Sicherheitsdeskriptoren für neue Objekte

Wenn Sie ein sicherungsfähiges Objekt erstellen, können Sie dem neuen Objekt einen Sicherheitsdeskriptor zuweisen. Die Funktionen zum Erstellen sicherungsfähiger Objekte, z. B. CreateFile oder RegCreateKeyEx, weisen einen Parameter auf, der auf die SECURITY_ATTRIBUTES-Struktur verweist, die einen Zeiger auf den Sicherheitsdeskriptor des neuen Objekts enthalten kann. Beispielcode, der einen Sicherheitsdeskriptor erstellt und dann RegCreateKeyEx aufruft, um den Sicherheitsdeskriptor einem neuen Registrierungsschlüssel zuzuweisen, finden Sie unter Creating a Security Descriptor for a New Object in C++.

Die Systemkomponente oder der Server, die das Objekt verwaltet, kann den angegebenen oder standardmäßigen Sicherheitsdeskriptor speichern, um es zu einem persistenten Attribut des Objekts zu machen. Wenn der Ersteller eines Objekts keinen Sicherheitsdeskriptor angibt, verwendet das System geerbte oder Standardsicherheitsinformationen, um einen Sicherheitsdeskriptor zu erstellen. Sie können Funktionen verwenden, um die Informationen im Sicherheitsdeskriptor eines Objekts zu ändern.

Verzeichnisdienstobjekte, Dateien, Verzeichnisse, Registrierungsschlüssel und Desktops sind sicherungsfähige Objekte, die über ein übergeordnetes Objekt verfügen können. Wenn Sie eines dieser Objekte erstellen, überprüft das System im Sicherheitsdeskriptor des übergeordneten Objekts auf vererbbare ACEs. Das System führt in der Regel alle vererbbaren ACEs mit den ACLs des Sicherheitsdeskriptors des neuen Objekts zusammen. Sie können verhindern, dass eine DACL oder SACL ACEs erbt, indem Sie die SE_DACL_PROTECTED oder SE_SACL_PROTECTED Bits in den Steuerelementbits des Sicherheitsdeskriptors festlegen. Weitere Informationen finden Sie unter ACE-Vererbung.