Сообщение «У вас нет разрешения на доступ к этой папке. Запросите разрешение от S-1-5-21-…» появляется, когда Windows пытается проверить права по SID — уникальному идентификатору безопасности, который остался от удалённой или недоступной учётной записи. Вместо понятного имени пользователя система показывает длинный числовой код, начинающийся с S-1-5-21, потому что сопоставить его с существующей учётной записью уже невозможно.

Такая ситуация типична после переустановки Windows, переноса диска с другого компьютера, удаления старого профиля пользователя или подключения внешнего накопителя, на котором права NTFS выставляла другая система. Файлы при этом не повреждены — просто текущая учётная запись не входит в список контроля доступа (ACL) объекта. Ниже разберём, что означает этот идентификатор и как безопасно вернуть доступ.

Что такое SID S-1-5-21 и почему он отображается вместо имени

SID (Security Identifier) — это внутренний идентификатор, который Windows присваивает каждой учётной записи, группе и компьютеру. Идентификаторы вида S-1-5-21-XXXXXXXXXX-XXXXXXXXXX-XXXXXXXXXX-XXXX относятся к локальным или доменным учётным записям: первая часть указывает на машину или домен, последняя — на конкретного пользователя.

Имя пользователя в диалогах безопасности — лишь «человекочитаемая» подпись к SID. Когда учётная запись удалена или система переустановлена, связь разрывается, и проводник показывает «сырой» идентификатор. Сами права при этом никуда не делись: в списке ACL по-прежнему записано, что доступ разрешён владельцу этого SID.

  • 🔑 S-1-5-21 — префикс обычных пользовательских учётных записей, в отличие от системных SID вроде S-1-5-18 (SYSTEM).
  • 🗂️ Права хранятся в метаданных файловой системы NTFS и не зависят от того, существует ли ещё профиль пользователя.
  • 💾 Переустановка Windows создаёт новые SID даже для учётной записи с тем же именем — старые разрешения перестают «узнавать» вас.
  • 🔍 Посмотреть свой текущий SID можно командой whoami /user в командной строке.

Типичные сценарии появления ошибки

Чаще всего проблема возникает после переустановки системы: старая папка «Документы» или профиль пользователя на диске D остаются с правами прежней учётной записи. Новая Windows создаёт пользователя с другим SID, и доступ блокируется, хотя логин совпадает.

Второй распространённый случай — диск, снятый с другого компьютера. Права NTFS «привязаны» к SID старой машины, поэтому на новом ПК папки открываются с ошибкой. Схожая картина наблюдается при удалении домена, выходе из рабочей группы Active Directory или повреждении профиля пользователя.

⚠️ Внимание: если диск зашифрован с помощью BitLocker или EFS, смена владельца и прав не снимет шифрование. Сначала убедитесь, что у вас есть ключ восстановления, иначе данные могут стать недоступны окончательно.

Способ 1: стать владельцем через свойства безопасности

Самый безопасный путь — сменить владельца объекта через графический интерфейс. Для этого потребуются права администратора на текущей машине.

☑️ Получение доступа через владельца

Выполнено: 0 / 5

После смены владельца вернитесь на вкладку «Безопасность», нажмите «Изменить» и выдайте своей учётной записи полный доступ. Если папка содержит много вложенных объектов, операция может занять заметное время — это нормально.

💡

Если кнопка «Продолжить» в диалоге доступа предлагает получить права одним нажатием — используйте её. Это тот же механизм смены владельца, только в автоматическом режиме.

Способ 2: команды takeown и icacls

Когда объектов много или графический интерфейс отказывается применять изменения, удобнее командная строка, запущенная от имени администратора. Сначала назначается владелец, затем выдаются права:

takeown /f "D:\Папка" /r /d y

icacls "D:\Папка" /grant ИмяПользователя:F /t

Первая команда рекурсивно делает администратора владельцем всех вложенных файлов, вторая — выдаёт указанной учётной записи полный доступ с наследованием на дочерние объекты. Параметр /t у icacls отвечает за рекурсию, F — за полный доступ (Full control).

