аварий.
  • FAT32 позволяет иметь намного больше кластеров при размере кластера 4096 байтов даже для больших дисков.
  • FAT32 также позволила работать с именами файлов, длина которых больше предыдущего предела 8.3. Поддержка длинных имен файлов стала, пожалуй, наиболее заметной и наиболее ценной функцией. Microsoft применила для работы с длинными именами файлов в Windows 95 виртуальную таблицу распределения файлов VFAT (Virtual File Allocation Table) – 32-битную утилиту, которая работала в защищенном режиме. На самом деле Microsoft называет расширение VFAT драйвером, поскольку он устанавливается и предполагается, что его можно установить в любой операционной системе.

    NTFS

    В Windows Server 2003 используется система NTFS, которая впервые появилась в Windows 2000 (иногда ее называют NTFS 5). Эта файловая система содержит встроенную поддержку множества средств, которые помогают управлять доменами, пользовательскими учетными записями и средствами безопасности. Данная система NTFS отличается от NTFS, используемой в Windows NT 4. Средства, которые поддерживает NTFS 5, являются частью структуры Windows Server 2003 (и Windows 2000), включая (но не ограничиваясь) следующим.

  • Active Directory.Содержит все объекты операционной системы, разрешая или запрещая доступ с помощью полномочий. Описание Active Directory см. в лекции 10.
  • Дисковые квоты.Ограничивают использование дискового пространства на уровне пользователя или группы. Подробнее о дисковых квотах см. в лекции 7.
  • Шифрование. Обеспечивает автоматическое шифрование и дешифрование данных файла при записи или чтении файла. Информацию по использованию шифрующей файловой системы EFS (Encrypting File System) см. в лекции 8.
  • DFS (Distributed File System – Распределенная файловая система).Позволяет вам использовать одно дерево папок, охватывающее несколько серверов и разделяемых ресурсов. Подробнее о настройке и поддержке DFS см. в лекции 7.
  • Кроме мощных средств и возможностей, упрощающих для администраторов управление предприятием, NTFS имеет важную и удобную для пользователей возможность – внесение изменений в значок документа при изменении его местоположения. Эта функция, о которой даже не знают некоторые администраторы, очень удобна для пользователей, которые поддерживают значки для часто используемых документов. Например, я держу в моей панели Quick Launch (Быстрый запуск) значки документов, над которыми работаю длительное время (например, главы книг). Эти значки создаются и удаляются по мере необходимости. Кроме того, я держу значок для любого документа, которому требуется постоянное обновление, например, документ, где я держу пароли для доступа к веб-сайтам.

    В диалоговом окне Properties (Свойства) для значка документа представлен путь к этому документу. Если переместить документ в другую папку и затем щелкнуть на его значке, то откроется именно этот документ. При следующем входе в диалоговое окно Properties вы увидите, что путь к этому документу изменен соответствующим образом.

    Главная таблица файлов (Master File Table) NTFS

    Вместо таблицы FAT (File Allocation Table) NTFS использует специальный файл, который называется Master File Table (MFT), позволяющий отслеживать все файлы и папки на томе. MFT имеет переменный размер, и она автоматически расширяется по мере необходимости. Фактически MFT является массивом записей, который вы можете рассматривать как базу данных по всем файлам системы.

    Каждая запись MFT обычно имеет фиксированный размер 1 Kб, и первые 16 записей содержат информацию о данном томе. Эти относящиеся к тому записи называются файлами метаданных (эта терминология используется для структур служебной информации в файловой системе).

    Обычно одна запись в MFT соответствует одному файлу или папке в этой файловой системе. Запись содержит атрибуты файла, включая такие элементы, как readonly (доступ только по чтению) и флаги архивации, даты создания и последнего доступа, имя файла и дескриптор безопасности.

    Примечание. Обычно в запись включаются два имени файла: длинное имя и совместимое с DOS имя в формате 8.3.

    Более существенным отличием от FAT является то, что сами данные файла являются просто еще одним атрибутом NTFS. Имеется ограничение на количество данных, которые можно поместить в запись MFT, и все, что превышает этот предел, заменяется в записи указателями на местоположение данных этого файла на диске. Запись MFT может содержать примерно 750 байтов данных файла (точное количество зависит от количества атрибутов, хранящихся в записи MFT). Небольшие файлы данных (меньше 750 байтов) могут умещаться целиком в своих записях MFT, чтобы дает невероятно высокую производительность без какого-либо риска фрагментации этих файлов.

    Хотя бы одна запись таблицы MFT имеется для каждого файла на томе NTFS, включая файл самой MFT и другие файлы метаданных, такие как файл журнала, карта сбойных кластеров и корневая папка.

    Конечно, большинство файлов не могут уместиться непосредственно в своих записях MFT, поэтому MFT сохраняет их данные на диске. Единицей размещения файлов в NTFS являются кластеры, которые указываются двумя способами:

  • VCN (Virtual Cluster Numbers – Виртуальные номера кластеров) от 0 до n-1, где n – количество кластеров в файле;
  • LCN (Logical Cluster Numbers – Логические номера кластеров), соответствующие номерам кластеров на томе.
  • VCN аналогичен смещению в файле, которое запрашивается приложением. Приложение использует в файле определенный формат данных, и оно рассчитывает с помощью этого формата смещение в байтах относительно логического формата этого файла. Когда приложению требуется чтение или запись по определенному адресу в файле, NTFS делит это число на размер кластера, чтобы определить VCN для чтения или записи.

    LCN – это индекс (указатель) кластеров на томе, и когда требуется чтение или запись, NTFS использует LCN для расчета адреса на диске. При этом расчете LCN умножается на количество секторов в кластере, после чего происходит чтение или запись секторов, начиная с этого адреса на диске. Связывая номера VCN с их LCN, система NTFS связывает логическую адресацию файла с физическим местоположением на диске.

