SMB只读账号配置
目的:Windows 新建账号,仅允许 SMB 共享文件夹只读,这个账号不能本地桌面登录、不能 RDP 远程桌面、不能任务计划批处理登录、不能作为服务登录、不能访问服务器其它磁盘目录。
1、新建账号
Win + R 打开运行输入lusrmgr.msc
打开本地用户和组程序 → 右击 用户 → 新用户

设置用户、密码
✅勾选:用户不能更改密码
✅勾选:密码永不过期
2、删除用户组
创建完成账号后
双击打开账号属性 → 隶属于

默认会在 Users 组,把 Users 组移除!!不要加入任何其他组,保持【没有任何组】
3、配置本地安全策略
阻断除 SMB 外所有登录方式
Win+R → secpol.msc → 本地策略 → 用户权限分配 把刚才新建的 DB_Backup 用户添加到下面 4 条【拒绝】策略:

拒绝本地登录:禁止服务器本机控制台登录
拒绝通过远程桌面服务登录:禁止 RDP 远程桌面登录
拒绝以批处理作业登录:禁止任务计划程序登录
拒绝以服务登录:禁止该账号运行 Windows 服务
分别打开添加用户:加域的服务器输入 【 计算机名\DB_Backup 】
生效:
策略修改后,立即生效,不需要重启;如果不生效执行gpupdate /force刷新策略。
4、文件夹 NTFS 权限
文件系统权限,非常关键
右键目标备份文件夹 → 属性 → 安全 → 编辑 → 高级
删除列表中无关账号(Everyone、Users 等不需要的主体),不要乱删,主要删除Everyone、Users。
点击添加

给DB_Backup分配 NTFS 权限,只勾选下面 3 项允许,其余全部取消:
- 读取和执行
- 列出文件夹内容
- 读取
5、SMB 共享权限
文件夹属性 → 共享 → 高级共享 → 勾选【共享此文件夹】 点击【权限】
删除 Everyone、所有其他用户;只添加 DB_Backup 账号
共享权限仅勾选【允许:读取】;取消更改、完全控制。

6、其他
1、最终有效权限 = 共享权限 和 NTFS 权限,两者都只读,才是真正只读,少一层就会出安全漏洞。
2、域服务器环境:账号要建本地账号,不要建域账号;域 GPO 可能会覆盖本地 secpol 策略,需要检查域策略是否覆盖。