September 22, 2026

Language:

ការគ្រប់គ្រងម៉ាស៊ីនមេឯកសារឱ្យមានសន្តិសុខ

១. ព័ត៌មានទូទៅ

អង្គភាពនានានៅតែបន្តប្រើប្រាស់ម៉ាស៊ីនមេឯកសារ (file server) ដោយសារហេតុផលជាច្រើនរួមមាន ចំណាយលើសេវាក្លោដ កម្មសិទ្ធិលើទិន្នន័យ តម្រូវការបទប្បញ្ញត្តិ និងភាពចុះសម្រុងគ្នាជាមួយប្រព័ន្ធជំនាន់មុន។ អង្គភាពជាច្រើនប្រើម៉ាស៊ីនមេឯកសារដែលដាក់ដំណើរការនៅក្នុងអង្គភាពផ្ទាល់ (on-premises) រួមជាមួយសេវាក្លោដ។ ម៉ាស៊ីនមេឯកសារអាចផ្តល់ទំហំផ្ទុកទិន្នន័យធំ ហើយអាចឱ្យអង្គភាពនៅតែអាចគ្រប់គ្រងដោយផ្ទាល់លើចំណាយ ការបម្រុងទុកទិន្នន័យ រយៈពេលរក្សាទុក និងសិទ្ធិចូលប្រើ។

មិនថាទិន្នន័យត្រូវបានរក្សាទុកនៅទីណាក៏ដោយ អង្គភាពត្រូវមានការគ្រប់គ្រងសិទ្ធិចូលប្រើឱ្យបានល្អ ដើម្បីធានាថាមានតែអ្នកប្រើប្រាស់ដែលមានសិទ្ធិប៉ុណ្ណោះអាចចូលប្រើទិន្នន័យបាន។ អង្គភាពដែលបន្តប្រើម៉ាស៊ីនមេឯកសារ គួរគ្រប់គ្រងវាឱ្យមានសន្តិសុខ និងប្រសិទ្ធភាព។ ខាងក្រោមនេះជាការអនុវត្តសន្តិសុខសំខាន់ៗចំនួន ៥ សម្រាប់អ្នកគ្រប់គ្រងម៉ាស៊ីនមេឯកសារ។

២. កុំផ្តល់សិទ្ធិដោយផ្ទាល់ដល់អ្នកប្រើប្រាស់ម្នាក់ៗ

នៅពេលផ្តល់សិទ្ធិចូលប្រើថត (folder/directory) ដល់អ្នកប្រើប្រាស់ គួរប្រើក្រុមសន្តិសុខ (security group) ជាក់លាក់ ជំនួសឱ្យការផ្តល់សិទ្ធិដោយផ្ទាល់ដល់អ្នកប្រើប្រាស់។ គួរដាក់ឈ្មោះក្រុមឱ្យច្បាស់លាស់និងមានក្បួនខ្នាតជាក់លាក់ដូចជា fs_finance_read ជាដើម។

ការប្រើក្រុមសន្តិសុខធ្វើឱ្យការគ្រប់គ្រង និងការត្រួតពិនិត្យសិទ្ធិកាន់តែងាយស្រួល។ នៅពេលពិនិត្យគណនីអ្នកប្រើប្រាស់ អ្នកអាចមើលឃើញថាអ្នកប្រើប្រាស់នោះជាសមាជិកនៃក្រុមណាខ្លះ។ ប្រសិនបើឈ្មោះក្រុមបានបញ្ជាក់សិទ្ធិរបស់ក្រុមនោះបានច្បាស់ អ្នកគ្រប់គ្រងអាចដឹងបានឆាប់ថា អ្នកប្រើប្រាស់អាចចូលប្រើអ្វីខ្លះ។ ដូចឧទាហរណ៍មុននេះ fs_finance_read អាចឱ្យអ្នកគ្រប់គ្រងដឹងថា ជាក្រុមសន្តិសុខឯកសារ (fs: filesystem) សម្រាប់បុគ្គលិកផ្នែកហិរញ្ញវត្ថុ (finance) និងផ្ដល់សិទ្ធិចូលមើល (read)។

សិទ្ធិដែលផ្តល់ដោយផ្ទាល់ពិបាកតាមដានជាង។ ប្រសិនបើអ្នកប្រើប្រាស់ត្រូវបានផ្តល់សិទ្ធិដោយផ្ទាល់លើថតមួយ សិទ្ធិនោះអាចបង្ហាញតែនៅក្នុងការកំណត់របស់ថតនោះប៉ុណ្ណោះ។ ក្នុងមជ្ឈដ្ឋានដែលមានថតរាប់រយ សិទ្ធិដែលផ្តល់ដោយផ្ទាល់ទាំងនេះអាចងាយត្រូវមើលរំលង។

