← Windows Server Administration
Storage und Dateidienste
Auf einem Dateiserver entscheiden zwei unabhängig konfigurierte Rechteebenen über jeden Zugriff, und ihr Zusammenspiel erzeugt das verwirrendste Fehlerbild des Windows-Betriebs: Die Datei öffnet sich, das Speichern schlägt fehl. Dieses Modul trennt die Ebenen und behandelt die Stellen, an denen die Erwartung nicht stimmt — ein Verweigern-Eintrag, den ein Zulassen weiter unten aushebelt; Vorgängerversionen, die kein Wiederherstellungspunkt sind; und ein Volume, das langsam vollläuft und eines, das in einer Stunde vollläuft.
Lehrtext · 12 Abschnitte · zuletzt geprüft: 2026-09-04
Zwei Berechtigungsebenen, ein Ergebnis
Ein Zugriff über eine SMB-Freigabe passiert zwei Prüfungen: die Berechtigung auf der Freigabe und die Berechtigung im Dateisystem. Beide sind unabhängig voneinander konfiguriert, beide sehen in ihrer Oberfläche gleich aus, und der Nutzer bekommt am Ende die Schnittmenge.
- Freigabeberechtigung
- Gilt nur über das Netz. Wer lokal oder über eine Remotesitzung am Server arbeitet, umgeht sie.
- NTFS-Berechtigung
- Gilt lokal und über das Netz. Sie ist die Ebene, die tatsächlich schützt.
- Effektiver Zugriff
- Die Schnittmenge. Ändern auf NTFS und Lesen auf der Freigabe ergibt Lesen.
Get-SmbShareAccess für die Freigabe, Get-Acl oder icacls für das Dateisystem.Historisch stammt die Freigabeebene aus einer Zeit vor NTFS-Rechten, und in vielen Umgebungen steht sie deshalb pauschal auf Vollzugriff für alle authentifizierten Benutzer. Das ist eine vertretbare Vereinfachung — solange sie bewusst getroffen ist. Wer sie nicht bewusst trifft, hat eine Kontrollebene, die nichts kontrolliert, und wundert sich später, warum eine Anforderung „nur lesend über das Netz, änderbar auf dem Server“ nirgends abgebildet ist. Genau dafür ist diese Ebene da.
Welcher Eintrag greift
Innerhalb der NTFS-Ebene gilt die Reihenfolge aus dem Modul über Registry und NTFS: Alle expliziten Einträge stehen vor allen geerbten, die Prüfung endet beim ersten Treffer. Ein explizites Zulassen an einem Unterordner schlägt ein geerbtes Verweigern vom übergeordneten Ordner.
icacls <Pfad>— geerbte Einträge sind mit(I)markiert. Alles ohne(I)ist explizit gesetzt.Get-SmbShareAccess -Name <Freigabe>— die Freigabeebene, getrennt betrachtet.icacls <Pfad> /save <Datei> /t— der Rückweg vor jeder Änderung an einem Baum.
Der Ordner, auf den die Abteilung plötzlich zugreifen kann
Szenario
Eine Prüfung meldet, dass Mitglieder der Gruppe Vertrieb einen Ordner unter \\fs01\Personal öffnen können, obwohl auf der Wurzel von Personal ein Verweigern für diese Gruppe gesetzt ist und vererbt wird.
Anforderungen
- Der Befund soll erklärt und behoben werden.
- Niemand soll dabei einen Zugriff verlieren, den er aus gutem Grund hat.
Schritte
icacls \\fs01\Personal\<Ordner>ausführen und die Einträge nach(I)sortieren.- Befund: ein explizites Zulassen für
Vertriebam Ordner selbst, daneben das geerbte Verweigern. - Prüfen, wann und von wem der Eintrag stammt — ein explizites Zulassen entsteht nicht von allein.
icacls <Pfad> /saveausführen, bevor etwas geändert wird.- Das explizite Zulassen entfernen statt ein weiteres Verweigern zu ergänzen — sonst wächst die Liste weiter.
