Local computer policy windows server 2012

Содержание Концепции групповой политики Политики работают по принципу » все или ничего» Политики наследуются и накапливаются Интервалы обновления групповой политики Основы групповой полит…

Содержание

Концепции групповой политики
Политики работают по принципу » все или ничего»
Политики наследуются и накапливаются
Интервалы обновления групповой политики
Основы групповой политики
Репликация групповой политики является встроенной
Объекты GРО самостоятельно выполняют очистку при удалении
Для применения настроек GРО вход не требуется
Локальные политики и объекты групповой политики
Объект LGPO для администраторов и не администраторов
Объект LGPO, специфичный для пользователя
Создание объектов GPO
Модификация стандартного поведения групповой политики
Настройки для управления групповой политикой
Применение групповой политики
Каким образом применяется групповая политика
Фильтрация групповой политики с помощью с писков управления доступом
Принудительное применение и блокирование наследования
Возможности настроек групповой политики
Настройки конфигурации пользователя и компьютера
Использование групповой политики для установки политики паролей и блокировки учетных записей
Предпочтения групповой политики
Новая и усовершенствованная консоль GРМС
Стартовые объекты GРО
Резервное копирование и восстановление объектов GPO
Поиск и устранение неполадок в групповых политиках
Инструмент Resultant Set of Policy
Получение результатов групповой политики с использованием консоли GPMC
Моделирование групповой политики с использованием консоли GPMC
gpresult.exe
Использование программы Event Viewer
Основы поиска и устранения неполадок: с охраняйте простоту
Делегирование Active Directory
Делегирование прав администрирования групповой политикой
Делегирование управления с использованием организационных единиц
Создание новой организационной единицы
Перемещение учетных записей пользователей в организационную единицу
Создание группы MktPswAdm
Делегирование управления сбросом паролей в организационной единице Marketing группе MktPswAdm
Расширенное делегирование: ручная установка разрешений
Выяснение установленных делегирований, или отмена делегирования

Когда ведутся разговоры на разнообразные темы, связанные с Active Directory,
необходимо также говорить о групповой политике (Group Policy). Групповая
политика не является новой технологией для Active Directory, но с момента своего появления в Windows 2000 Server она разрасталась и совершенствовалась с каждой выпущенной версией ОС и пакетом обновлений. Технология Group Poicy и воз­можности, которые она предлагает в Windows Server 2012 R2, претерпели настолько радикальные улучшения по сравнению с первоначальной версией, что ее впору счи­тать полностью новой технологией. Изменениям и усовершенствованиям были под­вергнуты средства управления групповой политикой (консоль управления групповой политикой (Group Poicy Management Consoe) и редактор управления групповыми политиками (Group Policy Management Editor)), управление доступными настройка­ми (теперь их более 5000), управление целевыми объектами и устранение неполадок в инфраструктуре Group Policy. Если вы — опытный пользователь Group Poicy, то непременно сосредоточите внимание на разделах этой главы, посвященных пред­почтениям групповой политики, консоли управления групповой политикой (Group Poicy Management Consoe — GPMC) и устранению неполадок.
В этой главе вы изучите следующие темы:
• понятие локальных политик и объектов групповой политики (Group Policy
object — GPO);
• создание объектов GPO;
• устранение неполадок в групповых политиках;
• делегирование управления с использованием организационных единиц;
• применение расширенного делегирования мя установки отдельных разреше­
ний вручную;
• выяснение, какие делегирования были установлены.

Концепции групповой политики

Давайте начнем с рассмотрения важных концепций, терминов и правил, кото­
рые необходимо знать, чтобы овладеть групповой политикой. Во время объяснения
функциональности групповой политики мы будем упоминать отдельные настройки,
не показывая, как их в действительности включать в оснастке Group Policy. В на­стоящий момент просто сосредоточьтесь на концепциях. Позже в этом разделе мы предоставим полный экскурс в консоль управления групповой политикой (GPMC);
мы рассмотрим использование групповой политики (включая опции Enforce
(Применить) и Block lnheritance (Блокировать наследование политики)) и расширен­ные настройки.
Администраторы конфигурируют и развертывают групповую политику путем
построения обьектов групповоu политики (Group Policy object — GPO). Объекты
G РО — это контейнеры мя групп настроек (настроек политики), которые могут
быть применены к учетным записям пользователей и компьютеров через Active
Directory. Объекты групповой политики создаются с использованием редактора уп­равления групповыми политиками (Group Policy Management Editor — GPME), ко­торый запускается при редактировании объекта GPO из консоли GPMC. В одном
объекте G РО можно указать набор приложений, предназначенных мя установки на
рабочих столах всех пользователей, реализовать очень строгую политику дисковых квот и ограничений на просмотр, а также определить политики паролей и блоки­ровки учетных записей, действующие на уровне домена. Возможно создание одного всеохватывающего объекта GPO или нескольких объектов GPO, по одному на каж­дый тип функции.
Объект G РО состоит из двух частей, представленных в виде узлов.
• Computer Configuration (Конфигурация компьютера). Политики конфигурации
компьютера управляют настройками, специфичными мя машины, такими как
дисковые квоты, аудит безопасности и ведение журналов событий.
• User Configuration (Конфигурация пользователя). Политики конфигурации
пользователя управляют настройками, специфичными для пользователя, таки­
ми как конфигурация приложений, управление меню Start (Пуск) и переадре­
сация папок.
Однако между этими двумя частями есть немало общего, особенно теперь, когда
введен набор предпочтений групповой политики (Group Policy Preferences), о кото­ром пойдет речь далее в этой главе. Нередко одна и та же политика встречается и
в узле User Configuration, и в узле Computer Configuration. Будьте готовы к тому, что придется обдумывать, где активизировать необходимую политику — на уровне поль­зователя или на уровне компьютера. Имейте н виду, что вы можете создать полити­ку, которая использует оба типа настроек, или предусмотреть разные объекты GPO для управления настройками User Configuration и Computer Configuration.

Вопреки своему назАанию, объекты групповой политики сонершенно не ориен­
тированы на группы. Может быть, их так назвали из-за того, что разные настройки управления конфигураuией сгруппированы в одном месте. Не обращая внимания на это, объекты групповой политики не могут напрямую применяться к группам. Вы можете применять их локально, к сайтам, доменам и организаuионным единиuам (в Microsoft вместе это называют LSOOU (Local, Site, Oomain, OU — локально, к сайту, к домену, к организаuионной единиuе)) внутри имеющегося леса. Такое дейс­твие по назначению объектов GPO сайту, домену или организационной единице называется связыванием. Отношение между объектом GPO и LSOOU может иметь тип «многие к одному» (например, многие объекты GPO связаны с одной органи­заuионной единицей) или «один ко многим» (один объект GPO связан с несколь­кими разными организационными единицами). После связывания с LSOOU поли­тики пользователя оказывают воздействие на учетные записи пользователей внутри организационной единицы (и во вложенных в нее организационных единиuах), а политики компьютера — на учетные записи компьютеров внутри организационной единицы (и во вложенных в нее организационных единицах). Оба типа настроек по­литики применяются в соответствии с частотой периодического обновления, кото­рая составляет каждые приблизительно 90 минут.
Утверждение о том, что объекты GPO хранятся в АО, не сонсем точно. Объекты
GPO хранятся в виде двух частей — контейнер групповой политики (Group Policy
container — GPC) и шаблон групповой политики (Group Policy template — GPT),
который является структурой папок. Часть контейнера хранится в базе данных
Active Oirectory и содержит информацию о свойствах, сведения о версии, состояниеи список компонентов.
Путь к структуре папок выглядит как Windows SYSVOL
sysvol \Policies GUID, где GИID — это глобально уникальный
идентификатор для объекта GPO. Эта папка содержит настройки администрирова­
ния и безопасности, информацию о доступных приложениях, настройки реестра,
сценарии и многое друтое.

политики работают по принципу «все или ничего»

Любой объект GPO содержит множество возможных настроек для многих фун­
кций; обычно в каждом объекте GPO вы будете конфигурировать только неболь­
шое их количество. Остальные настройки можно оставить «неактивными» подоб­
но помещению комментария REM перед командой в сценарии либо использованию
точки с запятой в начале строки внутри файла INF. После конфигурирования на­
строек политики и сообшения АО о том, что этот объект G РО связан с доменом
Bigfirm . сош, например, отдельные настройки или типы настроек не могут быть
применены выборочно. Все настройки User Configuration будут применяться ко
всем учетным записям пользователей, входящих в системы Windows 7, Windows 8
и Windows Server 2012 R2 внутри связанного домена. Все настройки Computer
Configuration будут применяться ко всем машинам Windows 7, Windows 8 и Windows Server 2012 R2 в домене. Предположим, что вы создали объект G РО, который раз­нертывает набор стандартных настольных приложений, таких как Word, Ехсе и Outlook, и ввели несколько ограничений, предотвращающих изменение пользовате­лями своих конфигураций. Если вы не хотите, чтобы пользователи IТ-отдела подпа­дали под эти излишне строгие ограничения, то можете предпринять пару действий.

• Вы можете создать отдельный объект GPO для таких настроек политики и
связать этот объект G РО с организаuионной единиuей, которая содержит всех
рядовых пользователей. Но эта орrанизаuионная единиuа будет единственной,
которая получит приложения Office.
• Вы можете установить разрешения в объекте G РО так, чтобы предотвратить
применение политики к пользователям из IТ-отдела (это называется фильтро­
ванием). Однако если для решения данной проблемы вы используете фильтро­
вание, то ни одна из настроек в объекте GPO не будет применена к пользова­
телям из IТ-отдела.

Политики наследуются и накапливаются

Настройки групповой политики являются накопительными и наследуются от
родительских контейнеров Active Directory. Например, домен В i g f i rrn . сот имеет
несколько разных объектов GPO. Один из объектов GPO, связанных с доменом,
устанавливает ограничения паролей, блокировку учетных записей и стандартные
настройки безопасности.
Каждая организационная единица в домене также имеет связанный с ней объект GPO, который развертывает и поддерживает стандартные приложения, а также настройки переадресации папок и ограничения рабочего сто­ла. Учетные записи пользователей и компьютеров, находящиеся в организационной единице, получают настройки от объекта GPO, связанного с доменом, и от объек­та GPO, связанного с этой организационной единицей.
Таким образом, некоторые всеохватывающие настройки политики могут быть применены ко всему домену, тог­да как другие могут быть наuелены на учетные записи согласно организационным единиuам, с которыми они связаны.

интервалы обновления групповой политики

Политики применяются в фоновом режиме каждые 90 минут, с «рандомизаци­
ей» в пределах до 30 минут, что защищает контроллер домена от одновременного
обращения сотен или даже тысяч компьютеров. Контро1U1еры домена отличаются от обычных компьютеров и обновляют групповые политики каждые 5 минут. Однако,
как будет показано далее в главе, имеется политика для конфигурирования всего этого. В интервал обновления не входят переадресация папок, установка ПО, при­менение сuенариев, предпочтения групповой политики для принтеров и отобра­жений сетевых дисков.
Они применяются только при входе (для учетных записей пользователей) или загрузке системы (для учетных записей компьютеров); в против­ном случае может оказаться, что вы удалите какое-то приложение, тогда как кто-то пытается им воспользоваться. Или же пользователь может работать в папке, которая переадресуется на новый сетевой ресурс. По существу для обеспечения целостнос­ти данных эти настройки политики применяются только в «фоновом» обновлении группо1юй политики.

Основы групповой политики

Чтобы лучше понять, как технология Group Policy функционирует в среде Active
Directory, необходимо разобраться с тем, каким образом она работает «за кулисами».
Если вы только начали знакомство с групповой политикой, то довольно быстро
увидите, что многие премагаемые ею средства обладают преимуществами по срав­
нению со старыми технологиями, такими как системные политики.

Репликация групповой политики является встроенной

Объекты GPO реплицируют себя автоматически, не требуя какой-либо работы с
вашей стороны. Среда Active Directory реплицируется с использованием репликаuии АО Repication (управляемой средством проверки целостности знаний (Knowledge Consistency Checker) и генератором межсайтовой топологии (lntersite Topology Generator)) и управляется службой репликации файлов (File Replication Service) или службой распределенной репликации файлов (Distributed File Replication Service).

Объекты GPO самостоятельно выполняют очистку при удалении

Все настройки административных шаблонов G PO записывают свою информа­
цию в определенные части реестра и самостоятельно производят очистку, когда на­стройка политики или объект GPO удаляется.
Это исправляет давнюю проблему, присущую технологии управления политика­
ми при первом ее появлении. Например, предположим, что вы создали в унасле­
дованной системе системную политику, которая устанавливает для всех пользова­телей цвет фона в какой-то раздражающий оттенок и также настроили политику,препятствующую им изменять этот uвет. Такие настройки записываются в реестр.
Ранее после удаления политики записи в реестре не уничтожались, следовательно, раздражающий цвет фона оставался в системе. Часто это называли «татуировкой».
Вам пришлось бы настроить вторую политику, чтобы исправить настройки в реест­ре. В случае объектов GPO в этом нет необходимости. Удаление политики устраняет все ее влияние.

для применения настроек СРО вход не требуется

Реальную славу групповой политике приносит фоновое обновление. Поскольку
все компьютеры в домене проверяют наличие изменений каждые 90 минут или
около того, настройки политики применяются непрерывно. Это означает, что на­
стройка, которую вы сделали в понедельник в 6:00, предназначенная для управле­ния какой-то настройкой безопасности на каждом рабочем столе, не требует, чтобы все компьютеры находились в функционирующем состоянии. Взамен к компьютеру будет применено фоновое обновление, когда пользователь в 8:00 прибудет на свое рабочее место.
Машины Windows 2000 Server и более поздних версий с Active Directory получают свои настройки политики из домена, членами которого являются, после включения электропитания (вспомните, что машины также входят в домен), а пользователи по­лучают политики из своего домена, когда входят в него.

Локальные политики и объекты групповой политики

Когда вы открываете инструмент редактора групповой политики (gpedi t .rnsc),
он автоматически выбирает объект GPO локальной машины (рис. 9. 1).
Рис. 9.1 . Редактор управления групповыми политиками для локальной машины
Администраторы могут использовать этот инструмент мя конфигурирования на­
строек учетных записей (таких как минимальная мина пароля и количество неудав­шихся попыток входа, прежде чем учетная запись заблокируется), чтобы настроить аудит и указать другие смешанные настройки. Тем не менее, редактор политики до­мена, т.е. редактор управления групповыми политиками (Group Policy Management
Editor — GPME), включает набор настроек (в том числе установку ПО и переадре­сация папок), которые мя локальных политик являются недоступными.
СТРУКТУРА ПАПОК ГРУППОВОЙ ПОЛИТИКИ
Локальная структура папок групповой политики похожа такую структуру других объ­ектов GPO домена и находится в Windowssystem32GroupPolicy.
Если вы работаете на компьютере Windows Server 2012 R2 или Windows 8, то мо­
жете конфигурировать не только локальный объект GPO (local GPO — LGPO). На
таких компьютерах вы также можете иметь объекты GPO, которые могут быть на­
целены на группы локальных пользователей (объект LGPO мя администраторов и
не администраторов) и отдельных пользователей (объект LGPO, специфичный мя
пользователя).

Объект LGPO для администраторов и не администраторов

Настройки в объектах LGPO для администраторов и не администраторов будут
нацелены либо на пользователей в группе Administrators , либо на пользовате­
лей во всех других группах. Идея заключается в том, что когда пользователь имеет членство в локальной группе Administrators, то он должен обладать большими привилегиями, чем пользователь, не входящий в эту группу.
Обратите внимание на то, что объекты LGPO, управляющие такими настрой­ками, модифицируют только настройки, связанные с пользователями. В объектах
LG РО нет настроек, управляющих настройками уровня компьютера, которые находятся в узле Computer Coпfiguratioп (Конфигурация компьютера).

Из-за наличия двух «типов» групп, д11я управления ими предусмотрены два объ­
екта LGPO. Чтобы управлять обоими типами пользователей, понадобится скон­
фигурировать оба объекта LG РО. Для доступа к этим объектам LG РО должна
применяться консоль М МС. Шаги подобны рассмотренным ранее; имеется лишь
небольшое отличие в области действия объекта групповой политики, который за­
гружен в М МС. Вместо выбора Local Computer (Локальный компьютер) из списка
объектов групповой политики щелкните на кнопке Browse (Обзор), чтобы найти
на вкладке Users (Пользователи) группу Administrators (Администраторы) или
Non-Administrators (Не администраторы), как показано на рис. 9.2.

Рис. 9.2. С помощью консоли ММС можно просматривать объекты LGPO
для групп Administrators и Non-Administrators
Для доступа к этим локальным объектам GPO с целью редактирования выполни­
те перечисленные ниже шаги.
. Выберите в меню Start (Пуск) пункт Run (Выполнить).
2. В поле Open (Открыть) введите И«: и щелкните на кнопке ОК.
ТРЕБУЮТСЯ РАЗРЕШЕНИЯ
Это задача администрирования; следовательно, при включенной функции управления учетными записями пользователей вы должны согласиться с повышенными разреше­ниями, которые требует оснастка Group Policy Maпagemeпt Editor консоли ММС.
3. В окне консоли ММС откройте меню File (Файл).
4. Выберите пункт Add/Remove Snap-in (Добавить или удалить оснастку).
5. В списке оснасток выберите Group Policy Object Editor (Редактор объектов
групповой политики).
6. Оставьте вариант Local Computer (Локальный компьютер) в поле Group Policy
Object (Объект групповой политики).
7. Щелкните на кнопке Browse (Обзор).
8. Перейдите на вкладку Users (Пользователи) в диалоговом окне поиска объекта
групповой политики.
9. Выберите в списке группу Administrators (Администраторы) и щелкните на
кнопке ОК.
10. Щелкните на кнопке Finish (Готово) в диалоговом окне Select Group Policy
Object (Выбор объекта групповой политики).
1 1 . Щелкните на кнопке ОК в диалоговом окне Add ог Remove Snap-ins (Добав­
ление и удаление оснасток).
12. Разверните узел Local ComputerAdministrators Policy (Политика «Локальный компьютер Администраторы») в окне консоли.
Повторите шаги 4-12 для объекта LGPO, относящемуся к не администраторам,
но вместо Administrators указывайте Non-Administrators.

Объект LGPO, специфичный для пользователя

На любом компьютере Windows Serveг 2012 R2 и Windows 8 можно конфигуриро­
вать очень детализированный объект LG РО. Эта политика направлена на индивиду­альные учетные записи пользователей. В этом объекте LGPO есть только настройки политики, специфичные для пользователя, и они нацелены только на одиночного пользователя.
Чтобы можно было использовать этот объект LGPO, пользователь должен иметь
локальную учетную запись SAM (Secutity Account Manager — диспетчер учетных за­писей безопасности) на конфигурируемом компьютере.
Для просмотра и настройки данного объекта LG РО вы также будете применять
консоль ММС и следовать тем же самым шагам, что и при работе с объектами
LGPO администраторов и не администраторов. Однако во время добавления оснас­
тки Group Policy Object Editor к консоли М МС на вкладке Users диалогового окна поиска объекта групповой политики вы выберете учетную запись пользователя, для которого хотите создать объект LG РО. В случае выбора учетной записи администра­тора окно консоли М МС будет выглядеть примерно так, как показано на рис. 9.3.
Рис. 9.3. После выбора пользователя для управления его объектом LGPO
он отобразится в консоли ММС со всеми настройками User Configuration
Ниже перечислены шаги, необходимые для доступа к объектам LGPO, специ­
фичным для пользователей.
1 . Выберите в меню Start (Пуск) пункт Run (Выполнить).
2. В поле Open (Открыть) введите мс и щелкните на кнопке ОК.
ТРЕБУЮТСЯ РАЗРЕШЕНИЯ
Это задаqа администрирования; следовательно, при включенной функции управления учетными записями пользователей вы должны согласиться с повышенными разреше­ниями, которые требует оснастка Group Policy Management Editor консоли ММС.
3. В окне консоли ММС откройте меню File (Файл).
4. Выберите пункт Add/Remove Snap-in (Добавить или удалить оснастку).
5. В списке оснасток выберите Group Policy Object Editor (Редактор объектов
групповой политики).
6. Оставьте вариант Local Computer (Локальный компьютер) в поле Group
Policy Object (Объеi<т групповой политики). 7. Щелкните на кнопке Browse (Обзор). 8. Перейдите на вкладку Users (Пользователи) в диалоговом окне поиска объ­екта групповой политики. 9. Выберите в списке учетную запись нужного пользователя и щелкните на кнопке ОК. 10. Щелкните на кнопке Finish (Готово) в диалоговом окне Select Group Policy Object (Выбор объекта групповой политики). 1 1. Щелкните на кнопке ОК в диалоговом окне Add or Remove Snap-ins (Добав­ ление и удаление оснасток). 1 2. Разверните узел Local Computer Policy (Политика «Локальный компьютер «) в окне консоли.