    Если какой-либо атрибут не умещается в записи MFT, то NTFS сохраняет его в новом, отдельном наборе кластеров на диске, который называется непрерывной областью, или экстентом. Обычно атрибут, представляющий данные файла, слишком велик, чтобы уместиться в записи MFT. Однако и другие атрибуты могут оказаться достаточно большими, чтобы образовать новые экстенты. Например, длинные имена файлов могут содержать до 255 символов, каждый из которых занимает 2 байта (поскольку имена файлов хранятся в кодировке Unicode).

    Атрибут, который хранится в самой записи MFT, называется резидентным атрибутом. Если атрибут вытесняется в экстент, то он называется нерезидентным атрибутом. Это означает, что если пользователи не создают все время очень короткие файлы с короткими именами, то большинство файлов на томе имеют данные, которые соответствуют нерезидентному атрибуту.

    Если экстент требуется увеличить (обычно потому, что пользователь добавляет данные к файлу, который уже имеет большие размеры), то NTFS пытается выделить физически смежные кластеры для того же экстента. Если не удается выделить непрерывное пространство достаточного размера, то NTFS создает новый экстент где-либо на диске, разделяя файл на два фрагмента. Если новый экстент тоже не может обеспечить достаточный размер непрерывного пространства, то добавляется еще один экстент. Заголовок атрибутов данных (который хранится в записи MFT) содержит эту информацию в форме номеров LCN и длин экстентов, а NTFS использует эту информацию для поиска экстентов.

    В некоторых случаях (обычно при крайне большом количестве атрибутов) система NTFS вынуждена выделить дополнительную запись MFT для данного файла. В этом случае NTFS создает атрибут, который называется списком атрибутов и действует как индекс (указатель) для всех атрибутов данного файла. Хотя это необычная ситуация, присутствие дополнительных записей MFT может существенно снизить производительность работы с соответствующими файлами.

    Папки (директории) обрабатываются в NTFS почти так же, как файлы. Если папка достаточно мала, то индекс для файлов, на которые указывает эта папка, может уместиться в записи MFT. Эта информация является атрибутом, который называется Index Root (Корень индекса).

    Если в папке (индексе) имеется больше элементов, чем может уместиться в записи MFT, то NTFS создает новый экстент с нерезидентным атрибутом, который называется буфером индекса. Для таких папок буферы индексов содержат то, что называется деревом b+, которое является структурой данных, предназначенной для минимизации количества сравнений, необходимых для поиска определенного файла.

    В дереве b+ хранится информация (или указатели на информацию) в отсортированном порядке. Запрос отсортированного списка элементов папки выполняется быстро, поскольку это порядок хранения в буфере индекса. Поиск определенного элемента тоже выполняется быстро, поскольку эти деревья больше разрастаются "вширь", чем "вглубь", что сводит к минимуму количество попыток доступа, необходимых для достижения определенной точки дерева.

    Фрагментация NTFS

    Все разговоры о том, что NTFS препятствует фрагментации, неверны. Сами системы Windows Server 2003, Windows 2000 и Windows NT намного лучше в выделении дискового пространства для файлов, чем более ранние версии Windows (и DOS), и, в результате, эти системы менее подвержены фрагментации файлов.

    Однако NTFS не защищена от источников, вызывающих фрагментацию отдельных файлов, и со временем файлы на томе NTFS становятся фрагментированными. Кроме того, побочным эффектом того, что операционная система пытается воспрепятствовать фрагментации файлов, становится фрагментация свободного пространства на диске.

    Форматируя том с помощью NTFS, вы можете выбрать размер кластеров. В Windows NT предлагается размер кластеров по умолчанию, основанный на размере данного тома, но если вы знаете, каким образом будет использоваться данный том, то можете выбрать наиболее подходящий для этого использования размер кластеров. Но вы должны быть очень осторожны, выбирая размер, отличный от размера по умолчанию. При выборе меньшего размера кластеров будут меньше потери пространства на диске, но это вызовет, скорее всего, фрагментацию файлов. При большем размере кластеров вероятность фрагментации будет меньше, но будут больше потери пространства на диске.

    Внимание. Выбор 512-байтовых кластеров может вызвать проблемы, поскольку таблица MFT состоит из записей, имеющих длину 1024 байта. В случае кластеров размером 512 байтов отдельные записи MFT могут оказаться фрагментированными. Это невозможно при более высоких размерах кластеров, которые могут содержать более одной записи MFT без каких-либо потерь.

    Если файл или папка занимает непрерывную область, то размер кластера не имеет значения (если вас не волнует потеря небольшой доли пространства на диске). Если вы знаете, что том будет содержать очень большое число небольших файлов, или предполагаете, что почти все файлы будут очень большими, то вы обладаете информацией, которую можете использовать для выбора наиболее подходящего размера кластеров. Кроме того, при очень большом общем числе файлов (порядка 100000) фрагментация MFT становится более вероятной. В этом случае больший размер кластеров ограничит фрагментацию в таблице MFT, поскольку она увеличивается, чтобы вместить все файлы.

    Примечание. Можно создать том NTFS с размером кластеров больше 4K, но деф-рагментировать том с помощью встроенной программы дефрагментации будет невозможно. Вы не сможете также использовать сжатие NTFS.

    Важно отметить, что существуют отличия в фрагментации на различных уровнях хранения данных. Отдельные приложения, такие как Microsoft Office, и серверы баз данных, такие как Oracle, имеют проблемы фрагментации в рамках их собственного хранилища данных. Эти проблемы возникают независимо от файловой системы или операционной системы.

    NTFS не имеет сведений о логической организации пользовательских данных. Независимо от местоположения файла на диске и его фрагментированности файловая система представляет его приложениям как одну непрерывную область хранения. Но приложение интерпретирует данные файла как логическую структуру. Для программы почтовой рассылки файл – это группа фамилий, имен, адресов и т.д. Для NTFS это просто группа кластеров данных.

