Q: Je m’interroge sur la priorité qui s’applique à des permissions héritées contradictoires. Soit une hiérarchie de dossiers comprenant trois dossiers : Dossier 1 contient Dossier 2, lequel contient Dossier 3. J’accorde l’accès Clerks Modify sur Dossier 1. J’ajoute une permission qui refuse Clerks Full Control
Gestion des permissions
sur Dossier 2. Et enfin, j’ajoute une permission qui accorde à Clerks Read l’accès à Dossier 3. Si memo.doc réside dans Dossier 3 et n’a pas de permissions définies explicitement dans son ACL, quel genre d’accès les employés auront-ils sur memo.doc ?
R : Les employés pourront uniquement lire memo.doc. Deny permissions (refuser les permissions) supplantent allow permissions (autoriser les permissions) provenant du même parent ou d’un parent supérieur. Voici comment Windows évalue les permissions sur un objet : Premièrement, il évalue les deny permissions définies explicitement sur l’objet (c’est-à-dire, pas héritées). Si certaines des permissions demandées sont refusées à l’utilisateur ou à l’un des groupes d’utilisateurs, Windows rejette la requête par access denied.
Ensuite, Windows évalue les allow permissions (autoriser les permissions) explicites. Si toutes les permissions demandées sont collectées à partir d’ACE (access control entries) pour l’utilisateur ou les groupes d’utilisateurs, Windows approuve la demande d’accès et ne se soucie pas de regarder le reste de l’ACL, même s’il contient des deny permissions (refuser des permissions) applicables héritées de parents. Si des permissions demandées restent à honorer, Windows regarde ensuite les permissions héritées du dossier parent immédiat, en vérifiant d’abord deny puis allow. Le processus continue avec le parent le plus proche suivant, jusqu’à ce que Windows trouve une permission applicable qui refuse l’une des permissions demandées, ou collecte toutes les permissions demandées.
Si Windows parvient à la fin de l’ACL sans collecter toutes les permissions demandées, il rejette la demande d’accès. On voit donc que les deny permissions ne supplantent que les allow permissions qui sont définies sur le même parent ou un supérieur. Les allow permissions définies sur des parents inférieurs ou explicitement sur l’objet soumis à l’accès, l’emportent sur les deny permissions sur des parents de niveau supérieur.
Randy Franklin Smith
Téléchargez cette ressource
Guide de Threat Intelligence contextuelle
Ce guide facilitera l’adoption d’une Threat Intelligence - renseignement sur les cybermenaces, cyberintelligence - adaptée au "contexte", il fournit des indicateurs de performance clés (KPI) pour progresser d' une posture défensive vers une approche centrée sur l’anticipation stratégique
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- Fraude par identité synthétique : comment l’IA peut redonner confiance aux entreprises et à leurs clients
- VirtualBrowser protège la navigation web à la source
- Innovation et performance : le rôle clé du consulting dans la transformation numérique
- Sekoia.io : l’alternative européenne qui s’impose dans la cybersécurité
Articles les + lus
Moderniser le développement logiciel : de la fragmentation à l’intégration
Analyse Patch Tuesday Mars 2026
Une nouvelle ère de la modernisation du mainframe
Communes, entreprises ? Non, face au RGAA 5, l’IA seule ne rendra pas vos sites accessibles
DevX Summit EMEA : les développeurs au cœur de la révolution de l’IA
À la une de la chaîne Tech
- Moderniser le développement logiciel : de la fragmentation à l’intégration
- Analyse Patch Tuesday Mars 2026
- Une nouvelle ère de la modernisation du mainframe
- Communes, entreprises ? Non, face au RGAA 5, l’IA seule ne rendra pas vos sites accessibles
- DevX Summit EMEA : les développeurs au cœur de la révolution de l’IA
