Gestione Cartelle Condivise in Active Directory
In questa lezione imparerai a creare e gestire cartelle condivise sul server, configurare
permessi NTFS e di condivisione, implementare condivisioni nascoste,
creare script di logon automatici e configurare home folder personali per ogni utente.
Cosa imparerai in questa lezione
📂 Condivisioni di Rete
Come creare cartelle condivise accessibili dalla rete e configurare i permessi di condivisione di base.
🔒 Permessi NTFS
Gestione granulare dei permessi a livello di file system con ereditarietà e controllo avanzato.
🕶️ Condivisioni Nascoste
Creare share amministrative invisibili nella navigazione di rete utilizzando il simbolo $.
⚙️ Script di Logon
Automatizzare operazioni al login utente come mapping unità di rete e configurazioni personalizzate.
📋 Prerequisiti
- Active Directory configurato con utenti e gruppi
- Struttura OU creata (Divisione Italia con reparti)
- Un disco aggiuntivo per lo storage delle condivisioni (consigliato)
- Computer client uniti al dominio per test
🎯 Concetti Fondamentali: Permessi di Condivisione vs NTFS
È fondamentale comprendere la differenza tra due tipi di permessi:
- Permessi di Condivisione (Share): Si applicano SOLO quando si accede via rete (\\server\share)
- Permessi NTFS (Security): Si applicano SEMPRE, sia localmente che via rete
Regola d'oro: Quando un utente accede via rete, vengono applicati ENTRAMBI i permessi,
e prevale quello più restrittivo!
1
Preparazione Disco e Struttura Cartelle
Prima di creare le condivisioni, prepariamo uno spazio di storage dedicato sul server.
Utilizzeremo un disco separato per le cartelle condivise per una migliore organizzazione e gestione.
Aggiunta Nuovo Disco Virtuale
📝 Aggiunta disco in VirtualBox:
- Con la VM spenta, apri VirtualBox
- Seleziona la VM del server AD1
- Clicca su "Impostazioni"
- Vai su "Archiviazione"
- Clicca sull'icona Controller: SATA
- Clicca sull'icona "Aggiungi disco rigido" (disco con +)
- Seleziona "Crea" per un nuovo disco
- Tipo: VDI (VirtualBox Disk Image)
- Allocazione: Allocato dinamicamente
- Dimensione: 50 GB (o secondo necessità)
- Clicca "Crea"
📸 VirtualBox - Impostazioni Archiviazione con nuovo disco
Inizializzazione Disco in Windows Server
Avvia il server. Windows rileverà automaticamente il nuovo disco e mostrerà una notifica.
📸 Notifica "Nuovo disco rilevato"
📝 Inizializzazione e formattazione:
- Clicca sulla notifica o apri Server Manager → Gestione disco
- Si apre la finestra "Inizializza disco"
- Seleziona il disco e scegli GPT (GUID Partition Table)
- Clicca "OK"
- Clic destro sullo spazio non allocato → "Nuovo volume semplice..."
- Wizard: Clicca "Avanti"
- Dimensione: Lascia il massimo disponibile → "Avanti"
- Lettera unità: Seleziona E: (o altra disponibile) → "Avanti"
- Formattazione: NTFS, Etichetta: SHARES → "Avanti"
- Clicca "Fine"
📸 Gestione Disco con nuovo volume E: formattato
✅ Disco Pronto!
Ora abbiamo un disco dedicato E:\ per le nostre cartelle condivise!
Creazione Struttura Cartelle
Apriamo Esplora file e navighiamo all'unità E:\. Creiamo la seguente struttura di cartelle:
💾 E:\ (SHARES)
One_Week
Uffici
Amministrazione
Vendite
IT
Marketing
Manutenzione
📝 Creazione cartelle:
- Naviga in E:\
- Crea cartella: One_Week
- Crea cartella: Uffici
- Dentro Uffici, crea 4 sottocartelle:
- Amministrazione
- Vendite
- IT
- Marketing
- Crea cartella: Manutenzione
📸 Esplora File con struttura cartelle creata in E:\
💡 Perché Questa Struttura?