៣. ប្រើគំរូ AGDLP សម្រាប់គ្រប់គ្រងក្រុមសិទ្ធិ

គួរប្រើក្រុមសន្តិសុខដើម្បីគ្រប់គ្រងសិទ្ធិចូលប្រើថតនៅលើម៉ាស៊ីនមេឯកសារ។ ប៉ុន្តែ មិនគួរបញ្ចូលអ្នកប្រើប្រាស់ទៅក្នុងក្រុមសិទ្ធិនីមួយៗដោយផ្ទាល់ទេ។

ដំបូង គួរបង្កើតក្រុមសកល (Global Groups) ដោយផ្អែកលើតួនាទីការងារ ដូចជា ផ្នែកលក់ ផ្នែកផ្ដល់ជំនួយដល់អតិថិជន ឬផ្នែកធនធានមនុស្ស។ បន្ទាប់មក បញ្ចូលក្រុមតួនាទីទាំងនេះទៅក្នុងក្រុមសិទ្ធិសម្រាប់ធនធានដែលពួកគេត្រូវការចូលប្រើ។ តាមនេះ បុគ្គលិកថ្មីអាចទទួលបានសិទ្ធិចូលប្រើចាំបាច់ ដោយគ្រាន់តែបញ្ចូលគណនីរបស់គេទៅក្នុងក្រុមសកលដែលត្រូវនឹងតួនាទីការងាររបស់ខ្លួនប៉ុណ្ណោះ។

ឧទាហរណ៍ អ្នកគ្រប់គ្រងបង្កើតក្រុមសកល Glb_Finance ហើយបញ្ចូលទៅក្នុងក្រុមសិទ្ធិ DL_FS_Finance_Read ដែលជាក្រុមផ្ដល់សិទ្ធិចូលមើលឯកសារក្នុងថត \\FS01\Finance។ ពេលមានបុគ្គលិកហិរញ្ញវត្ថុដែលត្រូវចូលមើលឯកសារក្នុងថត \\FS01\Finance អ្នកគ្រប់គ្រងគ្រាន់ត្រឹមបញ្ចូលគណនីរបស់បុគ្គលិកទាំងនោះក្នុងក្រុមសកល Glb_Finance ប៉ុណ្ណោះ ជាជាងការបន្ថែមគណនីបុគ្គលិកនីមួយៗទៅក្នុងសិទ្ធិមើលឯកសារនៃថត \\FS01\Finance។

វិធីសាស្ត្រនេះត្រូវបានហៅថា គំរូ AGDLP (AGDLP Model) ដែលតំណាងឱ្យ Accounts (A), Global Groups (G), Domain Local Groups (DL) និង Permissions (P)។ គំរូនេះគាំទ្រការគ្រប់គ្រងសិទ្ធិចូលប្រើផ្អែកតាមតួនាទី (Role-Based Access Control – RBAC) និងធ្វើឱ្យការគ្រប់គ្រងសិទ្ធិចូលប្រើលើម៉ាស៊ីនមេឯកសារ និងធនធានក្នុង Active Directory កាន់តែងាយស្រួល។

៤. ប្រើសិទ្ធិ NTFS ជាវិធីសាស្ត្រចម្បងសម្រាប់គ្រប់គ្រងការចូលប្រើ

សិទ្ធិចែករំលែក (Share permissions) ជាសិទ្ធិដែលគ្រប់គ្រងការចូលប្រើថតតាមបណ្តាញ។ សិទ្ធិ NTFS អនុវត្តទាំងលើការចូលប្រើដោយផ្ទាល់នៅលើប្រព័ន្ធ និងការចូលប្រើតាមបណ្តាញ ហើយអនុញ្ញាតឱ្យគ្រប់គ្រងកម្រិតសិទ្ធិបានលម្អិតជាង។ ដោយសារហេតុនេះ អ្នកគ្រប់គ្រងជាច្រើនប្រើសិទ្ធិ NTFS ជាវិធីសាស្ត្រចម្បងសម្រាប់គ្រប់គ្រងការចូលប្រើ។ នៅពេលសិទ្ធិចែករំលែក និងសិទ្ធិ NTFS ត្រូវបានប្រើរួមគ្នា សិទ្ធិដែលមានការរឹតត្បិតខ្លាំងជាងនឹងត្រូវយកមកអនុវត្ត។

