概要
この記事は、Windows ファイルサーバーの読み・書き込み権限と同等の設定を行うよう、共有、および、サブフォルダをセットアップする方法を紹介しています。
準備物
- Windows 2008 サーバー
- ReadyNAS 316
- ReadyNAS でアカウントのAD認証実施済みであること
注意点
-
ADユーザー規模が1000を超える場合、機器によってパフォーマンスに影響を及ぼす可能性があります。設定いただく場合は、ユーザー数を制限したうえで連携してください。
目的
- ReadyNAS OS 6 機器情に共有の作成、配下のサブフォルダを Windows 2008 ドメインで設定
- サブフォルダ内に、public(2014) と public(2013) が存在
- ドメインユーザーグループのすべてのメンバーが各共有の public 共有の読み取り権限を許可
- SalesExecs 等の特定のグループのメンバーだけが、共有の private 共有を読み取りだけの権限を許可
- Sales 共有のルートには新しいディレクトリを作成することは禁止
ReadyNAS の共有を作成
共有を作成するには:
- 共有 → 新しい共有 をクリックします。
- 新しい共有名を追加します。
- この例では "Sales" 共有を作成します。
- SMB にチェックが入っていることを確認します。
- Bit Rot 保護(コピーオンライト)、圧縮を必要に応じて設定します。

ネットワークアクセスの確認
ネットワークアクセスの確認:
1. Everyone リード/ライトアクセスにチェックが入っていることを確認します。
チェックがついていない場合、チェックしてください。
2. 匿名アクセスのチェックが入っていないことを確認します。

Windows クライアントからルート共有権限のセットアップ
共有内でファイルやフォルダなどの作成を行う前に、Windows サーバーに管理者権限でログインします。
このとき使用するアカウントは、ReadyNAS がドメインに参加した時に使用したアカウントを使用します。
通常使用するアカウントは、"Administrator" あるいは "Domain Admin" です。
Windows クライアントからルート共有権限セットアップを行う方法:
- Windows エクスプローラーに \nas1.domain.suffix のように ReadyNAS の FQDN を使用してアクセスします。
- "Sales"共有を右クリックし、プロパティを選択します。
- "セキュリティ"の"詳細設定"を選択します。
3. 権限の変更を選択します。 - Everyone を選択し、編集を押します。
- すべての権限を無効にする場合、すべてクリアを押し、OKを押します。


- 読み取りと実行、フォルダーの内容の一覧表示を許可した Domain Users セキュリティグループを追加します。

- OK を押し、次のプロンプトではいを選択します。
CREATOR OWNER と CREATOR GROUP はデフォルトで作成されます。これらのグループは変更、削除を行わないようにしてください。

サブフォルダ構成を作成する
ドメイン管理者としてログインしている状態から始めてください。
以下の例では、"Public" と "Protected" というフォルダがあります。
目的は、Sales グループは "Public" と "Protected" という2つのサブフォルダに書き込み権があります。
他のユーザーは、Public フォルダに対して読み取りのアクセスしかありません。
\NAS1.domain name.suffixSales2014 に public フォルダを作成:
- "2014" フォルダを右クリックし、プロパティを選択します。
- セキュリティタブから "SalesExecs" を追加し、フルコントロールを許可します。
- OK ボタンをクリックします。

他のすべての権限は共有のルートから継承されます。
\NAS1.domain name.suffixSales2013 に "Protectred" フォルダを作成:
- セキュリティタブから "SalesExecs" を追加し、フルコントロールを許可します。

- 詳細設定タブをクリックします。
- Domain Users のセキュリティグループを選択し、詳細設定画面上でフォルダ内容の一覧表示と読み取りのみをフォルダに対して有効にします。
- OK ボタンを押します。

- OK ボタンを再度クリックします。
- 次のプロンプトではいを選択する。
- プロパティで、OKをクリックします。
権限確認テスト
SalesExecs グループのすべてのメンバーが両方のサブフォルダに書き込みができる。
Domain Users のすべてのメンバーが Public フォルダに対して読み取りができる。
権限のテスト:
- Private フォルダ権限のテストをします。
管理者権限で、Sales Archive ファイルを Pricvate フォルダから 2013 へ移動します。オブジェクト名(Object Name)を参照してください。

権限が正常に設定されていることを確認します。
・Domain Users が Special の読み取り
・Sales Exec が フルコントロール(Full Control) - Public フォルダの権限をテストします。
管理者権限で、Sales Archive ファイルを Public フォルダから 2014 へ移動します。

この例での設定は期待通りの表示です。親フォルダからフルコントロール(Full Control)があります。
このシナリオを行う条件としては、Domain Users が 2013 のフォルダにアクセスしていないことです。
Notes: ReadyNAS OS 6 では拒否のオプションは Windows Server のように機能しません。T
すべての設定を完了後、権限の変更を行う場合は常に Windows クライアントで行ってください。
ファイルアクセスを管理するときに共有に対して詳細設定では行わないでください。