    Приложения, имея собственную организацию данных, могут создавать неиспользуемые промежутки в данных, что фактически фрагментирует эти данные. Как и в файловой системе, удаление данных в приложении не обязательно является их фактическим удалением; эти данные только маркируются как удаленные. Появление промежутков в логическом хранилище данных называют внутренней фрагментацией. Чтобы избежать внутренней фрагментации данных, в некоторые приложения, такие как Microsoft Access, включаются утилиты сжатия данных в файле, то есть фактически происходит дефрагментация внутреннего файла. К сожалению, эти утилиты сжатия часто увеличивают степень фрагментированности на уровне файловой системы, поскольку они обычно создают совершенно новую копию этого файла, используя большие объемы пространства на диске в этом процессе. Таким образом, частая дефрагментация ваших файлов данных может увеличить степень фрагментированности вашей файловой системы.

    Приложения часто создают временные файлы, которые занимают определенное пространство, когда пользователь работает с этим ПО, открывая и сохраняя файлы. При закрытии приложения временные файлы удаляются, оставляя после себя пустое выделявшееся пространство. Файлы данных могут также иметь занятое, но неиспользуемое пространство, поскольку программы занимают такое пространство для своих организационных целей или для повышения производительности. Кроме того, отдельные файлы, связанные с каким-либо приложением, со временем могут оказаться физически разбросанными по всему диску. Этот тип фрагментации, известной также под названием фрагментации использования, представляет особенно сложную проблему для программы дефрагментации, поскольку обычные методы анализа фрагментации могут не выявить ее.

    Фрагментация и дефрагментация папок (директорий) происходит аналогично файлам. Дело в том, что для NTFS папка – это еще один файл, хотя папки имеют особые типы атрибутов в своих записях MFT. В то время как приложения управляют содержимым файлов данных, NTFS управляет содержимым папок, то есть деревьями b+, которые обеспечивают индексированный доступ к файлам, содержащимся в папках.

    Папки, содержащие программные файлы, мало увеличиваются или уменьшаются в течение периода их использования. Но папки пользовательских документов и системная папка TEMP изменяют свои размеры весьма существенно. По мере роста числа файлов в папке NTFS может реагировать на этот рост путем увеличения пространства хранения папки. Если содержимое папки становится меньше, то NTFS может также освобождать неиспользуемое пространство в папке, но это происходит не всегда, поскольку является достаточно сложной операцией. Папки, которые, скорее всего, будут расти или сжиматься, создаются обычно на стадии конфигурирования системы (например, папки My Documents и TEMP). Эти папки разрастаются, занимая, скорее всего, область, которая не является непрерывной. Поскольку такие папки интенсивно используются, их фрагментация оказывает реальное влияние на производительность компьютера.

    Что касается производительности, то вам следует знать, что большая вложенность папок может быть удобной с организационной точки зрения, но за это вы платите снижением производительности. Когда NTFS выполняет поиск данных в своих деревьях b+, то она проходит с самого начала через все уровни поддерева данной папки. Поэтому производительность для деревьев с меньшей вложенностью, имеющих большее число файлов, будет выше, чем для деревьев с большей вложенностью и меньшим числом файлов. Поддеревья с очень большими уровнями вложенности могут также представлять проблемы для приложений, которые имеют ограничение на общее число символов в полном пути к файлу (обычно это предел в 255 символов).

    Примечание. Информацию по использованию программы дефрагментации Windows 2000 см. в лекции 8 курса "Администрирование Microsoft Windows Server 2003".

    Сжатие NTFS

    Сжатие файлов NTFS – встроенная функция этой файловой системы. Вы можете сжимать данные на всем томе в отдельной папке или в конкретном файле. Чтобы включить сжатие, откройте диалоговое окно Properties (Свойства) для тома, папки или файла и используйте следующим образом вкладку General (Общие).

  • Для тома выберите вариант Compress Drive To Save Disk Space (Сжимать диск для экономии места на диске). Появится вопрос, хотите ли вы применять сжатие только к корню или ко всем папкам.
  • Для папки щелкните на кнопке Advanced (Дополнительно) и затем выберите опцию Compress Contents To Save Disk Space (Сжимать содержимое для экономии места на диске). Появится вопрос, хотите ли вы применять сжатие к под-папкам.
  • Для файла щелкните на кнопке Advanced и затем выберите опцию Compress Contents To Save Disk Space.
  • Если вы смотрите свойства какого-либо сжатого объекта в окне My Computer или Windows Explorer, то видите оба размера (рис. 6.1).

    (рис 6.1) Размер файла на диске (Size on disk) показывает, что выполнено сжатие

    В схеме сжатия NTFS используются как виртуальные номера кластеров (VCN), так и логические номера кластеров (LCN). Для файла, у которого есть данные, хранящиеся в нерезидентных атрибутах или экстентах, атрибут данных содержит отображения для начального VCN и начального LCN в экстенте, а также количество кластеров. NTFS работает с этими номерами кластеров для получения сжатия, используя один из двух способов: разреженное хранение (sparse storage) или секционированные данные (divided data).

    Разреженное хранение – это способ экономии дискового пространства, когда нуль-блоки данных не сохраняются на диске. Иногда в больших файлах имеются большие нуль-блоки (байты со значением 0). В NTFS такие файлы называются разреженными файлами, в которых хранятся только ненулевые данные. Например, у вас может быть 100-кластерный файл, содержащий реальные данные только в первых 5 и последних 5 кластерах (90 кластеров содержат только нули). NTFS может хранить для этого файла два экстента, каждый из которых содержит 5 кластеров. Первый кластер будет иметь номера VCN от 0 до 4, и второй кластер будет иметь номера VCN от 95 до 99. NTFS подразумевает, что VCN с номерами 5-94 содержат нуль-блоки и для них не требуется физического пространства на диске. Если какой-либо программе требуются данные из этой части, NTFS просто заполняет буфер запрашивающей программы нуль-блоками. Когда (или если) это приложение размещает в этом пространстве реальные (ненулевые) данные, NTFS создает новый экстент с соответствующими номерами VCN.

    Если файл содержит мало нуль-данных, то NTFS не пытается записать данные файла внутри одного экстента; вместо этого NTFS разбивает данные на экстенты по 16 кластеров каждый. В любом конкретном экстенте, где сжатие данных экономит хотя бы один кластер, NTFS сохраняет данные в сжатом виде, что дает 15 или меньше кластеров. Если данные нельзя сжать в достаточной степени (например, случайные данные в общем случае сжать невозможно), то NTFS просто сохраняет весь экстент без какого-либо сжатия. Из записи MFT для сжатого файла NTFS определяет, что в экстенте имеются пропущенные номера VCN, а это означает, что файл сжат.