វិធីសាស្ត្រដែលគេប្រើជាទូទៅ គឺកំណត់សិទ្ធិចែករំលែកឱ្យទូលំទូលាយជាង ដូចជា Change សម្រាប់អ្នកប្រើប្រាស់ និង Full Control សម្រាប់អ្នកគ្រប់គ្រង ហើយប្រើសិទ្ធិ NTFS ដើម្បីកំណត់ការចូលប្រើឱ្យបានលម្អិត។

៥. ជៀសវាងការកំណត់សិទ្ធិផ្ទុយពីសិទ្ធិដែលទទួលបានបន្តពីថតមេ (Avoid breaking permission inheritance)

គួរព្យាយាមគ្រប់គ្រងសិទ្ធិនៅកម្រិតខាងលើបំផុតនៃរចនាសម្ព័ន្ធថតតាមដែលអាចធ្វើបាន ហើយបោះសិទ្ធិទាំងនោះបន្តទៅថតរង (subdirectories/subfolders)។ វិធីសាស្ត្រនេះមានប្រសិទ្ធភាពបំផុតនៅពេលរចនាសម្ព័ន្ធថតត្រូវបានរៀបចំឱ្យបានច្បាស់លាស់ និងមានរបៀបរៀបរយ។

តាមដែលអាចធ្វើបាន គួរជៀសវាងការកំណត់សិទ្ធិផ្សេងដោយឡែកនៅថតដែលស្ថិតនៅជ្រៅក្នុងរចនាសម្ព័ន្ធថត។ ប្រសិនបើថតជាក់លាក់មួយត្រូវការសិទ្ធិចូលប្រើខុសពីថតមេ គួរពិចារណាផ្លាស់ទីថតនោះ ឬបង្កើតថតថ្មី ជំនួសឱ្យការកែប្រែសិទ្ធិដែលទទួលបានបន្តពីថតមេ។ ការកែប្រែសិទ្ធិដែលទទួលបានបន្តអាចធ្វើឱ្យការគ្រប់គ្រងសិទ្ធិកាន់តែស្មុគស្មាញ និងពិបាកគ្រប់គ្រង។

៦. អនុវត្តតាមគោលការណ៍ផ្តល់សិទ្ធិអប្បបរមា

អ្នកប្រើប្រាស់គួរមានតែសិទ្ធិចូលប្រើដែលចាំបាច់សម្រាប់បំពេញការងាររបស់ខ្លួនប៉ុណ្ណោះ។ គេក៏គួរទទួលបានកម្រិតសិទ្ធិទាបបំផុតដែលនៅតែអនុញ្ញាតឱ្យពួកគេបំពេញភារកិច្ចបាន។ នេះត្រូវបានហៅថា គោលការណ៍ផ្តល់សិទ្ធិអប្បបរមា (Principle of Least Privilege)។

ការអនុវត្តគោលការណ៍ផ្តល់សិទ្ធិអប្បបរមាមិនមែនជាការងារដែលធ្វើតែម្តងហើយបញ្ចប់នោះទេ។ តួនាទី និងទំនួលខុសត្រូវរបស់អ្នកប្រើប្រាស់អាចផ្លាស់ប្តូរតាមពេលវេលា ដូច្នេះសិទ្ធិចូលប្រើដែលពួកគេត្រូវការក៏អាចផ្លាស់ប្តូរដែរ។ អង្គភាពគួរត្រួតពិនិត្យសិទ្ធិអ្នកប្រើប្រាស់ជាប្រចាំ និងដកសិទ្ធិដែលលែងចាំបាច់។

តាមរយៈការប្រើក្រុមសន្តិសុខ ការគ្រប់គ្រងសិទ្ធិផ្អែកតាមតួនាទី ការបោះបន្តសិទ្ធិពីថតមេ សិទ្ធិ NTFS និងគោលការណ៍ផ្តល់សិទ្ធិអប្បបរមា អង្គភាពអាចធ្វើឱ្យការគ្រប់គ្រងសិទ្ធិចូលប្រើម៉ាស៊ីនមេឯកសារកាន់តែងាយស្រួល និងមានសន្តិសុខជាងមុន។

៧. ឯកសារពាក់ព័ន្ធ

  • https://www.bleepingcomputer.com/news/security/file-servers-are-here-to-stay-heres-how-to-manage-them-securely/
***Disclaimer: CamCERT own some of the content. Our purpose is pure to help spread the awareness, tips or other information related to security to everyone. Even though every information is true, accurate, completed and appropriate, we make no responsibility nor warranty since everything could go wrong.