Todas las lecciones Read in English

Seguridad a fondo · Unidad 22 · Lección 41 de 44

Compartir por red añade otro control

Compara acceso local y SMB al mismo archivo con permisos efectivos proporcionados.

3 minlistaLección breve

Para prepararteEscalada de privilegios en Windows

Ver todas las lecciones de este tema

Después de esta lección puedes

  • Explicar por qué escribir localmente no demuestra permiso para escribir mediante un recurso compartido.

Sigue la ruta de acceso

Una ruta de acceso describe cómo se llega a un recurso. En un recurso SMB ordinario de Windows respaldado por NTFS, tanto los permisos del recurso compartido como los del archivo deben permitir la operación de red. No se suman sus concesiones. Una capa permisiva no cancela restricciones de la otra.

El acceso directo local no pasa por ese control SMB. El mismo archivo puede producir resultados diferentes por rutas distintas sin contradicción entre permisos.

Un archivo y dos rutas

TeamShare expone un informe archivado ficticio. Las decisiones efectivas para Mira son:

Capa Operaciones ordinarias permitidas
TeamShare Lectura
Permisos NTFS del informe Lectura y escritura

Supón misma identidad, grupos actuales, manejadores nuevos y ausencia de privilegios especiales, credenciales alternativas u otras restricciones. Autenticación de red y conectividad funcionan. Se evalúa leer y escribir contenido existente, no eliminar o sustituir mediante permisos del directorio.

Control del recurso SMB → Permisos del archivo → Operación solicitadaControl del recurso SMBPermisos del archivoOperación solicitada
La secuencia describe la ruta SMB. El acceso local directo no atraviesa el permiso del recurso compartido.

Explica ambas observaciones

Leer mediante TeamShare supera las dos capas. Escribir falla por el recurso compartido. Escribir directamente en local supera el permiso del archivo porque esa ruta no utiliza TeamShare. El éxito local no basta para aceptar el trabajo remoto.

El responsable debe confirmar rutas y operaciones necesarias y revisar la capa pertinente. Evita ampliar una ACL que ya permite escribir. Registra la ruta con cada resultado de aceptación. Azure Files utiliza su propia configuración de identidad y autorización de recursos compartidos; su documentación ilustra el principio de capas, no una administración idéntica para todos los recursos Windows.

Términos que viste

Ruta de acceso

Compruébate

Sin reloj ni penalizaciones. Lee cada explicación y vuelve a intentarlo cuando quieras.

  1. Mira lee y escribe localmente, pero TeamShare solo permite lectura. Se deniega escribir por red. ¿Qué se deduce?

    Ver la respuesta

    Respuesta correcta: Los resultados son compatibles: SMB necesita además permiso del recurso compartido; la ruta local no pasa por ese control. Ambas capas deben permitir la operación por red; el resultado local cubre otra ruta.

Pruébalo

  • EscribeCrea dos filas para Mira: archivo local y TeamShare. Incluye lectura, escritura, controles aplicables y evidencia necesaria antes de cambiar algún permiso.
Referencias