- One_Week: Area di lavoro temporanea condivisa tra tutti gli utenti
- Uffici: Cartelle organizzate per reparto con permessi specifici
- Manutenzione: Area per script e file di sistema (non condivisa direttamente)
2
Condivisione Cartella "One_Week" con Controllo Completo
Iniziamo con la condivisione più semplice: una cartella dove tutti gli utenti del dominio
possono leggere, scrivere, modificare e cancellare file. Questa sarà un'area di lavoro collaborativa temporanea.
Configurazione Condivisione
📝 Attivazione condivisione:
- Clic destro sulla cartella One_Week
- Seleziona "Proprietà"
- Vai alla scheda "Condivisione"
- Clicca su "Condivisione avanzata..."
📸 Proprietà One_Week - Scheda Condivisione
Impostazioni Condivisione Avanzata
📝 Configurazione:
- Spunta ☑ "Condividi la cartella"
- Nome condivisione: One_Week (lascia predefinito)
- Limite utenti: Numero massimo consentito (lascia predefinito)
- Clicca su "Autorizzazioni"
📸 Finestra "Condivisione avanzata"
Configurazione Permessi di Condivisione
Per default, Windows aggiunge il gruppo "Everyone" con solo permessi di lettura.
Dobbiamo rimuoverlo e aggiungere "Domain Users" con controllo completo.
📸 Finestra "Autorizzazioni per One_Week"
📝 Modifica permessi:
- Nella lista "Utenti e gruppi", seleziona "Everyone"
- Clicca "Rimuovi"
- Clicca "Aggiungi..."
- Digita: Domain Users
- Clicca "Controlla nomi" per verificare
- Clicca "OK"
- Con "Domain Users" selezionato, spunta ☑ Controllo completo nella colonna "Consenti"
- Clicca "OK" per chiudere Autorizzazioni
- Clicca "OK" per chiudere Condivisione avanzata
- Clicca "Chiudi" nelle Proprietà
📸 Autorizzazioni con Domain Users - Controllo completo
| Gruppo/Utente |
Lettura |
Modifica |
Controllo completo |
| Domain Users |
✅ Consenti |
✅ Consenti |
✅ Consenti |
🔐 Cosa Significa "Controllo Completo" nelle Share?
I permessi di condivisione hanno solo 3 livelli:
- Lettura: Visualizzare file e cartelle
- Modifica: Leggere, scrivere, modificare, eliminare file
- Controllo completo: Come Modifica + cambiare permessi e proprietà
Per condivisioni semplici, Modifica è sufficiente. Usiamo Controllo completo
quando vogliamo che gli utenti possano gestire completamente la cartella.
✅ Condivisione Attiva!
La cartella One_Week è ora condivisa e accessibile dalla rete come \\AD1\One_Week
Test Accesso da Client
Testiamo l'accesso alla condivisione da un computer client unito al dominio.
📝 Test da computer client:
- Su un PC client (es. PC-AMM-01), effettua login come utente del dominio (es. m.rossi)
- Apri Esplora file
- Nella barra degli indirizzi, digita: \\AD1 e premi Invio
- Appare la cartella condivisa One_Week
- Doppio click su One_Week
- Prova a creare un nuovo file di testo
- Modifica il file e salvalo
📸 Esplora File client - \\AD1 con cartelle condivise
📸 Cartella One_Week aperta con file di test
⚠️ Comportamento Multi-Utente
Se due utenti tentano di modificare lo stesso file contemporaneamente:
- Il primo utente che apre il file ha accesso in scrittura
- Il secondo utente può aprire il file ma solo in sola lettura
- Al salvataggio, Windows chiederà di salvare con un nome diverso
Questo è il comportamento standard di Windows per prevenire conflitti. Per collaborazione
simultanea, servirebbero applicazioni specifiche (es. Office 365 con co-authoring).
3
Creazione Gruppo "GR_UFFICI" e Struttura Gerarchica
Prima di condividere la cartella "Uffici", creiamo un gruppo contenitore che include
tutti i gruppi dei singoli reparti. Questo semplifica la gestione dei permessi.
