Q: Je m’interroge sur la priorité qui s’applique à des permissions héritées contradictoires. Soit une hiérarchie de dossiers comprenant trois dossiers : Dossier 1 contient Dossier 2, lequel contient Dossier 3. J’accorde l’accès Clerks Modify sur Dossier 1. J’ajoute une permission qui refuse Clerks Full Control
Gestion des permissions

sur Dossier 2. Et enfin, j’ajoute une permission qui accorde à Clerks Read l’accès à Dossier 3. Si memo.doc réside dans Dossier 3 et n’a pas de permissions définies explicitement dans son ACL, quel genre d’accès les employés auront-ils sur memo.doc ?
R : Les employés pourront uniquement lire memo.doc. Deny permissions (refuser les permissions) supplantent allow permissions (autoriser les permissions) provenant du même parent ou d’un parent supérieur. Voici comment Windows évalue les permissions sur un objet : Premièrement, il évalue les deny permissions définies explicitement sur l’objet (c’est-à-dire, pas héritées). Si certaines des permissions demandées sont refusées à l’utilisateur ou à l’un des groupes d’utilisateurs, Windows rejette la requête par access denied.
Ensuite, Windows évalue les allow permissions (autoriser les permissions) explicites. Si toutes les permissions demandées sont collectées à partir d’ACE (access control entries) pour l’utilisateur ou les groupes d’utilisateurs, Windows approuve la demande d’accès et ne se soucie pas de regarder le reste de l’ACL, même s’il contient des deny permissions (refuser des permissions) applicables héritées de parents. Si des permissions demandées restent à honorer, Windows regarde ensuite les permissions héritées du dossier parent immédiat, en vérifiant d’abord deny puis allow. Le processus continue avec le parent le plus proche suivant, jusqu’à ce que Windows trouve une permission applicable qui refuse l’une des permissions demandées, ou collecte toutes les permissions demandées.
Si Windows parvient à la fin de l’ACL sans collecter toutes les permissions demandées, il rejette la demande d’accès. On voit donc que les deny permissions ne supplantent que les allow permissions qui sont définies sur le même parent ou un supérieur. Les allow permissions définies sur des parents inférieurs ou explicitement sur l’objet soumis à l’accès, l’emportent sur les deny permissions sur des parents de niveau supérieur.
Randy Franklin Smith
Téléchargez cette ressource

État des lieux de la réponse à incident de cybersécurité
Les experts de Palo Alto Networks, Unit 42 et Forrester Research livrent dans ce webinaire exclusif leurs éclairages et stratégies en matière de réponses aux incidents. Bénéficiez d'un panorama complet du paysage actuel de la réponse aux incidents et de sa relation avec la continuité de l'activité, des défis auxquels font face les entreprises et des tendances majeures qui modèlent ce domaine. Un état des lieux précieux pour les décideurs et professionnels IT.
Les articles les plus consultés
Les plus consultés sur iTPro.fr
- DSI en assurance : gardien du temple ou moteur de la transformation ?
- Ransomware : persistance des cyberattaques à l’échelle mondiale
- Cybersécurité : l’IA générative rebat les cartes du cybercrime
- Le World Cyber Ranking, 1er classement mondial de la cybersécurité des entreprises
- Comment le Quarter Plan permet d’aligner IT et Métiers pour délivrer
