EP14. "同一个磁盘,谁能看、谁能改:EFS 加密 vs NTFS 权限"
🔒 登录后可标记已读- 这篇讲两个经常被搞混、但其实解决不同问题的功能:EFS(加密文件系统)——挡住"偷走磁盘也打不开文件";NTFS 权限——挡住"这台电脑上,谁能看/改这个文件"。
- 学完能做到:给敏感文件加上 EFS 加密并备份好密钥,也能在 NTFS 权限里针对不同用户/群组设定各自的读写权限。
重点内容
EFS(Encrypting File System,加密文件系统)
⚠️ 仅 Windows 11 Pro/Enterprise/Education 版本支持,Home 版本没有这个功能。
加密一个文件/文件夹:
- 右键要加密的文件或文件夹 → Properties(属性)。
- General(一般) 页签 → Advanced(进阶)。
- 勾选 Encrypt contents to secure data(加密内容以保护数据) → OK → Apply。
[截图:Advanced Attributes 对话框,Encrypt contents to secure data 勾选框位置]
- 如果加密的是文件夹,会问要不要连同里面所有内容一起加密——建议对文件夹加密,这样之后新增到这个文件夹里的文件会自动套用加密,不用每个文件手动重复设置。
⚠️ 加密后第一件事:备份密钥——EFS 靠使用者账户底下的证书和私钥解密,这把钥匙如果丢了(比如系统重装、账户损坏),加密过的文件会永久打不开,没有后门可以救:
- 系统提示栏找到 EFS 图标(第一次加密后通常会跳提醒)。
- 点 Back up now (recommended),跑一次证书导出精灵,把
.pfx证书文件存到外部安全的地方(U 盘、云端保险箱)。
NTFS 权限
NTFS 权限管的是"同一台机器/同一个网络共享上,谁能看、谁能改这个文件",跟 EFS 加密是两回事,可以同时使用也可以只用其中一个:
- 右键文件/文件夹 → Properties → Security(安全性) 页签,能看到目前有哪些用户/群组、各自有什么权限。
[截图:文件属性 Security 页签,列出用户/群组及各自权限的画面]
- 点 Edit(编辑) 修改现有用户/群组的权限,或点 Add(新增) 加入新的用户/群组——输入账户名后点 Check Names 确认存在。
- 常见权限层级:Full control(完全控制)、Modify(修改)、Read & execute(读取及运行)、Read(读取)、Write(写入)——依实际需要给最小够用的权限,不是每个人都给 Full control。
- 更细的控制(比如只准许改子文件夹、不准许删除文件)在 Advanced(进阶) 按钮里能找到。
EFS 与 NTFS 权限的差别,一句话记住
- NTFS 权限:决定"谁在系统层面被允许打开这个文件"——针对的是"人"。
- EFS 加密:决定"就算文件被复制到别的地方(比如硬盘被偷走装到别台机器),没有对应的密钥也打不开"——针对的是"文件本身"。
两者不是二选一,敏感文件常常两个一起用:NTFS 权限挡住"不该看的同事",EFS 加密挡住"硬盘被偷走之后的人"。
常见误区 / 踩坑提醒
- 加密文件之后没有备份 EFS 密钥,系统重装或账户出问题后彻底打不开这些文件——加密后第一件事一定是备份密钥,这一步没有后悔药。
- 把 EFS 和 NTFS 权限当成同一件事,设了 NTFS 权限就以为文件"被加密"了——NTFS 权限管的是"谁能开",不是"内容有没有被加密",文件本身仍是明文存在磁盘上,磁盘被物理拆走一样能被读到内容。
- 给所有内部用户都设成 Full control 图方便——按最小权限原则给够用就好,权限开太大是内部数据外泄/误删的常见成因。
Sources
Udemy(课程 transcript):
- IT Support Technical Skills Bootcamp — Section 6, Lectures 51-52(配置加密文件系统 / 管理 NTFS 权限)
官方文档 / 网络资料补充: (本讲原始素材只有课程大纲标题,没有实际操作内容,以下由 WebSearch 核实补充)