Создание объектов GPO

Теперь, когда вы понимаете главные концепции групповой политики и знаете об отличиях между локальными и доменными объектами GPO, давайте посмотрим, ка­кие шаги необходимо выполнить для создания и редактирования объекта доменного GPO. В этом разделе мы продемонстрируем все настройки, которые обсуждались в предыдущем «теоретическом» разделе. ДОМЕННЫЕ ОБЪЕКТЫ СРО Начиная с этого момента, мы будем сконцентрированы только на доменных объектах GPO, поскольку они являются предпочтительным, логичным и безопасным способом развертывания настроек, которые существуют в объекте GPO. 516 ГЛАВА 9 Для управления всеми доменными объектами GPO вы будете пользоваться кон­ солью GPMC. В Windows Server 201 2 R2 консоль GPMC понадобится установить с применением диспетчера серверов, как бьшо показано в главе 2. После установки консоли GPMC она будет доступна через меню Startq Admiпistrative Tools (Пуск�=�Администрирование). После выбора инструмента GPMC из упомянутого меню он откроется и отобразит домен, в котором управляющий компьютер имеет членство (рис. 9.4).
Рис. 9.4. Консоль GPMC является предпочтительным инструментом
для управления объектами GPO
Для создания нового объекта GPO в домене нужно развернуть структуру GPMC,
чтобы можно было видеть все узлы, существующие в домене (рис. 9.5).
Рис. 9.5. Разворачивание структуры GPMC с целью отображения всех узлов внутри домена
Чтобы создать объект GPO в домене, выполните следующие шаги.
1. Щелкните правой кнопкой мыши на узле Group Policy Objects (Объекты груп­
повой политики) и выберите в контекстном меню пункт New (Создать).
2. В диалоговом окне New GPO (Новый объект GPO) введите имя объекта GPO
(в данном случае Desktop Security) и щелкните на кнопке ОК.
В результате создается пустой объект GPO по имени Desktop Security, кото­
рый пока еще не связан ни с одним контейнером в домене. В этот момент вы хотите сконфигурировать настройки объекта GPO и затем связать его с сайтом, доме­ном или организационной единицей. Чтобы связать GPO с каким-то узлом в Active Directory, выполните перечисленные ниже шаги.
1 . Щелкните правой кнопкой мыши на желаемом узле (в этом случае на органи­
зационной единице Desktops (Рабочие столы)).
2. Выберите в контекстном меню пункт Link ап Exi s ting GPO (Связать с существу­
ющим объектом G РО).
3. В диалоговом окне Select GPO (Выбор объекта GPO) выберите объект GPO по
имени Desktop Security и щелкните на кнопке ОК.
Обратите внимание, что организационная единица Desktops теперь имеет ассо­
циированный с ней объект G РО. Если вы хотите создать и связать объект G РО
с организационной единицей, это можно сделать за один шаг. Для этого понадо­
бится щелкнуть правой кнопкой мыши на организационной единицей (либо на
домене или сайте, если уж на то пошло) и выбрать в контекстном меню пункт
под названием Create а GPO in this domain, and link it here (Создать объект GPO в этом домене и связать его). Два шага выполнятся как одно действие.
4. Щелкните на объекте GPO (в данном случае Desktop Security ) .
Обратите внимание, что с объектом GPO ассоциированы некоторые вкладки
и свойства, отображаемые в правой панели GPMC. Как показано на рис. 9.6,
для каждого GPO предусмотрено четыре вкладки: Scope (Область действия),
Details (Детали), Settings (Настройки) и Delegation (Делегирование).
Вкладка Scope помогает отслеживать многие аспекты объекта GPO. Наиболее
важные сведения находятся в областях Links (Ссылки) и Security Filtering (Фильтрация
безопасности). В области Links перечислены сайты, домены и организационные еди­ницы, с которыми в текущий момент связан объект GPO. Область Security Filtering отражает, какие группы и пользователи имеют разрешение применять настройки в GPO. На такую фильтрацию мы ссылались ранее, когда она использовалась для уп­равления тем, какие пользователи в домене будут иметь настройки из примененно­го объекта GPO, путем их добавления или удаления из этой вкладки. В последней
области этой вкладки, WMI Filtering (Фильтрация WMI), указывается фильтр WMI, на который объект GPO имеет ссылку, если он предусмотрен. Фильтры WMI поз­воляют нацеливать объекты G РО на учетные записи компьютеров в зависимости от состояния, в котором пребывает компьютер во время выполнения запроса WM 1.
Как показано на рис. 9.7, вкладка Details помогает отслеживать информацию
об объекте GPO, связанную с его созданием и состоянием. Здесь можно просмот­
реть идентификатор GUID, дату создания, версию и другие сведения, относящиеся
518 ГЛАВА 9
к GPO. Можно также включать или отключать весь или часть (компьютера и/или
пользователя) объекта G РО.
Вкладка Settings содержит динамические данные, относящиеся к настройкам,
которые сконфигурированы в объекте G РО.
Рис. 9.9. Вкладка Delegation консоли GPMC отображает разрешения для уровней администрирования, выданные группам и пользователям 520 ГЛАВА 9 А теперь давайте просмотрим и модифицируем новый объект GPO. Вернитесь к узлу Group Policy Objects в консоли GPMC, щелкните правой кнопкой мыши на объ­ екте GPO и выберите в контекстном меню пункт Edit (Редактировать). Откроется ре­дактор GPME в отдельном окне, и вы увидите в корне пространства имен имя объекта политики, в данном случае Desktop Security [HOST1.BIGFIRM.COM] Policy. Это указывает на то, какая политика просматривается и редактируется. На рис. 9.10 представлена по­литика, развернутая в дереве консоли, чтобы были видны важные узлы объекта GPO. Вспомните, что HOSTl — это is контроллер домена дпя домена Bigfirm.сот.
Рис. 9.1 О. Редактирование групповой политики в GPME
Как упоминалось ранее, существуют два основных типа настроек. Настройки
Computer Coпfiguration применяются к учетным записям компьютеров при их запуске и через интервалы фонового обновления. Настройки User Configuration применяются к учетным записям при их входе и также через интервалы фонового обновления.
После конфигурирования настроек групповой политики просто закройте окно
GPME. Никаких опций вроде Save (Сохранить) или Save Changes (Сохранить из­
менения) не предусмотрено. Изменения записываются в объект G РО в результате
щелчка на кнопке ОК или Apply (Применить) дпя отдельной настройки, но поль­
зователь или компьютер в действительности не увидит этих изменений до тех пор, пока политика будет обновлена.

Модификация стандартного поведения групповой политики

Сама по себе групповая политика превосходна, но есть аспекты поведения, ко­
торые вы можете решить подкорректировать или изменить. Доступны настройки
GPO, позволяющие управлять поведением групповой политики рядом ее настроек.
Вы обнаружите, что многие из этих настроек в конфигурировании не нуждаются,
но в случаях, когда требуются какие-то небольшие корректировки, они становятся
полезными.

настройки для управления групповой политикой

Настройки G РО для управления групповой политикой находятся в узлах
Administrative Templates (Административные шаблоны) внутри узлов User Configuration и Computer Configuration (PoliciesAdministrative TemplatesSystemGroup
Policy). Узел Computer Configuration содержит большинство обсуждаемых политик.
На рис. 9.1 1 и 9.12 показаны опции конфигурирования Group Policy (Групповая по­литика) в узлах User Configuration и Computer Configuration.
Н иже приведен краткий обзор наиболее важных опций.
• Интервалы обновления групповой политики (Group Policy Refresh lntervals) для пользователей/компьютеров/контроллеров домена. Эти отдельные политики определяются, насколько часто объекты G PO обновляются в фоновом режиме,
пока пользователи и компьютеры работают. Эти параметры разрешают вно­сить изменения в стандартные интервалы фонового обновления и подстраи­вать время смещения.
• Turn Off Background Refresh of Group Policy (Отключить фоновое обновление
групповой политики). Если вы включите эту настройку, политики будут обнов­ляться только при запуске систем и входе пользователей. Это оказывается полезным в офисах филиалов по причинам, связанным с производительностью,
т. к. обновление политик, например, на 1500 комп ьютерах может привести к
перегрузке канала WAN.

Применение групповой политики

Подобно большинству технологий, с групповой политикой ассоциирована ло­
гика, которая обеспеч ивает ее применение в надежной манере. По большей части применение групповой политики будет прямолинейным. Эта логика становится более сложной, только когда появляются конфликтующие настройки во множестве объектов GPO, и вы начинаете изменять стандартное поведение. Невзирая на это,когда вы принимаетесь за проектирование и реализацию своих настроек политики, вы должны полностью понимать, какой конечный результат будет у всех компьюте­ров и пользователей.
В этом разделе мы раскроем стандартное применение групповой политики, кото­
рое будет разрешать все вопросы, касающиеся конфликтов между настройками G РО.
Примером таких вопросов может быть » Что, если есть связанный с доменом объект GРО, который уда.1яет из меню Start (Пуск) пункт Run (Выполнить), а другой объ­ект G PO, связанный с организационной единицей Des ktops, добавляет пункт Run в меню Start?» Мы также углубимся в области, которые помогут «нацеливать» настрой­ки G РО, когда настройки политики получает слишком много (или наоборот, недоста­точно) пользователей и компьютеров. Вам доступны на выбор фильтры WMI, прину­дительное применение, блокирование наследования и многие другие варианты.

каким образом применяется групповая политика

И мея в наличии один или два работающих объекта GPO, вы столкнетесь с наиболее хлопотливой частью группоюй политики: выяснением конечного результата для каждого компьютера и пользователя. Для примера представьте, что вам звонит поль­зователь и спрашивает «Почему у меня цвет фона фиолетовый?» Затем вы обнаружи­те, ‘ПО имеется много мест, откуда система получает политики, и они могут противо­речить друг другу в том, что касается цвета фона. Итак, какая же политика выиграет?
Политики выполняются снизу вверх в графическом пользовательском интерфейсе
Давайте начнем с рассмотрен ия простой ситуации: всего лишь политики в домене. Предположим, что вы просматриваете узел домена 13 консоли G PMC и видите, что он имеет много связанных объектов GPO (рис. 9. 1 3).

Рис. 9.13. Узел домена и связанные объекты GPO
В этой (надо сказать, воображаемой) ситуации домен имеет пять групповых
политик, четыре из которых пытаются установить цвет фона на рабочей станции
в серый, зеленый, красный или синий. (Еще одной политикой является стандартная политика домена (Default Domain Policy), которая ничего не предпринимает в этом отношении.) Чтобы ознакомиться с порядком применения объектов GPO, вы
можете щелкнуть на узле домена и перейти на вкладку Liпked Group Policy Objects
(Связанные объекты групповой политики) в правой панели. Итак, глядя на рис. 9.13,
какой цвет одержит победу: серый, красный, зеленый или синий?
Ответ кроется в двух базовых правилах разрешения конфликтов для объектов
GPO.
Правило 1. Воспринимайте ту политику, которую вы слушали последней.
Правило 2. Выполняйте политики снизу вверх согласно тому, как они отобра­
жаются в графическом пользовательском интерфейсе.
Просматривая диалоговое окно снизу вверх, вы заметите, что система сначала
видит политику, которая устанавливает цвет фона в серый, затем политику, устанав­ливающую его в зеленый, политику, которая устанавливает цвет фона в красный,и, наконец, политику, устанавливаюшую его в синий. Поскольку политика, которая устанавливает цвет фона в синий, оказалась последней примененной, она и выиг­рывает, а результаты действия предыдущих трех политик теряются.
Вы можете также перейти на вкладку Group Policy lпheritaпce (Наследование груп­повой политики), на которой отображается порядок применения объектов GPO, пос­тупающих из всех местоположений внутри Active Directory. На рис. 9. 14 можно видеть,что политика, устанавливающая синий цвет фона, выигрывает у остальных политик.
Но что, если вы хотите, чтобы выиграла политика, устанавливающая красный
цвет фона? Заметили стрелки вверх и вниз в левой части вкладки Liпked Group Policy Objects? Вы можете смешивать их как вашей душе угодно.
Рис. 9.14. Наследование объектов GPO для узла домена

Фильтрация групповой политики с помощью списков управления доступом

Но мы еще не подошли близко к завершению. Ситуация может выглядеть так, что
к вашей системе применяется множество политик, но на самом деле политик совсем мало. Причина в том, что объекты GPO имеют списки управления доступом (access control list — ACL). Щелкните на любом объекте GPO в консоли GPMC (на Desktop Security в рассматриваемом примере) и взгляните на вкладку Scope в правой панели.
В разделе Security Filtering вы увидите список ACL для этого объекта GPO (рис. 9. 15).

Рис. 9.15. Список ACL для объекта GPO в консоли GPMC

Как отмечалось ранее, администраторы домена ( Domain Admins ) и администра­
торы предприятия ( Enterprise Admins ) имеют разрешения Read (Чтение) и Modify
(Изменение), а аутентифиuированные пользователи ( Authenticated Users ) — раз­решения Read и Apply Group Policy (Применение групповой политики). Тем не менее,обратите внимание, что в списке присутствует только группа Authenticated Users.
Почему так? Дело в том, что это список только пользователей, компьютеров и
групп, которые имеют разрешение применять настройки GPO. Для просмотра полного списка ACL вы должны сначала выбрать вкладку Delegatioп и затем щелкнуть на кнопке Advaпced (Дополнительно). Отобразится хорошо знакомое диалоговое окно настроек безопасности, показанное на рис. 9.1 6.
Может случиться так, что вы создаете объект G РО для ограничения рабочих сто­лов и не хотите применять его к определенной группе пользователей. В состав груп­пы Authenti cated Users входят все учетные записи (пользователей и компьюте­ров) кроме гостей, так что по умолчанию данный объект GPO будет применяться ко всем, исключая гостей; это означает, что настройки политики получат даже чле­ны групп Domain Admins и Enterprise Admins. Чтобы предотвратить получение политики группами Domain Admins и Enterpri se Admins, вы должны отметить флажок Deny (Запретить) рядом с разрешением Apply Group Policy (Применить груп­повую политику), как показано на рис. 9.1 7. Членам обеих групп достаточно отме­ченного флажка Dепу для одной из двух групп, но если члены групп Domain Admins и Enterprise Admins являются разными людьми, то придется отметить флажок Deny для обеих групп. Чтобы освободить остальных от получения политики, помес­тите их в отдельную группу доступа и добавьте ее в список. Недостаточно просто снять отметку с флажка Allow (Разрешить) для разрешений Read и Apply Group Policy; пользователи в этой спеuиальной группе доступа являются также членами группы Authenticated Users, поэтому в действительности для данной группы необходи­мо отметить флажки Deny для упомянутых разрешений. Опuия Deny имеет более вы­сокий приоритет, чем Allow.

В качестве альтернативы установки всех списков ACL можно также удалить группу Authenticated Users из области Security Filteriпg вкладки Scope, поместить всех пользователей, которым нужны настройки, в новую группу доступа и затем добавить эту группу в область Security Filteriпg на вкладке Scope (рис. 9.18).

Рис. 9.18. Фильтрация безопасности для групповой политики
без группы Authenticated Users
Между прочим, ничего не препятствует добавлению отдельных пользователей
в список разрешений для объекта G РО. Однако это неудачный с точки зрения бе­зопасности и управления прием, т.к. невозможно отслеживать индивидуальных
пользователей, помещенных в списки ACL, по всему предприятию. Мы еще раз
подчеркиваем, что фильтрация безопасности для групповой политики является
исключительно мощным средством — его можно назвать инструментом, который
позволяет «угнетать» отдельных лиц или группы. Тем не менее, в реальности добав­ление списков ACL в политику может стать настоящим кошмаром при попытках выяснения пару лет спустя причину, по которой политика присоединена к домену, но не применяется к большинству пользователей в домене.

Принудительное применение и блокирование наследования

Точно так же, как фильтрация безопасности может использоваться для предотвра­щения применения политики, специальная настройка Block lпheritaпce (Блокировать наследование) в узле AD (домена или организационной единицы) позволяет пре­пятствовать продвижению вниз объектов GPO более высокого уровня. Когда на­стройка Block lпheritaпce включена, настройки находящихся выше политик не будут применяться к контейнерам, расположенным ниже.
Например, если вы создали объект GPO для определенной организационной
единицы, скажем, Brunswick, и сконфигурировали все необходимые настройки мя
Brunswick, а затем хотите предотвратить влияние объектов GPO домена Bigfirm
на организационную единицу Brunswick, то должны включить настройку Block
lnheritance мя организационной единицы Brunswick. После этого к Brunswick бу­дут применяться только те объекты G РО, которые связаны непосредственно с этой организационной единицей.
Существует также противоположность блокированию наследования. Когда мя
объекта GPO включена настройка Enforce (Принудительно применять), то настрой­ка Block lnheritance мя этого объекта нейтрализуется. Кроме того, настройки в пос­ледующих объектах GPO не будут изменять настройки из принудительно применя­емого объекта GPO.
Например, если администраторы домена имеют набор весьма спорных настро­
ек, включенных на уровне домена, а мятежные администраторы Brunswick скон­
фигурировали собственные настройки политики на уровне своей организацион­
ной единицы и включили настройку Block lnheritaпce, то организационная единица Brunswick благополучно минует эти спорные настройки, но только до тех пор,пока администраторы домена не поймут, в чем дело, и не включат настройку Enforce.
В результате администраторы домена выиграют, и пользователям организационной
единицы Brunswick придется мириться с теми же ограничениями, что все осталь­
ные пользователи. Настройка Enforce побеждает настройку Block lпheritance (подоб­но тому, как бумага побеждает камень, накрывая его).
Как и все секретное оружие, настройки Enforce и Block lnheritance лучше исполь­зовать умеренно. Иначе при устранении неполадок станет довольно сложно опреде­лить, какие объекты GPO применяются в том или ином случае. Это может нанести вред психическому здоровью (и потенциально безопасности работы) сетевого адми­нистратора.
Ниже представлена сводка по факторам, которые позволяют принять решение о
том, какой объект групповой политики получает приоритет.
• Просматривайте политики в следующем порядке: локальные объекты GPO,
объекты GPO сайта, объекты GPO домена, объекты G PO организационной
единицы, объекты GPO дочерней организационной единицы и т.д.
• Внутри любого узла АО — сайта, домена или организационной единицы —
просматривайте политики в том порядке, в каком они отображаются в графи­
ческом пользовательском интерфейсе, снизу вверх.
• Когда настройки политики конфликтуют друг с другом, уделите внимание
только настройке в последнем просмотренном объекте GPO при условии, что
вы уже не столкнулись с политикой, имеющей включенную настройку Enforce.
Это значит, что независимо от того, какая конфликтующая настройка посту­
пит впоследствии, она должна игнорироваться, поскольку в этом объекте G РО
включена настройка Enforce.
• Леред тем, как действительно применить объект G РО, проверьте его список
ACL. Если целевой пользователь или компьютер не имеет разрешений Read и
Apply Group Policy (обычно через членство в группах), то этот объект GPO не
будет применен.

