3152 行、66 个函数的单文件模块拆成: BakNRet\BakNRet.psd1 模块清单:FunctionsToExport 是显式白名单(62 个名字) BakNRet\BakNRet.psm1 加载器:点源顺序的唯一一处声明 BakNRet\Public\*.ps1 62 个对外函数,一函数一文件,文件名 = 函数名 BakNRet\Private\*.ps1 4 个内部函数 + State.ps1(模块级状态集中一处) 为什么是一函数一文件:这是社区里脚本模块的主流形态(调研实测:winutil 79 个、 Terminal-Icons 24 个、ModuleBuilder 23 个,全部如此)。收益是改动落在小文件里、diff 按职责 可读、模块级状态有唯一去处。 为什么这不算"打散":模块内 dot-source 的文件共享同一个模块作用域(实测确认),所以 "按顺序点源 67 个文件"与"点源一个大文件"在语义上等价;顺序只在加载器里出现一次, tools\Build-BakNRetModule.ps1 从那里读出顺序就能拼回单文件 —— 本次产物 dist\BakNRet.psm1 3240 行、两个版本都解析零错。 新增一条断言把这条承诺钉住:加载器点源的文件集合必须与磁盘一致、导出名单必须与 Public\ 一一对应。漏一个文件或漏一个名字就是静默少一个函数 —— 而那种错在运行时只表现为 "找不到命令"。 引用更新:11 个文件里的 Common.psm1 改成 BakNRet\BakNRet.psd1(走清单导入, FunctionsToExport 才真的说了算);Common.psm1 直接删除,不留转发垫片。 验收:test.ps1 9/9 全绿(7 与 5.1),98 个文件两版解析零错,276 个断言原样通过 —— 这次搬家没有改变任何可观察行为。
50 lines
2.2 KiB
PowerShell
50 lines
2.2 KiB
PowerShell
function Set-BaknretObjectSecurity {
|
||
<#
|
||
.SYNOPSIS
|
||
把一条 SDDL 落到一个对象上。
|
||
|
||
.DESCRIPTION
|
||
从 SDDL 构造 —— SID 原样保留,**不做任何账户名解析**
|
||
(`CO` / `OW` 这类占位符不会被翻译成"当前用户")。
|
||
|
||
三级 Scope:`All` 写属主 + 属组 + DACL;`OwnerAndAccess` 丢下属组(把主组设成
|
||
一个不在令牌里的 SID 需要特权,而它对访问判定几乎没有影响,不能因为它把属主一起丢掉);
|
||
`AccessOnly` 只写 DACL。真机实测过:SDDL 里 G: 一失败,整次 SetAccessControl 就抛异常,
|
||
连 DACL 都落不下去 —— 所以回退链是必需的,不是保守。
|
||
|
||
原本不 protected 的 DACL 会先 SetAccessRuleProtection($false, $false):
|
||
丢掉"继承来的副本",只把显式 ACE 写盘,其余交给父目录重新继承
|
||
(父目录此时已经修好了,所以结果与备份时一致,而且保住了活继承语义)。
|
||
protected 的 DACL 原样写,连 protected 位一起。
|
||
#>
|
||
param(
|
||
[Parameter(Mandatory = $true)]$Item,
|
||
[Parameter(Mandatory = $true)][string]$Sddl,
|
||
[ValidateSet('All', 'OwnerAndAccess', 'AccessOnly')][string]$Scope = 'All'
|
||
)
|
||
|
||
$sections = [System.Security.AccessControl.AccessControlSections]::Access
|
||
if ($Scope -ne 'AccessOnly') {
|
||
if ($Sddl -match 'O:') { $sections = $sections -bor [System.Security.AccessControl.AccessControlSections]::Owner }
|
||
if ($Scope -eq 'All' -and $Sddl -match 'G:') { $sections = $sections -bor [System.Security.AccessControl.AccessControlSections]::Group }
|
||
}
|
||
|
||
if ($Item.PSIsContainer) {
|
||
$sd = New-Object System.Security.AccessControl.DirectorySecurity
|
||
} else {
|
||
$sd = New-Object System.Security.AccessControl.FileSecurity
|
||
}
|
||
|
||
$sd.SetSecurityDescriptorSddlForm($Sddl, $sections)
|
||
|
||
if (-not $sd.AreAccessRulesProtected) {
|
||
$sd.SetAccessRuleProtection($false, $false)
|
||
}
|
||
|
||
if ($PSVersionTable.PSEdition -eq 'Core') {
|
||
[System.IO.FileSystemAclExtensions]::SetAccessControl($Item, $sd)
|
||
} else {
|
||
$Item.SetAccessControl($sd)
|
||
}
|
||
}
|