Creazione Gruppo GR_UFFICI
📝 Creazione del gruppo:
- Apri Server Manager → Strumenti → Utenti e computer di Active Directory
- Naviga in: Divisione Italia → Gruppi (se non esiste, crea una OU "Gruppi" sotto Divisione Italia)
- Clic destro su "Gruppi" → "Nuovo" → "Gruppo"
- Nome gruppo: GR_UFFICI
- Ambito: Globale
- Tipo: Sicurezza
- Clicca "OK"
📸 Creazione gruppo GR_UFFICI
Aggiunta Gruppi come Membri
Ora aggiungiamo tutti i gruppi dei reparti come membri di GR_UFFICI.
Questo crea una gerarchia: i membri dei singoli gruppi saranno automaticamente anche membri di GR_UFFICI.
📝 Aggiunta membri:
- Doppio click su GR_UFFICI
- Vai alla scheda "Membri"
- Clicca "Aggiungi..."
- Digita: GR_AMM; GR_VEN; GR_IT; GR_MKT
- Clicca "Controlla nomi"
- Clicca "OK"
- Clicca "OK" per chiudere le proprietà
📸 GR_UFFICI con gruppi membri
💡 Gruppi Annidati (Nested Groups)
Questa tecnica si chiama "nesting" o gruppi annidati. I vantaggi sono:
- Gestione semplificata: Assegni permessi una volta a GR_UFFICI
- Scalabilità: Aggiungi nuovi reparti semplicemente aggiungendoli a GR_UFFICI
- Ereditarietà: Gli utenti di GR_AMM, GR_VEN, ecc. ereditano i permessi di GR_UFFICI
4
Condivisione Nascosta "Uffici$" con Permessi NTFS Avanzati
Ora configuriamo una condivisione più complessa con nome nascosto ($) e
permessi NTFS granulari per ogni reparto.
Condivisione con Nome Nascosto
🕶️ Cosa Sono le Condivisioni Nascoste?
Aggiungendo il simbolo $ alla fine del nome di condivisione, la cartella
non apparirà quando si naviga in \\AD1\
Vantaggi:
- Sicurezza attraverso l'oscurità (gli utenti devono conoscere il percorso esatto)
- Riduce il "rumore visivo" nella navigazione di rete
- Utile per condivisioni amministrative o riservate
Gli utenti dovranno accedere con il percorso completo: \\AD1\Uffici$
📝 Configurazione condivisione nascosta:
- Clic destro sulla cartella Uffici
- Seleziona "Proprietà"
- Scheda "Condivisione" → "Condivisione avanzata..."
- Spunta ☑ "Condividi la cartella"
- Nome condivisione: Uffici$ (aggiungi il $)
- Clicca "Autorizzazioni"
- Rimuovi Everyone
- Aggiungi Domain Users con Controllo completo
- Clicca "OK" due volte
📸 Condivisione avanzata con nome "Uffici$"
Configurazione Permessi NTFS sulla Cartella Principale
Ora configuriamo i permessi NTFS (Security) che sono molto più potenti e granulari
rispetto ai semplici permessi di condivisione.
📝 Disabilitazione ereditarietà e pulizia permessi:
- Sempre nelle Proprietà di Uffici, vai alla scheda "Sicurezza"
- Clicca su "Avanzate"
- In basso a destra, clicca "Disabilita ereditarietà"
- Nella finestra che appare, seleziona "Rimuovi tutte le autorizzazioni ereditate da questo oggetto"
- Ora la lista permessi è vuota o quasi
- Rimuovi eventuali voci rimanenti ECCETTO:
- SYSTEM - Controllo completo
- Administrators - Controllo completo
📸 Impostazioni di sicurezza avanzate per Uffici
⚠️ Perché Disabilitare l'Ereditarietà?
Per default, le cartelle ereditano i permessi dalla cartella padre.
Disabilitando l'ereditarietà:
- Abbiamo controllo totale sui permessi specifici di questa cartella
- Possiamo creare una struttura di sicurezza personalizzata
- I permessi delle sottocartelle saranno gestiti in modo indipendente
IMPORTANTE: Mantieni sempre SYSTEM e Administrators per non perdere
l'accesso amministrativo alla cartella!
