公司共享文件夹谁有权限没人说得清?一条命令导出全部清单

公司文件服务器用得越久,越没人说得清权限这本账:共享文件夹开了七八个,哪个是当年谁建的、权限给过谁,没人记得;离职两年的员工账号,还挂在某个目录的"完全控制"里。真出了事——文件被误删、被翻看——回头追查才发现,权限从来没有盘过点。

盘这本账不用一个个文件夹点开看,Windows 服务器自带的工具,半小时能出全表。

第一步:先列出到底有多少个共享

在服务器上开命令行,输入 net share 回车,本机所有共享目录一屏列出来,里面会夹着几个带 $ 的隐藏共享——那是系统留给管理员自己用的(比如 C$、ADMIN$),属于正常现象,别动它们。真正要盘的,是名字里带着部门、项目、业务的那些共享。

第二步:逐个看"谁能进、能干什么"

图形界面的走法:右键共享文件夹→属性,注意"共享权限"和"安全"是两个不同的页签,两个都要看——很多环境里真正管拦截的是"安全"页,只看"共享权限"会漏判。嫌一个个点得累,用 PowerShell 一条命令:Get-SmbShareAccess,后面带上共享名,谁只有读取、谁能更改、谁是完全控制,一屏排开,比翻属性页快得多。

第三步:一条命令导出全清单

把前两步合成一条,直接出表留档:

Get-SmbShare | Get-SmbShareAccess | Export-Csv D:\共享权限清单.csv -Encoding UTF8

跑完在 D 盘得到一份 CSV:所有共享、所有账号、所有权限级别全在里面。打印出来贴进季度巡检表,或者每次导出按日期存一份——两份表一对比,这段时间谁改过权限,立刻现形。

第四步:照着清单做减法

清单出来后,重点盯三类账号:一是离职、转岗人员的,全部停用(建议停用而非删除,账号留着方便追溯);二是 Everyone 或"所有人"挂着更改、完全控制的,收紧到具体部门组;三是权限直接给到"个人"而不是"组"的,逐步收敛成按组授权——以后人来人往只调整组成员,共享本身不用再动。

以后怎么少踩坑

三条小规矩:新开共享先登记再开放,登记表就放在权限清单旁边;每季度重新导一份清单归档对比;权限只给组、不给个人,从源头让这本账保持清爽。

这篇转给公司管服务器的那位同事,年底安全检查之前,先把这份清单导出来。