Возможности настроек групповой политики

С помощью настроек групповой политики можно делать по существу все то, что
есть возможность делать посредством реестра локальной системы и большей части
конфигурирования. Ниже приводится несколько примеров.
• Развертывание проrраммноrо обеспечения. Вы можете собрать все файлы, необ­
ходимые для установки нужной порции ПО, в пакет, разместить его где-то на
сервере и затем воспользоваться групповыми политиками для указания поль­
зовательскому рабочему столу на этот пакет. Пользователь увидит, что прило­
жение досrупно, и вы достигаете своих целей по его установке из центрального
местоположения, не имея необходимости в визите к каждому рабочему столу
по отдельности. Когда пользователь попытается запустить это приложение в
первый раз, оно установится безо всякого вмешательства со стороны пользо­
вателя.
• Ограничение набора приложений, которые пользователи могут запускать. Вы мо­
жете управлять рабочим столом пользователя, разрешая ему запускать только
заданное множество приложений, например, Outlook, Woгd и lntemet Exploгer.
• Управление настройками системы. Объекты GPO обеспечивают простейший
способ управления дисковыми квотами. Многими системами Windows легче
всего управлять с помощью настроек политики, а n некоторых системах поли­
тики являются единственным методом их контроля.
• Установка сценариев входа, выхода, заrрузки и завершения. Объекты G РО поз­
воляют любому событию входа, выхода, загрузки и завершения либо им всем
запускать указанный сценарий.
• Упрощение и ограничение программ. Объекты GPO можно использовать для
удаления многих функциональных средств из lnternet E x plorer , проводника
Windows и друтих программ.
• Общее ограничение рабочего стола. Вы можете удалить большинство или все
элементы из меню Start (Пуск), запретить добавление принтеров или отклю­
чить возможность выхода из системы либо изменения конфигурации рабочего
стола. С помощью настроек политики в действительности можно даже по,1но­
стью блокировать рабочий стол пользователя. (Однако чрезмерная блокиров­
ка может привести к появлению одного неэффективного сотрудника, так что
будьте осторожны.)
Политики позволяют выполнять также множество других работ, но это введение
дает вам базовое представление об их функциях.

настройки конфигурации пользователя и компьютера

Операционные системы Windows Server 2012 R2 и Windows 8 поступают с совер­
шен но по-новому выглядящими настройками конфигурации пользователя и ком­
пьютера 11 редакторе GPME. Тем самым разработчики из Microsoft оказали нам ог­ромную услугу. Было введено свыше 3000 дополнительных настроек GPO. Чтобы
лучше справляться с таким объемом настроек, в Microsoft решили также изменить способ представления настроек в GPME.

На рис. 9.1 9 видно, что в интерфейсе GPME имеются два главных узла: User
Configuration (Конфигурация пользователя) и Computer Configuration (Конфигураuия компьютера). Оба узла содержат следующие подузлы: Policies (Политики) и Preferences (Предпочтения). Подузел Policies в дальнейшем разбит на следующие
подузлы: Software Settings (Настройки программного обеспечения), Windows Settings(Настройки Windows) и Administrative Templates (Административные шаблоны).
Подузел Preferences разделен на такие подузлы: Control Рапе! (Панель управления) и
Windows Settings (Настройки Windows).
Рис. 9.21 . Добавление сценария в групповую политику

Созданные и назначенные сценарии должны быть скопированы в следующую
папку: Windows SYSVOL SysVol имя_домена Pol icies { GfJID } Machine
Scripts Startup (or Shutdown). (Или же они могут быть скопированы в User
Script s Logon либо UserScriptsLogoff, в зависимости от того, где на­
значаются сценарии — в узле Computer Configuration или в узле User Configuration.)
Идентификатор GU I D для объекта групповой политики представляет собой длинную строку, выглядящую как 1 FAOBAF4 1-38AB-11D3-BD1FC9B6902FAOOB } . Если вы хотите просмотреть сценарии, сохраненные в объекте G PO и , возможно, от­крыть их с целью редактирования, щелкните на кнопке Show Files (Показать файлы)
в нижней части диалогового окна свойств. Это приведет к открытию соответствую­щей папки в проводнике Windows.
Как вам должно быть известно, указать сценарий входа можно также в диалого­
вом окне свойств учетной записи пользователя, открывающемся в результате запус­ка dsa . msc. В Microsoft называют это унаследованными сценариями входа и рекомен­дуют назначать сценарии для клиентов, осведомленных о Windows AD, с помощью групповой политики. Преимущество применения сценариев в групповой политике связано с тем, что они выполняются асинхронно в скрытом окне. Таким образом, если назначено множество сценариев или сценарии являются сложными, пользова­телю не придется ожидать их завершения. Унаследованные сценарии входа выпол­няются в окне на рабочем столе. С другой стороны, выполнять сценарии скрытым образом может быть нежелательно (а некоторые сценарии ожидают ввода пользо­вателем определенной информации). На этот случай предусмотрено несколько на­строек политики, которые помогают определять поведение сценариев для групповой
политики. Такие настройки находятся в узле SystemScriptsAdministrative Templates.
Здесь вы обнаружите настройки дnя указания того, каким образом выполнять сце­нарий — синхронно или асинхронно, и должен он быть видимым или невидимым.
Переадресация папок
Одна из наиболее полезных работ, которые можно проделывать с помощью на­
строек User Configuration в групповой политике, связана с упорядочением папок
AppData, Desktop, Start Menu, Documents, Favori tes и Links для пользовате­
ля, что сопровождать его от компьютера к компьютеру. Эти папки являются важ­
ными элементами рабочей среды пользователя. В папке Appoata хранится инфор­
мация, специфичная для приложений пользователя (она нужна, например, lntemet
Explorer), а папка Desktop может содержать важные папки и ярлыки для пользо­
вателя. В папке Start Menu хранятся группы программ и ярлыки к программам, а
папка Documents является стандартным местом для сохранения и извлечения фай­
лов, своего рода разновидностью локального домашнего каталога.
Для использования переадресации папок существует несколько веских причин.
Прежде всего, оно удобно для пользователей, которые входят в систему на разных компьютерах. Кроме того, если вы укажете сетевое местоположение для некото­рых или всех таких папок, они будут регулярно копироваться и защишаться сила­ми IТ-отдела. Если по-прежнему применяются блуждаюшие профили, то настройка переадресации папок ускоряет синхронизацию серверноrо профиля с локальным профилем при входе и выходе, поскольку переадресованные папки в обновлении не нуждаются. Переадресация папок Desktop и Start Menu в централизованное,совместно используемое местоположение упрощает стандартизацию рабочих сред пользователей и помогает устранять проблемы дистанционной поддержки, потому что персоналу технической поддержки будет известно, что все компьютеры скон­фигурированы единообразно. Лучше всего то, что эти подходы можно смешивать и сочетать. Вполне допустимо указать общее местоположение лля папок Desktop и Start Мепu, в то время как разрешить пользователям иметь собственные папки
Documents и AppData. Давайте взглянем на это.
Чтобы установить сетевое местоположение дЛЯ папки Documents в групповой
политике, выполните перечисленные ниже шаги.
1 . Перейдите к папке User ConfigurationPoliciesWindows SettingsFolder
RedirectionDocumeпts.
2. Щелкните правой кнопкой мыши на выделенной папке Documents и выбери­
те в контекстном меню пункт Properties (Свойства).
Откроется диалоговое окно свойств, в котором обнаруживается, что данная
настройка по умолчанию не сконфигурирована.
3. В раскрывающемся списке выберите вариант Basic (Базовая), чтобы указать
единственное местоположение дЛЯ папки Documents, совместно используемое
всеми пользователями, или вариант Advanced (Расширенная), чтобы устано­
вить местоположения на основе членства в группах доступа.
Если вы хотите иметь единственное местоположение для общей папки
Documents, просто введите в поле Root Path (Корневой путь) сетевой путь или
проследуйте к нему, щелкнув на кнопке Browse (Обзор).
4. Для обозначения разных местоположений сначала выберите группу доступа и
затем укажите сетевой путь.
На рис. 9.22 демонстрируется переадресация папки Documents дЛЯ всех чле­
нов группы Domain Engineering на общий ресурс CentralEng на сервере
Zooropa. Независимо от выбора варианта переадресации Basic или Advanced,
политика разрешает выбрать одну из четырех опций:
• Redirect the folder to the user’s home directory (Переадресовать папку на до­машний каталог пользователя)
• Create а folder for each user under the root path (Создать папку лля каждого
пользователя в корневом пути)
• Redirect to the following location (which you specify) (Переадресовать на сле­
дующее местоположение (которое вы укажете))
• Redirect to the local user profile location (Переадресовать на местоположение
локального профиля пользователя)
5. Для этого примера выберите вторую опцию; все члены группы Doma in
Engineering будут использовать один и тот же корневой путь, но иметь инди­
видуальные папки Documents.
Когда выбрана данная опция, система создает подпапку, носяшую имя пользо­
вателя, по указанному корневому пути.
6. Перейдите на вкладку Settings (Настройки), чтобы сконфигурировать настрой­ки переадресации. Ради полноты настройки переадресации папки Documents
показаны на рис. 9.23.
Рис. 9.23. Дополнительные настройки в групповой политике, касающиеся переад­ресации папки Documents пользователя Опции, которые вы видите на рис. 9.23, отражают стандартный выбор дЛЯ папки Documents. Обратите внимание, что по умолчанию пользователь будет иметь экс­клюзивные права доступа к этой папке. Также по умолчанию содержимое соответс­твующей папки будет перемещено в новое местоположение.
Даже после удаления политики папка останется переадресованной, если только вы явно не отключите ее переадресацию.
Настройки безопасности Настройки безопасности, наряду с административными шаблонами, формиру­ют значительную часть групповой политики. Стандартные настройки безопасности специально открыты дЛЯ минимизации головной боли при администрировании и дЛЯ гарантии того, что пользователи и приложения работают ожидаемым образом. По мере усиления защиты пользователи и приложения имеют больше ограничений, и время их поддержки увеличивается.
Другими словами, безопасность обратно про­порциональна удобству. Как только вы начинаете блокировать системы, обязательно что-то перестает работать.
Эй, рядовые пользователи по умолчанию не могут даже устанавливать приложения в системе Windows Vista.
Когда вы начнете принудитель­но применять пароли с дЛиной восемь и более символов, которые содержат буквы и цифры, не могут включать какую-либо часть имени пользователя и не могут пов­торно использоваться до тех пор, пока не будут применены 1 5 других паролей, все станет значительно сложнее.
Для организаций, желающих усилить защиту, имеются инструменты и руководства. Например, если вам приходилось когда-либо защищать сервер Windows согласно установленным руководствам в военном или другом ведомстве с высокими требова­ниями к безопасности, то вы знаете, что приходится устанавливать отдельные раз­решения на определенных папках, изменять стандартные разрешения дЛЯ доступа к некоторым ключам реестра, а также на изменение или создание других записей в реестре. В целом это отнимает несколько часов на одном сервере, даже у результативноrо ацминистратора.
А что если у вас есть 50 серверов и 500 рабочих станций? Для одних действий можно написать сценарии, но для других это не удастся.
Не существует каких-то инструментов от Microsoft или независимых разработчиков, ко­торые сделали бы все автоматически на всех компьютерах. И менно здесь на помощь приходит групповая политика.
Предполагая, что вы собираетесь заняться стандартизацией путем группирования серверов или рабочих станций либо даже части организации, вы должны изменить эти опасные разреше­ ния в отношении реестра и настройки только однажды с применением групповой политики.
Вам придется только оди н раз установить разрешения NTFS.
Эти раз­решения можно даже установить в одной политике и скопировать в другую. В лю­бом случае, хотите вы высокую защиту или просто чуть большую, чем стандартная, велики шансы того, что вы пожелаете внести какие-то изменения, направленные на стандартизанию, и узел Security Settings (Настройки безопасности) определен­но облегчит вам жизнь.
Масса настроек безопасности находится в узле Computer Configurat ionPolicies Windows Settings Security Settings, хотя поли­тики открытых ключей и политики ограничения программного обеспечения доступны по тому же пути, но в узле User Configuration. Н иже перечислены важные категории настроек о Security Settings.
• Account Policies (Политики учетных записей). Указывает ограничения паролей, политики блокировка и политику KerЬeros Local Policies (Локальные политики).
Конфигурирует аудит и назначение прав пользователям, а также смешанные настройки безопасности. • Event Log (Журнал событий). Uентрализует опнии конфигурании дня журнала событий.
• Restricted Groups (Оrраничеиные rруппы). Принудительно применяет и управ­ ляет членством в определенных группах, таких как Administrators. • System Services (Системные службы). Стандартизирует службы и конфигура­ ции, а также защищает от изменений. • Registry (Реестр). Создает шаблоны безопасности для разрешений на ключах реестра, чтобы упрамять тем, кто и какие ключи может изменять, и управлять доступом по чтению к частям реестра.
• File System (Файловая система). Создает шаблоны безопасности для разреше­ ний на файлах и папках, чтобы обеспечить наличие и сохранение файлами и папками желаемых разрешений.
• PuЫic Кеу Policies (ПОJIИТИКИ открытых ключей). Управляет настройками для организаций, использующих инфраструктуру открытых ключей.
• Software Restrictions Policies (ПОJIИТИКИ оrраничений проrраммноrо обеспечения). Помещает ограничения на то, какое программное обеспечение может функционировать в системе. Это новое средство направлено на предотвращение за­пуска в системе вирусов и ненацежноrо ПО. Использование шаблонов безопасности Чтобы достичь «массового» внедрения мер зашиты из предьшушего примера, вам понацобится какой-нибудь способ «ввести» настройки и затем их «развернуть».
Развертывание осуществляется довольно просто, т.к. имеется AD и групповая поли­ тика. Далее возникает вопрос о том, как «ввести» информацию безопасности, чтобы ее можно было отслеживать, многократно использовать и быстро модифицировать’? Ответ: применить шаблоны безопасности.
Мы полагаем, что если вы упустили их и1 виду, то просто-таки обязаны начать ими пользоваться. В этом разделе вы узнаете причины. Предположим, вы решили, что группы Power Users (Опытные пользователи) на рабочих станциях гарантированно должны быть пустыми.
Вы крайне утомлены про­цедурой избавления от последнего червя, приникшего в веб-сервер на всех компью­терах, на которых установлены службы lIS, так что вы собрались отключить службу веб-публикации на всех серверах, где она не нужна. Однако это требует объемной работы.
Таким образом, примите другой план: до­кумент требований к безопасности. В этом документе вы обрисовываете, что долж­но быть сделано на каждой рабочей станции или сервере, согласно корпоративным требованиям.
Вы распространяете готовый документ, но ни у кого нет времени, что­бы прочитать его.
Также не существует простого способа проверить, удовлетворяют ли системы описанным требованиям. Или это только кажется? Было бы замечательно щелкнуть на какой-то кнопке и внести нужные изменения в каждую систему. Это можно сделать с помощью нескольких инструментов: secedi t . е х е (оснастка консоли М МС под названием Security Coпfiguration and Analysis (Конфигурирование и анализ безопасности)) и шаблоны безопасности.
Возможности шаблонов безопасности В своей основе шаблон безопасности — это АSСll-файл, который вводится в про­грамму по имени secedi t . ехе.
Данный шаблон является набором инструкций (по существу сценарием), который сообщает инструменту secedit . ехе онеобходимос­ти внесения разнообразных изменений в систему. Шаблоны не позволяют изменять что-то, что вы не можете изменить другим спо­собом; они просто предлагают удобный, сценарный и воспроизводимый метод вне­сения модификаций и затем легкого проведения аудита систем с целью проверки, удовлетворяют ли они требованиям этих шаблонов.
Любое такое изменение можно было бы внести вручную через графический пользовательский интерфейс, но это отняло бы много времени.
С помощью шаблонов можно модифицировать перечис­ленные ниже данные.
• Разрешения NTFS. Если необходимо выдать каталогу С : STUFF разрешение Full Control (Полный доступ) для системы и группы Administrators и запретить доступ остальным, это можно сделать посредством шаблона. Поскольку шаб­ лоны могут применяться не только к одному компьютеру, а также к их мно­жеству (при условии, что вы пользуетесь групповыми политиками), вы приме­няете нужный набор разрешений NTFS ко всему домену.
• Членство в локальных rpyrmax. Возможно, у вас есть политика, настраивающая рабочие станции так, что членами локальной группы Administrators должны быть только учетная запись Administrator и доменная группа Domain Admins. Но кое-когда какой-то сотрудник службы поддержки «временно» повышает учетную запись пользователя до члена группы Administrators, простодушно намереваясь отменить это действие «как только в нем отпадет надобность».
И поскольку данный сотрудник службы поддержки постоянно занят, как и весь персонал этой службы, отмена никогда не будет сделана. За счет применения шаблона безопасности, который говорит «в локальной группе Administrators может быть только учетная запись Administrator и группа Domain Admins», любые другие учетные записи будут удалены из группы Administrators. ПРИНУДИТЕЛЬНОЕ ПРИМЕНЕНИЕ НАСТРОЕК БЕЗОПАСНОСТИ Шаблоны автоматизируют процесс установки определенной ин ф ормации, связанной с безопасностью, в точности как вы делаете это через графический пользовательский интерфейс. Не существует магического ангела-хранителя, который бы постоянно контролировал систему, обеспечивая постоянное применение желаемых настроек шаблона.
Единственный способ гарантии того, что настройки остаются в силе, пре­ дусматривает либо повторное применение шаблона на какой-то регулярной основе, либо создание объекта GPO для применения шаблона, т.к. настройки безопасности в объекте GPO обновляются каждые 16 часов независимо от изменений.
• Настройки локальной политики безопасности. Каждый компьютер имеет десят­ ки настроек локальной политики безопасности, такие как «Должно ли быть показано имя персоны, вошедшей в систему?», «Насколько часто должны ме­ няться пароли для локальных учетных записей?» и «Кому разрешено изменять время в данной системе?», а также многие другие. Ра б ота с ша блонами Продемонстрировать работу с шаблонами лучше всего на примере, поэтому да­ вайте создадим шаблон для выполнения перечисленных ниже действий.
• Мы обеспечим, чтобы в систему не могли войти члены локальной группы Power Users. + Мы установим такие разрешения NTFS, чтобы каталог с: SECRET был досту­пен только для локальной группы Administrators.
+ Наконец, мы завершим службы l ntemet Infomlation Services, этот надоедливый веб-сервер, который, похоже, устанавливает себя сам в каждой операционной системе производства Microsoft. Прежде всего, нам понадобятся некоторые инструменты.
Давайте построим еди­ный инструмент, используя консоль М МС. Кроме того, нам будут необходимы две оснастки: Security Templates (Шаблоны безопасности) и Security Coпfiguration and Analysis (Конфигурирование и анализ безопасности).
Выполните следующие шаги по настройке такого инструмента. l. Откройте меню Start (Пуск), введите mmc /а в поле поиска и нажмите клави­шу , чтобы запустить пустую консоль М МС. 2. В пустой консоли М МС выберите пункт Add/Remove Snap-in (Добавить или удалить оснастку) в меню File (Файл). 3. В диалоговом окне Add ог Remove Snap-ins (Добавление и удаление оснас­ ток) выберите оснастку Security Configuration and Analysis и щелкните на кноп­ ке Add (Добавить).
Затем выберите оснастку Security Templates и снова щелк­ ните на кнопке Add. Щелкните на кнопке ОК. 5. Сохраните новый специальный инструмент для будущего применения. Инструмент должен выглядеть так, как показано на рис. 9.24.
Рис. 9.24. Консоль ММС с оснастками Security Templates и

Разверните узел Security Templates и добавьте новый путь для поиска шаблонов —
С : Windows Secur i ty Templates. Вы увидите предварительно построенный
шаблон контроллера домена под названием securi ty. inf.
РАЗВЕРТЫВАНИЕ ШАБЛОНОВ БЕЗОПАСНОСТИ
Развернув шаблон безопасности контроллера домена security. inf, в панели спра­
ва вы увидите папки, соответствующие всему тому, чем можно управлять.
• Account Policies (П олитики учетных записей). Установка политик паролей, бло­
кировок учетных записей и Kerberos.
• Local Poticies (Л окальные п олитики). Управление настройками аудита, правами
доступа пользователей и параметрами безопасности.
• Event Log Settings (Настройки жур нала событий). Управление параметрами со­
хранения событий.
• Restricted Groups (Огранич енны е группы). Управление членством в разнообраз­
н ых локальных группах.
• System Services (Систем ные служб ы). Включение и отключение служб, а также
управление тем, кто имеет права на такие изменения.
• Registry Security (Безопасность реестра). Установка разрешений на изменение
или просмотр любого заданного ключа реестра (и для каких ключей будет вес­
тись аудит изменений).
• File System (Файлов ая система). Управление разрешениями NTFS для папок и
файлов.