    Если данные хранятся в сжатой форме, то какой-либо конкретный байт нельзя определить путем расчета номера кластера, в котором он находится. Вместо этого NTFS рассчитывает, в каком 16-кластерном экстенте находится соответствующий адрес, выполняет распаковку этого экстента в виде 16 несжатых кластеров и затем рассчитывает смещение в файле с помощью допустимых виртуальных номеров кластеров (VCN). Чтобы реально использовать эту схему адресации, NTFS делает так, чтобы все эти экстенты начинались с виртуального номера кластера, который делится на 16.

    NTFS старается записывать эти экстенты в одной непрерывной области, поскольку система ввода-вывода уже испытывает достаточную дополнительную нагрузку по обработке и управлению сжатыми файлами без необходимости фрагментирова-ния отдельных экстентов. NTFS старается также поддерживать непрерывность отдельных экстентов файла, но это уже более сложная задача. В результате сжатые файлы оказываются фрагментированными с большей вероятностью, чем несжатые файлы.

    Примечание. NTFS сжимает только атрибут, соответствующий данным файла, но не метаданные.

    Модернизация в файловую систему NTFS

    Если вы устанавливаете Windows Server 2003 поверх существующего тома NTFS Windows NT 4, этот том автоматически модернизируется в новую файловую систему NTFS. Эта модернизация является обязательной, и вы не можете управлять этим процессом. Модернизация файловой системы не является процессом, который порождается программой установки Windows Server 2003; он запускается драйвером NTFS по завершении установки. Все локально подключенные тома NTFS модернизируются к новой версии файловой системы NTFS, включая съемные носители. Тома NTFS Windows NT 4, которые удалены или отключены во время установки, модернизируются автоматически при следующем монтировании соответствующих дисков. Любые тома NTFS Windows NT 4, которые не были модернизированы, не будут монтироваться в Windows Server 2003.

    Внимание. Если вам нужна двойственная загрузка между Windows NT 4 и Windows Server 2003, то система NT 4 должна быть установлена с Service Pack версии 4 или последующих версий и работать с NTFS. Новые средства, поддерживаемые NTFS, изменяют структуру данных на дисках, и файл ntfs.sys в SP4 (и последующих версиях) позволяет работать с этими изменениями.

    При модернизации поверх любой операционной системы Windows, которая не работает с NTFS, вам предлагается вариант, позволяющий преобразовать жесткий диск из FAT или FAT32 в NTFS во время текстовой фазы программы установки Windows 2000. На экран выводится следующее сообщение:

    Upgrading to the Windows NT File System (Модернизация в файловую систему NTFS) Do you
    want Setup to upgrade your drive to NTFS? (Хотите ли вы, чтобы программа установки
    модернизировала ваш диск в NTFS?)
    Yes, Upgrade my drive (Да, модернизировать мой диск)
    No, Do not upgrade my drive (Нет, не модернизировать мой диск)

    По умолчанию выбран вариант Yes.

    Вы можете также выполнить преобразование из FAT/FAT32 после установки Windows Server 2003. См. ниже раздел "Преобразование в NTFS".

    Выбор нужной файловой системы

    Кроме контроллеров домена, которые должны работать с NTFS, вы можете выбирать файловую систему вместо автоматической установки NTFS. Это обычно требуется, если вам нужна двойственная загрузка. В этом разделе даются некоторые рекомендации по принятию таких решений.

    Несколько лет назад в моих публикациях по Windows NT я обычно рекомендовал читателям форматировать системный раздел с помощью FAT. Если система не загружалась, и причиной этого был поврежденный или отсутствующий системный файл, вы могли бы легко заменить этот файл, загрузившись в DOS и скопировав этот файл.

    Но теперь я считаю, что все компьютеры Windows Server 2003, а также компьютеры с Windows XP и Windows 2000 должны быть обязательно отформатированы с помощью NTFS. Я изменил свое мнение по двум следующим причинам.

  • Размер устанавливаемой ОС столь велик, что тома FAT/FAT32 с их неэкономным использованием пространства стали просто неэффективны.
  • Консоль восстановления (Recovery Console) – совместимое с NTFS приложение, запускаемое из командной строки, которое появилось в Windows Server 2000, обеспечивает доступ к поврежденному системному разделу.
  • Существуют ситуации, когда вам может потребоваться выбор файловой системы FAT или FAT32, и в большинстве случаев (если не во всех) это решение относится к рабочим станциям, на которых вы устанавливаете Windows XP Professional (или Windows 2000 Professional):
  • Если выбрать FAT, то доступ к этому компьютеру и его файлам можно выполнять из любой операционной системы: MS-DOS, любая версия Windows, Windows NT, Windows 2000 и OS/2.
  • Если выбрать FAT32, то доступ к этому компьютеру и его файлам можно выполнять через Windows 95 OSR2, Windows 98 и Windows 2000.
  • Двойственная загрузка обычно используется в тех случаях, когда компьютеру требуется поддержка приложений, которые не могут выполняться в обеих операционных системах, установленных на данной машине. Чтобы запустить такое приложение, вы можете перезагрузить компьютер и выбрать подходящую для этого операционную систему. На рабочих станциях я встречался с двойственной загрузкой, которая использовалась, чтобы несколько пользователей могли получать доступ к операционной системе и приложениям, которые были нужны каждому конкретному пользователю. Но прежде чем принять решение об использовании двойственной загрузки, вы должны ознакомиться с вопросами совместимости между NTFS и другими файловыми системами.

    Во-первых, запомните, что в отличие от Windows NT система Windows Server 2003 (и Windows 2000) должна быть установлена в ее собственном разделе; у вас уже нет варианта выбора, позволявшего выбрать для установки новую папку в разделе, который уже содержит другую операционную систему. Это означает, что если на вашем диске нет двух томов, то вы должны сначала разбить его на разделы и отформатировать его, а после этого устанавливать операционные системы.