⚠️ Внимание: не применяйте takeown и icacls к корню системного диска или служебным папкам Windows — это может нарушить работу ОС. Используйте команды точечно, только для проблемных пользовательских каталогов.
📊 В какой ситуации вы столкнулись с ошибкой S-1-5-21?
После переустановки Windows
Диск с другого компьютера
После удаления учётной записи
Внешний диск или флешка

Способ 3: работа с унаследованными разрешениями

Иногда доступ блокирует не владелец, а явный запрет в списке ACL или отключённое наследование. Откройте «Дополнительные параметры безопасности» и проверьте, нет ли записей с типом «Запретить» — они имеют приоритет над разрешениями.

Если наследование отключено, включите его кнопкой «Включить наследование» либо замените все дочерние разрешения на наследуемые от родительской папки. Устаревшие записи с неизвестными SID (отображаются как «Запись неизвестного типа») можно удалить — они больше ни на что не влияют, кроме засорения списка.

Как найти свой SID и сравнить его со старым

Выполните в командной строке whoami /user — вы увидите SID текущей учётной записи. Если он не совпадает с SID из сообщения об ошибке, значит, права принадлежат прежней учётной записи, и нужна смена владельца. Совпадение SID при отказе в доступе указывает на явный запрет в ACL или повреждение прав.

Сравнение способов восстановления доступа

СпособСложностьКогда подходитРиски
Кнопка «Продолжить» в диалогеМинимальнаяОдна папка, права администратора естьПрактически нет
Смена владельца через «Свойства»НизкаяНесколько папок, нужен контрольНизкий
takeown + icaclsСредняяМассовая обработка файловОшибки при неверном пути
Правка ACL и наследованияСредняяЯвные запреты, «мусорные» SIDТребует понимания ACL
💡

Ошибка S-1-5-21 — не потеря данных, а устаревшая привязка прав к удалённой учётной записи. Доступ восстанавливается сменой владельца и выдачей разрешений текущему пользователю.

Когда доступ восстановить не получится

Есть ситуации, в которых смена прав не поможет. Файлы, зашифрованные через EFS старой учётной записью, расшифровать без её сертификата невозможно — NTFS-права здесь ни при чём. То же относится к томам BitLocker без ключа восстановления.

Также отказ может сохраняться при повреждении файловой системы: тогда сначала имеет смысл выполнить проверку диска командой chkdsk и только после её завершения возвращаться к настройке разрешений. Если данные критичны, а диск ведёт себя нестабильно, разумнее сначала сделать посекторную копию средствами специализированного ПО.

⚠️ Внимание: не удаляйте и не форматируйте «заблокированные» папки до тех пор, пока не убедитесь, что нужные данные скопированы. Смена владельца обратима, а удаление — нет.

Часто задаваемые вопросы

Что означает S-1-5-21 в сообщении об ошибке?

Это SID — уникальный идентификатор учётной записи Windows, которой принадлежат права на объект. Он отображается вместо имени, потому что учётная запись удалена или недоступна текущей системе.

Можно ли получить доступ без прав администратора?

Нет. Смена владельца и редактирование ACL — административные операции. Если у вас нет прав администратора, обратитесь к владельцу компьютера или системному администратору.

Опасно ли выполнять takeown и icacls?

Для пользовательских папок с данными — безопасно, если путь указан верно. Опасность представляет применение этих команд к системным каталогам Windows: это может нарушить работу ОС.

Почему после смены владельца файлы всё равно не открываются?

Возможные причины: явный запрет в списке ACL, шифрование EFS/BitLocker старой учётной записи или повреждение файловой системы. Проверьте типы разрешений и статус шифрования в свойствах файла.

Можно ли удалить старые SID из списка разрешений?

Да. Записи с неизвестными SID, оставшиеся от удалённых учётных записей, можно безопасно удалить из ACL — на работу системы это не влияет, а список разрешений становится чище.