Ich habe eine schnelle Möglichkeit gebraucht, ein paar Ordner auf korrekte Berechtigungen zu prüfen. Es hat sich um Windows Virtual Desktop/FSLogix-Benutzerprofilcontainer in einer Azure Files-Freigabe gehandelt. Bei einigen dieser Profilordner sind die Berechtigungen falsch gesetzt gewesen.
Die korrekten Storage-Berechtigungen sind:
| Benutzerkonto | Ordner | Berechtigungen |
|---|---|---|
| Users | Nur dieser Ordner | Ändern |
| Creator / Owner | Nur Unterordner und Dateien | Ändern |
| Administrator (optional) | Dieser Ordner, Unterordner, Dateien | Vollzugriff |
Offizielle FSLogix-Dokumentation: Configure storage permissions for use with Profile Containers and Office Containers
Die Umgebung
In dieser Umgebung hat jeder Benutzer einen eigenen Unterordner in der Freigabe. Der Benutzer erstellt diesen Unterordner selbst (bei der ersten Anmeldung an Windows Virtual Desktop) und ist dadurch der Besitzer. Als Besitzer hat er Ändern-Rechte auf (Unter-)Unterordner und Dateien im eigenen Ordner. FSLogix erstellt im Benutzerordner eine Profilcontainer-vhd(x)-Datei.
Berechtigungen mit PowerShell prüfen
Berechtigungen können in PowerShell mit Get-Acl geprüft werden.
Ich habe dafür ein schnelles, pragmatisches PowerShell-Skript erstellt, um die Berechtigungen zu prüfen. Es versucht keine automatische Korrektur, sondern listet nur Ordner mit fehlerhaften Berechtigungen auf. Die Korrektur kann dann entweder manuell per GUI erfolgen, oder indem das ACL-Objekt des Unterordners per Set-Acl auf die Dateien angewendet wird.