    Если вы используете двойственную загрузку между Windows NT 4 и Windows Server 2003 (или Windows 2000) и хотите использовать файловую систему NTFS, то Microsoft рекомендует модернизировать Windows NT 4 к SP4 (или последующей версии). Однако я встречался с ситуациями, когда это не решало потенциальные проблемы доступа к файлам. Оказывалось, что лучше было использовать двойственную загрузку между этими операционными системами с разделами FAT Конечно, это не совсем так, так как на самом деле я прекратил использование двойственной загрузки между Windows NT и последующими версиями Windows, когда перешел к Windows 2000 и перевел свой домен в систему Windows 2000.

    Преобразование в NTFS

    Если у вас есть том, отформатированный с помощью FAT/FAT32, то вы можете преобразовать его в NTFS без необходимости резервного копирования файлов, переформатирования диска и запуска всех компонентов с самого начала для NTFS. В Windows включена утилита командной строки convert.exe, которая преобразует файловую систему. Convert.exe имеет следующий основной синтаксис:

    convert буква-диска: /fs:ntfs

    Параметр /fs:ntfs является обязательным, хотя не существует других вариантов преобразования – convert.exe выполняет преобразование только NTFS. Convert.exe не работает в противоположном направлении – вы не можете преобразовать диск NTFS в FAT/FAT32.

    Для выполнения своих задач convert.exe должна блокировать доступ к диску, поэтому вы не можете преобразовать текущий том (том, на котором вы находитесь при запуске этой команды) сразу, поскольку он используется на этот момент. Convert не может также блокировать системный том, поскольку он всегда находится в использовании. (Во многих случаях системный том – это также текущий том.) В этом случае процесс преобразования запускается при следующей загрузке. Имейте в виду, что эта следующая перезагрузка будет намного дольше, чем обычно, поскольку преобразование не является быстрым процессом.

    Если вы преобразовываете другой том на данном компьютере и этот том не является системным диском, то преобразование происходит сразу. Например, после ввода команды convert d: /fs:ntfs выводится набор экранных сообщений:

    The type of the file system is FAT32 (Тип файловой системы - FAT32)
    Determining disk space required for filesystem conversion (Определение пространства на
    диске, необходимого для преобразования файловой системы)
    Total disk space: (size of drive in KB) [Всего объем пространства на диске в Кб)]
    Free space on volume: (free space in KB) [Объем свободного пространства на диске в Кб)]
    Space required for conversion: (required space in KB) [Объем пространства, которое
    требуется для преобразования, в Кб)]
    Converting file system (Преобразование файловой системы)
    Conversion complete. (Преобразование завершено)

    Время между появлением сообщения "converting file system" и "conversion complete" варьируется в зависимости от размера тома.

    Для преобразования требуется определенный объем пространства на диске (из свободной части тома), и если объем свободного пространства недостаточен, convert.exe не выполняет преобразование данного тома. Прежде чем сделать новую попытку, удалите ненужные файлы.

    Совет. Перед преобразованием тома имеет смысл дефрагментировать его, поскольку это дает больший объем непрерывных областей свободного пространства на диске и, к тому же, процесс преобразования выполняется несколько быстрее.

    Convert.exe имеет два дополнительных параметра, которые иногда используются.

  • /v указывает режим вывода подробной информации, то есть во время преобразования выводятся все сообщения (в основном это отчеты о ходе процесса); это параметр для особо любопытных пользователей.
  • /nosecurity указывает, что настройки безопасности преобразованных файлов и папок задаются таким образом, что каждый пользователь получает доступ ко всей информации (ясно, что это никак не подходит для преобразования сервера).
  • Когда вы запускаете convert.exe для установки NTFS, том уже имеет файлы и загрузочные записи, поэтому таблица MFT создается не там, где она оказывается, когда вы форматируете том с помощью NTFS. Это может вызвать снижение произ-

    водительности – особенно для большого тома, содержащего много файлов. Если вы собираетесь использовать данный компьютер как файл-сервер, к которому будут обращаться очень много пользователей (а каждый пользователь будет создавать много файлов), то снижение производительности будет довольно заметным. В этом случае я советую выполнить резервное копирование существующих данных и отформатировать том с помощью NTFS вместо использования convert.exe.

    Форматирование тома для NTFS

    Вы можете отформатировать том FAT/FAT32 для NTFS, если это не системный и не загрузочный том. Это означает, что вы можете отформатировать такой том на компьютерах, которые имеют несколько томов (в противном случае вы должны использовать утилиту convert.exe или переустановить операционную систему). Чтобы сделать это, вы можете использовать оснастку Disk Management (Управление дисками) или утилиту командной строки format.com.

    Форматирование тома с помощью оснастки Disk Management

    Чтобы открыть оснастку Disk Management, щелкните правой кнопкой на My Computer и выберите в контекстном меню пункт Manage, после чего откроется консоль MMC Computer Management (Local). Раскройте объект Storage в левой панели (если он еще не открыт) и выберите Disk Management, чтобы увидеть информацию о томах на данном компьютере.

    Щелкните правой кнопкой на томе FAT/FAT32, который не является загрузочным или системным томом, и выберите в контекстном меню пункт Format, после чего появится диалоговое окно Format. Отформатируйте данный диск, используя следующие указания.

  • Введите метку тома (Volume Label), если вы хотите задать метку тома (обычно я использую букву диска).
  • Выберите файловую систему NTFS.
  • Выберите вариант Default (По умолчанию) для поля Allocation Unit Size (Размер единичного блока).
  • Это диалоговое окно содержит также опцию для выполнения быстрого форматирования (quick format), а это означает, что диск не проверяется на ошибки. Поскольку вы стираете диск, глупо отказываться от проверки ошибок, которая выполняется на физическом диске при полном форматировании.

    Вы можете также включить сжатие папок и файлов во время форматирования, но это редко имеет смысл. Лучше задать сжатие папок, когда на этом диске будет работать NTFS.