Но мы заинтересованы в построении нового шаблона с нуля. Чтобы сделать это,
щелкните правой кнопкой мыши на пути к шаблону и выберите в контекстном
меню пункт New Template (Создать шаблон). Введите имя шаблона и желаемое опи­
сание. Новый шаблон появится в виде папки в панели слева, наряду с предвари­
тельно построенным шаблоном. Новому шаблону назначено имя S imple. Первым
делом очистим группу Power Users.
1 . Откройте шаблон Simple.
2. Внутри вы увидите папку под названием Restricted Groups (Ограниченные
группы). Щелкните на ней, чтобы она появилась в панели слева.
З. Щелкните правой кнопкой мыши на папке Restricted Groups и выберите в
контекстном меню пункт Add Group (Добавить группу).
4. В открывшемся диалоговом окне Add Group (Добавление группы) введите
Power Users или воспользуйтесь кнопкой Browse (Обзор), чтобы выбрать
группу Power Users.
Обратите внимание, что если вы работаете на контроллере домена, то группа
Powe.:- Users, естественно, отсутствует.
По умолчанию включение группы в шаблон безопасности указывает этому шаб­
лону на необходимость удаления из группы всех ее членов, так что дело сделано.
Если вы хотите применить шаблон безопасности для помещения кого-то в группу,
щелкните правой кнопкой мыши на имени группы и выберите в контекстном меню
пункт Properties (Свойства), что позволит указать членов группы.
А теперь давайте настроим шаблон безопасности так, чтобы любая система, в кото­
рой имеется каталог с : SECRET, бьша доступна только локальным администраторам.
1 . В левой панели щелкните правой кнопкой мыши на папке File System
(Файловая система) и выберите в контекстном меню пункт Add File (Добавить
файл).
2. В открывшемся диалоговом окне вы можете либо перейти с помощью кнопки
Browse (Обзор) к конкретному каталогу, либо просто ввести имя нужного ка­
талога.
Да, пункт контекстного меню назывался Add File, но допускается выбирать
также и каталоги.
З. Введите С : SECRET и щелкните на кнопке ОК.
Вы увидите стандартное диалоговое окно разрешений Windows NTFS.
4. Удалите разрешения для всех пользователей и групп кроме группы
Administrators. Выдайте группе Admin i strators разрешение Full Control
(Полный доступ).
Будет задан вопрос о том, хотите вы применить это разрешение только к дан­
ной папке или также ко всем вложенным папкам.
5. Выберите предпочитаемый вами вариант и щелкните на кнопке ОК.
Наконеu, давайте завершим IIS.
1 . Щелкните на папке System Services (Системные службы).

2. В панели справа щелкните правой кнопкой мыши на элементе World Wide Web
PuЫishing Services (Службы веб-публикации) и выберите в контекстном меню
пункт Properties (Свойства).
3. Отметьте флажок Define This Policy Setting i n the Template (Определить
эту настройку политики в шаблоне) и выберите переключатель DisaЫed
(Отключена).
4. Щелкните на кнопке ОК.
Теперь сохраните шаблон — щелкните правой кнопкой мыши на Simple (или как
вы там назвали шаблон) и выберите в контекстном меню пункт Save (Сохранить).
Если только вы не предусмотрели для своих шаблонов отдельную папку, как
было описано ранее, вы получите файл по имени simple . inf в папке Windows
SecurityTemplates.

Чтобы увидеть, как этот шаблон будет модифицировать систему, или чтобы при­
менить настройку шаблона, используя оснастку М МС, вы должны создать базу дан­
ных безопасности. Для этого вам понадобится по существу скомпилировать ее из
простой формы ASCII в двоичную форму, которая и называется базой данных. Это
делается из другой оснастки, Secшity Configuration and Analysis.
l . Щелкните правой кнопкой мыши на оснастке Security Configuration апd
Analysis и выберите в контекстном меню пункт Open Database (Открыть базу
данных), чтобы открыть диалоговое окно Open Database (Открытие базы дан­
ных), которое запрашивает базу данных для загрузки.
В диалоговом окне Open Database вы хотите создать новую базу данных, но
никаких опций для этого не предусмотрено; взамен просто введите имя нооой
базы данных.
2. Для целей рассматриваемого примера введите Simple и нажмите .
Ввод нового имени для базы данных приводит к тому, что оснастка определяет
необходимость в создании новой базы данных, поэтому выдается запрос шаб­
лона, из которого она должна быть построена. (Возможно, это звучит немного
запутанно.) По умолчанию диалоговое окно отображает файлы с расширением
. inf в папке WindowsSecurityTemplates.
3. Если вы следовали предыдущему примеру, выберите simple . inf.
Однако прежде чем щелкать на кнопке Open (Открыть), обратите внимание на
флажок Clear This Database Before lmporting (Перед импортом очистить эту базу
данных).
4. Отметьте этот флажок.
В противном случае, когда вы экспериментируете с шаблоном, оснастка бу­
дет накапливать производимые вами изменения (что может хорошо подходить
вам, но не всегда нам), а не переделываться сначала и начинать все с нуля.
5. Выберите шаблон и щелкните на кнопке Open.
Ничего заметного не произошло, но на самом деле оснастка «скомпилировала»
(это наш термин, а не Microsoft, и по нашему мнению он выглядит неплохим

сокращением для обозначения процесса преобразования шаблона ASCII в дво­
ичную базу данных безопасности) шаблон в базу данных безопасности по име­
ни simple . sdb в папке Му DocurnentsSecurityDatabase. В панели дета­
лей вы увидите опuии Configure (Конфиrурировать) и Analyze (Анализировать).
6. Щелкните правой кнопкой мыши на оснастке Security Configuration and
Analysis, и вы заметите в контекстном меню пункты Analyze Computer
Now (Проанализировать компьютер сейчас) и Configure Computer Now
(Сконфигурировать компьютер сейчас).
Анализ не приводит к внесению изменений в компьютер. Вместо этого проис­
ходит сравнение состояния компьютера с состоянием, которое вы хотите создать
с помощью шаблона. Затем анализ показывает (и сохраняет объяснения в фай­
ле журнала), каким образом ваша система изменится в результате применения
шаблона. Файл журнала записывается в папку DocurnentsSecurityLogs.
7. Чтобы просмотреть, насколько ваш компьютер соответствует настройкам в
базе данных, выберите пункт Analyze Computer Now, и вы увидите, насколько
текущие настройки сравнимы с тем, к чему вы стремитесь.
8. Если вы хотите безрассудно прыгнуть вперед и применить настройки, то
вместо Analyze Computer Now выберите пункт Configure Computer Now, чтобы
модифицировать настройки системы, чтобы идти в ногу с шаблоном.
Все это очень хорошо, но как применить это к десяткам компьютеров? Придется
подходить к каждому из них? Да, придется, если вы хотите использовать этот инс­
трумент. Другим вариантом может быть инструмент командной строки, который
называется secedi t . ехе. Он преобразует шаблоны в базы данных и применяет их.
Чтобы прочитать, применить и в процессе работы создать базу данных, воспользуй­
тесь следующим синтаксисом:
secedi � /con figure /cfg имя_файла_ша блона /db имя_файла_базы_данных
/overwrite /log имя_файла_журнала
Чтобы применить существующую базу данных без первоначального чтения шаб­
лона, оставьте только ключ /cfg и его аргумент. Для применения шаблона к своим
рабочим станциям вы могли бы поместить в сценарий входа (удостоверьтесь, что
указали имена с полными путями для файлов шаблона. базы данных и журнала),
чтобы это делалось при каждом входе. Также можно бьuю бы воспользоваться служ­
бой планировщика задач (Task Scheduler), чтобы запускать пакетный файл и повтор­
но применять шаблон через заданные интервалы. Или же можно было бы включить
сервер Telnet на компьютерах с сервером Windows и просто применять шаблон, ког­
да вам заблагорассудится.
Автоматизация и написание сценариев хороши, но что, если вы хотите использо­
вать в своих интересах «автоматические» фоновые обновления. которые предлагает
групповая политика, а также принудительное 16-часовое обновление настроек безо­
пасности? Нет никаких проблем. Вы узнаете, как это делать, в следующем разделе.
И споль з ование доменных групповых политик дл я применения ша б лонов
Инструмент secedi t удобен, но его приходится вызывать вручную либо из па­
кетного файла, а это означает беспорядочное редактирование сценариев входа или
возню с запланированными запачами во всех системах. В случае использования cue-

нариев входа шаблон безопасности применяется только во время входа в систему.
А как обеспечить более частое применение настроек безопасности’? С помощью
объекта GPO.
Доменные объекты GPO обладают рядом преимуществ.
• Легко управлять тем, к чему они применяются, что намного проще, чем иссле­
дование содержимого пакетных файлов.
• Они применяются повторно не только при входе в систему, но и на протяже­
нии дня — рабочая станuия обращается к ним с периодичностью от 60 до 120
минут.
• Настройки безопасности «применяются повторно» каждые 16 часов, на случай,
если какая-то настройка была изменена пользователем, приложением и т.д.
И мпорт ша б лонов б езопасности
В предыдущем разделе вы создали собственный шаблон безопасности
s imple . inf. Теперь вы хотите развернуть настройки безопасности из шаблона с
использованием объекта G РО.
Шаги по импортированию шаблона очень просты. Ниже перечислены шаги ш�я
импорта шаблона simple . inf в объект GPO.
1 . Запустите консоль GPMC.
2. Перейдите к орrанизаuионной единиuе, содержащей компьютеры, к которым
вы хотите применить настройки безопасности.
Например, шаблон simple . inf мог бы применяться ко всем рабочим столам
в организаuии.
3. Щелкните правой кнопкой мыши на организаuионной единиuе Desktops
(Рабочие столы) и выберите n контекстном меню пункт Сгеаtе а GPO in this
domain, and link it here (Создать объект GPO в этом домене и привязать его).
4. Введите имя нового объекта G РО, скажем, Desktop Enforcement Policy
(Политика применения к рабочим столам).
5. Щелкните правой кнопкой мыши на объекте Desktop Enforcement Policy и вы­
берите в контекстном меню пункт Edit (Редактировать).
6. Внутри редактора GPME доберитесь до узла Security Settings (Настройки бе­
зопасности), который находится в Computer ConfigurationPoliciesWindows
Settings (Конфигурация компьютера Политики Настройки Windows).
7. Щелкните правой кнопкой мыши на узле Security Settings и выберите n кон­
текстном меню пункт lmport Policy (Импортировать политику).
8. Щелкните на шаблоне безопасности s imple . inf (можете воспользоваться
кнопкой Browse (Обзор), если он хранится в сетевом общем ресурсе или на
внешнем устройстве USB) и затем на кнопке Open (Открыть).
9. Удостоверьтесь в том, что настройки были импортированы, пройдя к узлу
Restricted Groups (Ограниченные группы) под узлом Security Settings.
1 О. Щелкните на узле Restricted Groups и убедитесь, что в нем присутствует ваша политика в отношении группы Power Users.

Основной вопрос в том, что вы собираетесь делать сейчас? Хорошо, если есть
возможность подождать 90 минут, то ничего делать не придется. nросто позвольте
выполниться стандартному фоновому обновлению политики — и все ваши настрой­
ки будут применены ко всем компьютерам в организационной единице Desktops.
Новые административные шаблоны (ADMX/ ADMLJ
Административные шаблоны старого стиля были неплохи, но не лишены про­
блем. Так, эти шаблоны ADM страдали проблемами с размером, сложностью на­
писания сценариев и языковыми барьерами. Для решения всех этих проблем в
Microsoft разработали новый тип файла, который заменяет шаблон ADM, появив­
шийся в версии Windows Server 2008. Новые шаблоны основаны на XML и встреча­
ются парами. Новыми файловыми расширениями являются ADMX и ADML.
Файлы ADMX и ADM L теперь хранятся в С : Windows Pol icyDefinit ions.
Открыв эту папку, вы обнаружите в ней более 100 файлов ADMX, наряду со стан­
дартной лапкой для английского языка, которая называется en-US. nапка en-US
содержит всю специфичную для языка информацию, используемую при отображе­
нии настроек в редакторе GPM E.
Новые файлы ADMX/ADM L обладают несколькими преимуществами.
Эти файлы не хранятся внутри структуры папок объекта GPO.
• Эти файлы могут переноситься практически на любой язык при условии, что
для него подготовлен новый файл ADML и структура папок.
• Имеется возможность создания центрального хранилища, что позволяет про­
водить централизованное администрирование файлов ADMX/ADML.
Создание uентрального хранилища для хранения и администрирования этих
файлов так же просто, как создание копии структуры папок! Да, именно так — мя
централизаuии управления данными файлами понадобится всего лишь скопировать
структуру папок на контроллеры домена. Чтобы создать центральное хранилище,
выполните следующие шаги.
1 . Откройте на компьютере Windows 8 или Windows Server 2012 R2 проводник и
отобразите в нем папку С : WindowsPolicyDefinitions.
2. Щелкните правой кнопкой мыши на папке PolicyDefinitions и выберите в
контекстном меню пункт Сору (Копировать).
3. Откройте папку С : Windows Sysvol sysvol Policies на
любом контроллере домена.
4. Щелкните правой кнопкой мыши на папке Policies и выберите в контекс­
тном меню пункт Paste (Вставить).
В результате на контроллере домена появится дубликат структуры папок и фай­
лов ADMX/ADML, как показано на рис. 9.25. Поскольку папка находится на конт­
роллере домена, она будет автоматически реплицирована на все остальные контрол­леры домена в этом домене.
Чтобы удостовериться в том, что теперь используются файлы ADMX из цент­
рального хранилища, отредактируйте объект GPO и просмотрите текст после узла
Administrative Templates внутри редактора GPM E.

Рис. 9.26. Политика запуска только указанных приложений
ПРЕДОТВРАЩЕНИЕ РЕДАКТИРОВАНИЯ РЕЕСТРА
Вы можете создать политику для предотвращения доступа к инструментам редактиро­вания реестра. Включение этой политики запрещает пользователям запускать утили­
ты regedt32 . ехе и regedt . ехе, хотя рядовые пользователи в любом случае имеют
доступ только для чтения к подавляющему большинству содер жим ого реестра.
Аналогичный принцип применяется к меню Start и опции панели задач через по­
литику Run from the Start menu (Запустить из меню «Пуск»). Опытные пользователи не потеряют возможность запуска несанкционированных программ только потому,
что пункт Run (Выполнить) устранен из меню Start, поэтому вы должны выяснить
все другие пути запуска программ и отключить их также (пользователи могут также запускать программы из диспетчера задач, если только вы не отключите опции, до­ступные по нажатию ).
СОЗДАНИЕ СОГЛАСОВАННОГО РАБОЧЕГО СТОЛА и МЕНЮ Start
Если вы хотите обеспечить в организации юти в отделе упрощенный и согласованный рабочий стол и меню Start, то вам, скорее всего, придется комбинировать переадре­сацию папок с ограничениями, которые доступны в административных шаблонах.

Использование групповой политики для установки политики паролей и блокировки учетных записей

Одним из самых недопонимаемых и сложных аспектов Windows AD является то,
каким образом и где конфигурируются и управляются политики паролей. В этом
разделе вы получите общие сведения о том, как все работает, чтобы устранить лю­бые неопределенности в будущем. Ниже приведен список фактов и мифов о на­
стройках политики учетных записей (Account Policy), которые должны ответить на любые часто возникающие вопросы.

Факты
• Единственным методом модификации настроек политики Account Policy для
доменных учетных записей является объект GPO, связанный с доменом.
• Детализированные политики паролей могут быть настроены, чтобы пользова­
тели в одном домене имели отличающиеся настройки политики Account Policy.
Другими словами, сотрудники IТ-отдела могут иметь 20-символьные пароли, а
управленческий персонал — скажем, трехсимвольные.
• Объект G РО, связанный с организационной единицей, будет модифицировать
настройки политики локальных учетных записей SAM (SAM Account Policy)
для локальных пользователей в SAM всех учетных записей компьютеров вну­
три данной организационной единицы.
Мифы
• Объект GPO может быть связан с органи.зационной единиuей Doma in
Controllers (Контроллеры домена), чтобы изменять настройки политики
Account Policy для доменных учетных записей пользователей.
• Объект GPO может быть связан с организационной единицей, чтобы модифи­
цировать настройки политики Account Poicy для учетных записей пользовате­
лей, содержащихся внутри этой организационной единицы.
+ Список ACL для стандартной политики домена (Default Domain Poicy) может
быть изменен с uелью включения только определенных групп доступа, таким
образом, разрешая применение разных политик паролей в одном домене.
По умолчанию в домене Windows Server 2012 R2 стандартная политика доме­
на (Default Domain Policy) используется в целях установки настроек Account Policy
для всех учетных записей пользователей в домене. (Это относится как к доменным
учетным записям пользователей, так и ко всем локальным учетным записям SAM
пользователей для компьютеров, присоединенных к домену.) Настройки политики
паролей и блокировки учетных записей расположены в узле Computer Configuration/
Policies/Windows Settings/Security Settings (Конфигурация компьютера / Политики /
Настройки Windows / Настройки безопасности). Политики паролей включают пере­
численные ниже опции.
+ Enforce Password History ( Принудительно применять хронолоrию паролей).
Включайте эту опцию, чтобы указать требуемое количество следующих друг
за другом уникальных паролей, прежде чем заданный пароль может использо­
ваться снова.
• Maxlmum Password Age (Максимальный возраст пароля). Эта опция устанавли­
вает период времени, в течение которого можно применять пароль, после чего
система потребует у пользователя выбрать новый пароль. Организации обычно
устанавливают этот промежуток rде-то между 30 и 90 днями.
• Minimum Password Age ( Минимальный возраст пароля). Эта опция устанавли­
вает период времени, в течение которого пароль должен применяться, до того
как пользователю будет разрешено изменить его.
• Mlnimum Password Length (Минимальная длина пароля). Эта опция определяет
наименьшее количество символов, которые может содержать пароль пользователя. Хорошим значением минимальной длины для паролей может быть семь или
восемь символов. Установка этой политики также запрещает пустые пароли.
• Passwords Must Meet Complexity Requirements (Пароли д олжны удовлетворять
требованиям к сложн0С11t ). В случае если вы интересуетесь. что это за ·f1Jебования.
данная опция обычно называлась Passwords Must Meet Complexity Requirements of lлstalled Password Filter (Пароль должен удовлетворять требованиям к сложнос­ти, которые заданы установленным фильтром паролей). Библиотека DLL филь­тров паролей бьша встроена в Windows 2000 Server и последующие версии ОС.
Фильтры паролей определяют такие требования, как разрешенное количество
символов, необходимость использования букв и цифр, возможность примене­
ния в пароле любой части имени пользователя и тому подобное.
Если вы включите эту политику, то все новые и измененные пароли должны
удовлетворять следующим требованиям:
• они должны иметь длину, по крайней мере, шесть символов;
• они не могут содержать имя пользователя целиком или его часть;
• они должны использовать три из четырех типов символов: буквы верхнего
регистра (A-Z), буквы нижнего регистра (a-z), цифры (0-9) и специальные
символы (например, @, %, &, #).
• Store Passwords Using ReversiЫe Encryption (Хранить пароли с использо­
ванием обратимого шифрования). Да, эта политика определенно снижает уро­
вень защиты, сообщая контроллеру домена о возможности хранения паролей
с применением обратимого шифрования. Это не намного лучше сохранения в
виде простого текста; пароли обычно хранятся с использованием однонаправ­
ленного шифрования с помощью хеширования. Если это необходимо для от­
дельных учетных записей пользователей (вроде пользователей Мае), включите
дпя них данную политику. Тем не менее, обратимое шифрование является обя­
зательным в случае применения аутентификации СНАР (Challenge Handshake
Authentication Protoco — протокол аутентификации по методу «вызов-при­
ветствие») с удаленным доступом или службами Интернет-аутентификации
(lntemet Authentication Services).
Политика блокировки учетной записи (Account Lockout Policy) при включении
предотвращает вход в систему от имени данной учетной записи после определенно­
го количества неудавшихся попыток. Ниже описаны доступные опции.
• Account Lockout Duration (Продолжительность блокировки учетной запж:и). Эта настройка определяет промежуток времени, на протяжении которого учетная
запись будет заблокирована. По истечении этого промежутка блокировка с
учетной записи снимается, и пользователь может пробовать входить в систему
снова. Если вы включите эту опцию, но оставите поле Minutes (Минуты) неза­
полненным, то учетная запись будет оставаться заблокированной до тех пор,
пока ее не разблокирует администратор.
• Account Lockout Threshold (Пороrовое значение блокировки учетной записи).
Эта опция определяет, сколько раз пользователь может безуспешно пытаться
войти в систему, прежде чем его учетная запись будет заблокирована. При оп­
ределении этой настройки укажите количество разрешенных попыток, иначе
учетная запись никогда не будет разблокирована.