Aggiunta Gruppo GR_UFFICI con Sola Lettura
📝 Aggiunta permessi lettura:
- Nelle Impostazioni di sicurezza avanzate, clicca "Aggiungi"
- Clicca "Seleziona entità"
- Digita: GR_UFFICI
- Clicca "Controlla nomi" → "OK"
- Tipo: Consenti
- Si applica a: Questa cartella, le sottocartelle e i file
- Autorizzazioni di base: Spunta solo ☑ Lettura ed esecuzione
- Clicca "OK"
📸 Voce di autorizzazione per GR_UFFICI - Sola lettura
Applicazione Permessi in Modo Ricorsivo
📝 Propagazione permessi:
- Sempre nelle Impostazioni di sicurezza avanzate
- In basso, spunta ☑ "Sostituisci tutte le voci di autorizzazione degli oggetti figlio..."
- Clicca "Applica"
- Appare un avviso: clicca "Sì" per confermare
- Clicca "OK" per chiudere
- Clicca "OK" nelle Proprietà
✅ Cosa Abbiamo Fatto
Ora la cartella Uffici ha questa configurazione di sicurezza:
- SYSTEM: Controllo completo
- Administrators: Controllo completo
- GR_UFFICI: Lettura ed esecuzione (tutti i membri possono vedere la struttura)
Nelle prossime sottocartelle, daremo permessi specifici ai singoli gruppi di reparto!
5
Permessi NTFS Specifici per Sottocartelle Reparto
Ora configuriamo ogni sottocartella (Amministrazione, Vendite, IT, Marketing) affinché sia
accessibile in scrittura SOLO dal gruppo del reparto corrispondente.
Configurazione Cartella "Amministrazione"
📝 Permessi per Amministrazione:
- Naviga in E:\Uffici\Amministrazione
- Clic destro → "Proprietà"
- Scheda "Sicurezza" → "Avanzate"
- Clicca "Disabilita ereditarietà"
- Seleziona "Rimuovi tutte le autorizzazioni ereditate..."
- Mantieni solo SYSTEM e Administrators
- Rimuovi GR_UFFICI (la voce ereditata)
- Clicca "Aggiungi"
- Seleziona entità: GR_AMM
- Tipo: Consenti
- Si applica a: Questa cartella, le sottocartelle e i file
- Autorizzazioni di base: ☑ Modifica (include lettura, scrittura, eliminazione)
- Clicca "OK"
- Spunta ☑ "Sostituisci tutte le voci di autorizzazione..."
- Clicca "Applica" → "Sì"
- Clicca "OK" due volte
📸 Permessi NTFS cartella Amministrazione con GR_AMM
Ripetizione per Altre Cartelle
Ripeti ESATTAMENTE la stessa procedura per le altre 3 cartelle, sostituendo il gruppo:
📁 Vendite
- Gruppo: GR_VEN
- Permessi: Modifica
- Si applica a: Cartella, sottocartelle, file
📁 IT
- Gruppo: GR_IT
- Permessi: Modifica
- Si applica a: Cartella, sottocartelle, file
📁 Marketing
- Gruppo: GR_MKT
- Permessi: Modifica
- Si applica a: Cartella, sottocartelle, file
📸 Tutte e 4 le cartelle configurate con permessi specifici
Risultato Finale dei Permessi
| Cartella |
SYSTEM |
Administrators |
Gruppo Reparto |
Altri Utenti |
| E:\Uffici |
✅ Full |
✅ Full |
GR_UFFICI: Lettura |
❌ Nessun accesso |
| Amministrazione |
✅ Full |
✅ Full |
GR_AMM: Modifica |
❌ Nessun accesso |
| Vendite |
✅ Full |
✅ Full |
GR_VEN: Modifica |
❌ Nessun accesso |
| IT |
✅ Full |
✅ Full |
GR_IT: Modifica |
❌ Nessun accesso |
| Marketing |
✅ Full |
✅ Full |
GR_MKT: Modifica |
❌ Nessun accesso |
✅ Sicurezza Configurata Perfettamente!
