敏感文件夹授权访问
“安全防护 > 敏感文件夹”用于保护本地目录,并在确有需要时提供短时访问。当前界面说明它依赖 NTFS ACL、Windows Defender Controlled Folder Access、PowerShell 和管理员授权,因此本章按 Windows 环境说明。
下面是故障示例
现有截图显示 无法读取状态:spawn powershell ENOENT,不是功能正常状态。它用于帮助识别 PowerShell 不可用的故障;正常状态截图仍需在可用的 Windows 环境中补拍。
开始前准备
| 项目 | 要求 |
|---|---|
| 操作系统 | 当前流程按 Windows 10/11 验证 |
| 文件系统 | 目标目录位于支持 ACL 的 NTFS 卷 |
| PowerShell | 系统能够启动 PowerShell,PATH 和系统组件未被裁剪 |
| Defender | Windows Defender Controlled Folder Access 状态可读取 |
| 权限 | 首次启用写保护时能够确认 UAC 管理员授权 |
先准备一个不含真实资料的测试目录。不要用系统目录、整个用户主目录、面板运行目录或唯一数据副本测试。
添加并保护目录
- 点击左侧“安全防护”。
- 进入“敏感文件夹”。
- 先检查 Windows Controlled Folder Access 状态;有错误时不要继续添加目录。
- 根据任务风险设置“临时授权时长”。
- 在“添加受保护文件夹”中浏览并选择测试目录。
- 点击“添加”,按系统提示确认必要的管理员权限。
- 返回列表,确认目录已经出现,并分别验证未授权访问和一次临时授权。
完成状态
页面能够正常读取 Defender 状态,目标目录出现在列表中;未授权时保护生效,点击“授权一次”后只在设定时长内恢复访问,到期后自动重新锁定。
授权和撤销原则
- 只添加具体项目目录,不要直接添加磁盘根目录或整个用户目录。
- 临时授权时间以完成当前操作所需的最短时间为准。
- 任务结束后刷新状态,确认目录重新受保护。
- 移除目录保护前先结束相关 Agent、Skill 和 MCP 调用。
- 企业环境应记录谁在何时为哪个目录授权,以及授权目的。
排查 spawn powershell ENOENT
该错误表示面板无法启动预期的 PowerShell 进程,可按顺序检查:
- 从 Windows 开始菜单能否正常打开 PowerShell。
- 系统环境变量是否仍包含 PowerShell 所在目录。
- 当前是否使用了裁剪系统、兼容层或不包含 PowerShell 的运行环境。
- 安全软件是否阻止面板启动 PowerShell。
- 重启面板后错误时间是否与日志中心记录一致。
在状态恢复正常之前,不要把页面显示为“0 个文件夹”理解为保护已经生效。
其他故障
| 现象 | 检查顺序 |
|---|---|
| 添加按钮不可用 | 路径、NTFS 文件系统、PowerShell/Defender 状态 |
| UAC 后仍失败 | 当前账号权限、安全软件拦截和日志错误 |
| Agent 仍能访问目录 | 保护列表、授权是否到期、Agent 已打开的文件句柄 |
| 授权到期后无法恢复保护 | 刷新状态、重启相关 Agent,并检查 Defender 状态 |
| 移除后仍无法访问 | 先停止 Agent,再检查 ACL 和日志;不要盲目重置整个磁盘权限 |