    Форматирование тома с помощью Format.com

    Если вы приверженец командной строки (как и я), то можете использовать утилиту format.com для форматирования тома, который не является системным или загрузочным томом. Для форматирования тома с помощью NTFS используется следующий синтаксис:

    format буква-диска:
    [/fs:NTFS] [/v:метка] [/q] [/a:Размер-единичного-блока] [/c]

    где:

    буква-диска – буква для данного диска (не забудьте ввести двоеточие).

    /fs:NTFS указывает файловую систему NTFS.

    /v:метка указывает том. Если опустить этот параметр, то метка тома запрашивается у вас по окончании форматирования (чтобы не указывать метку тома, нажмите в этот момент клавишу ENTER).

    /q указывает режим быстрого форматирования.

    /a:Размер-единичного-блока указывает размер единичных блоков. Если опустить этот параметр, то система использует для задания размера единичного блока значения по умолчанию, которые определяются на основании размера тома.

    /c включает сжатие папок и файлов для всего тома.

    После набора команды и нажатия клавиши Enter выводится следующее предупреждение:

    WARNING, ALL DATA ON nonremovable DISK 
    (Предупреждение, ВСЕ ДАННЫЕ на несъемном ДИСКЕ)
    DRIVE x: WILL BE LOST! (ДИСК x: БУДУТ ПОТЕРЯНЫ!)
    Proceed with Format (Y/N)? [Продолжить работу утилиты Format (Да/Нет)?]

    Введите Y чтобы начать форматирование. По окончании этого процесса система выводит сообщения, указывающие общий объем пространства на диске, любые области, маркированные как сбойные, а также общий объем пространства, доступного для файлов.

    Полномочия NTFS

    При повседневной работе администраторы (да и пользователи) не особенно задумываются о функциях и средствах, встроенных в NTFS, за исключением безопасности папок и файлов, которую обеспечивает NTFS. Чтобы ваши пользователи могли выполнять то, что им требуется, и чтобы не позволять им делать то, что может нанести вред вашим системам, вы должны понимать принципы безопасности NTFS, а также их влияние на действия пользователей.

    Форматируя диск с помощью NTFS, вы можете сконфигурировать полномочия пользователей для ресурсов на данном компьютере. Из этих полномочий определяется, например, могут ли пользователи получать доступ к файлу или папке, просматривать или открывать файлы, изменять файлы или создавать файлы.

    Кстати, чтобы внести ясность в терминологию, рассмотрим отличия между полномочиями и правами. Проще всего объяснить их следующим образом. Полномочия – это задачи, которые разрешается выполнять пользователям при работе с объектами на диске NTFS. Права – это задачи, которые разрешается выполнять пользователям при работе с настройками компьютера или домена.

    Полномочия NTFS и полномочия для разделяемых ресурсов

    Если вы предоставляете какой-либо ресурс (например, папку) для разделяемого доступа, то можете задать полномочия для этого ресурса, даже если том, на котором находится данный разделяемый ресурс, отформатирован с помощью FAT или FAT32. Полномочия для разделяемого ресурса относятся к любому пользователю, который выполняет доступ к этому ресурсу с удаленного компьютера; они игнорируются для локальных пользователей. С другой стороны, полномочия NTFS влияют на возможности любого пользователя – локального или удаленного.

    Чтобы задать полномочия доступа к разделяемому ресурсу, щелкните на кнопке Permissions (Полномочия) во вкладке Sharing (Разделяемый доступ) диалогового окна Properties этого ресурса. По умолчанию в диалоговом окне Permissions (рис. 6.2), представлена только группа Everyone (Все).

    (рис 6.2) Полномочия разделяемого доступа автоматически конфигурируются как полномочия Read для группы Everyone

    В Windows Server 2003 по умолчанию задаются полномочия Read (Чтение), что отличается от Windows 2000, где при создании разделяемого ресурса автоматически задаются полномочия Full Control (Полный доступ) для группы Everyone. Я предлагаю вам изменять полномочия по разделяемым ресурсам на Full Control для группы Everyone на ваших компьютерах Windows Server 2003. Дело в том, что для удаленных пользователей реальные полномочия определяются сочетанием полномочий доступа к разделяемым ресурсам и полномочий NTFS, и в результате применяются более ограничивающие из этих полномочий. Это означает, что вы можете предоставить пользователям полномочия разделяемого доступа Full Control для группы Everyone, которые позволят им выполнять их работу, и затем уточнить их с помощью полномочий NTFS. Доступ локальных пользователей определяется только полномочиями NTFS, а полномочия разделяемого доступа не учитываются.

    Полномочия по умолчанию

    Когда вы работаете с полномочиями для папок, их названия кажутся вам простыми и очевидными. Конфигурируя для пользователей и групп полномочия доступа к файлам или папкам, вы можете разрешать (Allow) или запрещать (Deny) следующие полномочия.

  • Full Control (Полный доступ)
  • Modify (Изменение)
  • Read Execute (Чтение и выполнение)
  • List Folder Contents (Список содержимого папки)
  • Read (Чтение)
  • Write (Запись)
  • Однако эти полномочия на самом деле представляют наборы из нескольких более конкретных, более точных полномочий. В табл. 6.1 показано, из чего на самом деле состоят полномочия, которые вы разрешаете или запрещаете.

    Составные части полномочий, которые вы задаете
    Full Control Modify Read Execute List Folder Contents Read Write
    Traverse Folder/Execute File (Прохождение папок/выполнение файлов) Да Да Да Да
    List Folder/Read Data (Содержимое папок/ Чтение данных) Да Да Да Да Да
    Read Attributes (Чтение атрибутов) Да Да Да Да Да
    Read Extended Attributes (Чтение дополнительных атрибутов) Да Да Да Да Да
    Create Files/Write Data (Создание файлов/ Запись данных) Да Да Да
    Create Folders/Append Data (Создание папок/ Добавление данных) Да Да Да
    Write Attributes (Запись атрибутов) Да Да Да
    Write Extended Attributes (Запись дополнительных атрибутов) Да Да Да
    Delete Subfolders and Files (Удаление подпапок и файлов) Да
    Delete (Удаление) Да Да
    Read Permissions (Чтение полномочий) Да Да Да Да Да Да
    Change Permissions (Изменение полномочий) Да
    Take Ownership (Получение права владельца) Да
    Synchronize (Синхронизация) Да Да Да Да Да Да

    Некоторые из этих детальных полномочий требуют пояснений, поэтому ниже приводится обзор действий, которые может выполнять обладатель соответствующих полномочий.

