Да, это прямо там, в icacls /?
экран справки:
perm is a permission mask and can be specified in one of two forms:
a sequence of simple rights:
[...]
a comma-separated list in parentheses of specific rights:
DE - delete
RC - read control
WDAC - write DAC
WO - write owner
S - synchronize
AS - access system security
MA - maximum allowed
GR - generic read
GW - generic write
GE - generic execute
GA - generic all
RD - read data/list directory
WD - write data/add file
AD - append data/add subdirectory
REA - read extended attributes
WEA - write extended attributes
X - execute/traverse
DC - delete child
RA - read attributes
WA - write attributes
inheritance rights may precede either form and are applied
only to directories:
(OI) - object inherit
(CI) - container inherit
(IO) - inherit only
(NP) - don't propagate inherit
(I) - permission inherited from parent container
Это общие имена для всех "расширенных" разрешений, которые вы видите. "Изменение разрешений" называется "Запись ЦАП", потому что оно позволяет писать / изменять Список контроля доступа по усмотрению.
Включенные примеры специально упоминают это разрешение:
icacls file /grant Administrator:(D,WDAC)
- Will grant the user Administrator Delete and Write DAC
permissions to file.
icacls file /grant *S-1-1-0:(D,WDAC)
- Will grant the user defined by sid S-1-1-0 Delete and
Write DAC permissions to file.
Вы можете сделать противоположное приведенному выше примеру и явно /deny
им разрешение WDAC.
Однако помните, что схема разрешений имеет две сети безопасности:
Владелец файла всегда может изменить свои разрешения, минуя любые записи разрешений «запретить запись-DAC». Если вы не хотите, чтобы администраторы могли предоставлять себе дополнительные разрешения, убедитесь, что файл не принадлежит администраторам (например, установите для его владельца значение SYSTEM).
Администраторам предоставляется SeTakeOwnershipPrivilege, и он всегда может изменить владельца файла, минуя любые записи о правах доступа «запретить запись». Если вы не хотите, чтобы администраторы могли это делать ... ну, они администраторы, они уже владеют всей системой.