Ora abbiamo una struttura sicura dove:
- Gli utenti di Amministrazione possono accedere solo alla LORO cartella
- Gli utenti di Vendite possono accedere solo alla LORO cartella
- E così via per IT e Marketing
- Tutti possono vedere la struttura (GR_UFFICI), ma possono scrivere solo nella propria cartella
Test Accesso da Client
📝 Verifica permessi:
- Da PC client, login come Marco Rossi (membro di GR_AMM)
- Apri Esplora File, vai su \\AD1\Uffici$
- Nota: la share NON appare in \\AD1\ (è nascosta!)
- Puoi vedere tutte e 4 le cartelle (grazie a GR_UFFICI)
- Prova ad entrare in Amministrazione → Puoi creare file ✅
- Prova ad entrare in Vendite → Accesso negato ❌
📸 Client accede a \\AD1\Uffici$ e vede struttura
Nome file: client11-uffici-hidden-access.jpg
📸 Accesso negato a cartella Vendite per utente Amministrazione
Nome file: client12-accesso-negato.jpg
6
Creazione Script di Logon Automatico
Gli script di logon sono file batch o PowerShell che vengono eseguiti automaticamente
quando un utente effettua il login al dominio. Sono perfetti per mappare unità di rete, eseguire
configurazioni personalizzate, o lanciare applicazioni.
Creazione File Batch
📝 Creazione script logon.bat:
- Naviga in E:\Manutenzione
- Clic destro → "Nuovo" → "Documento di testo"
- Rinomina il file in logon.txt
- Apri logon.txt con Blocco note
- Inserisci il seguente contenuto (vedi code block sotto)
- Salva e chiudi
- Rinomina logon.txt in logon.bat
- Conferma il cambio di estensione
📸 Creazione file logon.bat in E:\Manutenzione
Contenuto Script Logon.bat
@echo off
REM Script di Logon Automatico per Utenti del Dominio
REM Mappa le unità di rete condivise
REM Disconnetti eventuali mapping esistenti (ignora errori)
net use Z: /delete /y >nul 2>&1
net use Y: /delete /y >nul 2>&1
REM Mappa unità Z: alla cartella One_Week
net use Z: \\AD1\One_Week /persistent:yes
REM Mappa unità Y: alla cartella Uffici$ (nascosta)
net use Y: \\AD1\Uffici$ /persistent:yes
REM Messaggio di benvenuto (opzionale)
echo.
echo ========================================
echo Benvenuto nel dominio AZIENDA00
echo ========================================
echo.
echo Unita di rete mappate:
echo Z: - Area condivisa temporanea
echo Y: - Cartelle uffici
echo.
echo Premi un tasto per continuare...
pause >nul
REM Fine script
exit
💡 Spiegazione Comandi
- @echo off: Disabilita la visualizzazione dei comandi eseguiti
- REM: Commenti (righe ignorate)
- net use Z: /delete: Rimuove mapping esistenti per evitare conflitti
- /y: Risponde "sì" automaticamente alle conferme
- >nul 2>&1: Nasconde messaggi di errore (se non c'è nulla da eliminare)
- net use Z: \\AD1\One_Week: Crea mapping all'unità Z:
- /persistent:yes: Il mapping sopravvive ai riavvi (fino al logout)
- pause: Attende pressione tasto (opzionale, mostra il messaggio)
⚠️ Importante: Estensione .BAT
Assicurati che il file abbia l'estensione .bat e NON .txt!
Se Windows non mostra le estensioni dei file:
- Esplora File → Scheda "Visualizza"
- Spunta ☑ "Estensioni nomi file"
Copia Script nella Cartella SYSVOL
Per funzionare come script di logon di dominio, il file deve essere posizionato
nella cartella SYSVOL\scripts, che viene replicata automaticamente tra tutti i Domain Controller.
