Backup Exec 备份完,共享文件夹权限全变了:第三方备份软件的权限覆盖与应对
备份任务一跑完,全员被锁在文件夹外
不少机房里 Windows 与 NAS 混跑:服务器上的 Backup Exec 负责把业务数据往群晖的共享文件夹里备。麻烦出在备份结束之后——目的地文件夹的权限莫名其妙变了,除了管理员,其他人统统失去访问权限,财务、设计各组的共享入口一夜之间全灰。
这不是 NAS 出了故障,而是备份软件的既定行为。
它把权限表按自家规则重写了
Backup Exec 写入目的地时,会把文件夹的 ACL 整体重置成一张很短的清单:
- administrators:完全控制(本文件夹,及所有子文件夹与子文件);
- 文件夹所有者:完全控制,同样向下继承;
- SYSTEM 与 root:完全控制;
- 除此之外的所有用户与用户组——不论原来给了只读还是可写,全部清空。
NAS 一侧看到的景象就是:权限页里原本按部门、按角色配好的条目全没了,只剩寥寥几行。更麻烦的是,这张清单在每次备份作业运行时都会被再覆盖一次——今天手工恢复权限,明晚任务一跑又打回原形。
三条应对路线
事后修复:按共享文件夹的正常 ACL 口径把各用户组的权限重新配置一遍。此前写过群晖共享权限的排查思路,照着权限层级逐条补回即可。
行为确认:覆盖权限是 Backup Exec 在备份过程中的既有机制,属于软件侧行为,具体版本如何处理可向 Veritas 方面核实,NAS 这边没有开关能挡住它。
断根做法:既然它坚持把目的地 folder 的权限收到只剩管理员,那就顺着来——专门建一个备份落地文件夹,从一开始就只授予管理员权限,不放进任何业务组的日常访问;员工要用的共享文件夹另建,两边彻底隔离。备份软件爱怎么覆盖都不伤及业务权限。
小结
第三方备份软件直接往共享文件夹写数据,权限被改是行为、不是故障。修复看眼前,隔离才长久:专用落地目录、仅管理员可见,业务共享与备份落库各走各的门。
诚鑫致达科技接手客户的备份体系时,会先把历任备份软件登记过的账号与权限列成清单一页——软件下架那天照单收权,不给旧账号留下还能改文件夹权限的余地。