Un NAS configurato in fretta può trasformarsi nel punto più fragile della rete aziendale: cartelle visibili a tutti, documenti cancellati per errore, dati riservati copiati su dispositivi personali. Sapere come impostare permessi NAS significa decidere con precisione chi può leggere, modificare o eliminare un file, senza rallentare il lavoro di uffici, studi professionali e team distribuiti.
La regola pratica è semplice: ogni utente deve avere solo gli accessi necessari per svolgere la propria attività. Nella realtà, però, la struttura delle cartelle, gli account locali, Microsoft 365, Active Directory, accessi remoti e backup rendono la configurazione più articolata. Un NAS QNAP, Netgear o di altro produttore può gestire molto bene questi scenari, purché la progettazione dei permessi venga affrontata prima di caricare tutti i dati.
Prima dei permessi: progettare utenti, gruppi e cartelle
Il primo errore è creare un utente per ogni persona e assegnare permessi cartella per cartella. All’inizio sembra una soluzione rapida, ma diventa difficile da controllare quando l’azienda cresce, una persona cambia mansione o lascia l’organizzazione.
È preferibile creare gruppi legati alle funzioni aziendali, per esempio Amministrazione, Commerciale, Tecnico, Direzione e Collaboratori esterni. A ogni gruppo vengono poi associati i diritti sulle cartelle condivise. L’utente entra nel gruppo corretto e riceve automaticamente gli accessi previsti dal suo ruolo.
Una struttura essenziale può prevedere una cartella condivisa per ciascun reparto, una cartella comune con documenti generali e una o più aree riservate. Ad esempio, il reparto commerciale può modificare i propri file e leggere i modelli aziendali nella cartella comune, ma non deve accedere alla contabilità o ai documenti del personale.
Prima di configurare il NAS, conviene definire per iscritto tre elementi: quali cartelle servono davvero, quali reparti o figure devono usarle e che tipo di operazione è consentita. Questo passaggio evita di dover correggere decine di autorizzazioni dopo l’avvio del sistema.
I tre livelli di accesso da usare con criterio
Nella maggior parte degli ambienti bastano tre autorizzazioni: nessun accesso, sola lettura e lettura-scrittura. La sola lettura è utile per procedure, listini, modulistica e documentazione che non deve essere modificata dagli utenti. La lettura-scrittura serve per le aree operative in cui il team crea e aggiorna file ogni giorno.
L’accesso completo o amministrativo va riservato a pochissime persone. Non è un permesso da assegnare al titolare o al responsabile di reparto solo per comodità: consente di cambiare impostazioni, utenti, condivisioni e, in alcuni casi, compromettere la sicurezza dell’intero NAS.
Un quarto caso merita attenzione: l’eliminazione dei file. Su alcuni sistemi è possibile distinguere la modifica dalla cancellazione. Se il NAS lo supporta e il contesto lo richiede, limitare l’eliminazione nelle cartelle critiche riduce il rischio di errori accidentali. Questa scelta, tuttavia, può complicare il lavoro quotidiano, quindi va applicata soprattutto a documenti amministrativi, contratti, progetti o archivi condivisi di valore.
Come impostare permessi NAS in modo ordinato
La sequenza corretta parte dall’amministrazione del dispositivo, non dalle singole cartelle. I nomi dei menu cambiano tra QNAP, Synology, Netgear e altri produttori, ma la logica resta la stessa.
Per prima cosa, aggiornare sistema operativo e applicazioni del NAS. Un account ben configurato non protegge da vulnerabilità note o servizi obsoleti esposti in rete. Verificare anche che l’account amministratore predefinito sia disabilitato o rinominato, quando il dispositivo lo consente, e che gli amministratori usino password lunghe e uniche.
Creare poi gli account nominativi degli utenti. Evitare credenziali condivise come “ufficio”, “commerciale” o “segreteria”: rendono impossibile capire chi ha eseguito un’azione e rimangono attive anche quando cambia il personale. Ogni collaboratore deve avere il proprio account, mentre i gruppi devono rappresentare ruoli e reparti.
A questo punto si configurano le cartelle condivise e i relativi diritti. È buona pratica negare inizialmente l’accesso a tutti, quindi concedere autorizzazioni ai soli gruppi necessari. In questo modo si applica il principio del privilegio minimo: chi non ha una necessità operativa documentata non vede la cartella.
Dopo aver assegnato i diritti, eseguire test concreti con un account standard. Non basta controllare la schermata dei permessi: bisogna verificare che un utente del reparto riesca ad aprire, salvare, rinominare e, se previsto, cancellare un file. Occorre anche accertarsi che non possa visualizzare cartelle riservate digitando manualmente un percorso di rete.
