Řetězce ACE

jazyk definice popisovače zabezpečení (SDDL) používá řetězce ACE v komponentách DACL a SACL popisovače zabezpečení popisovač zabezpečení řetězec.

Jak je znázorněno v formátu řetězce popisovače zabezpečení příklady, každá ACE v řetězci popisovače zabezpečení je uzavřena v závorkách. Pole ACE jsou v následujícím pořadí a jsou oddělena středníky (;).

Poznámka

Podmíněné položky řízení přístupu (ACE) mají jiný formát než jiné typy ACE. Informace o podmíněných ACL naleznete v tématu Jazyk definice popisovače zabezpečení pro podmíněné aces.

ace_type;ace_flags;rights;object_guid;inherit_object_guid;account_sid;(resource_attribute)

Pole

ace_type

Řetězec, který označuje hodnotu AceType člen struktury ACE_HEADER. Řetězec typu ACE může být jeden z následujících řetězců definovaných v Sddl.h:

Řetězec typu ACE Konstanta v Sddl.h Hodnota AceType
"A" SDDL_ACCESS_ALLOWED ACCESS_ALLOWED_ACE_TYPE
"D" SDDL_ACCESS_DENIED ACCESS_DENIED_ACE_TYPE
"OA" SDDL_OBJECT_ACCESS_ALLOWED ACCESS_ALLOWED_OBJECT_ACE_TYPE
"OD" SDDL_OBJECT_ACCESS_DENIED ACCESS_DENIED_OBJECT_ACE_TYPE
"AU" SDDL_AUDIT SYSTEM_AUDIT_ACE_TYPE
"AL" SDDL_ALARM SYSTEM_ALARM_ACE_TYPE
"OU" SDDL_OBJECT_AUDIT SYSTEM_AUDIT_OBJECT_ACE_TYPE
"OL" SDDL_OBJECT_ALARM SYSTEM_ALARM_OBJECT_ACE_TYPE
"ML" SDDL_MANDATORY_LABEL SYSTEM_MANDATORY_LABEL_ACE_TYPE Windows Server 2003: Není k dispozici.
"XA" SDDL_CALLBACK_ACCESS_ALLOWED ACCESS_ALLOWED_CALLBACK_ACE_TYPE Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"XD" SDDL_CALLBACK_ACCESS_DENIED ACCESS_DENIED_CALLBACK_ACE_TYPE Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"RA" SDDL_RESOURCE_ATTRIBUTE SYSTEM_RESOURCE_ATTRIBUTE_ACE_TYPE Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"SP" SDDL_SCOPED_POLICY_ID SYSTEM_SCOPED_POLICY_ID_ACE_TYPE Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"XU" SDDL_CALLBACK_AUDIT SYSTEM_AUDIT_CALLBACK_ACE_TYPE Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"ZA" SDDL_CALLBACK_OBJECT_ACCESS_ALLOWED ACCESS_ALLOWED_CALLBACK_ACE_TYPE Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"TL" SDDL_PROCESS_TRUST_LABEL SYSTEM_PROCESS_TRUST_LABEL_ACE_TYPE Windows Server 2012, Windows 8, Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"FL" SDDL_ACCESS_FILTER SYSTEM_ACCESS_FILTER_ACE_TYPE Windows Server 2016, Windows 10 verze 1607, Windows 10 verze 1511, Windows 10 verze 1507, Windows Server 2012 R2, Windows 8.1, Windows Server 2012, Windows 8, Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.

Poznámka

Pokud je ace_type ACCESS_ALLOWED_OBJECT_ACE_TYPE a object_guid ani inherit_object_guid nemá zadanýidentifikátor GUID, ConvertStringSecurityDescriptorToSecurityDescriptor převede ace_type na ACCESS_ALLOWED_ACE_TYPE.

ace_flags

Řetězec, který označuje hodnotu AceFlags člen struktury ACE_HEADER. Řetězec příznaků ACE může být zřetězením následujících řetězců definovaných v Sddl.h:

