セキュリティ記述子は、セキュリティ保護可能なWindowsオブジェクト、つまり一意の名前で識別できるオブジェクトのセキュリティ情報のデータ構造です。セキュリティ記述子は、ファイル、フォルダー、共有、レジストリキー、プロセス、スレッド、名前付きパイプ、サービス、ジョブ オブジェクト、その他のリソースなど、任意の名前付きオブジェクトに関連付けることができます。[ 1 ]
セキュリティ記述子には、ユーザーやグループなどの受託者へのアクセスを許可または拒否するアクセス制御エントリ (ACE) を含む任意アクセス制御リスト(DACL) が含まれています。また、オブジェクト アクセスの監査を制御するシステム アクセス制御リスト (SACL) も含まれています。 [ 2 ] [ 3 ] ACE は、オブジェクトに明示的に適用することも、親オブジェクトから継承することもできます。ACL 内の ACE の順序は重要であり、アクセスを拒否する ACE は、アクセスを許可する ACE よりも上位に表示されます。セキュリティ記述子には、オブジェクトの所有者も含まれています。
強制的な整合性制御は、セキュリティ記述子上の新しいタイプのACEによって実装されます。[ 4 ]
ファイルとフォルダーのアクセス許可は、Windows エクスプローラ、WMI 、 Cacls、XCacls、ICacls、SubInACLなどのコマンドライン ツール、 [ 5 ]フリーウェアのWin32 コンソールFILEACL、[ 6 ] [ 7 ]フリーソフトウェアユーティリティSetACL、その他のユーティリティなど、さまざまなツールで編集できます。セキュリティ ディスクリプタを編集するには、ユーザーはオブジェクトに対する WRITE_DAC アクセス許可が必要です。[ 8 ]このアクセス許可は通常、デフォルトで管理者とオブジェクトの所有者に委任されています。
次の表は、NTFS アクセス許可とその役割を(各行に)まとめたものです。この表には次の情報が表示されます。[ 9 ] [ 10 ] [ 11 ]
これらの権限のほとんどは説明不要ですが、以下のものを除きます。
でファイルを開くと、ファイル名を変更する権限が付与されます。古い名前が削除されるため、必要な権限は DELETE です。