• Reset Account Lockout Counter After (Сбрасывать счетчик блокировки учеmой за­mtси через). Эта опция задает промежугок времени, по прошествии которого под­счет неудавшихся попыток входа будет начат заново. Например, предположим,
что вы сбрасываете данный счетчик через две минугы и разрешаете три попытки
входа. Тогда в случае если три раза не удается войти в систему, придется подож­дать две минугы, после чего снова предостав.. �яются три попытки входа.

Предпочтения групповой политики

Одним из наиболее впечатляющих аспектов Windows Server 2012 R2 (относящих­
ся не только к групповой политике, но полностью к новой операционной систе­
ме) являются предпочтения групповой политики (Group Policy preferences — GPP).
Предпочтения групповой политики — это расширения групповой политики, которые
по-другому можно назвать «новыми настройками в объекте GPO». Число таких но­
вых настроек превышает 3000, и некоторые из них просто удивительны! Например, теперь вы можете изменять пароль локальной учетной записи Administrator на любом рабочем столе внутри среды в рамках интервала около 90 минуг. Вы также можете управлять членством в локальной группе Administrators на всех рабочих столах и серверах, не удаляя учетные записи ключевых служб и другие доменные группы, которые являются уникальными для каждого компьютера.
настройки GPP
Настройки GPP немного отличаются от других настроек групповой политики,
главным образом потому, что они дублируются в областях, относящихся к компью­теру и пользователю, объекта GPO. Появляется высокая гибкость и мощь в опреде­лении того, что требуется обеспечить для рабочих столов и пользователей в среде.
Настройки GPP описаны в табл. 9. 1 .
Таблица 9.1. Настройки предпочтений групповой политики
Наст ро йка предпочтений групповой политики
Applicalions (Приложения)
Drive Maps (Отображения устройств)
Environment {Среда)
Files {Файлы)
Folders (Папки)
lni Files (Файлы INI)
Network Shares (Общие сетевые ресурсы)
Registry (Реестр)
Shortcuts (Ярлыки)
Dala Sources {Источники данных)
Devices (Устройства)
Folder Options (Опции папок)
lnternet Settings (Настройки Интернета)
Доступна ли в узле
Computer Configuration?
Нет
Нет
Да
Да
Да
Да
Да
Да
Да
Да
Да
Да
Нет
Дост у пна ли в у зле
User Configuration?
Да
Да
Да
Да
Да
Да
Нет
Да
Да
Да
Да
Да
Да
Настройка предпочтений групповой политики
Local Users and Groups
(Локальные пользователи и группы)
Network Options (Опции сети)
Power Options (Опции электропитания)
Printers (Принтеры)
Regional Options (Региональные опции)
Scheduled Tasks (Запланированные задачи)
Services (Службы)
Start Menu (Меню «Пуск»)
Доступна ли в узле
Computer Coпfiguratioп?
Да
Да
Да
Да
Нет
Да
Да
Нет
549
Окончание табл. 9. 1
Доступна ли в узле
User Coпfiguratioп?
Да
Да
Да
Да
Да
Да
Нет
Да
Большинство настроек в табл. 9. 1 не требуют особых пояснений. Тем не менее,
мы предоставим краткую информацию о том, как можно использовать некоторые
из настроек. Например, вопросы безопасности всегда приходят на ум первыми у
персонала IТ-отдела, когда речь заходит о защите рабочих столов, но никогда нет достаточного времени, ведь правда? Возьмем проблему переустановки пароля для локальной учетной записи Administrator на каждом рабочем столе внутри ком­пании. Да, мы знаем, что это болезненная тема! Но когда вы последний раз выпол­няли данную задачу на своих рабочих столах? Во время установки? Два года назад?
Какие только ответы не приходилось нам слышать, но теперь благодаря G РР вы мо­жете изменять пароли для Administrator как угодно часто. Чтобы это произошло,выполните следующие шаги.
1 . Модифицируйте объект GPO, который нацелен на все ваши рабочие столы
(лучше всего будет связать этот объект GPO с организационной единицей, со­
держащей все настольные компьютеры).
2. После открытия редактора GPME для объекта GPO перейдите к узлу Computer
ConfigurationPreferencesControl PanelLocal Users and Groups (Конфигурация
компьютера Предпочтения Панель управления Локальные пользователи
и группы).
3. Щелкните правой кнопкой мыши на этом узле и выберите в контекстном
меню пункт New�Local User (Создать�Локальный пользователь). Откроется
диалоговое окно New Local User Properties (Свойства нового локального поль­
зователя), представленное на рис. 9.27.
Понятие НОВОЙ политики ПОЛЬЗОВАТЕЛЯ
Когда вы выбираете в контекстном меню пункт New�Local User для GPP, то наса­мом деле не создаете нового пользователя. Думайте об этом, как о создании новой политики пользователя! Вы можете создать нового пользователя, но здесь имеется намного большее число опций, чем доступно при одном лишь создании пользовате­. Принятие точки зрения «новая политика XYZ» во время создания любой новой настройки GPP поможет понять то, что вы будете делать с этой настройкой.
Рис. 9.27. Диалоговое окно New Local User Properties для GPP
ГЛАВА 9
4. Введите имя пользователя, которым вы хотите управлять, в данном случае
Adm.inistrator.
5. Введите желаемый пароль и подтвердите его.
Вуаля! Это переустановит пароль локальной учетной записи Aclministrator на
каждом рабочем столе, который подпадает под область действия объекта GPO. По
прошествии примерно двух часов все рабочие столы, подключенные к домену и
сети, обновят указанную установку.
Все очень просто, не так ли? Остальные настройки столь же просты, и мощь G РР
поистине впечатляет. Чтобы дать вам представление о том, что еще можно делать с
помощью G РР, ниже приведен список идей по настройкам политик, с воплощения
которых вы можете начать.
• Applications (Приложения)
• Включите проверку правописания в Microsoft Word.
• Сконфиrурируйте средство автоматической архивации Outook.
• Сконфиrурируйте «утвержденную компанией и согласованную» подпись для
электронной почты Outlook.
• Drive maps (Отображения устройств)
• Замените все отображения устройств в сценарии входа с помощью настройки
предпочтений групповой политики.
• Отобразите устройства только для сеансов Teпninal Services.
• Environment (Среда)
• Создайте переменную среды ноутбуков, которая используется с другими на­
стройками предпочтений групповой политики.
• Предусмотрите переменные среды для имени, фамилии, адреса и тому подоб­
ного, которые затем могут применяться в подписи Outlook.
ГРУППОВАЯ ПОЛИТИКА: ИНСТРУМЕНТЫ И ДЕЛЕГИРОВАНИЕ ACTIVE DIRECTORY 551
• Files (Файлы)
• Передавайте базу определений вирусов из сервера на рабочий стол.
• Развертывайте файлы конфигураций приложений на рабочих столах.
Folders (Папки)
• Очищайте папку Ternporary Internet Files (Временные файлы Интернета).
• Создайте папку приложений для рабочих столов, на которых запускаются за-
щищенные приложения.
• Network shares (Общие сетевые ресурсы)
• Управляйте общими сетевыми ресурсами на сервере только в рабочее время.
• Включите для сервера перечисление, основанное на доступе.
• Registry (Реестр)
• Что бы вы ни назвали — все это можно делать с реестром.
• Data sources (Источники данных)
• Создайте централизованную конфигурацию источников данных ш1я специа­
листов по продажам.
• Создайте специальную конфигурацию источников данных для персонала
службы поддержки.
• Folder options (Параметры папок)
• Позвольте всем сотрудникам IТ-отдела видеть все скрытые и суперскрытые
файлы на каждом администрируемом ими рабочем столе.
• Позвольте всем сотрудникам П-отдела видеть файловые расширения в про­
воднике Windows на всех рабочих столах, которых они касаются.
• lnternet settings (Настройки Интернета)
• Сконфигурируйте настройку прокси Internet Explorer для всех пользователей
офиса филиала 1 .
• Сконфигурируйте специальные настройки lnternet Exploreг, которые стандар­
тные настройки глобальной политики обрабатывать не могут, такие как все
настройки на вкладке Advanced (Дополнительно) диалогового окна конфигу­
рации lnternet Explorer.
• Local users and groups (Локальные пользователи и группы)
• Переустанавливайте пароли локальных учетных записей Adrninistrator на
каждом рабочем столе.
• Управляйте членством в локальной группе Adrninistrators на каждом рабочем
столе и сервере (кстати, без предварительного удаления членов из группы!).
Power options (Параметры электропитания)
+ Создайте 24-часовую схему параметров электропитания, при которой пользо­
ватели никогда не видят эту схему в рабочее время, но когда сотрудники поки­
дают систему, компьютер переводится в режим сна после того, как в течение
пяти минут не наблюдается какой-либо активности. (Доказано, что такой поn­
ход позволяет экономить около $50 на П К в год.)
552 ГЛАВА 9
+ Printers (Принтеры)
• Устраните принтеры из сценариев входа.
+ Сконфигурируйте принтеры для пользователей ноутбуков, которые перемеща­
ются из одного удаленного офиса в другой, предоставив им только те принте­
ры, которые им нужны, на основе их местонахождения.
+ Scheduled tasks (Запланированные задачи)
• Пробудите компьютер в полночь, чтобы разрешить проведение обслуживания
(великолепная комбинация с параметрами электропитания!).
• Services (Службы)
• Сконфигурируйте другую учетную запись службы для усиления общей защиты.
• Сконфигурируйте пароль дЛЯ учетной записи службы.
• Сконфигурируйте поведение службы на случай отказа функционирования,
чтобы обеспечить ее гладкий перезапуск.
Нацеливание на уровне элементов
Еше одним замечательным аспектом GPP являются возможность нацеливания на
уровне элементов. Теперь любую настройку G РР можно нацеливать и применять ее,
только предварительно удостоверившись, что в среде компьютера присутствует тот
или иной аспект. Для примера предположим, что в отделе кадров функционирует
приложение, которое существует в среде Terminal Services. Когда сотрудники этого
отдела запускают свое приложение, они нуждаются в отображенном устройстве для
него. Решение, применяемое многими компаниями в наши дни, предусматривает
отображение устройства для учетной записи пользователя, получая в итоге «неоп­
равданное» отображенное устройство, которое существует, даже когда сотрудники
работают на своих рабочих столах. Нацеливание на уровне элементов GPP позволяет
предоставлять отображение устройства, толысо если они находятся в среде Terminal
Services. Получить контроль такого типа можно, воспользовавшись одной из мно­
жества разнообразных опций, нацеливаемых на уровне элементов. Ниже приведен
ПОЛНЫЙ ИХ СПИСОК:
• Battery Present (Наличие батареи)
• Computer Name (Имя компьютера)
+ CPU Speed (Скорость ЦП)
• Date Match (Соответствие даты)
• Dial-up Connection (Коммутируемое подключение)
• Disk Space (Дисковое пространство)
• Domain (Домен)
+ Environment VariaЫe (Переменная среды)
• File Match (Соответствие файла)
• IP Address Range (Диапазон 1 Р-адресон)
• Language (Язык)
+ ШАР Query (Запрос LDAP)
ГРУППОВАЯ ПОЛИТИКА: ИНСТРУМЕНТЫ И ДЕЛЕГИРОВАНИЕ ACТIVE DIRECTORY
553
• МАС Address Range (Диапазон МАС-адресов)
• MSI Query (Запрос MSI)
• Operating System (Операционная система)
• Organizational Unit (Организационная единица)
• PCMCIA Present (Наличие PCMCIA)
• РогtаЫе Computer (Переносимый компьютер)
• Processing Mode (Режим обработки)
• RAM (ОЗУ)
• Registry Match (Соответствие реестра)
• Security Group (Группа доступа)
• Site (Сайт)
• Terminal Session (Терминальный сеанс)
• Time Range (Диапазон времени)
• User (Пользователь)
• WMI Query (Запрос WMI)
УСТРАНЕНИЕ СЦЕНАРИЕВ ВХОДА С ПРИМЕНЕНИЕМ ПРЕДПОЧТЕНИЙ ГРУППОВОЙ ПОЛИТИКИ
Многие компании по-прежнему используют унаследованные сценарии входа для
применения к рабочим столам таких настроек, как отображение устройств и принте­ров. Использование сценариев входа является устаревшим приемом по сравнению с новыми и усовершенствованными возможностями GPP.
Многие другие компании переключились на применение GPP, где только возможно,
дЛя устранения некоторых, а то и всех настроек в своих сценариях входа. Вы можете использовать следУЮщие предпочтения вместо сценариев входа.
Drive Mappings (Отображения устройств ). Отображения устройств теперь может
быть нацелено на создание «своевременных» отображений, которые имеют больший
смысл для пользователей. Цели на уровне элементов могут применяться в сочета­нии с отображениями устройств дЛЯ предоставления доступа к данным только приусловии того, что у пользователя установлено корректное приложение, применены последние исправления, и это сеанс Termiпal Services.
Printers (Принтеры). Принтерами зачастую трудно управлять в средних и крупных ор­ганизациях, в которых имеются мобильные пользователи. Когда пользователь прибы­вает в офис филиала компании, ему может быть нелегко найти и сконфиrурировать подходящий принтер. С помощью предпочтений GPP дЛЯ принтеров можно отобразить все принтеры в компании. В случае использования с целью уровня элемента (та­кой как диапазон IР-адресов или сайт AD) пользователи получат доступ к нужномупринтеру в офисе филиала всего лишь потому, что находятся в этом офисе.
Registry (Реестр).
Благодаря этому предпочтению, любые записи реестра теперь мо­гут быть помещены в объект G PO без какого-либо специального шаблона ADM или файла АDМХ. Это касается также двоичных и многострочных значений, что было невозможно в шаблонах ADM.

Новая и усовершенствованная консоль GPMC

Консоль GPMC существует уже довольно долгое время. Первое поколение кон­
соли GPMC было на тот момент кардинально новым и намного упрощало администрирование объектами GPO. Текущее поколение GPMC продолжает поддерживать простое, эффективное и надежное администрирование объектов G РО. Ушли
те времена, когда необходимо было запускать оснастку Active Directory Users and Computers, чтобы просматривать, создавать, связывать и управлять объектами G РО.
Мягко выражаясь, это стало архаичным. Теперь новую консоль GPMC можно за­
пускать в среде Windows Server 2012 R2 и Windows 8.
Консоль GPMC потребуется установить, т.к. по умолчанию она не устанавливается. На компьютерах Windows Server 201 2 R2 ее можно установить из диспетчера серверов.
l . Откройте окно диспетчера серверов и выберите пункт меню Features
(Компоненты).
2. Здесь вам необходимо только выбрать переключатель Add Features (Добавить
компоненты), что приведет к отображению полного списка инструментов, ко­
торые можно установить (рис. 9.28).
Рис. 9.28. Установка консоли GPMC через диспетчер серверов
3. Выберите элемент Group Policy Management (Управление групповой полити­ кой), что инициирует процесс получения установленного инструмента.
4. После перезагрузки вы будете иметь установленную консоль GPMC.
На компьютерах Windows 7 или Windows 8 для консоли G РМС понадобится установить инструменты дистанционного администрирования серверов (Remote Server Administration Tools).
Для этого выполните следующие действия.
1 . Установите актуальные пакеты обновлений (некоторые загружаемые файлы могут уже их включать).
2. Установите инструменты Remote Server Administrative Tools.
3. Откройте панель управления из меню Start (Пуск).
4. Щелкните на аплете Programs and Features (Программы и компоненты).
5. Щелкните на ссылке Turn Windows features оп ог off (Включение или отключение компонентов Windows).