Řetězec příznaků ACE Konstanta v Sddl.h Hodnota AceFlag
"CI" SDDL_CONTAINER_INHERIT CONTAINER_INHERIT_ACE
"OI" SDDL_OBJECT_INHERIT OBJECT_INHERIT_ACE
"NP" SDDL_NO_PROPAGATE NO_PROPAGATE_INHERIT_ACE
Vstupně-výstupní operace SDDL_INHERIT_ONLY INHERIT_ONLY_ACE
"ID" SDDL_INHERITED INHERITED_ACE
"SA" SDDL_AUDIT_SUCCESS SUCCESSFUL_ACCESS_ACE_FLAG
"FA" SDDL_AUDIT_FAILURE FAILED_ACCESS_ACE_FLAG
"TP" SDDL_TRUST_PROTECTED_FILTER TRUST_PROTECTED_FILTER_ACE_FLAG Windows Server 2016, Windows 10 verze 1607, Windows 10 verze 1511, Windows 10 verze 1507, Windows Server 2012 R2, Windows 8.1, Windows Server 2012, Windows 8, Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"CR" SDDL_CRITICAL CRITICAL_ACE_FLAG Windows Server verze 1803, Windows 10 verze 1803, Windows Server verze 1709, Windows 10 verze 1709, Windows 10 verze 1703, Windows Server 2016, Windows 10 verze 1607, Windows 10 verze 1511, Windows 10 verze 1507, Windows Server 2012 R2, Windows 8.1, Windows Server 2012, Windows 8, Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.

práv

Řetězec, který označuje přístupová práva řízená ACE. Tento řetězec může být šestnáctková řetězcová reprezentace přístupových práv, například "0x7800003F", nebo může být zřetězením následujících řetězců.

Obecná přístupová práva

Řetězec přístupových práv Konstanta v Sddl.h Správná hodnota accessu
"GA" SDDL_GENERIC_ALL GENERIC_ALL
"GR" SDDL_GENERIC_READ GENERIC_READ
"GW" SDDL_GENERIC_WRITE GENERIC_WRITE
"GX" SDDL_GENERIC_EXECUTE GENERIC_EXECUTE

Standardní přístupová práva

Řetězec přístupových práv Konstanta v Sddl.h Správná hodnota accessu
"RC" SDDL_READ_CONTROL READ_CONTROL
"SD" SDDL_STANDARD_DELETE VYMAZAT
"WD" SDDL_WRITE_DAC WRITE_DAC
"WO" SDDL_WRITE_OWNER WRITE_OWNER

Přístupová práva k objektům adresářové služby

Řetězec přístupových práv Konstanta v Sddl.h Správná hodnota accessu
"RP" SDDL_READ_PROPERTY ADS_RIGHT_DS_READ_PROP
"WP" SDDL_WRITE_PROPERTY ADS_RIGHT_DS_WRITE_PROP
"KOPIE" SDDL_CREATE_CHILD ADS_RIGHT_DS_CREATE_CHILD
"DC" SDDL_DELETE_CHILD ADS_RIGHT_DS_DELETE_CHILD
"LC" SDDL_LIST_CHILDREN ADS_RIGHT_ACTRL_DS_LIST
"SW" SDDL_SELF_WRITE ADS_RIGHT_DS_SELF
"LO" SDDL_LIST_OBJECT ADS_RIGHT_DS_LIST_OBJECT
"DT" SDDL_DELETE_TREE ADS_RIGHT_DS_DELETE_TREE
"CR" SDDL_CONTROL_ACCESS ADS_RIGHT_DS_CONTROL_ACCESS

Přístupová práva k souborům

Řetězec přístupových práv Konstanta v Sddl.h Správná hodnota accessu
"FA" SDDL_FILE_ALL FILE_GENERIC_ALL
"FR" SDDL_FILE_READ FILE_GENERIC_READ
"FW" SDDL_FILE_WRITE FILE_GENERIC_WRITE
"FX" SDDL_FILE_EXECUTE FILE_GENERIC_EXECUTE

Přístupová práva klíče registru

Řetězec přístupových práv Konstanta v Sddl.h Správná hodnota accessu
"KA" SDDL_KEY_ALL KEY_ALL_ACCESS
"KR" SDDL_KEY_READ KEY_READ
"KW" SDDL_KEY_WRITE KEY_WRITE
"KX" SDDL_KEY_EXECUTE KEY_EXECUTE