📝 Copia in SYSVOL:
- Copia il file logon.bat da E:\Manutenzione
- Naviga in: C:\Windows\SYSVOL\sysvol\azienda00.local\scripts
- Incolla il file logon.bat
📸 Percorso SYSVOL con logon.bat copiato
// Percorso SYSVOL
C:\Windows\SYSVOL\
└── sysvol\
└── azienda00.local\
├── Policies\ (Group Policy Objects)
└── scripts\ (Script di logon)
└── logon.bat ← File da copiare qui!
🔄 Cos'è SYSVOL?
SYSVOL è una cartella speciale replicata automaticamente tra tutti i Domain Controller:
- Contiene Group Policy Objects (GPO)
- Contiene script di logon/logoff
- È condivisa automaticamente come \\dominio\SYSVOL
- Usa DFS-R (Distributed File System Replication) per la replica
Mettendo lo script qui, diventa disponibile per tutti gli utenti del dominio!
Assegnazione Script agli Utenti
Ora dobbiamo dire ad Active Directory di eseguire questo script quando gli utenti effettuano il login.
📝 Configurazione script per singolo utente:
- Apri Utenti e computer di Active Directory
- Naviga all'utente (es. Marco Rossi)
- Clic destro → "Proprietà"
- Vai alla scheda "Profilo"
- Nel campo "Script di accesso", digita: logon.bat
- Clicca "OK"
- Ripeti per TUTTI gli utenti
📸 Proprietà utente - Scheda Profilo con script di accesso
⚠️ Metodo Più Efficiente: Group Policy
Configurare lo script per ogni singolo utente è macchinoso!
Metodo migliore (che vedremo nella prossima lezione):
- Usa una Group Policy Object (GPO)
- Applica lo script a tutta la OU o al dominio intero
- Tutti gli utenti ricevono automaticamente lo script!
Per ora, per scopi didattici, configuralo manualmente su 2-3 utenti di test.
Test dello Script
📝 Verifica funzionamento:
- Da un PC client, logout dall'utente corrente
- Effettua login con Marco Rossi (o altro utente configurato)
- Durante il login, apparirà brevemente una finestra console
- Una volta loggato, apri Esplora File
- Verifica che le unità Z: e Y: siano mappate!
📸 Script in esecuzione durante il login
Nome file: client13-script-esecuzione.jpg
📸 Esplora File con unità Z: e Y: mappate
✅ Script Funzionante!
Gli utenti ora hanno automaticamente accesso alle condivisioni tramite le lettere di unità
Z: e Y:, senza dover digitare manualmente i percorsi UNC!
7
Configurazione Home Folder Personalizzate
Le Home Folder (cartelle home) sono cartelle personali per ogni utente,
automaticamente create e mappate da Active Directory. Ogni utente ha la propria cartella privata
dove può salvare documenti personali.
Vantaggi delle Home Folder
🏠 Perché Usare le Home Folder?
- Archiviazione centralizzata: I file personali sono sul server, non sul PC locale
- Backup automatico: Backup del server = backup dei file utente
- Accessibilità: L'utente accede ai suoi file da qualsiasi PC del dominio
- Quota disco: Possibilità di limitare lo spazio per utente
- Sicurezza: Solo l'utente (e gli admin) possono accedere alla propria cartella
- Separazione: I file personali non si mescolano con quelli condivisi
Creazione Cartella Principale Home
📝 Preparazione struttura:
- Sul server, naviga in E:\
- Crea una nuova cartella: Home
- Clic destro su Home → "Proprietà"
- Scheda "Condivisione" → "Condivisione avanzata..."
- Spunta ☑ "Condividi la cartella"
- Nome condivisione: Home$ (nascosta)
- Clicca "Autorizzazioni"
- Rimuovi Everyone
- Aggiungi Domain Users con Controllo completo
- Clicca "OK" due volte
📸 Cartella Home$ condivisa
Configurazione Permessi NTFS sulla Home
📝 Permessi speciali per creazione sottocartelle:
- Sempre nelle Proprietà di Home, scheda "Sicurezza"
- Clicca "Avanzate"
- Verifica che ci sia Domain Users con permessi ereditati
- Se non c'è, aggiungi Domain Users con:
- Tipo: Consenti
- Si applica a: Solo questa cartella
- Autorizzazioni: Lettura ed esecuzione, Visualizzazione contenuto cartella, Lettura, Scrittura
- Questo permette agli utenti di creare le proprie sottocartelle
- Clicca "OK" due volte
🔐 Magia dei Permessi NTFS
Con questa configurazione:
- Tutti gli utenti possono creare la propria sottocartella in Home
- Quando un utente crea la sua cartella, diventa automaticamente proprietario
- Come proprietario, ha controllo completo sulla SUA cartella
- Gli altri utenti non possono accedere alle cartelle altrui
- Gli Administrators mantengono l'accesso per gestione/backup
Assegnazione Home Folder agli Utenti
Ora configuriamo Active Directory per creare automaticamente una home folder per ogni utente.
