Après quelques recherches sur internet et sur les conseils d'un collègue, j'ai modifié mes scripts afin d'utiliser icacls en lieu et place d'xcacls. Icacls est recommandé chaudement par Microsoft dans le cas d'un 2008 et avec du Win7. De plus, il est BEAUCOUP plus rapide que xcacls.vbs et moins buggé.
Malgré mes espoirs de résoudre au passage mon problème, celui-ci se posait toujours.
Mais cette modification m'a apporté de nouvelles données : l'existence dans icacls de droits qui m'étaient jusqu'alors inconnus et non accessibles via les utilitaires graphiques de gestion des ACLs de Microsoft.
Parmi lesquels, le droit "Synchronize".
Bien que je n'ai pas encore bien saisi son utilité, j'ai remarqué que les dossiers dont le refus explicite de suppression du dossier seulement avait été positionné avec mon script, avaient également un refus explicite du fameux droit Synchronize dans la même ACE.
Les dossiers dont les ACLs avaient été éditées "à la main" n'avaient que le refus du Delete.
Et comme par hasard, les premiers n'étaient pas visibles lorsque l'Access Based Enumeration était active et inaccessibles sous Win7, alors que les seconds l'étaient.
Après de nouvelles recherches, j'ai trouvé comment refuser uniquement le Delete, sans toucher au Synchronize : il faut utiliser le paramètre "DE" au lieu de "D" dans icacls.
Tout con.
Sauf que ce paramètre n'existe pas officiellement et n'est pas documenté.
Et on trouve encore le moyen de me demander pourquoi préférer l'open-source…
[^] # Re: Le problème de base reste : les ACL
Posté par madhatter (site web personnel) . En réponse au journal Samba4 disponible en RC. Évalué à 2.
J'ai trouvé !!!
Après quelques recherches sur internet et sur les conseils d'un collègue, j'ai modifié mes scripts afin d'utiliser icacls en lieu et place d'xcacls. Icacls est recommandé chaudement par Microsoft dans le cas d'un 2008 et avec du Win7. De plus, il est BEAUCOUP plus rapide que xcacls.vbs et moins buggé.
Malgré mes espoirs de résoudre au passage mon problème, celui-ci se posait toujours.
Mais cette modification m'a apporté de nouvelles données : l'existence dans icacls de droits qui m'étaient jusqu'alors inconnus et non accessibles via les utilitaires graphiques de gestion des ACLs de Microsoft.
Parmi lesquels, le droit "Synchronize".
Bien que je n'ai pas encore bien saisi son utilité, j'ai remarqué que les dossiers dont le refus explicite de suppression du dossier seulement avait été positionné avec mon script, avaient également un refus explicite du fameux droit Synchronize dans la même ACE.
Les dossiers dont les ACLs avaient été éditées "à la main" n'avaient que le refus du Delete.
Et comme par hasard, les premiers n'étaient pas visibles lorsque l'Access Based Enumeration était active et inaccessibles sous Win7, alors que les seconds l'étaient.
Après de nouvelles recherches, j'ai trouvé comment refuser uniquement le Delete, sans toucher au Synchronize : il faut utiliser le paramètre "DE" au lieu de "D" dans icacls.
Tout con.
Sauf que ce paramètre n'existe pas officiellement et n'est pas documenté.
Et on trouve encore le moyen de me demander pourquoi préférer l'open-source…
There is no spoon...