Стартовые объекты GPO

В Microsoft прилагают большие усилия, чтобы сделать управление объектами GPO более простым и эффективным. Первая попытка в этом направлении — стар­товые объекты GPO (Starter GPO).
Объект Starter GPO можно использовать для вос­создания набора настроек GPO, применяя только Starter GPO снова, снова и снова.
Предположим для примера, что вы отвечаете за обеспечение корректной конфигу­рации [nternet Explorer внутри организации. Вы можете создать объект Starter GPO, который включает все обязательные настройки Internet Explorer. Затем при создании любого нового объекта GPO будет использоваться этот объект Starter GPO, чтобы гарантировать включение настроек Internet Explorer. Для создания нового объекта Starter GPO выберите узел Starter GPO (Стартовый объект GPO) в консоли GPMC и выполните перечисленные ниже шаги. 1. Щелкните правой кнопкой мыши на узле Starter GPO и выберите в контекс­ тном меню пункт New (Создать).
2. Введите имя объекта Starter GPO, например, IE Starter GPO. 3. Чтобы сконфигурировать настройки I E, объект Starter GPO необходимо отредактировать, как это делалось бы с любым другим объектом GPO — щелк­ните на нем правой кнопкой мыши в консоли GPMC и выберите в контекс­тном меню пункт Edit (Редактировать).
Теперь, когда объект Starter GPO создан, любой, кто имеет полномочия создавать объект GPO в домене, может применять его в качестве «стартового набора настро­ек».
При создании любого нового объекта GPO с помощью консоли GPMC в диало­говом окне New GPO (Новый объект GPO) имеется раскрывающийся список Source Starter GPO (Исходный стартовый объект GPO), как показано на рис. 9.29. Однако имейте в виду, что значительное ограничение объектов Starter GРО состоит в том, что они могут включать только настройки административных шаблонов GPO. NewGPO х Neme 1 New Group Poicy 0Ьiect !
Рис. 9.29. При создании объектов GPO можно использовать раскрывающийся список Source Starter GPO

Резервное копирование и восстановление объектов GPO

Консоль GPMC является универсальным инструментом мя всех задач по управлению объектами G РО. Одним из наиболее важных аспектов защиты существую­щих ресурсов GPO является их резервное копирование.
(В мире компьютеров это относится к чему угодно; вы защищены настолько, насколько свежа резервная ко­ пия ваших данных!) Консоль GPMC предоставляет возможности резервного копирования и восста­новления, позволяющие архивировать каждую версию объекта GPO, которую вы создали и внедрили.
Очень удобно то, что эти возможности премагаются прямо в графическом пользовательском интерфейсе консоли GPMC, не требуя запуска дру­гого инструмента мя проведения такой работы.
Резервное копирование объекта G РО выполняется просто. . Щелкните правой кнопкой мыши на объекте GPO, помежащем резервному копированию.
2. Выберите в контекстном меню пункт Back up (Резервное копирование). Откроется диалоговое окно Back Up Group Policy Object (Резервное копирование объекта групповой политики).
3. Укажите местоположение, где хранятся резервные копии. Это может быть заранее определенное местоположение или же можно создать папку во время процесса резервного копирования.
4. Введите местоположение или щелкните на кнопке Browse (Обзор) в зависимости от того, что вам больше подходит.
5. Щелкните на кнопке Backup (Копировать). Отобразится индикатор хода работ по резервному копированию.
6. После успешного создания резервной копии закройте диалоговое окно Back Up Group Policy Object. РЕЗЕРВНОЕ КОПИРОВАНИЕ ДО И ПОСЛЕ ИЗМЕНЕНИЯ Подобно любым изменениям данных и других аспектов операционной системы, ре­зервные копии должны создаваться непосредственно до внесения изменения, а так­же сразу после него, чтобы сохранить оба состояния объекта GPO. Наступит время, когда вы захотите просмотреть список объектов GPO, резерв­ные копии которых были созданы. Для этого щелкните правой кнопкой мыши на узле Group Policy Objects (Объекты групповой политики) внутри консоли GPMC и выберите в контекстном меню пункт Manage Backups (Управлять резервными копи­ями).
Откроется диалоговое окно Manage Backups (Управление резервными копия­ ми), представленное на рис. 9.30. В этом диалоговом окне можно восстанавливать, удалять и просматривать на­стройки объекта GPO внутри резервной копии. • Restore (Восстановить).
Кнопка Restore позволяет восстановить «архивиро­ванный объект GPO» поверх «производственного объекта GPO». Вам должно быть понятно, насколько это может быть важно!
• Delete (Удалить). Кнопка Delete позволяет удалить архивированные объ­екты GPO, главным образом те, которые больше не используются или действительно устарели. Нет никаких причин захламлять свои серверы инфор­мацией, которая не понадобится в будущем. • View Settlngs (Просмотреть настройки).
Кнопка View Settings позволяет про­смотреть содержимое объекта GPO, а также другие ключевые сведения, такие как делегирование, безопасность, связи и т.д. На рис. 9.3 l показана НТМL­ страница, которая отображается в результате щелчка на кнопке View Settings.

поиск и устранение неполадок в групповых политиках

На тот случай, если это еще не прояснилось к настоящему моменту: групповые
политики мощны, но вместе с тем и сложны. К тому же они моrут быть непрозрач­ными — иногда вы создаете для контршmера домена множество настроек политики, которые направлены на управление определенным рабочим столом, и затем пере­запускаете рабочий стол, входите в систему, ждете результатов применения новой политики, но ничего не происходит.
Для поиска и устранения неполадок в групповых политиках предназначено не­
сколько инструментов. Оснастка и инструмент консоли RSOP (Resultaпt Set of
Policy — результирующая политика) предоставляет графический интерфейс, а утили­та gpresul t . ехе позволяет выполнять эквивалентные функции в командной строке.
Утилита gpotool . ехе входит в состав набора ресурсов Windows (Windows Resource Kit), и она ищет несоответствия между объектами GPO, которые хранятся на кон­троллерах домена. Эта небольшая утилита помогает идентифицировать проблемы с репликацией, которые вызывают проблему с применением групповой политики.

инструмент Resultant set of Pollcy

Поиск и устранение неполадок в групповых политиках были для администра­
торов крупным препятствием к обретению полного контроля над сетевой средой.
Проблема заключалась в невозможности просмотра совокупных настроек полити­
ки, которые в итоге воздействовали на пользователя или на компьютер. Небольшое средство отображения действительных настроек политики — инструмент ResultantSet of Policy (RSOP) — является встроенным в Windows Server. Используя RSOP, вы можете проверять версии «что, если» в целях диагностики проблем. Без RSOP при­дется просмотреть свойства каждого сайта, домена и организационной единицы, выясняя, каким образом связаны контейнеры и политики. Затем понадобится про­смотреть списки ACL и информацию WMI, чтобы увидеть, проводится ли какая-ни­будь фильтрация, и также проверить опции DisaЬled, Block lnheritance и Enforce. Не забывайте о нацеливании на уровне элементов, которое может быть очень детализи­рованным и потому приводить к путанице при попытке оценки вручную. Наконец,необходимо просмотреть настройки интересующей политики, прежде чем станет яс­ным корень пробле1ы. Вам придется делать множество заметок. По этим причинам мы отдаем предпочтение инструменту RSOP.
Инструмент RSOP запускается простым вводом rsop . msc в командной строке.
Сразу после запуска вы заметите, что он определяет результирующую политику, ко­торая была применена на основе компьютера, где инструмент выполняется, и учет­ной записи пользователя, под которой был совершен вход в систему. Результирующее окно похоже на то, что отображается в редакторе GPME (рис. 9.32).
Относительно инструмента rsop . msc следует сделать несколько замечаний.
• Этот инструмент предоставляет только примененные объекты GPO и настрой­
ки из таких G РО.
• Этот инструмент выдает представление, в котором указано, из какого объекта GРО поступает каждая настройка.
Рис. 9.32. Инструмент rsop . msc генерирует представление реального
времени настроек политики, которые были применены

получение результатов групповой политики с использованием консоли GPMC

Консоль GPMC является инструментом, который похож на локализованную
версию RSOP, но для получения RSOP позволяет запрашивать любой компьютер и
любого пользователя в сети. Представьте, что пользователь звонит вам и сообщает о том, что не может получить доступ к веб-сайту, который необходим ему для вы­полнения своей работы. Вы могли бы подойти к пользователю физически, но это всего лишь отняло бы время, т.к. вы уверены, что пользователи получают настройки прокси Internet Explorer из объекта GPO. Таким образом, вместо этого выполните следующие шаги.
1. Запустите мастер результатов групповой политики (Group Policy Results Wtzard) в консоли GPMC.
Мастер Group Policy Results Wtzard находится ближе к нижней части консоли
GPMC. После запуска мастера вы должны лишь указать компьютер и пользо­
вателя, для которого хотите получить результаты, а об остальном позаботится
сам мастер, как показано на рис. 9.33.
2. Выберите пользователя и рабочий стол, куда он вошел, после чего перейдите к настройке прокси IE.
Вы заметите, что к компьютеру применяется некорректный объект GPO, пос­
кольку кто-то настроил принудительное применение объекта G РО, связанного
с вышестоящей организационной единицей, что сводит на нет нашу установку
прокси. Проблема обнаружена.
3. Исправьте проблему с опцией Enforce в объекте GPO и дело сделано!
Результаты из мастера будут отображаться на трех вкладках в панели справа —
Details (Подробности), Summary (Сводка) и Policy Eveпts (События политики).

• Details. На вкладке Details (рис. 9.34) приведены все настройки, включая объ­екты GPO, которые были применены, те, что отказали, группы доступа, филь­
тры WMI и другие сведения.
• Summary. На вкладке Summary отображаются любые ошибки, которые возни­
кали во время создания объектов GPO.
• Policy Events. Вкладка Policy Events уникальна тем, что на ней отображаютсянастройки из программы просмотра событий (Event Viewer), которые относят­ся к групповой политике.

Рис. 9.34. Мастер Group Policy Results Wizard отображает информацию
на трех вкладках в консоли GPMC

Если вы замечаете проблему с какой-то примененной настройкой, то можете
воспользоваться содержимым всех трех вкладок дЛЯ ее отслеживания.

моделирование групповой политики с использованием консоли GPMC

Мастер Gгoup Policy Results Wizaгd в консоли GPMC является мощным инс­
трументом, который позволяет просматривать существующее состояние объектов
GPO и их настройки для любого компьютера и пользователя в сети. Однако что,
если возникла ситуация, когда нужно переместить компьютер в другую организа­
ционную единицу или перенести в другую организационную единицу пользователя,
поскольку он получил повышение по службе? Вы не должны просто переместить
учетную запись и ожидать, что настройки будут корректными в новом местополо­
жении внутри AD.

gpresult . exe

gpresul t . ехе — это инструмент, предназначенный для поиска и устранения
неполадок в групповой политике, а также для формирования отчетов, который до­
полняет оснастку RSOP, добавляя в арсенал RSOP возможности командной строки
и пакетных файлов. При запуске без аргументов или опций утилита gpresul t . ехе
сгенерирует следующую информацию RSOP для текущего пользователя на локаль­
ном компьютере:
• контроллер домена, из которого рабо’-!ая станция получила политики;
• когда политики были применены;
• какие политики бъuш применены;
• какие политики не были применены из-за фильтрации;
• членство в группах;
• сведения о правах доступа пользователей (если запускается в многословно1
режиме).
Чтобы сгенерировать информацию RSOP для удаленного пользователя на уда­
ленном компьютере, применяйте аргументы /S имя_системы и /USER имя_пользо-­
вателя. Например, чтобы получить информацию RSOP на удаленной рабочей стан­
ции WINDOWS8CLIENT1 для пользователя drnelber, введите команду
gpresult /S WINDOWS8CLIENT1 /USER dmelber
Ниже описаны опции, позволяющие получить более детальные сведения.
• /V указывает на необходимость в выда’-!е более многословной информации:
gpresul t /V.
• !Z указывает на необходимость в выдаче даже еще более многословной ин­
формации (Zupeг-verЬose): gpresult /Z.
• Для нацеливания только на политику компьютера добавьте опцию /SCOPE
MACHINE; если вы заинтересованы лишь в политиках пользователя, добавьте
ОПЦИЮ /SCOPE USER.

Таким образом, например, для получения максимальной информации о по­
литиках пользователя, примененных к данной системе, добавьте опцию
gpresult /Z /SCOPE USER. Вывод этой команды легко перенаправить в текс­
товый файл, чтобы сохранить отчет:
gpresult /S WINDOWS8CLIENTl /USER dmelber /Z > c : gpinfo . txt

использование программы Event Viewer

Прекратите посмеиваться прямо сейчас! Мы полностью серьезны! Временами
действительно нужно дружески похлопать Microsoft по спине, и это как раз тот слу­чай. Программа Event Yieweг (Просмотр событий) была полностью модернизирована, и сейчас, к изумлению многих, в ней появился целый узел, выделенный для групповой политики!
Журнал операций групповой политики (Opeгational) является заменой файла
Userenv . log, который генерировался групповой политикой в прошлом. Теперь
нет необходимости в специальной установке настроек многословной информации
или аудита; это просто происходит. Чтобы просмотреть файлы журналов групповой политики в новой программе Event Vieweг, достаточно ее запустить. В открывшем­ся окне Event Viewer разверните узел Applications and Services LogsMicrosoftWindows
GroupPolicy (Журналы приложений и служб Microsoft Windows Групповая по­литика). Здесь вы найдете журнал Opeгational для групповой политики, щелкнув на котором, вы сможете просмотреть список событий в панели справа.
Ниже приведено несколько замечаний по возможностям новой среды.
• Журнал Operational заменяет файл Userenv . log из предшествующих версий
групповой политики Windows.
• Вкладки General (Общие) и Details (Подробности) предоставляют полезную
информацию для поиска и устранения проблем.
• Двойной щелчок на событии приводит к открытию собственного окна для со­
бытия.
• Щелчок на знаке + во вкладке Details приводит к отображению дополнитель­
ной информации о событии.

основы поиска и устранения неполадок:сохраняйте простоту

Мы прогнозируем, что даже имея в своем распоряжении инструмент RSOP, ра­
бота с групповыми политиками в большинстве случаев не будет похожа на легкую
прогулку по парку. Ниже приведены соображения, которые помогают минимизиро­
вать время поиска и устранения неполадок.
+ Сохраняйте простоту своей стратегии в отношении политик. По возможности
храните пользователей и компьютеры в организационных единицах и приме­
няйте политики на как можно более высоком уровне.
• Избегайте наличия большого количества объектов GPO с конфликтующими
политиками, которые применяются к одним и тем же получателям.
• Минимизируйте использование опций Enforce и Block lnheritance.

+ Документируйте свою стратегию групповой политики. Структуру политик
можно изобразить визуально и вывесить рисунок на стенде подобно диаграм­
ме топологии сети. Когда возникнет проблема, вы сможете свериться с диа­
граммой, прежде чем приступать к ее поиску и разрешению.
+ Тестируйте настройки G РО до их развертывания! Абсолютно необходимо со­
хранять ресурсы службы поддержки и гарантировать работоспособность ос­
новных приложений и системных служб.

делегирование Active Directorv

Делегирование Active Directory является эффективным решением в часто встре­
чающейся ранее ситуации с унаследованными доменами Windows, когда для обеспе­чения раздельного управления пользователями, группами и компьютерами создава­лось множество доменов. За счет реализации делегирования внутри единственного домена Active Diгectory устраняется потребность в нескольких доменах, сохраняется бюджет, благодаря сокращению количества контроллеров доменов, упрощается уп­равление предприятием из-за наличия всего лишь одного домена и т.д.
Это настолько захватывающая возможность Active Directory, что многие компании и предприятия перешли на Active Directory, чтобы получить в свое распоря­жение все преимущества, предлагаемые делегированием Active Directory. Одно из наиболее интересных преимуществ применения делегирования связано с возмож­ностью выдачи одной или нескольким группам привилегии на сброс паролей дл яучетных записей пользователей.
Это значит, что вы можете разрешить какой-то группе пользователей сбрасывать пароли только для подмножества пользователей в домене.
Например, вы можете позволить руководителю отдела кадров сбрасывать пароли для учетных записей сотрудников этого отдела.

делегирование прав администрирования ГРУППОВОЙ ПОЛИТИКОЙ

Возможность делегирования операций создания и конфигурирования объектов
G РО и их настроек административному персоналу (или другим, если уж на то пош­ ло) исключительно полезна, особенно в крупной организации. В этом разделе мы
объясним, как разрешить сотрудникам, не являющимся членами группы Doma in
Admins или Enterpri s e Admins, создавать и управлять объектами GPO для опре­деленных сайтов, доменов или организационных единиц.
Консоль GPMC предоставляет простой, но распределенный массив опций для
гарантии того, что вы реализуете делегирование правильному множеству админис­траторов. Ниже перечислены пять главных делегирований, которые вы захотите с конфигурировать:
создание объектов GPO;
связывание объектов GPO;
управление объектами GPO;
+ редактирование объектов G РО;
• чтение объектов GPO.

Все это конфигурируется в консоли GPMC. Основная путаница при установке
делегирования для управления объектами GPO в консоли GPMC возникает с областями действия. Это означает необходимость знания мест, где устанавливается делегирование; вдобавок нужно знать, насколько далеко делегирование будет простираться.
Например, предположим, что вы являетесь администратором организационной едини­цы отдела кадров, т.е. вы управляете всеми аспектами, включая учетные записи поль­зователей, группы и даже объекты GPO, связанные с этой организационной единицей.
Как удостовериться в том, что вы — единственный администратор, который может
связать какой-то объект GPO с организационной единицей отдела кадров? Хорошо, это одна из задач делегирования, которыми можно управлять с помощью консоли РМС. Давайте рассмотрим каждый вид делегирования и его область действия.
По умолчанию объекты GPO могут создаваться членом группы Administrators
для домена или членами глобальной группы под названием Group Policy Creator
Owners (Владельцы создателей групповой политики). Однако хотя члены группы
Administrators имеют полный контроль над всеми объектами GPO, члены группы
Group Policy Creator Owners могут модифицировать только политики, которые
создали сами, если только им специально не было выдано разрешение на измене­
ние других политик. Таким образом, если вы поместите выбранного администрато­ра групповой политики в группу доступа Group Pol icy Creator Owners (которая почти так же неудобна, как и группа Acti ve Directory Users and Computers), то это лицо сможет создавать новые объекты политик и модифицировать их.
Чтобы делегировать возможность создания объекта G РО в домене, вы должны
добраться до узла Group Policy Objects (Объекты групповой политики) в консоли GPMC. После щелчка на этом узле перейдите на вкладку Delegation (Делегирование) в правой панели для просмотра списка пользователей и групп, которым была предо­ставлена возможность создания объектов GPO в домене (рис. 9.35).

Рис. 9.35. Делегирование возможности создания объектов GPO
с использованием консоли GPMC

Создание объекта G РО является лишь одним аспектом, а другим будет связыва­
ние этого GPO с сайтом, доменом или организационной единицей.
Администраторы из группы Administrators способны делать это по умолчанию, но Д11Я предостав­ления такой возможности другим администраторам можно сконфигурировать специальное делегирование по каждому узлу AD.
Здесь очень важно следовать области действия. В отличие от возможности создания объекта GPO, которая распространя­ется на весь домен, возможность связывания GPO с узлом AD касается только этого узла AD, что вполне имеет смысл. А как насчет конфигурирования такого делегиро­вания?
Чтобы сконфигурировать тех, кто может связывать объект GPO с каким-либо уз­
лом АО, вам необходимо выбрать целевой узел AD в консоли GPMC. Затем в пане­
ли справа перейдите на вкладку Delegatioп (Делегирование). Ее имеет каждый узел AD . Обратите внимание на то, что пользователи и группы в стандартном списке мо­гут связывать объект GPO с этим узлом, как показано на рис. 9.36. Имейте в виду один ключевой момент: такое делегирование связывания с узлом AD не наследуется вглубь структуры АО. Следовательно, если вы делегируете возможность связывания объекта GPO узлу домена, это не приводит к предоставлению такой возможности всем организационным единицам в данном домене.
Финальные три вида делегирования обладают одной и той же областью дейс­твия — на каждый объект GPO. Опять-таки, в этом есть своя логика, но некоторым людям не всегда удается воспроизвести эту логику на клавиатуре. Если это логично, вы должны быть в состоянии выбрать объект GPO в консоли GPMC, а затем в па­нели справа перейти на вкладку Delegatioп, чтобы увидеть задачи делегирования Д11 Я GPO. Это в точности то, что представлено на рис. 9.37 — три уровня делегирования Д11 я GPO. Здесь для просмотра полного списка задач делегирования понадобится
щелкнуть правой кнопкой мыши на объекте GPO.

Рис. 9.36. Делегирование возможности связывания объекта GPO домену

Рис. 9.37. Делегирование задачи управления, редактирования и чтения объекта GPO
В интерфейсе указано не «упраалять объектом G РО», а Edit settings, delete, modify security (Редактировать настройки, удалять, изменять параметры безопасности) д;IЯ объекта GPO.