Merksatz: Der Verweigern-Eintrag auf der Wurzel war nie wirksam, seit jemand weiter unten ein Zulassen gesetzt hat. Eine Rechtestruktur, die auf Verweigern-Einträgen aufbaut, lässt sich von jeder schnellen Hilfe weiter unten aushebeln — und niemand sieht es, weil beide Einträge weiterhin dastehen.
Sichtbarkeit ist keine Berechtigung
Zugriffsbasierte Aufzählung — Eine Eigenschaft der Freigabe, die Ordner und Dateien vor Nutzern verbirgt, die darauf keinen Lesezugriff haben. Sie ändert, was aufgelistet wird — nicht, worauf jemand zugreifen darf.
Der Unterschied klingt akademisch und erzeugt zwei sehr konkrete Fehlerbilder. Ohne die Aufzählungssperre sieht jeder Nutzer alle Abteilungsordner und stößt beim Öffnen auf eine Fehlermeldung — das erzeugt Tickets und verrät nebenbei die Organisationsstruktur. Mit ihr verschwindet der Ordner aus der Ansicht, und ein Nutzer, der einen Pfad geschickt bekommt, meldet „den Ordner gibt es nicht“, obwohl es ihn gibt.
Ein Pfad, mehrere Server
Ein UNC-Pfad, der auf einen konkreten Servernamen zeigt, bindet jeden Nutzer und jede Verknüpfung an genau diesen Server. Beim nächsten Serverwechsel ändert sich der Pfad — und mit ihm jede Verknüpfung, jedes Skript und jede eingebettete Verweisstelle in Dokumenten.
Ein DFS-Namespace löst das, indem er einen logischen Pfad über einen Domänennamen anbietet und intern auf ein oder mehrere Ziele verweist. Der Pfad bleibt, das Ziel darf wechseln. Für einen geplanten Serverwechsel ist das der Unterschied zwischen einer Umstellung im Namespace und einer Kommunikationsaktion an alle Nutzer.
Für den geplanten Serverwechsel ergibt sich daraus ein Ablauf, der ohne Ausfallzeit auskommt: Das neue Ziel wird angelegt und mit den Daten befüllt, beide Ziele stehen kurzzeitig im Ordner, das alte wird deaktiviert, und nachdem alle Sitzungen umgezogen sind, wird es entfernt. Der Pfad, den die Nutzer kennen, ändert sich dabei zu keinem Zeitpunkt — das ist der eigentliche Gewinn, und er entsteht nur, wenn der Namespace vor dem Wechsel existiert und nicht erst deswegen eingeführt wird.
Kapazität hat zwei Uhren
Ein Volume läuft auf zwei verschiedenen Zeitskalen voll, und sie brauchen verschiedene Maßnahmen. Die eine ist das langsame Wachstum über Monate, die andere der Sprung innerhalb von Stunden.
- Langsames Wachstum
- Vorhersehbar aus der Historie. Antwort: Kapazitätsplanung, Quoten, Archivierung.
- Plötzlicher Sprung
- Ein Protokoll, das Amok läuft, ein fehlgeschlagener Import, eine Verschlüsselung durch Schadsoftware. Antwort: Alarm auf die Änderungsrate, nicht auf den Füllstand.
Get-Volume- Größe und freier Platz je Volume — die Momentaufnahme.
Get-PSDrive- Dasselbe für alle Laufwerke, inklusive der übrigen Provider.
Get-FsrmQuota- Welche Quoten gelten wo, und wie voll sind sie?
Get-ChildItem -Recurse | Measure-Object -Sum Length- Wo liegt der Platz? Langsam auf großen Bäumen, aber ohne Zusatzwerkzeug.
Quoten und Dateiprüfungen
Der Ressourcen-Manager für Dateiserver bringt zwei Werkzeuge mit, die oft verwechselt werden: Quoten begrenzen Platz, Dateiprüfungen begrenzen Dateitypen. Beide gibt es in einer harten und einer weichen Ausprägung.
