Access Control 상속

ACL(개체 액세스 제어 목록)의 ACE(액세스 제어 항목)는 다음 두 범주 중 하나에 속할 수 있습니다.

  • 유효 ACL: 이 범주의 ACE는 개체에 적용됩니다.
  • ACL 상속: 이 범주의 ACE는 컨테이너에서 만든 개체에 의해 상속됩니다.

DACL의 각 ACE는 하나 이상의 범주에 속할 수 있습니다. ACE가 속한 범주는 ACE에 설정된 상속 제어 플래그에 의해 결정됩니다.

ACE의 AceFlags 속성에 세 개의 상속 제어 플래그를 설정할 수 있습니다.

묘사
ADS_ACEFLAG_INHERIT_ACE 이 플래그는 ACE가 상속 ACL의 일부이며 자식 개체가 이 ACE의 상속 제어 플래그를 상속한다는 것을 나타냅니다.
ADS_ACEFLAG_NO_PROPAGATE_INHERIT_ACE 이 플래그는 ACE가 상속 ACL의 일부이지만 상속 제어 플래그가 직접 자식 개체(직접 하위 항목)로 전파되지 않고 ACE가 직접 자식 개체에 적용됨을 나타냅니다.
ADS_ACEFLAG_INHERIT_ONLY_ACE 이 플래그는 ACE가 유효 ACL의 일부가 아님을 나타냅니다. 이 플래그가 설정되지 않은 경우 ACE는 유효 ACL의 일부입니다. 이 플래그는 하위 개체에서 상속할 수 있는 권한을 설정하는 데 유용하지만 컨테이너의 접근성에는 영향을 미치지 않습니다. 예를 들어 ACE가 조직 구성 단위의 사용자 개체에 의해 상속되도록 의도된 경우 조직 구성 단위 자체에 액세스하기 위해 적용해서는 안 됩니다.

ADS_ACEFLAG_NO_PROPAGATE_INHERIT_ACEADS_ACEFLAG_INHERIT_ONLY_ACE 플래그는 ADS_ACEFLAG_INHERIT_ACE 있는 경우에만 의미가 있습니다. 이는 ADS_ACEFLAG_INHERIT_ACE 플래그가 상속 가능한 ACE에 상속 동작을 추가하지만 상속 유형을 정의하지 않기 때문입니다. ADS_ACEFLAG_NO_PROPAGATE_INHERIT_ACEADS_ACEFLAG_INHERIT_ONLY_ACE 플래그는 특정 유형의 상속 동작을 정의합니다.

또한 시스템은 ACE의 유형과 상태에 따라 다음 플래그를 설정한다는 점을 기억해야 합니다.

묘사
ADS_ACEFLAG_INHERITED_ACE 이 플래그는 ACE가 상속되었음을 나타냅니다.
ADS_ACEFLAG_VALID_INHERIT_FLAGS 이 플래그는 상속 플래그가 유효하다는 것을 나타냅니다.

다음 표에서는 ACE의 AceFlags 속성에 대한 다양한 플래그 조합의 효과를 나열합니다.

ACE를 포함하는 개체에 미치는 영향 직접 자식 개체에 미치는 영향 직접 자식 아래의 개체에 미치는 영향
플래그가 설정되지 않았습니다. 유효 ACE: ACE가 개체에 적용됩니다. ACE는 상속되지 않습니다. ACE는 상속되지 않습니다.
ADS_ACEFLAG_INHERIT_ACE 유효 ACE ACE는 상속됩니다. ACE는 효과적인 ACE입니다.
ACE는 상속됩니다. ACE는 효과적인 ACE입니다.
| ADS_ACEFLAG_INHERIT_ACEADS_ACEFLAG_INHERIT_ONLY_ACE 유효 ACE가 아닙니다. ACE는 개체에 적용되지 않습니다. ACE는 상속됩니다. ACE는 효과적인 ACE입니다.
ACE는 상속됩니다. ACE는 효과적인 ACE입니다.
| ADS_ACEFLAG_INHERIT_ACEADS_ACEFLAG_NO_PROPAGATE_INHERIT_ACE 유효 ACE ACE는 상속되지만 상속 플래그는 없습니다. ACE는 유효 ACE입니다.
ACE는 상속되지 않습니다.
| ADS_ACEFLAG_INHERIT_ACE | ADS_ACEFLAG_INHERIT_ONLY_ACEADS_ACEFLAG_NO_PROPAGATE_INHERIT_ACE 유효 ACE가 아닙니다. ACE는 상속되지만 상속 플래그는 없습니다. ACE는 유효 ACE입니다.
ACE는 상속되지 않습니다.