  • Traverse Folder. Прохождение через промежуточные папки на пути к определенным папкам или файлам, даже если данный пользователь не имеет полномочий для работы с этими промежуточными папками.
  • Execute File.Запуск программного файла.
  • List Folder. Просмотр имен файлов и имен подпапок внутри папки.
  • Read Data.Просмотр данных в файлах (и, тем самым, открытие файлов данных).
  • Read Attributes. Просмотр атрибутов операционной системы, относящихся к файлу или папке.
  • Read Extended Attributes. Просмотр дополнительных атрибутов, заданных приложениями, для файла или папки.
  • Create Files.Создание файлов внутри папки.
  • Write Data.Внесение изменений в файл с перезаписью существующего содержимого.
  • Create Folders. Создание подпапки внутри папки.
  • Append Data. Внесение изменений в конец файла (но без права изменения, удаления или перезаписи существующих данных).
  • Write Attributes. Изменение атрибутов операционной системы для файла или папки.
  • Write Extended Attributes.Изменение дополнительных атрибутов, заданных приложением, для файла или папки.
  • Delete Subfolders and Files.Удаление подпапок и файлов, даже если для текущей папки не заданы полномочия Delete.
  • Delete. Удаление папки или файла.
  • Read Permissions.Просмотр полномочий для папки или файла.
  • Change Permissions. Изменение полномочий, заданных для папки или файла.
  • Take Ownership.Указание самого себя как владельца папки или файла.
  • Synchronize. Ожидание другими потоками описателя файла или папки и синхронизация с другим потоком, который может сигнализировать это. Эти полномочия используются только программами с несколькими потоками и несколькими процессами.
  • Наследуемые полномочия

    Если вы задаете полномочия для родительской папки, то все файлы и папки, созданные в данной папке, наследуют эти полномочия. Имеется три способа, позволяющих прервать это наследование.

  • Удаление наследования на уровне родительской папки, то есть запрет наследования полномочий дочерними объектами.
  • Удаление наследования на уровне дочернего объекта.
  • В дочернем объекте явное разрешение (allow) или запрет (deny) для определенных полномочий из родительского объекта.
  • В общем случае вполне подходят наследуемые полномочия, поскольку их легко задавать и поддерживать и так как с ними надежнее работать, чем с полномочиями, управление которыми происходит по отдельности. Если вам приходится изменять и корректировать наследуемые значения, то, возможно, вам нужно пересмотреть организацию папок на сервере. Работая с папкой, создавайте подпапки, которые логически должны содержать те же полномочия, что и родительская папка.

    Явно определяемые полномочия и наследуемые полномочия

    Явно определяемые полномочия задаются автоматически операционной системой или вручную администратором. Наследуемые полномочия автоматически берутся из родительской папки как результат наследования. Я даю эти очевидные определения для того, чтобы вы знали, что имеются два типа полномочий и что явно заданные полномочия имеют приоритет по сравнению с наследуемыми полномочиями. Вы, конечно, понимаете (или должны понять), что не обязаны прерывать цепочку наследования, чтобы задать необходимые полномочия по дочернему объекту; вам нужно только задать явные полномочия, чтобы запретить/разрешить наследуемые полномочия. Это намного удобнее (и безопаснее), чем отказ от простого и надежного принципа наследуемых полномочий.

    Удаление наследования из родительского объекта

    Для изменения настройки по умолчанию родительского объекта, чтобы дочерние объекты не наследовали автоматически полномочия, откройте вкладку Security родительского объекта и щелкните на кнопке Advanced. В диалоговом окне Advanced Security Settings (Дополнительные настройки безопасности) выберите нужный элемент (обычно группу) и щелкните на кнопке Edit. Установите флажок Apply These Permissions To Objects And/Or Containers Within This Container Only (Применять эти полномочия к объектам и/или контейнерам только внутри этого контейнера). Если вам нужно, то вы можете изменить полномочия, прежде чем запретить наследование.

    Изменение наследуемых полномочий для дочернего объекта

    Если вы просматриваете полномочия по родительскому объекту, наследующему полномочия, то сразу обратите внимание, что флажки для полномочий затенены и недоступны (рис. 6.3).

    (рис 6.3) Для этого дочернего объекта я не могу удалить полномочия Execute для пользователей

    Вы не можете изменять полномочия с затененным флажком, но все же можете вносить изменения в наследуемые полномочия. Вы могли бы, конечно, вносить изменения в полномочия родительского объекта и затем дочерний объект наследовал бы эти полномочия. Но в большинстве случаев это неразумно и даже опасно.

    Вы можете выбирать противоположные полномочия (Allow или Deny) для дочернего объекта. В результате создаются явные полномочия, которые замещают наследуемые полномочия. Например, на рис. 6.3, я мог бы явно запретить (Deny) полномочия Read Execute.

    Еще один способ – это щелкнуть на кнопке Advanced (Дополнительно) и выбрать элемент (пользователь или группа), уровни полномочий которого вы хотите удалить из наследования (рис. 6.4). Сбросьте флажок, который указывает наследование.

    (рис 6.4) Вы можете прервать наследование для любого элемента, который имеет полномочия в этом дочернем объекте

    Windows выводит диалоговое окно Security, где описывается, что означает прерывание наследования и предлагаются следующие три опции.