- Harte Quote
- Verhindert das Überschreiten. Der Schreibvorgang scheitert.
- Weiche Quote
- Meldet nur. Der Schreibvorgang gelingt — nützlich zum Beobachten, bevor man begrenzt.
- Automatisch angewendete Quote
- Gilt für alle vorhandenen und alle künftigen Unterordner eines Ordners. Der übliche Weg für Benutzerverzeichnisse.
- Quotenvorlage
- Eine benannte Definition, die sich auf viele Ordner anwenden und zentral ändern lässt.
Schattenkopien sind keine Sicherung
Vorgängerversionen sind bequem: Ein Nutzer stellt eine versehentlich überschriebene Datei selbst wieder her, ohne Ticket. Der Dienst dahinter ist der Volumeschattenkopie-Dienst, und der Bequemlichkeit steht eine Grenze gegenüber, die man kennen muss.
Volumeschattenkopie-Dienst — Der Dienst, der eine konsistente Momentaufnahme eines Volumes erzeugt — laut Dokumentation im Zusammenspiel aus Anforderer (der Sicherungssoftware), Writer (der Anwendung, die Konsistenz zusichert) und Provider (der die Kopie erstellt und verwaltet).
Praktisch heißt das: Vorgängerversionen gehören eingerichtet, weil sie den häufigsten Fall — jemand hat eine Datei überschrieben — ohne Beteiligung des Betriebs lösen. Sie gehören aber nicht in einen Wiederanlaufplan. In der Übergabe eines Dateiservers stehen deshalb zwei getrennte Zeilen: Selbsthilfe über Vorgängerversionen mit ihrer Aufbewahrungstiefe, und Sicherung mit ihrem eigenen Ziel, ihrem eigenen Speicherort und ihrem eigenen geprüften Rückweg.
Ungewöhnliche Massenänderungen
Auf einem Dateiserver ist eine plötzliche, breite Änderungswelle das aussagekräftigste Signal, das es gibt — und zugleich das, auf das die wenigsten Umgebungen alarmieren. Ein Nutzerkonto, das in zehn Minuten zehntausend Dateien anfasst, tut nichts, was ein Mensch tut.
Kurzcheck
Ein Konto ändert in kurzer Zeit sehr viele Dateien auf einer Abteilungsfreigabe, und der freie Platz fällt schnell. Was ist die sichere Erstreaktion?
- Den Zugriff dieses Kontos auf die Freigabe unterbrechen und den Zustand sichern
- Den Dateiserver herunterfahren, damit nichts weiter passiert
- Platz schaffen, damit die Freigabe nicht vollläuft
Treffer. Richtig. Erst die Ausbreitung stoppen, dann Beweise sichern. Beides geht, ohne den Dateiserver für alle anderen abzuschalten.
Die Überwachung dafür ist nicht kostenlos. Ein Alarm auf die Änderungsrate braucht eine Datenquelle — Objektzugriffsüberwachung im Ereignisprotokoll oder ein Werkzeug, das Dateiaktivität mitschreibt — und beide erzeugen Datenmenge. Wer die Überwachung überall gleich scharf stellt, erzeugt Rauschen, das nach drei Wochen niemand mehr liest. Der tragfähige Zuschnitt ist eng: die Freigaben mit den wertvollsten Daten, mit einer Schwelle, die aus dem gemessenen Normalbetrieb dieser Freigabe stammt.
Verschlüsselung auf dem Weg
SMB kann den Datenverkehr zwischen Client und Dateiserver verschlüsseln — laut Dokumentation je Freigabe, für den gesamten Dateiserver oder beim Verbinden eines Laufwerks. Sie schützt gegen Mitlesen auf nicht vertrauenswürdigen Netzwerkstrecken.
Resilienz kostet Kapazität
Storage Spaces bündelt physische Datenträger zu einem Pool und legt darauf virtuelle Datenträger mit einer gewählten Resilienz an. Die Wahl ist ein Tausch zwischen Ausfalltoleranz, Speichereffizienz und Rechenaufwand.
