Как отметил Грэм, использование multiple permissions entries для одного и того же пользователя (то, что я никогда не пробовал раньше) было ключом здесь:
Разрешения в родительской папке дают пользователям almost абсолютную свободу вносить любые изменения… за исключением того, что поле “удалить” снято - таким образом, пользователи не могут случайно удалить/переместить/переименовать эту важную папку:
Переходя ко второму набору прав для того же самого пользователя (которые применяются не к самой папке, а к ее содержимому), мы видим точно такие же права, как и у пользователя, включая привилегии “удалить”.
Итак, пользователи могут делать все, что угодно с вложенными папками и файлами, including deleting/moving/renaming them.
Эта конфигурация позволяет мне защищать ключевые папки, такие как персонализированные целевые каталоги сканирования, которые находятся в личных сетевых папках пользователей. Пользователи могут изменить контент (например, удалить PDF-файлы сканирования, которые они больше не хотят хранить), но не могут непреднамеренно вызвать проблемы, удалив папку, которую сканер ожидает увидеть при сохранении в сети.
мне пришлось отключить наследование для специальной папки, так как в противном случае невозможно было внести изменения в разрешения пользователя, которые отличались от корневого ресурса сети; однако, все subпапки и объекты do используют наследование для получения разрешений из родительской папки.
Как только я точно понял, что нужно сделать, это заняло всего пару минут, чтобы внести изменения для каждого пользователя. Теперь я могу спокойно сказать, что ключевые сетевые папки не могут быть случайно удалены пользователями.