Povinná práva popisků

Řetězec přístupových práv Konstanta v Sddl.h Správná hodnota accessu
"NR" SDDL_NO_READ_UP SYSTEM_MANDATORY_LABEL_NO_READ_UP Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"NW" SDDL_NO_WRITE_UP SYSTEM_MANDATORY_LABEL_NO_WRITE_UP Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.
"NX" SDDL_NO_EXECUTE_UP SYSTEM_MANDATORY_LABEL_NO_EXECUTE_UP Windows Server 2008, Windows Vista a Windows Server 2003: Není k dispozici.

object_guid

Řetězcová reprezentace identifikátoru GUID, která označuje hodnotu ObjectType člen struktury ACE specifické pro objekt, například ACCESS_ALLOWED_OBJECT_ACE. Řetězec GUID používá formát vrácený funkcí UuidToString.

V následující tabulce jsou uvedeny některé běžně používané identifikátory GUID objektů:

Práva a identifikátor GUID Povolení
ČR; ab721a53-1e2f-11d0-9819-00aa0040529b Změnit heslo
ČR; 00299570-246d-11d0-a768-00aa006e0529 Resetování hesla

inherit_object_guid

Řetězcové znázornění identifikátoru GUID, který označuje hodnotu InheritedObjectType člen struktury ACE specifické pro objekt. Řetězec GUID používá formát UuidToString.

account_sid

řetězci identifikátoru SID, který identifikuje správce ACE.

resource_attribute

[VOLITELNÉ] Resource_attribute je určena pouze pro řízení přístupu k prostředkům a je nepovinná. Řetězec, který označuje datový typ. Datový typ atributu prostředku může být jedním z následujících datových typů definovaných v souboru Sddl.h.

Znaménko "#" je synonymem "0" v atributech prostředků. Například D:AI(XA; OICI;FA;;; WD; (OctetStringType==#1#2#3#)) je ekvivalentní a interpretován jako D:AI(XA; OICI;FA;;; WD; (OctetStringType==#01020300)).

Windows Server 2008 R2, Windows 7, Windows Server 2008, Windows Vista a Windows Server 2003: atributy prostředků nejsou k dispozici.

Řetězec datového typu atributu prostředku Konstanta v Sddl.h Datový typ
"TI" SDDL_INT Celé číslo se signedm
"TU" SDDL_UINT Celé číslo bez znaménka
"TS" SDDL_WSTRING Široký řetězec
"TD" SDDL_SID SID
"TX" SDDL_BLOB Řetězec octetu
"TB" SDDL_BOOLEAN Booleovský

Následující příklad ukazuje řetězec ACE pro ACE s povoleným přístupem. Nejedná se o objektově specifickou ACE, takže neobsahuje žádné informace v polích object_guid a inherit_object_guid. Pole ace_flags je také prázdné, což znamená, že není nastaven žádný z příznaků ACE.

(A;;RPWPCCDCLCSWRCWDWOGA;;;S-1-1-0)

Řetězec ACE uvedený výše popisuje následující informace OCE.

AceType:       0x00 (ACCESS_ALLOWED_ACE_TYPE)
AceFlags:      0x00
Access Mask:   0x100e003f
                    READ_CONTROL
                    WRITE_DAC
                    WRITE_OWNER
                    GENERIC_ALL
                    Other access rights(0x0000003f)
Ace Sid      : (S-1-1-0)

Následující příklad ukazuje soubor klasifikovaný s deklaracemi prostředků pro Windows a SQL (Structured Query Language) se tajemstvím nastaveným na High Business Impact.

(RA;CI;;;;S-1-1-0; ("Project",TS,0,"Windows","SQL")) 
(RA;CI;;;;S-1-1-0; ("Secrecy",TU,0,3))

Řetězec ACE uvedený výše popisuje následující informace OCE.

AceType:       0x12 (SYSTEM_RESOURCE_ATTRIBUTE_ACE_TYPE)
AceFlags:      0x1  (SDDL_CONTAINER_INHERIT)
Access Mask:   0x0
Ace Sid      : (S-1-1-0)
Resource Attributes: Project has the strings Windows and SQL, Secrecy has the unsigned int value of 3

Další informace najdete v tématu Formát řetězce popisovače zabezpečení a řetězce SID. Informace o podmíněných ACL naleznete v tématu Jazyk definice popisovače zabezpečení pro podmíněné aces.

Viz také

[MS-DTYP]: Popisovač popisovače zabezpečení