- Einfach
- Keine Redundanz, volle Kapazität. Nur für Daten, deren Verlust keine Rolle spielt.
- Spiegelung
- Mehrere vollständige Kopien auf unabhängiger Hardware. Schnell im Schreiben, teuer in der Kapazität.
- Parität
- Rechnerische Redundanz statt Kopien. Kapazitätseffizient, aber mit höherem Rechenaufwand beim Schreiben.
Eine Ergänzung, die man leicht übersieht: Die Resilienz wird beim Anlegen des virtuellen Datenträgers festgelegt und ist danach nicht ohne Umzug der Daten änderbar. Die Entscheidung gehört deshalb in dieselbe Kategorie wie die Installationsoption aus dem ersten Modul — eine Tür, die zufällt. Wer unsicher ist, welches Schreibmuster die künftige Arbeitslast hat, entscheidet sich besser für die teurere und schnellere Variante, weil die Korrektur in die andere Richtung billiger ist als umgekehrt.
Kopieren ist eine eigene Disziplin
Beim Umzug einer Freigabe entscheidet sich, ob die Berechtigungen mitkommen. robocopy ist dafür das übliche Werkzeug, und zwei seiner Eigenschaften führen regelmäßig zu Überraschungen.
- Ohne die passenden Schalter kopiert
robocopyDaten, aber keine Zugriffssteuerungslisten und keine Besitzverhältnisse. /MIRspiegelt — es löscht im Ziel, was in der Quelle fehlt. Ein vertauschtes Quell- und Zielargument ist ein Datenverlust.- Der Rückgabewert folgt nicht der Regel „null gleich Erfolg“: Die unteren Bits stehen für kopierte, zusätzliche oder abweichende Dateien.
Der dritte Punkt ist der, der Automatisierungen bricht. Ein Skript, das stumpf auf null prüft, bricht bei einem erfolgreichen Lauf ab — der Zusammenhang steht im Modul über PowerShell im Serverbetrieb. Vor dem Prüfen steht die Frage, was die Rückgabewerte dieses Werkzeugs bedeuten.
Für den Umzug einer Freigabe gehört deshalb ein zweiter Nachweis dazu: nicht nur, dass die Dateien angekommen sind, sondern dass die Rechte mitgekommen sind. Ein Vergleich der gesicherten Zugriffssteuerungslisten vor und nach dem Umzug beantwortet das in einem Schritt — icacls /save auf der Quelle, icacls /save auf dem Ziel, und die beiden Dateien gegeneinander. Ohne diesen Vergleich fällt eine verlorene Berechtigung erst auf, wenn jemand sie braucht, und eine zu weit gewordene fällt gar nicht auf.
Eine Freigabe kontrolliert übergeben
Aus allem zusammen ergibt sich, was bei der Übergabe einer neuen Freigabe belegt sein muss. Die Reihenfolge ist so gewählt, dass jeder Schritt prüfbar ist, bevor der nächste darauf aufbaut.
Jetzt anwenden
Diesen Stoff gibt es als Modul mit bewerteten Entscheidungs-Checks — dieselbe Einführung, danach die Übungen.
Zum Modul →Quellen & Aktualität17 Primärquellen · zuletzt geprüft:
- 01SMB security enhancements
- 02Volume Shadow Copy Service (VSS)
- 03Quota management (FSRM)
- 04Fault tolerance and storage efficiency
- 05Order of ACEs in a DACL
- 06How DACLs Control Access to an Object
- 07icacls
- 08Enable access-based enumeration on a namespace
- 09File Server and SMB overview
- 10Get-SmbShareAccess
- 11FSRM overview
- 12Storage Spaces overview
- 13Data Deduplication overview
- 14Installing and enabling Data Deduplication
- 15Set-SmbShare
- 16New-SmbShare
- 17learn.microsoft.com/en-us/windows-server/stora…w-of-disk-management