📝 Configurazione home folder per utente:
- Apri Utenti e computer di Active Directory
- Seleziona un utente (es. Marco Rossi)
- Clic destro → "Proprietà"
- Scheda "Profilo"
- Nella sezione "Cartella Home", seleziona ● Connetti:
- Scegli una lettera di unità: H: (per "Home")
- Nel campo "A:", digita: \\AD1\Home$\%username%
- Clicca "OK"
📸 Proprietà utente - Configurazione cartella home
// Configurazione Cartella Home
Cartella Home:
○ Percorso locale: [_____________________________]
● Connetti: [H: ▼] A: [\\AD1\Home$\%username%]
La variabile %username% viene sostituita automaticamente
con il nome di login dell'utente!
Esempi:
- m.rossi → \\AD1\Home$\m.rossi
- l.bianchi → \\AD1\Home$\l.bianchi
- p.neri → \\AD1\Home$\p.neri
⚠️ Importante: Variabile %username%
Usa SEMPRE la variabile %username% nel percorso!
- Active Directory la sostituisce con il SamAccountName dell'utente
- Permette di usare la stessa configurazione per tutti gli utenti
- Se scrivi un percorso fisso (es. \\AD1\Home$\m.rossi), funziona solo per quell'utente!
Configurazione Multipla (Tutti gli Utenti)
Per configurare la home folder per tutti gli utenti contemporaneamente:
📝 Configurazione multipla:
- In Utenti e computer di Active Directory
- Naviga alla OU con gli utenti (es. Divisione Italia → Amministrazione → Utenti)
- Tieni premuto Ctrl e seleziona tutti gli utenti
- Clic destro → "Proprietà"
- Scheda "Profilo"
- Cartella Home: ● Connetti: H: A: \\AD1\Home$\%username%
- Clicca "OK"
- Conferma quando chiede se applicare a tutti gli utenti selezionati
📸 Selezione multipla utenti per configurazione home folder
Test Home Folder
📝 Verifica funzionamento:
- Da PC client, logout e login con Marco Rossi
- Apri Esplora File
- Vedrai una nuova unità: H: (nome: "m.rossi su AD1")
- L'unità H: punta a \\AD1\Home$\m.rossi
- La cartella è stata creata automaticamente al primo login!
- Prova a creare file e cartelle in H:
📸 Esplora File con unità H: mappata alla home folder
Nome file: client15-home-folder-mappata.jpg
Verifica sul Server
📝 Controllo cartelle create:
- Sul server, naviga in E:\Home
- Vedrai le cartelle create automaticamente:
- m.rossi
- l.bianchi (se ha fatto login)
- ... (una per ogni utente che ha effettuato login)
- Prova ad aprire la cartella di un altro utente → Accesso negato ❌
- (Gli admin possono accedere con "Continua come Administrator")
📸 Cartella E:\Home con sottocartelle utente create automaticamente
Nome file: share21-home-sottocartelle.jpg
✅ Home Folder Configurate!