делегирование управления с использованием организационных единиц

Безусловно, одной из сильных сторон AD яаляется возможность выдачи частич­
ных или полных прав администрирования группе пользователей, предполагая, что
это делается с целью разделения сети с одним доменом, скажем, на части Uptown
(спальный район) и Downtown (деловой район), Marketing (отдел маркетинга),
Engineering (конструкторский отдел) и Management (отдел управления), или еще
как-нибудь. Давайте рассмотрим простой пример, демонстрирующий, как это мож­
но сделать.
Предположим, что в отделе маркетинга работают пять сотрудников: Адам (Adam),
Бетти (Betty), Чип (Chip), Дебби (DebЬie) и Элен (Elaine). Они хотят, чтобы у одного сотрудника, Элен, была возможность сброса паролей. Причина в том, что проблема
«Я забыл свой пароль — можете ли вы мне сбросить его?» чаще других озвучивает­ся при звонках сотрудников отдела маркетинга в центральную службу поддержки.
В центральной службе поддержки были бы счастливы иметь кого-то внутри отдела
маркетинга, кто взял бы данную проблему в свои руки, освободив их для решения других насущных проблем.
Ниже описан процесс.
1. Создайте организационную единицу под названием Marketing.
Конечно, организационной единице можно назначить любое другое имя, но
Marketing впоследствии проще будет вспомнить.
2. Переместите существующие учетные записи Адама, Бетти, Чипа, Дебби и Э лен
в организаuионную единицу Marketing.
3. Создайте группу под названием MktPswAdm, где будут находиться учетные
записи тех пользователей, которые могут сбрасывать пароли для персонала в
организационной единиuе Marketing.
И снова вы можете выбрать для группы какое-то другое имя.
4. Сделайте учетную запись пользователя Elaine членом группы MktFswAdm.
5. Делегируйте управления сбросом паролей для организационной единиuы
Marketing группе MktPswAdm.
Если вы хотите воспроизвести этот пример, проведите подготовку, создав учет­ные записи Адама, Бетти, Ч ипа, Дебби и Элен, но не делая их администраторами.
Или сделайте это в командной строке; введите net user ння _ nоль.эоsа!l’еля /add и создайте в папке Users указанные учетные записи. Например, вот как создать учет­ную запись для Адама: net user Adam Pa$$word /add
Для выполнения такой работы вы должны находиться на контроллере домена.
Создавать пользователей домена в командной строке можно на любой другой систе­ме, но тогда потребуется добавить опцию /domain:
net user adam /add /domain

создание новой организационной единицы

Создавать новые организационные единицы несложно. Откройте оснастку Active
Directory Users and Computers (ADUC), щелкните правой кнопкой мыши на и мени
домена в панели слева и выберите в контекстном меню пункт New�Organizational Unit (Создатьс::>Организационная единица). Откроется диалоговое окно с запросом имени для новой организаuионной единицы. Введите Мarketing и щелкните на кнопке ОК. Дело сделано.

Перемещение учетных записей пользователей в организационную единицу

Далее, для перемещения учетных записей пользователей Adam, B e t ty, Chip,
Debb i e и E l a ine в организационную единицу Ma r ke t ing откройте оснастку ADUC, разверните узел домена (в данном случае это Bigfirm. com; ваш домен мо­жет называться и наче) и откройте папку Users. (Если вы создали пять учетных за­писей пользователей в другой папке, откройте ее.)
Чтобы переместить все пять учетных записей пользователей, шелкните на учет­
ной записи Adam и , удерживая нажатой клавишу , щелкните на оставших­
ся четырех учетных записях. Затем щелкните правой кнопкой мыши на одной из
выделенных пяти учетных зап исей и выберите в контекстном меню пункт Move
( Переместить); откроется диалоговое окно с запросом, куда переместить «объ­
ект». Изначально в нем будет видно и мя домена со знаком » плюс» рядом с ним.
Щелкните на этом знаке «плюс» и узел домена раскроется, отобразив имеющиеся
в нем организационные единиuы. Выберите организаuионную единицу Marketing
и щелкните на кнопке ОК; все пять учетных записей переместятся в Marketing.

Можете открыть организационную единицу Marketing в оснастке ADUC и удостовериться, что указанные учетные записи теперь находятся в ней.
В качестве альтернативы можно воспользоваться возможностью перетаскивания.
Внутри оснастки ADUC щелкните на папке Users внутри левой панели.
В правойпанели должно отобразиться содержимое папки Users. В левой панели вы будете иметь возможность видеть не только папку Users, но также и организационную единицу Marketing.
Выберите учетные записи пользователей и перетащите их из правой панели в организационную единицу Marketing. Мгновенное перемещение в организационную единицу! (Что-что вы говорите? Вы не впечатлены?
Хорошо, тогда поверьте нам, что когда вам доведется выполнять большой объем работ по уп­равлению пользователей, вы сочтете этот прием настоящим спасательным поясом. Просто доверьтесь нам.)

Создание группы МktPswAdm

Следующим действием будет создание группы для пользователей, которые мо­
гут сбрасывать пароли в организационной единице Marketing. Опять-таки, ра­
бота производится в оснастке ADUC. Щелкните на организационной едини­це Marketing, чтобы выделить ее, и выберите пункт меню Actioп’*New’*Group
(Действие Создать Группа).
(Можно также щелкнуть правой кнопкой мыши
на организационной единице Marketing и выбрать в контекстном меню пункт
New’*Group (Создать Группа).)
Вы увидите диалоговое окно New Object — Group
(Новый объект — Группа), подобное показанному на рис. 9.38.
Диалоговое окно New Object — Group предлагает опцию для создания группы
любого из трех типов, доступных в Active Directory. Нашим целям соответствует глобальная группа, хотя в этом конкретном случае — группа в заданном домене, получающая контроль в организационной единице в том же домене, — подойдет ло­кальная группа домена, глобальная или универсальная группа. Мы назначили груп­пе имя MktPswAdrn.
Щелкните на кнопке ОК.
Поместите учетную запись пользователя Elaine в группу MktPswAdrn. Щелкните
правой кнопкой мыши на имени группы MktPswAdm и выберите в контекстном
меню пункт Properties (Свойства).
В открывшемся диалоговом окне свойств перей­дите на вкладку Members (Члены), щелкните на кнопке Add (Добавить), выберите учетную запись Elaine, щелкните на кнопке Add и затем на кнопке ОК. Вы увиди­те, что пользователь Elaine теперь является членом группы MktPswAdm. Щелкните на кнопке ОК, чтобы закрыть диалоговое окно.

делегирование управления сбросом паролей в организационной единице Мarketing группе МktPswAdm

Теперь давайте соберем все вместе. В оснастке ADUC щелкните правой кнопкой
мыши на организационной единице Marketing и выберите в контекстном меню
пункт Delegate Control (Делегировать управление). Откроется начальный экран мас­тера делегирования управления (Delegation of Contro Wizard).
Этот мастер предлагает упрощенный способ установки делегирования и в рассматриваемом первом примере он работает хорошо. Щелкните на кнопке Next
(Далее) и отобразится следующий экран мастера (рис. 9.39).
Затем вы должны сообщить о том, что часть задач управления делегируете группе, и указать эту группу. Щелкните на кнопке Add (Добавить) и выберите груп­пу MkPswAdm. После щелчка на кнопке ОК для закрытия диалогового окна Add (Добавление) экран мастера выглядит так, как показано на рис. 9.40.
Щелкнув на кнопке Next, вы получите меню задач, которые можно делегировать
(рИс. 9.41).
Здесь вы найдете очень много функций, которые могут быть делегированы.
Вместо того чтобы заставить преодолевать длинный список функций, которые вас
никогда не будут интересовать, в Microsoft решили выбрать из них десяток или око­ло того функций, которые вероятнее всего захочется делегировать, и одной из них является возможность сброса паролей. На рис. 9.41 эта функция выбрана; щелкните на кнопке Next, в результате чего отобразится последний экран мастера (рис. 9.42).
Щелкните на кнопке Fiпish (Готово), чтобы завершить работу мастера.
Вспомните, что делегирование позволяет выбрать набор пользователей, которые
будут иметь контроль определенного вида над другим набором пользователей и/или компьютеров.
Это достигается путем помещения контролирующих пользователей в
отдельную группу, помещения контролируемых пользователей и/или компьютеров в
организационную единицу и делегирования группе необходимых задач управления
этой организационной единицей.
Рис. 9.39. Перед выбором группы Рис. 9.40. Выбор группы MkPswAdrn
«4 Дополнительные возможности). На экране отобразятся новые элементы (рис. 9.43).

Расширенное делегирование: ручная установка разрешений

Хотя предыдущий сценарий является удачным — и успешным — примером, он
только слегка приоткрывает мощь делегирования.
На самом деле для делегирования вы не обязаны использовать мастер; он всего лишь упрощает выполнение опреде­ленного диапазона распространенных задач.
РЕКОМЕНДУЕМЫЕ ПРИЕМЫ ДЕЛЕГИРОВАНИЯ
Делегиров ние — это удобный инструмент для администрирования сети. При аккуратном применении оно приносит немалую пользу. До этого момента упоминалось только несколько рекомендуемых приемов делегирования, а сейчас мы расширим их перечень дополнительными советами .
+ Создавайте группы и организационные единицы, к которым применяется де­
легирование. Этот облегчает их защиту, а также выполнение задач администрирования.
+ Избегайте назначения разрешений непосредственно пользователю. Создайте
группу (как обсуждалось ранее) и поместите в нее пользователя. Создание груп­пы, содержащей одного пользователя, не так уж обременительно, как может
показаться поначалу. В действительности это намного упрощает жизнь администратора, не заставляя выяснять, по какой причине тот или иной пользова­тель по-прежнему может выполнять действия, которые не должен выполнять.
+ Назначайте пользователям и группам наименьший объем разрешений. Это по­
может сделать сеть более защищенной. Пользователи могут думать, что име­
ют право на полный контроль абсолютно над всем, но им редко, если вообще
когда-либо, требуется такой контроль.
+ Используйте полный контроль продуманно. Полный контроль может нанес­ти встречный удар по вам, когда пользователи или группы начнут извлекать
выгоду от вашего щедрого дара.
Полный контроль дает пользователю возможность работать с разрешениями объекта. Это означает, что пользователи могут
предоставить себе более высокие разрешения, чем планировал администратор.
Вдобавок, если кто-то получает контроль над учетной записью, то он сможет
внести намного больше беспорядка, нежели в противном случае.
• Для дальнейшего усиления защиты и расширения удачных приемов админис­
трирования делегируйте задачу создания объектов и задачу управления объек­
тами разным группам. Такой подход известен как двухсубъектная целостность
(two-person integrity — TPI). Если вы разделите ответственность между двумя
персонами или группами, снизится вероятность некорректного управления со
стороны любого из них.
Думайте об этом как о разделении разрешений на создание резервных копий и восстановление из этих копий между двумя группа­ми.
Например, одной группе администраторов можно предоставить возмож­ность создания групп в организационной единице, тогда как другой группе
администраторов позволить управлять членством в группах.
• Создавайте представления панелей задач. Представления панелей задач удоб­
ны, когда вы хотите делегировать задачи персоналу службы поддержки или
другим группам, которым требуются определенные разрешения, но не желае­
те, чтобы они имели доступ к полной консоли. Такой прием помогает обучать
новых администраторов, прежде чем им будут предоставлены бразды правле­ния всем доменом.
• Вы можете выполнять делегирование на уровнях выше организационной единицы, но в качестве правила избегайте поступать подобным образом. Если вы
делегируете разрешения на уровне домена, то такой пользователь или груп­
па могут потенциально получить возможность намного большего влияния на
сеть, чем вы ожидали.
ОСТАВАЙТЕСЬ С НАМИ
Даже если вы не очень интересуетесь делегированием, все равно проработайте дан­ный пример. Он демонстрирует навигацию по трем уровням с нарастающей слож­ностью в диалоговых окнах безопасности Windows Server 201 2 R2.
Ниже показано, как можно напрямую манипулировать делегированием.
1 . Откройте оснастку ADUC и выберите пункт меню ViewqAdvanced Features
(Виде:> Дополнительные возможности). На экране отобразятся новые элементы
(рис. 9.43)
2. Щелкните правой кнопкой мыши на организационной единице Marketing и выберите в контекстном меню пункт Properties (Свойства). Откроется диалоговое окно свойств организационной единицы Marketing с вкладкой Security (Безопасность). (Между прочим, если дополнительные воз­можности не включены, вкладка Security не отображается.)
3. Перейдите на вкладку Security и вы увидите примерно то, что показано на рис. 9.44.
Рис. 9.43. Оснастка ADUC с включенными дололнительными возможностями

Список разрешений для группы MkPswAdm прокручен вниз, чтобы вы виде­ли, что для нее предлагается. Здесь отмечен только флажок Special permissions (Специальные разрешения), что не особенно информативно. Это верхний уровень диалогового окна безопасности Windows Server 201 2 R2. Считайте его обзорным уровнем для информации, связанной с безопасностью. Откровенно говоря, мы находим такое высокоуровневое представление довольно ограниченным. Все, на что оно действительно указывает — что в этом диалоговом окне сушествует много записей (все они на рисунке не уместились), и вы мо­жете вспомнить, что каждая из них называется записью управления доступом (access control entry — АСЕ). Список таких записей называется списком управ­ления доступом (access control Iist — ACL).
Теоретически вы должны иметь возможность щелкнуть на любой записи АСЕ
в верхней части диалогового окна и получить в нижней части сведения о том,
что конкретно эта запись АСЕ позволяет делать указанным объектам.
Напри­мер, на рис. 9.44 видно, что группа MkPswAdm имеет «специальные» разреше­ния. Это одна из причин, почему нам не нравится данное диалоговое окно,поскольку понятие «специальные» дает не особенно много информации.
Дру­гая причина связана с тем, что это диалоговое окно показывает только крайне
упрощенный список возможных разрешений, что иногда будет вводить в заблуждение. Вот почему хорошо, что есть возможность углубиться на следующий уровень, щелкнув на кнопке Advanced (Дополнительно).
4. Щелчок на кнопке Advanced приводит к отображению диалогового окна дополнительных настроек безопасности (рис. 9.45).
5. Прокрутите список Permission entries (Записи разрешений) до появления
группы MkPswAdrn, и вы увидите, что для нее есть две записи: в одной указано
«специальное» разрешение, а в другой разрешения вообще не указаны, что в
принципе не несет в себе сколько-нибудь полезной информации

Рис. 9.45. Дополнительные настройки безопасности
для организационной единицы Marketing

6. При выделенной первой из этих записей щелкните на кнопке Edit (Редакти­
ровать). Откроется диалоговое окно, показанное на рис. 9.46.
Прокрутив содержимое окна, вы увидите, что группе MkPswAdm была предо­
ставлена возможность чтения и записи свойств дочерних объектов пользовате­
лей (Descendant User objects), но только одного свойства pwdLastSet — имен­
но так на языке АО называется возможность отметки флажка User must change
password at next logon (Пользователь должен изменить пароль при следующем
входе), который доступен в диалоговом окне Reset Password (Сброс пароля).

Рис. 9.46. Специальные возможности группы MktPswAdm
7. Возвратитесь в диалоговое окно дополнительных настроек безопасности и
щелкните на кнопке Edit при выделенной второй записи для группы MkPswAdm.
Откроется диалоговое окно, представленное на рис. 9.47.
7. Возвратитесь в диалоговое окно дополнительных настроек безопасности и
щелкните на кнопке Edit при выделенной второй записи для группы MkPswAdm.
Откроется диалоговое окно, представленное на рис. 9.47.

Рис. 9.47. Выдача разрешения на сброс паролей
Как видно на рис. 9.47, доступно огромное количество разрешений, которые мо­гут быть выданы отдельной группе для управления организационной единицей.
Верите или нет, но вы можете устанавливать более чем 1 О ООО отдельных разреше­ний всего лишь для одной организационной единицы. Причем подсчитаны только разрешения Allow (Разрешить) — если учесть также и Dепу (Запретить), то указанное число удвоится.
Где вы можете использовать это? Итак, вы предоставили группе MkPswAdm возможность изменять пароли, но не устранили ее из групп, которые первоначальноимели ее — члены Doma in Admins, Enterprise Admins и тому подобных групп по-прежнему могут сбрасывать пароли.
Это не является плохой идеей, но если вы действительно столкнетесь со сценарием, так сказать, «феодальных поместий » . где сотрудники отдела маркетинга желают иметь уверенность в том, что только они мо­гут администрировать свои учетные записи, то должны будете сначала делегировать задачи управления организационной единицей Marketing определенной группе, а затем перейти на вкладку Security и отключить эту возможность для других адми­нистраторов.

Выяснение установленных делегирований,или отмена делегирования

Настало время для не очень хороших и совсем плохих новостей.
Предположим, что вы не являетесь администратором, который настраивал сре­ду Active Directory. Наоборот, вы — второй по счету адми нистратор, и нас наняли на работу, чтобы почистить «авгиевы конюшни», оставшиеся после первого адми­нистратора. Вы знаете такой сорт администраторов; они сродни «сумасшедшим ученым » — парни, щелкающие на чем попало внутри инструментов администрирования до тех пор, пока проблема не будет решена». как они думают. А как на­ счет документирования’? Ха, настоящие администраторы никогда не документируют;
у них никогда нет времен и на документирование. В конце концов, эту сеть было трудно проектировать, так ее должно быть трудно и понимать!
Итак, вам интересно, что же этот парень натворил. Как он изменил среду AD
компании по сравнению со стандартной средой АО, которая получается сразу после запуска утилиты DCPromo’? Н а этот вопрос сложно ответить. Разумеется, создан­ные им организационные единицы вполне очевидны — просто загляните в Active Directory Users and Computers и увидите там новые папки. Но какие делегирования он создал ‘?
А теперь не очень хорошая новость. К сожалению, не существует программы, ко­торую можно было бы запустить, и она бы сравнила стандартную структуру АО и делегирования с текущей структурой АО и делегированиями, выдав отчет в стиле «вот то, что было изменено». Учитывая это ограничение, мы совершенно искрен­не советуем: всегда документируйте делегирования.
Всегда.
Попытайтесь контро­лировать, кто может устанавливать делегирование, и проясните, что делегирование разрешено делать только умеренно. Почему же тогда мы называли эту новость о сравнении лишь не очень хорошей, а не плохой’? Причина в том, что есть небольшой инструмент, имеющий название dsacls . ехе. Этот инструмент, входящий в состав основных утилит командной строки Windows Server 201 2 R2, предоставляет детали­зированные листинги со списками ACL (порция a c l s названия) службы каталогов (порция ds названия).
Для запуска и нструмента dsa c l s . е х е вы должны перейти в окно командной строки.
1. Выберите в меню Start (Пуск) пункт Run (Выполнить).
2. В появившемся диалоговом окне введите cmd; откроется окно командной
строки.

3. В окне командной строки введите dsacls, чтобы получить полный спектр
помощи, предлагаемой этим инструментом.
Как указано в справке, инструмент требует ввода пути к организационной единице, которую вы хотите просмотреть, с применением официального синтаксиса LDAP. В данном примере путь будет выглядеть подобно ou=marketing,
dc=bigfirm, dc=com.
Вы можете просто ввести dsacls ou=marketing, dc=bigfirm, dc=com. Это
приведет к выводу информации в окне командной строки, что не очень удобно
для проведения анализа.
4. Таким образом, направьте вывод в файл, используя следующий синтаксис:
dsacls ou=marketing, dc=bigfirm, dc=com > c : marketing _ OU _ delegation . txt
Открыв файл marketing_ ou _ delegation . txt, вы увидите результат, похожий на показанный на рис. 9.48.
Рис. 9.48. Выдача разрешения на сброс паролей
Осталась по-настоящему плохая новость. Мастер Delegation of Control Wizard —
удобный небольшой инструмент, но он является мастером только делегирования, но не отмены делегирования. Если вы хотите отозвать у группы MkPswAdm возможность
изменения паролей учетных записей в отделе маркетинга, понадобится перейти на вкладку Security, найти ссылки на MkPswAdm и удалить их. Мы предупреждаем, что если вы хотите сохранить одни делегирования и удалить другие, вам придется вруч­ную определить, какие из них соответствуют делегируемой задаче, которую вы кон­фигурируете.

