跳到主要内容

敏感文件夹授权访问

“安全防护 > 敏感文件夹”用于保护本地目录,并在确有需要时提供短时访问。当前界面说明它依赖 NTFS ACL、Windows Defender Controlled Folder Access、PowerShell 和管理员授权,因此本章按 Windows 环境说明。

下面是故障示例

现有截图显示 无法读取状态:spawn powershell ENOENT,不是功能正常状态。它用于帮助识别 PowerShell 不可用的故障;正常状态截图仍需在可用的 Windows 环境中补拍。

PowerShell 不可用时的敏感文件夹故障状态

开始前准备​

项目要求
操作系统当前流程按 Windows 10/11 验证
文件系统目标目录位于支持 ACL 的 NTFS 卷
PowerShell系统能够启动 PowerShell,PATH 和系统组件未被裁剪
DefenderWindows Defender Controlled Folder Access 状态可读取
权限首次启用写保护时能够确认 UAC 管理员授权

先准备一个不含真实资料的测试目录。不要用系统目录、整个用户主目录、面板运行目录或唯一数据副本测试。

添加并保护目录​

  1. 点击左侧“安全防护”。
  2. 进入“敏感文件夹”。
  3. 先检查 Windows Controlled Folder Access 状态;有错误时不要继续添加目录。
  4. 根据任务风险设置“临时授权时长”。
  5. 在“添加受保护文件夹”中浏览并选择测试目录。
  6. 点击“添加”,按系统提示确认必要的管理员权限。
  7. 返回列表,确认目录已经出现,并分别验证未授权访问和一次临时授权。
完成状态

页面能够正常读取 Defender 状态,目标目录出现在列表中;未授权时保护生效,点击“授权一次”后只在设定时长内恢复访问,到期后自动重新锁定。

授权和撤销原则​

  • 只添加具体项目目录,不要直接添加磁盘根目录或整个用户目录。
  • 临时授权时间以完成当前操作所需的最短时间为准。
  • 任务结束后刷新状态,确认目录重新受保护。
  • 移除目录保护前先结束相关 Agent、Skill 和 MCP 调用。
  • 企业环境应记录谁在何时为哪个目录授权,以及授权目的。

排查 spawn powershell ENOENT​

该错误表示面板无法启动预期的 PowerShell 进程,可按顺序检查:

  1. 从 Windows 开始菜单能否正常打开 PowerShell。
  2. 系统环境变量是否仍包含 PowerShell 所在目录。
  3. 当前是否使用了裁剪系统、兼容层或不包含 PowerShell 的运行环境。
  4. 安全软件是否阻止面板启动 PowerShell。
  5. 重启面板后错误时间是否与日志中心记录一致。

在状态恢复正常之前,不要把页面显示为“0 个文件夹”理解为保护已经生效。

其他故障​

现象检查顺序
添加按钮不可用路径、NTFS 文件系统、PowerShell/Defender 状态
UAC 后仍失败当前账号权限、安全软件拦截和日志错误
Agent 仍能访问目录保护列表、授权是否到期、Agent 已打开的文件句柄
授权到期后无法恢复保护刷新状态、重启相关 Agent,并检查 Defender 状态
移除后仍无法访问先停止 Agent,再检查 ACL 和日志;不要盲目重置整个磁盘权限

下一步​