Ogni utente ora ha:
- Una cartella personale privata sul server
- Mappata automaticamente come unità H: al login
- Accessibile da qualsiasi PC del dominio
- Protetta da accessi non autorizzati
- Inclusa nei backup del server
🎉 Congratulazioni! Hai Completato la Configurazione delle Condivisioni
✅ Cosa Hai Imparato
In questa lezione hai imparato a:
- ✅ Aggiungere e configurare dischi aggiuntivi per lo storage
- ✅ Creare cartelle condivise con permessi di condivisione
- ✅ Configurare permessi NTFS granulari per singoli gruppi
- ✅ Creare condivisioni nascoste con il simbolo $
- ✅ Disabilitare l'ereditarietà dei permessi
- ✅ Applicare permessi in modo ricorsivo alle sottocartelle
- ✅ Creare script di logon batch per automazione
- ✅ Mappare automaticamente unità di rete al login
- ✅ Configurare home folder personalizzate per ogni utente
🎯 Riepilogo Struttura Creata
💾 E:\ (SHARES)
One_Week (\\AD1\One_Week)
→ Tutti gli utenti: Controllo completo
Uffici (\\AD1\Uffici$ - nascosta)
Amministrazione → Solo GR_AMM: Modifica
Vendite → Solo GR_VEN: Modifica
IT → Solo GR_IT: Modifica
Marketing → Solo GR_MKT: Modifica
Home (\\AD1\Home$ - nascosta)
m.rossi → Solo m.rossi: Controllo completo
l.bianchi → Solo l.bianchi: Controllo completo
... (una per utente)
Manutenzione
📚 Prossimi Passi nel Corso
⚙️ Lezione 5: Group Policy Objects
Impareremo a creare e applicare Group Policy per gestire configurazioni centralizzate,
script di logon avanzati, restrizioni di sicurezza e molto altro.
📊 Lezione 6: Quote Disco
Configureremo quote disco per limitare lo spazio utilizzabile dagli utenti e
monitorare l'utilizzo dello storage.
🔐 Lezione 7: Sicurezza Avanzata
Approfondiremo audit, ACL avanzate, permessi effettivi, ownership e
risoluzione problemi di accesso.
💾 Lezione 8: Backup e Snapshot
Implementeremo strategie di backup per cartelle condivise, shadow copies per
recupero file, e disaster recovery.
💡 Comandi PowerShell Utili
# Visualizzare tutte le condivisioni attive
Get-SmbShare
# Visualizzare permessi di condivisione
Get-SmbShareAccess -Name "One_Week"
# Creare una nuova condivisione via PowerShell
New-SmbShare -Name "Progetti" -Path "E:\Progetti" -FullAccess "Domain Users"
# Visualizzare permessi NTFS
Get-Acl "E:\Uffici" | Format-List
# Mappare unità di rete via PowerShell
New-PSDrive -Name "Z" -PSProvider FileSystem -Root "\\AD1\One_Week" -Persist
# Testare permessi effettivi per un utente
Get-Acl "E:\Uffici\Amministrazione" | Select -ExpandProperty Access | Where-Object {$_.IdentityReference -like "*m.rossi*"}
# Verificare home folder di un utente
Get-ADUser m.rossi -Properties HomeDirectory, HomeDrive
# Impostare home folder via PowerShell
Set-ADUser m.rossi -HomeDrive "H:" -HomeDirectory "\\AD1\Home$\m.rossi"
🛡️ Best Practices
- Separazione ruoli: Usa permessi di condivisione semplici + permessi NTFS granulari
- Principio del minimo privilegio: Concedi solo i permessi strettamente necessari
- Gruppi, non utenti: Assegna sempre permessi ai gruppi, mai agli utenti singoli
- Documentazione: Mantieni documentata la struttura dei permessi
- Test regolari: Verifica periodicamente che i permessi funzionino come previsto
- Audit: Abilita l'auditing su cartelle sensibili
- Backup: Assicurati che le condivisioni siano incluse nei backup
⚠️ Errori Comuni da Evitare
- ❌ Everyone con Controllo completo: Troppo permissivo, sempre rimuovere!
- ❌ Permessi contraddittori: Share e NTFS devono essere coerenti
- ❌ Disabilitare ereditarietà senza pensarci: Può causare perdita accessi
- ❌ Non testare i permessi: Verifica sempre con account utente reali
- ❌ Condivisioni con spazi nel nome: Possono causare problemi con gli script
- ❌ Password in chiaro negli script: Mai salvare credenziali negli script!