Attenzione ai permessi ereditati e alle cartelle annidate
Le cartelle dentro una condivisione possono ereditare i diritti dalla cartella principale. È utile per mantenere ordine, ma può diventare un problema quando si creano eccezioni. Una sottocartella “Riservato” all’interno di “Amministrazione”, per esempio, potrebbe restare accessibile a tutto il gruppo Amministrazione se l’ereditarietà non viene modificata correttamente.
Le eccezioni devono essere poche e comprensibili. Quando una struttura richiede molte autorizzazioni diverse su sottocartelle profonde, spesso è più sicuro creare una nuova cartella condivisa dedicata. La gestione sarà più chiara anche per chi dovrà intervenire in futuro.
Documentare le eccezioni è altrettanto utile. Un semplice registro con nome della cartella, gruppo autorizzato, livello di accesso e motivazione permette di ricostruire la configurazione senza affidarsi alla memoria di chi ha installato il NAS.
NAS, Active Directory e account cloud: evitare doppie gestioni
In una piccola realtà con pochi PC può essere sufficiente gestire utenti e gruppi direttamente sul NAS. In un’azienda con dominio Windows, invece, integrare il dispositivo con Active Directory consente di usare le stesse credenziali aziendali per computer e file server. Quando un dipendente viene disabilitato nel dominio, perde automaticamente anche l’accesso al NAS.
Per ambienti Microsoft 365 o Google Workspace esistono soluzioni di integrazione e sincronizzazione, ma non vanno date per scontate. La compatibilità dipende dal modello del NAS, dal sistema operativo installato e dal tipo di identità aziendale utilizzata. In questi casi è necessario valutare se il NAS debba autenticare gli utenti direttamente, appoggiarsi a una directory locale o integrarsi con il servizio cloud.
Il vantaggio di centralizzare gli account è evidente, ma richiede una configurazione accurata. Un collegamento errato al dominio o regole DNS incomplete possono impedire l’accesso alle condivisioni proprio durante l’orario di lavoro. Per questo, prima della migrazione completa, è opportuno testare l’integrazione con un piccolo gruppo di utenti.
Accesso remoto: i permessi non bastano
I permessi NAS proteggono i dati solo dopo l’autenticazione. Se l’accesso remoto è esposto in modo improprio, password deboli o servizi non aggiornati possono vanificare l’intera configurazione.
Per il lavoro da remoto è preferibile utilizzare una VPN aziendale o strumenti di accesso sicuro configurati dal produttore e protetti con autenticazione a due fattori. L’apertura diretta di porte verso Internet va valutata con prudenza, soprattutto in presenza di dati personali, documenti contabili o informazioni soggette a obblighi di riservatezza.
Anche le condivisioni SMB devono essere limitate alla rete interna o alla VPN. Non è necessario rendere pubblica una cartella per permettere a un collaboratore esterno di scaricare un documento. Quando servono condivisioni temporanee, è meglio creare utenti dedicati, cartelle separate e scadenze di accesso, eliminando l’account al termine dell’incarico.
Backup, snapshot e registro attività
Un NAS non è automaticamente un backup. Se un file viene cancellato da un utente autorizzato, la cancellazione può essere sincronizzata o replicata anche su altre destinazioni. La protezione efficace combina permessi corretti, snapshot locali e copie di backup separate.
Gli snapshot consentono di recuperare versioni precedenti di file e cartelle dopo un errore, una sovrascrittura o un attacco ransomware. Non sostituiscono però una copia esterna: un guasto grave, un furto o un evento fisico nella sede può coinvolgere sia il NAS sia i dischi collegati. Serve quindi almeno una destinazione aggiuntiva, locale separata oppure remota, verificata con test di ripristino periodici.
Il registro attività aiuta a individuare comportamenti anomali: accessi fuori orario, tentativi ripetuti con password errata, eliminazioni massive o modifiche ai privilegi. Non occorre controllarlo ogni giorno in una piccola struttura, ma è utile impostare avvisi per gli eventi critici e rivedere la situazione con regolarità.
Quando rivedere la configurazione
I permessi non sono un’attività una tantum. Vanno controllati quando entra o esce un dipendente, cambiano mansioni, si apre una nuova sede, viene attivato lo smart working o si introducono nuove cartelle e software gestionali.
Una verifica trimestrale o semestrale è spesso sufficiente per le PMI. Durante il controllo, conviene rimuovere gli account non utilizzati, verificare gli utenti esterni ancora attivi, controllare i gruppi con privilegi elevati e testare il ripristino di un file. Per studi professionali e aziende che trattano dati sensibili, la revisione può essere più frequente e va coordinata con le procedure GDPR.
MacWin 2005 supporta aziende e professionisti di Roma nella configurazione e nella gestione di NAS QNAP, utenti, reti, backup e accessi remoti. Un intervento ben pianificato non serve solo a far funzionare le cartelle condivise: riduce gli stop operativi e rende più semplice intervenire quando persone, ruoli e esigenze cambiano.