Files
BakNRet/BakNRet/Public/Set-BaknretObjectSecurity.ps1
T
Shuery 2ad7987ffe refactor: Common.psm1 拆成 BakNRet/{Public,Private},一函数一文件 + 薄加载器
3152 行、66 个函数的单文件模块拆成:
  BakNRet\BakNRet.psd1   模块清单:FunctionsToExport 是显式白名单(62 个名字)
  BakNRet\BakNRet.psm1   加载器:点源顺序的唯一一处声明
  BakNRet\Public\*.ps1   62 个对外函数,一函数一文件,文件名 = 函数名
  BakNRet\Private\*.ps1  4 个内部函数 + State.ps1(模块级状态集中一处)

为什么是一函数一文件:这是社区里脚本模块的主流形态(调研实测:winutil 79 个、
Terminal-Icons 24 个、ModuleBuilder 23 个,全部如此)。收益是改动落在小文件里、diff 按职责
可读、模块级状态有唯一去处。

为什么这不算"打散":模块内 dot-source 的文件共享同一个模块作用域(实测确认),所以
"按顺序点源 67 个文件"与"点源一个大文件"在语义上等价;顺序只在加载器里出现一次,
tools\Build-BakNRetModule.ps1 从那里读出顺序就能拼回单文件 —— 本次产物 dist\BakNRet.psm1
3240 行、两个版本都解析零错。

新增一条断言把这条承诺钉住:加载器点源的文件集合必须与磁盘一致、导出名单必须与
Public\ 一一对应。漏一个文件或漏一个名字就是静默少一个函数 —— 而那种错在运行时只表现为
"找不到命令"。

引用更新:11 个文件里的 Common.psm1 改成 BakNRet\BakNRet.psd1(走清单导入,
FunctionsToExport 才真的说了算);Common.psm1 直接删除,不留转发垫片。

验收:test.ps1 9/9 全绿(7 与 5.1),98 个文件两版解析零错,276 个断言原样通过 ——
这次搬家没有改变任何可观察行为。
2026-09-27 09:34:10 +08:00

50 lines
2.2 KiB
PowerShell
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
function Set-BaknretObjectSecurity {
<#
.SYNOPSIS
把一条 SDDL 落到一个对象上。
.DESCRIPTION
从 SDDL 构造 —— SID 原样保留,**不做任何账户名解析**
(`CO` / `OW` 这类占位符不会被翻译成"当前用户")。
三级 Scope:`All` 写属主 + 属组 + DACL;`OwnerAndAccess` 丢下属组(把主组设成
一个不在令牌里的 SID 需要特权,而它对访问判定几乎没有影响,不能因为它把属主一起丢掉);
`AccessOnly` 只写 DACL。真机实测过:SDDL 里 G: 一失败,整次 SetAccessControl 就抛异常,
连 DACL 都落不下去 —— 所以回退链是必需的,不是保守。
原本不 protected 的 DACL 会先 SetAccessRuleProtection($false, $false):
丢掉"继承来的副本",只把显式 ACE 写盘,其余交给父目录重新继承
(父目录此时已经修好了,所以结果与备份时一致,而且保住了活继承语义)。
protected 的 DACL 原样写,连 protected 位一起。
#>
param(
[Parameter(Mandatory = $true)]$Item,
[Parameter(Mandatory = $true)][string]$Sddl,
[ValidateSet('All', 'OwnerAndAccess', 'AccessOnly')][string]$Scope = 'All'
)
$sections = [System.Security.AccessControl.AccessControlSections]::Access
if ($Scope -ne 'AccessOnly') {
if ($Sddl -match 'O:') { $sections = $sections -bor [System.Security.AccessControl.AccessControlSections]::Owner }
if ($Scope -eq 'All' -and $Sddl -match 'G:') { $sections = $sections -bor [System.Security.AccessControl.AccessControlSections]::Group }
}
if ($Item.PSIsContainer) {
$sd = New-Object System.Security.AccessControl.DirectorySecurity
} else {
$sd = New-Object System.Security.AccessControl.FileSecurity
}
$sd.SetSecurityDescriptorSddlForm($Sddl, $sections)
if (-not $sd.AreAccessRulesProtected) {
$sd.SetAccessRuleProtection($false, $false)
}
if ($PSVersionTable.PSEdition -eq 'Core') {
[System.IO.FileSystemAclExtensions]::SetAccessControl($Item, $sd)
} else {
$Item.SetAccessControl($sd)
}
}