Los descriptores de seguridad son estructuras de datos que contienen información de seguridad para objetos de Windows protegibles , es decir, objetos que pueden identificarse mediante un nombre único. Los descriptores de seguridad pueden asociarse a cualquier objeto con nombre, incluidos archivos , carpetas , recursos compartidos, claves de registro , procesos, subprocesos, tuberías con nombre, servicios, objetos de trabajo y otros recursos. [ 1 ]
Los descriptores de seguridad contienen listas de control de acceso discrecional (DACL) que incluyen entradas de control de acceso (ACE) que otorgan o deniegan el acceso a fideicomisarios como usuarios o grupos. También incluyen una lista de control de acceso del sistema (SACL) que controla la auditoría del acceso a los objetos. [ 2 ] [ 3 ] Las ACE pueden aplicarse explícitamente a un objeto o heredarse de un objeto padre. El orden de las ACE en una ACL es importante, ya que las ACE de acceso denegado aparecen más arriba en el orden que las ACE que otorgan acceso. Los descriptores de seguridad también incluyen al propietario del objeto.
El control de integridad obligatorio se implementa a través de un nuevo tipo de ACE en un descriptor de seguridad. [ 4 ]
Los permisos de archivos y carpetas se pueden editar mediante varias herramientas, incluyendo el Explorador de Windows , WMI , herramientas de línea de comandos como Cacls , XCacls, ICacls , SubInACL, [ 5 ] la consola gratuita Win32 FILEACL, [ 6 ] [ 7 ] la utilidad de software libre SetACL y otras utilidades. Para editar un descriptor de seguridad, un usuario necesita permisos WRITE_DAC sobre el objeto, [ 8 ] un permiso que generalmente se delega por defecto a los administradores y al propietario del objeto.
Permisos en NTFS
La siguiente tabla resume los permisos NTFS y sus funciones (en filas individuales). La tabla muestra la siguiente información: [ 9 ] [ 10 ] [ 11 ]
- Código de permisos: Cada entrada de control de acceso (ACE) especifica sus permisos mediante un código numérico. Existen 14 códigos (12 en sistemas más antiguos) que se pueden acumular.
- Significado: Cada código de permiso tiene un significado, que depende de si se aplica a un archivo o a una carpeta. Por ejemplo, el código 0x01 en un archivo indica el permiso para leerlo, mientras que en una carpeta indica el permiso para listar su contenido. Sin embargo, conocer solo el significado es inútil. Una entrada de control de acceso (ACE) también debe especificar a quién se aplica el permiso y si este se concede o se deniega.
- Incluido en: Además de los permisos individuales, un ACE puede especificar permisos especiales conocidos como "derechos de acceso genéricos". Estos permisos especiales son equivalentes a varios permisos individuales. Por ejemplo, GENERIC_READ (o GR) es el equivalente a "Leer datos", "Leer atributos", "Leer atributos extendidos", "Leer permisos" y "Sincronizar". Dado que tiene sentido solicitar estos cinco permisos simultáneamente, solicitar "GENERIC_READ" es más conveniente.
- Alias: El lenguaje de definición de descriptores de seguridad y las utilidades de línea de comandos de Windows ( icacls y cacls ) tienen sus propios alias para estos permisos.
La mayoría de estos permisos son autoexplicativos, excepto los siguientes:
- Para renombrar un archivo se requiere el permiso "Eliminar". [ 12 ]
- El Explorador de archivos no muestra la opción "Sincronizar" y siempre la activa. Las aplicaciones multihilo como el Explorador de archivos y el Símbolo del sistema de Windows necesitan el permiso "Sincronizar" para poder trabajar con archivos y carpetas. [ 13 ]
Notas a pie de página
- ↑ GENERIC_READ, conocido como "Leer" en el Explorador de archivos
- ↑ GENERIC_EXECUTE, conocido como "Leer y ejecutar" en el Explorador de archivos.
- ↑ GENERIC_WRITE, conocido como "Write" en el Explorador de archivos.
- ↑ GENERIC_ALL, conocido como "Control total" en el Explorador de archivos.
- ↑ Conocido como "Modificar" en el Explorador de archivos
Véase también
Referencias
- ↑ "Objetos protegibles" . Microsoft . 24 de abril de 2008. Consultado el 16 de julio de 2008 .
- ↑ "¿Qué son los descriptores de seguridad y las listas de control de acceso?" . Microsoft . Archivado del original el 5 de mayo de 2008 . Consultado el 16 de julio de 2008 .
- ↑ "DACL y ACE" . Microsoft . 24 de abril de 2008. Consultado el 16 de julio de 2008 .
- ↑ https://msdn.microsoft.com/en-us/library/bb625957.aspx ¿Qué es el Mecanismo de Integridad de Windows?
- ↑ Página principal de SubInACL
- ↑ Página principal de FILEACL Archivada el 29/08/2012 en Wayback Machine
- ↑ "FILEACL v3.0.1.6" . Microsoft . 23 de marzo de 2004. Archivado del original el 16 de abril de 2008. Consultado el 25 de julio de 2008 .
- ↑ "Tipo de datos ACCESS_MASK" . Microsoft . 24 de abril de 2008. Consultado el 23 de julio de 2008 .
- ↑ "Cómo funcionan los permisos" . Microsoft . 21 de junio de 2013. Consultado el 24 de noviembre de 2017 .
- ↑ Richard Civil (8 de septiembre de 2016). "Cómo funcionan los permisos NTFS en TI, parte 2" . Microsoft . Consultado el 24 de noviembre de 2017 .
- ↑ Richard Civil (30 de agosto de 2016). "Cómo funcionan los permisos NTFS en TI" . Microsoft . Consultado el 24 de noviembre de 2017 .
- 1 2 Chen, Raymond (22 de octubre de 2021). "Cambiar el nombre de un archivo es un proceso de varios pasos, de los cuales solo uno es cambiar el nombre del archivo" . The Old New Thing . Microsoft .
Abrir con permiso ELIMINAR otorga permiso para cambiar el nombre del archivo. El permiso requerido es ELIMINAR porque se está eliminando el nombre anterior.
- ↑ Chen, Raymond (18 de noviembre de 2019). "Configuré la misma ACL con la GUI y con icacls, pero los resultados son diferentes" . The Old New Thing . Microsoft .
Enlaces externos
- Descripción del comando CACLS en SS64.com
- Página de SourceForge para establecer ACL
- Seguridad del sistema operativo
- Arquitectura de Windows NT
- Componentes de Windows
- Tecnología de seguridad de Microsoft Windows