域用户登录看不到共享文件夹?Directory Server 两种方式自动装载网络驱动器

痛点场景

域环境搭好了,NAS 上的共享文件夹也建了,但域用户登录 Windows 后,资源管理器里空空如也——共享文件夹不会自己出现。让每个人手动映射网络驱动器?新员工入职要教一遍,系统重装要再来一遍,盘符还人手一个样。

官方知识库对这个场景有标准解法:为 Synology Directory Server 用户装载网络驱动器,分两个粒度——给单个域用户配,或用群组策略给所有域用户统一下发。先分清一个前提:Synology Directory Server 是 Active Directory Server 的更新版本,不是以前叫 Directory Server 的 LDAP Server——本文讲的是前者。

开始之前的准备

  • 将 Windows 计算机加入域(操作细节见 Synology Directory Server 管理员指南第 4 章);
  • 在加入域的计算机上下载并安装 RSAT(Windows 远程服务器管理工具)——群组策略那条路要用到它。

第一步(两种方式共用):把共享文件夹权限配对

装载网络驱动器之前,先在 DSM 侧把目标共享文件夹的权限配好:

  1. 进入 DSM 控制面板 > 共享文件夹,创建共享文件夹。注意:单个用户用的和所有用户用的共享文件夹不应当是同一个
  2. 右键单击创建好的共享文件夹,单击编辑
  3. 权限选项卡中选择域用户
  4. 勾选自定义复选框,弹出权限编辑器窗口;
  5. 用户或群组下拉菜单中选择目标,按下面这张官方权限表设置「应用于」和权限:
用户或群组 应用于 权限
用户定义群组(例如 Owner) 勾选子文件夹、子文件和所有子文件或子文件夹 勾选管理、读取和写入(完全控制)
Domain Admins 选择全部 勾选管理、读取和写入(完全控制)
Domain Users 选择全部 勾选读取(完全读取),且仅勾选写入下的「创建文件夹/附加数据」

这张表的思路是:私人区域给自己的群组完全控制,管理员组全权,普通域用户只读为主、保留建文件夹的能力。以名为 Owner 的用户定义群组为例,官方示例正是这样设置的。

方式一:为单个域用户装载网络驱动器

  1. 设置好共享文件夹后,进入 Synology Directory Server > 用户和计算机

  2. 右键单击指定用户帐户,单击编辑

  3. 切换到配置文件选项卡,单击主目录区域下的连接

  4. 为网络驱动器分配驱动器号

  5. 输入要作为网络驱动器装载的共享文件夹(或其下子文件夹)路径,格式:

    \\NAS 的 IP 地址\(共享)文件夹名称

  6. 单击确定保存;

  7. 用此域用户帐户登录加入域的 Windows 计算机——计算机上就会出现已装载的驱动器。

方式二:为所有域用户装载网络驱动器(群组策略下发)

  1. 先按第一节的步骤 1-5 建好共享文件夹,确保向域控制器上的所有域用户授予了足够权限;
  2. 域管理员身份登录加入域的 Windows 计算机;
  3. 进入 Windows 控制面板 > 系统和安全 > 管理工具 > 群组策略管理
  4. 依次展开 林: 域名 > 域 > 域名 > Default Domain Policy
  5. 设置选项卡上右键单击打开菜单,单击编辑
  6. 在控制台目录中进入 用户配置 > 首选项 > Windows 设置 > 驱动器映射,右侧窗格右键单击,选择新建 > 映射驱动器
  7. 配置以下设置后单击确定
    • 操作:从下拉菜单中选择创建
    • 位置:输入网络驱动器的位置,例如 \\192.168.1.1\SynoRock
    • 驱动器号:单击使用并选择驱动器号;
  8. 配置完成后,用任何域用户帐户登录这台计算机,都能看到装载好的网络驱动器。

四个官方注意事项

  • 本地路径选项别乱填:配置文件选项卡上的本地路径是 Windows 本地文件夹的路径,必须已在分配的计算机上创建,否则设置无效;
  • 不用填连接身份:Windows 会在设置完成时尝试为帐户装载网络驱动器,无需在「连接身份(可选)」里输入用户名密码,域用户登录时 Windows 会自动装载;
  • 目的地必须存在且有权:网络驱动器要正常工作,目标路径必须存在,且用户拥有访问权限;
  • 登录时机:如果在装载驱动器之前域用户已经登录了分配的 Windows 计算机,需要再次登录才能看到装载的驱动器。

验证

单个用户方式:目标域用户重新登录,资源管理器出现指定盘符、能读写对应文件夹。群组策略方式:换一个普通域用户登录验证盘符一致出现——策略作用于所有域用户,抽查两台机器即可确认下发生效。

预防与建议

  • 个人盘与公共盘分开建文件夹,权限按官方三行表配置,避免“一人删光全组文件”的权限事故;
  • 群组策略下发前,先在测试组织单位上验证盘符与路径,确认无误再挂到 Default Domain Policy;
  • 路径统一用 NAS 的 IP 地址而非主机名别名,减少名称解析环节带来的不确定性;
  • RSAT 版本与 Windows 版本要匹配,装错版本时群组策略管理控制台会缺席。

域环境交付时盘符自动装载是验收的硬指标——诚鑫致达科技给客户上域的项目,验收清单里专门有一栏“任意域用户登录即见个人盘与公共盘”,勾不上这一栏,整个域改造就不算交付完成。