  • Copy (Копировать).Дублирование наследуемых полномочий, но теперь это явно заданные полномочия вместо наследуемых полномочий, поэтому все флажки становятся доступны и вы можете изменять любые полномочия.
  • Remove. Удаление всех наследуемых полномочий, и вы должны создать явные полномочия.
  • Cancel.Отмена вашего решения.
  • Коррекция полномочий

    Вы можете задавать более детальные настройки безопасности NTFS путем создания групп безопасности и последующего добавления конкретных полномочий для этих групп к дискам, папкам и файлам. Пользователи, которым требуется созданный вами настроенный набор полномочий, могут получать его путем их добавления в соответствующую группу. Например, вам может потребоваться добавление групп для определенных отделов (бухучет, исследования, ИТ и т.д.) и последующее задание более сильных полномочий по папкам, которые требуются сотрудникам этих отделов). Это лучше, чем перемещение пользователей в группы административного уровня, которые дали бы им повышенные полномочия по всем объектам.

    Создание группы безопасности для настраиваемых полномочий

    Вы можете создать новую группу безопасности для домена и затем включить в эту группу членов, которым требуются полномочия, назначаемые вами этой группе в определенных папках. В оснастке Active Directory Users and Computers перейдите к уровню, на котором вы хотите создать эту группу. Вы можете создать группу в домене, в организационной единице или в папке домена (например, в папке Users). Вы можете даже создать группу в папке Built-in для домена, но обычно я избегаю этого (просто чтобы поддерживать стандартный подход) и создаю мои новые группы в папке Users. Щелкните правой кнопкой на этом контейнере и выберите в контекстном меню пункт New/Group, после чего появится диалоговое окно New Object-Group.

    Задайте имя группы и выберите область действия группы (Group scope) и тип (Group type). Группы, которые вы создаете для задания полномочий и прав пользователей, это всегда группы безопасности (Security), в том время как группы, которые вы создаете для обмена информацией (например, для вашей программы электронной почты), это группы рассылки (Distribution). Область действия групп варьируется в зависимости от того, как вы хотите использовать группу, и от текущей конфигурации вашего предприятия.

    Глобальные группы (Global). В глобальные группы можно включать пользователей из домена. Допускается вложенность глобальных групп, если все эти глобальные группы находятся в одном домене. Вы можете поместить глобальную группу в локальную группу на любом сервере. Вы можете также поместить глобальную группу внутри локальной группы доверяемого домена (а это на самом деле означает, что вы можете поместить глобальную группу почти всюду в лесу).

    Локальные в домене группы (Domain local).Локальные в домене группы это глобальные группы, которые нельзя поместить в локальные группы доверяемых доменов. Иначе внутри их собственного домена вы можете создавать их в группах других типов.

    Если вы создаете группу на компьютере, который не является контроллером домена, то можете также выбрать тип группы "local". Эта группа существует только на данном компьютере, и в нее можно включать только локальных пользователей..

    Универсальные группы.Универсальные группы (Universal) имеют намного больше возможностей, поскольку они обладают намного большей гибкостью относительно объектов, внутри которых они могут находиться и которые они могут содержать.

  • Вы можете поместить в любую универсальную группу любую глобальную группу из любого домена.
  • Вы можете поместить любую универсальную группу в любую другую универсальную группу.
  • Вы можете поместить любую универсальную группу в любую локальную или локальную в домене группу.
  • Опция создания универсальной группы недоступна, пока ваш домен не станет работать в собственном режиме (native mode),когда все контроллеры домена работают под управлением Windows 2000 или Windows Server 2003. Более подробную информацию по созданию, использованию и управлению группами см. в лекции 11.

    Добавление группы к объекту и задание полномочий

    После того, как вы создали и заполнили группу, для которой хотите задать специализированные полномочия, вы можете добавить эту группу к списку элементов, которые имеют набор полномочий для определенного объекта, используя следующие шаги.

  • Во вкладке Security щелкните на кнопке Add, чтобы открыть диалоговое окно Select Users, Computers, or Groups.
  • Введите имя группы, для которой хотите задать полномочия.
  • Щелкните на кнопке OK, чтобы добавить эту группу в список Group или в список имен пользователей.
  • После добавления группы в список вкладки Security вы можете задать полномочия. Щелкните на флажке Allow или Deny рядом с полномочиями, которые вы хотите разрешить или запретить. Затем щелкните на кнопке OK.

    Действующие полномочия (Effective Permissions)

    В Windows Server 2003 введена удобная возможность: во вкладке Security диалогового окна свойств объекта выводятся действующие полномочия для пользователей и групп, которые определены для этого объекта. Это не является чем-то новым, и всегда являлось важным фактором в определении доступа для заданного пользователя, но теперь вы можете видеть эту информацию вместо ее определения собственными средствами. Действующие полномочия – это "реальные" полномочия, которые получает пользователь в соответствии с его членством в группах,

    Щелкните на кнопке Advanced диалогового окна Security и перейдите во вкладку Effective Permissions. Щелкните на кнопке Select, введите имя пользователя или группы и щелкните на кнопке OK. Соответствующие флажки будут указывать действующие полномочия пользователя или группы по этому объекту.

    Эти полномочия рассчитываются с учетом членства в группах и наследуемых полномочий. Система также просматривает все доменные и локальные группы, в которые включен данный пользователь или группа. Полномочия разделяемого доступа в этом расчете не учитываются.

    Учет значения Deny для полномочий

    Если вы просматриваете действующие полномочия для определенного пользователя, и результаты вас не устраивают или если пользователь жалуется на недостаточные права, проверьте все полномочия по данному объекту, чтобы увидеть, не выбрано ли значение Deny для определенных полномочий для какой-либо группы. Большинство администраторов используют значение Deny, чтобы переопределить полномочия, которые они считают слишком широкими для определенной группы. Однако эти действия могут оказаться опасными, если вы не понимаете, что полномочия со значением "deny" учитываются в первую очередь, когда Windows определяет, может ли определенный пользователь выполнять конкретную задачу. Если встречается значение Deny, это может означать, что другие назначенные права, возможно, не учитываются.

    Избегайте использования явных полномочий Deny кроме тех случаев, когда у вас нет иного способа получить конкретный уровень полномочий, которые требуются для определенной группы. Затем тщательно проверьте наследуемые полномочия и убедитесь, что ваши полномочия "deny" не подавляют базовые полномочия, такие как Read.

    Вернуться к учебному плану