This article explains what Group Policies are and shows how to configure Windows Server 2012 Active Directory Group Policies. Our next article will cover how to properly enforce Group Policies (Group Policy Link Enforcement, Inheritance and Block Inheritance) on computers and users that a part of the company’s Active Directory.

FREE Hyper-V & VMware Backup: Easy to use — Powerful features — Just works, no hassle: It’s FREE for Firewall.cx readers! Download Now!

Before we dive into Group Policy configuration, let’s explain what exactly Group Policies are and how they can help an administrator control its users and computers.

A Group Policy is a computer or user setting that can be configured by administrators to apply various computer specific or user specific registry settings to computers that have joined the domain (active directory). A simple example of a group policy is the user password expiration policy which forces users to change their password on a regular basis. Another example of a group policy would be the enforcement of a specific desktop background picture on every workstation or restricting users from accessing their Local Network Connection properties so they cannot change their IP address.

A Group Policy Object (GPO) contains one or more group policy settings that can be applied to domain computers, users, or both. GPO objects are stored in active directory. You can open and configure GPO objects by using the GPMC (Group Policy Management Console) in Windows Server 2012:

windows-2012-group-policies-1 Figure 1. GPO Objects

 Group Policy Settings are the actual configuration settings that can be applied to a domain computer or user. Most of the settings have three states, Enabled, Disabled and Not Configured. Group Policy Management Editor provides access to hundreds of computer and user settings that can be applied to make many system changes to the desktop and server environment.

Group Policy Settings

Group Policy Settings are divided into Computer Settings and User Settings. Computer Settings are applied to computer when the system starts and this modifies the HKEY Local Machine hive of registry. User Settings are applied when the users log in to the computer and this modifies the HKEY Local Machine hive.

windows-2012-group-policies-2Figure 2. Group Policy Settings

Computer Settings and User Settings both have policies and preferences.

These policies are:

Software Settings: Software can be deployed to users or computer by the administrator. The software deployed to users will be available only to those specific users whereas software deployed to a computer will be available to any user that on the specific computer where the GPO is applied.

Windows Settings: Windows settings can be applied to a user or a computer in order to modify the windows environment. Examples are: password policies, firewall policy, account lockout policy, scripts and so on.  

Administrative Templates: Contains a number of user and computer settings that can be applied to control the windows environment of users or computers. For example, specifying the desktop wallpaper, disabling access to non-essential areas of the computers (e.g Network desktop icon, control panel etc), folder redirection and many more.

Preferences are a group policy extension that does the work which would otherwise require scripts. Preferences are used for both users and computers. You can use preferences to map network drives for users, map printers, configure internet options and more.

Next, let’s take a look at how we can create and apply a Group Policy.

FREE Hyper-V & VMware Backup: Easy to use — Powerful features — Just works, no hassle: It’s FREE for Firewall.cx readers! Download Now!

Creating and Applying Group Policy Objects

By default, GPOs can be created and applied by Domain Admins, Enterprise Admins and Group Policy Creator Owner user groups. After creating the GPO, you can apply or link the GPOs to sites, domains or Organizational Units (OUs), however you cannot apply GPO to users, groups, or computers. GPOs are processed in following top to bottom order:

  1. Local Group Policy: Every windows operating system has local group policy installed by default. So this local group policy of the computer is applied at first.
  2. Site GPO: The GPOs linked to the Site is then processed. By default, there is no site level group policy configured.
  3. Domain GPO: Next, the GPO configured at domain level is processed. By default, GPO named default domain policy is applied at the domain level. This applies to all the objects of the domain. If there is policy conflict between domain and site level GPOs, then GPO applied to domain level takes the precedence.
  4. Organizational Unit GPO: — In the end, GPO configured at OU is applied. If there is any conflict between previously applied GPOs, the GPO applied to OU takes the most precedence over Domain, Site and Local Group Policy.

Let’s now take a look at a scenario to apply a group policy to domain joined computers to change the desktop background. We have a domain controller named FW-DC01 and two clients FW-CL1 and FW-CL2 as shown in the diagram below. The goal here is to set the desktop wallpaper for these two clients from a group policy:

windows-2012-group-policies-3Figure 3. GPO Scenario

In our earlier articles we showed how Windows 8 / Windows 8.1 join an Active Directory domain, FW-CL1 and FW-CL2 are workstations that have previously joined our domain – Active Directory. We have two users MJackson and PWall in the FW Users OU.

Open the Group Policy Management Console (GPMC) by going into Server Manager>Tools and select Group Policy Management as shown below:

windows-2012-group-policies-4Figure 4. Open GPMC

As the GPMC opens up, you will see the tree hierarchy of the domain. Now expand the domain, firewall.local in our case, and you will see the FW Users OU which is where our users reside. From here, right-click this OU and select the first option Create a GPO in this domain and Link it here:

windows-2012-group-policies-5Figure 5. Select FW Users and Create a GPO

Now type the Name for this GPO object and click the OK button. We selected WallPaper GPO:

windows-2012-group-policies-6Figure 6. Creating our Wallpaper Group Policy Object

Next, right-click the GPO object and click edit:

windows-2012-group-policies-7Figure 7. Editing a Group Policy Object

At this point we get to see and configure the policy that deals with the Desktop Wallpaper, however notice the number of different policies that allow us to configure and tweak various aspects of our domain users.

To find the Desktop Wallpaper, go to Expand User Configuration> Policies> Administrative Templates> Desktop> Desktop. At this point we should be able to see the setting in right window. Right-click the Desktop Wallpaper setting and select Edit:

windows-2012-group-policies-8Figure 8. Selecting and editing Desktop Wallpaper policy

The settings of Desktop Wallpaper will now open. First we need to activate the policy by selecting the Enabled option on the left. Next, type the UNC path of shared wallpaper. Remember that we must share the folder that contains the wallpaper \FW-DC1WallPaper and configure the share permission so that users can access it. Notice that we can even select to center our wallpaper (Wallpaper Style). When ready click Apply and then OK:

windows-2012-group-policies-9Figure 9. Configure Desktop Wallpaper

Now that we’ve configured our GPO, we need to apply it. To do so, we can simply log off and log back in the client computer or type following command in domain controller’s command prompt to apply the settings immediately:

C:> gpupdate /force

Once our domain user logs in to their computer (FW-CL1), the new wallpaper policy will be applied and loaded on to the computer’s desktop.

windows-2012-group-policies-10Figure 10. User Login

As we can see below, our user’s desktop now has the background image configured in the group policy we created:

windows-2012-group-policies-11Figure 11. Computer Desktop Wallpaper Changed

This example shows how one small configuration setting can be applied to all computers inside an organization. The power and flexibility of Group Policy Objects is truly unbelievable and as we’ve shown, it’s even easier to configure and apply them with just a few clicks on the domain controller!

FREE Hyper-V & VMware Backup: Easy to use — Powerful features — Just works, no hassle: It’s FREE for Firewall.cx readers! Download Now!

This article explained what Group Policies Objects are and showed how to Configure Windows 2012 Active Directory Group Policies to control our Active Directory users and computers. We also highly recommend our article on Group Policy Enforcement, Inheritance throughout the Active Directory structure. More articles on Windows 2012 & Hyper-V can be found at our Windows 2012 Server section.

Back to Windows 2012 Server Section

  • Remove From My Forums
  • Вопрос

  • Hi,

    I’ve deployed yesterday a windows 2012 server (RTM) and set up the license server for my 10-CAL licenses. That’s ok.

    But I can not see a way to point my server to see the license server. Every time I log in, I receive a message that the RD services will expire in 119 days.

    Using the diagnosis tool it says that licensing mode isn’t set up.

    Where I can find the tool to set up this licensing mode? In windows server 2008 this question was asked in the setup wizadr.

    Thanks a lot!

    Ricardo Almeida

Ответы

  • I had a similar issue with server 2012, if it was set to per user mode (after the 120 days expired) no user could logon, it would say no license server was available even though the license server was active and it was specified.

    If I switched the mode to per device they could logon but would get a temp device license.

    I called Microsoft support, their solution was as follows, he mentioned there should be a KB article released in the future.

    Issue: Unable to do RDP in per user mode

    Resolution: Deleted the following key from registry HKLMSYSTEMCurrentControlSetControlTerminal
    ServerRCMGrace Period

    Note: Take registry backup before making any changes

    • Изменено

      21 февраля 2013 г. 2:36
      typo

    • Помечено в качестве ответа
      Aiden_Cao
      19 марта 2013 г. 8:34

If you are System Administrator or IT Manager then knowledge of Group Policy is essential for your job and for daily routine activities. As the name says, GP means the policies or settings that can be deployed for Users and Computers. Considering an example, if you have to deploy certain settings e.g. disable run for users in your Organizations they how would you do that.

If you are wondering about the answer then let me tell you that just by tweaking a simple setting in GP you can disable run or deploy other restrictions and settings either for all the users and computers in your Organization or you can define it for the set of users and computers.

GP enables us to manage users and computers through Group Policy Management Console (GPMC). Group Policy Management console is an administrative tool that gets installed automatically when you promote a Domain Controller. However, you can also deploy Group Policy Management console on the client machine to manage GP remotely. You can edit group policy either by running the command “GPMC.MSC” or by clicking the icon of GPMC from a start menu.

Group Policy cannot be deployed on Groups

Don’t fall for the name, even when the name says Group Policy, the irony is that GP cannot be deployed on Groups. It can only be deployed on Users and Computers, to understand it better we’ll write an article on that. GP can be used to install software, define permissions, restrict permissions, change password settings, restrict software, etc.

Types of Group Policies

By default three types of GPs that gets created.

a) Local

It is used to deploy policies to local computers. It gets created automatically on all the machines irrespective or their roles i.e. Domain Controller, Member Server or Client machine. Command “gpedit.msc” is the local group policy editor which you can run on any Operating System i.e. Client OS or Server OS.

b) Domain

Group Policy Management can be done for Domain by linking it to the Domain and deploy settings, restrictions, etc to all the Domain users and Computers.

c) Domain Controller

Group Policy Management for Domain Controllers can be done by linking it with the Domain Controller’s OU. It is used to implement settings to all the Domain Controllers.

Group Policy Management

Group policy management would be done at various levels, it can vary depending on hierarchy of Organization or scope of settings. To remember the hierarchy of Group Policy processing, remember the word LSDOU. Let’s understand the hierarchy of GP in detail:

a) L = Local

Group Policy processing would start from the local computer. The Computer checks and implement all the policies defined locally on the computer. These are primarily for the computers which are not part of the domain but can also be used for the domain joined computers. It is the first policy that gets implemented.

b) S = Site

Site represents geographical disbursed locations. If you organization is large and it has users disbursed in multiple locations and requirement is to deploy settings to specific location then it can be achieved by deploying GP for site.

c) D = Domain

You can link the GP to the domain if you want to deploy policies to all the users or computers of that domain.

d) OU = Organizational Unit

OU is a container for all the objects. Linking GP with OU is the most preferred method of deploying policy. You can design OU structure as per your Organizational structure i.e. different OUs can be created for different roles or department. Moreover, you can create nested OUs and link GP with them. It is the last policy that gets implemented.

Windows 2012 Group Policy Management and Preferences

Windows 2012 Group Policy Management and Preferences

Group Policy Preferences

Group Policy Preferences are important to understand. Group Policy preferences define the priority assigned to the GP.

a) OU: It has the highest priority while comparing to others. In case of any conflicting situation, settings assigned to the OU would win over others.

b) Domain: Priority of settings linked with domain are less comparing to OU but are more comparing to Site.

c) Site: It comes third in terms of priority.

d) Local: It has least priority in terms of deploying settings.

Group Policy Management and Preferences in Windows 2012 R2

Group Policy Management and Preferences in Windows 2012 R2

Group Policy Preferences and Winning Group Policy

As we learned in the processing that Local GP gets implemented first and GP linked to OU gets implemented last. In addition to that we also learned in the Group Policy Preferences that settings linked with OU has highest priority versus settings linked to domain, site or local computer. Now the question is which GP would win in case of conflict. I’ll take a simple scenario to understand the Group Policy Preferences and winning policy.

a) Local: Let’s assume that we defined the setting of Disable Run for local computer. User would not be able to use run command by using these settings.

b) Site: Create and link the settings to Enable run for users

c) Domain: Create GP to Disable run for users and link it with Domain.

d) OU: Create another GP to Enable run for users and link it with OU.

In the above defined scenario, settings are conflicting and as we know that the Local group policy implement first and policy linked with OU deploys last. However, settings linked with OU has highest priority and settings linked with local computer has least priority.

Now the question is, “Which Policy would win in case of conflict?

The policy that deploys last would win i.e. Enable run settings we defined at the OU level would win and all the users would get the run. Simple way to remember this is to remember the sequence of policy or remember the Group Policy preferences. We already discussed that settings linked with OU has highest level of priority therefore Enable run would run and all the users would get run.

Don’t get confused because of enable and disable option. Some people get confused and think that the policy with restricted settings would always win. That is true but in separate situation, we gonna talk about that in the upcoming articles as that is different topic.

Conclusion:

Local GP would implement first and settings linked with the OU would deploy last however policy linked with OU would have highest preference and policy linked with local computer has least preference.

Hi all,

Today I will show how to Implement Group Policy (GPO) in Windows Server 2012 R2…

For those who maintaining Server Infra you all know how challenging is the our task especially on the Group Policy, you as Administrators need a mechanism to configure and enforce user and computer settings and restrictions.

Group Policy can provide that consistency by enabling you as administrators to centrally manage and apply configuration settings.

For this demo, lets assume your IT Manager has asked you to create a central store for ADMX files to ensure that everyone can edit GPOs that have been created with customized ADMX files. You also need to create a starter GPO that includes Internet Explorer settings, and then configure a GPO that applies GPO settings for the Research department and the IT department.

For this demo also, I use my existing Domain Server which is DC01.comsys.local and my Windows 8 client which is Surface01.comsys.local.

1 – 1st, you need configure a Central Store on DC01 Server, but before that, go to your Group Policy Management on DC01.

1

2 – Next, on the Group Policy Management Console (GPMC), double cick Comsys.local, expand till you get Group Policy Objects folder. Right Click Default Domain Policy and click Edit

2

3 – Next, on the Group Policy Management Editor, double click User Configuration, expand Policies, and then click Administrative Templates, if you check on that, you will see note saying Administrative Templates: Policy definitions (.admx files) retrieved from the local computer.

3

4 – Next, access to your Policies folder (c:windowsSYSVOLsysvolcomsys.local), here create a new folder name PolicyDefinitions.

4

5 – Next, access to your C:windowsPolicyDefinitions folder, what you need to do here is to copy all .adml & .admx files...

5

6 – then, paste the .adml & .admx files that you copied just now into c:windowsSYSVOLsysvolcomsys.localPolicyDefinitions folder.

6

7 – Next, lets verify the administrative template location in GPMC.. open back your GPMC and then click on the Administrative Templates, you should see now it says Administrative Templates: Policy definitions (ADMX files) retrieved from the Central Store….

7

8

8 – Next step lets create Internet Explorer Restriction default starter GPO, on the GPMC, right click Starter GPOs and click New

9

9 – In the New Starter GPO box, type ComSystem IE Restrictions, and in the Comment field, type This GPO created by Hamizi to disables the General page in IE Options, and then click OK…

10

10 – after you created the Started GPO, now we need to configure the IE Restriction starter GPO, to continue, right click ComSystem IE Restrictions and click Edit

11

11 – Next, on the Group Policy Starter GPO Editor, go to User Configuration, Administrative Templates, and then right click All Settings, and then click Filter Options

12

12 – then in the Filter Options  box, click Enable Keyword Filters box and then in the Filter for word(s): field, type General page, then you choose Exact then click OK

13

13 – Next, you need to double-click the Disable the General page setting, click Enabled, and then click OK..

14

15

14 – Our next step is to create an IE Restrictions GPO from the IE Restrictions starter GPO, to continue right click Comsys.local and click Create a GPO in this domain, and link it here…

16

15 – Next, in the New GPO  box, type ComSystem IE Restrictions and then Under Source Starter GPO, select ComSystem IE Restrictions, and then click OK…

17

16 – so now lets test the GPO, see if it effected to our domain users or not…on the Windows 8 client, I log in as Alan.. Alan is from Research Department.

18

17 – once your user successfully log in, go to Control Panel and click Network and Internet, then click click Change your homepage..you should see a message box displays informing you that this feature has been disabled

19

18 – you can click Internet Options and notice that in the Internet Properties dialog box the General tab does not display

20

19 – so now for next step, lets use security filtering to exempt the IT Department from the Internet Explorer Restrictions policy.. on the GPMC, click ComSystem IE Restrictions GPO and click Delegation tab, then click Advanced button..

21

20 – Next, In the ComSystem IE Restrictions Security Settings box, click Add..

22

21 – then in the Select Users, Computers, Service Accounts, or Groups field, type IT Dept, and then click OK…

23

22 – next, In the  ComSystem IE Restrictions Security Settings box, click the IT Dept (COMSYSIT Dept) group, next to the Apply group policy permission, select the Deny check box, and then click OK.. then click Yes to acknowledge..

24

23

23 – Now lets test the GPO for our IT Department.. on my Windows 8 I log in as Candy (Candy is a IT Engineer in IT Dept)…

26

24 – once Cindy successfully log in to Windows 8, go to Control Panel and click Network and Internet then click Change your homepage, The Internet Properties box opens to the General tab, and all settings are available..

27

that’s all for now folks.. c ya next time for more Windows Server 2012 R2 configuration…

Управление локальными групповыми политиками

В инструкции описана процедура настройки и управления локальными групповыми политиками сервера Windows.

Что это такое?

Объект групповой политики является компонентом групповой политики, который используется в системах Microsoft для управления учетными записями пользователей и действиями пользователя. Редактор локальной групповой политики — это оснастка Microsoft Management Console (MMC), которая обеспечивает единый пользовательский интерфейс, с помощью которого можно управлять локальными групповыми политиками.

В редакторе локальной групповой политики администратор может редактировать локальные GPO, пользовательские настройки и определять сценарии для определенных задач и процессов.

О том как настроить GPO в домене Active Directory читайте инструкцию:
Управление групповыми политиками Active Directory (AD GPO)

Открытие редактора групповой политики Windows

Чтобы открыть консоль управления GP (Group Policy) откройте окно Run с помощью комбинации клавиш Win+R, в открывшемся окне введите:

В результате перед вами откроется редактор GP.

Использование локальных групповых политик

Пример 1 Настройка запрета установки программ для пользователей

Откройте редактор GPO, в древовидной структур найдите Computer ConfigurationAdministrative TemplatesWindows ComponentsWindows Installer . В правой части окна выберете Prohibit User Installs. С помощью двойного щелчка мыши откройте настройки.

В открывшемся окне выберете опцию Enabled, а в выпадающем списке Hide User Installs. В результате пользователей сервера пропадет возможность установки приложений и программ без прав администратора.

Пример 2 Настройка запрета запуска программ для пользователей

Откройте редактор GP, в древовидной структур найдите User ConfigurationAdministrative TemplatesSystem . В правой части окна выберете Don’t run spicified Windows Applications. С помощью двойного щелчка мыши откройте настройки политики.

В открывшемся окне выберете опцию Enabled, а и нажмите кнопку Show. В открывшийся список введите приложения, запуск которых будет запрещен для пользователя от имени которого производятся настройки.

Источник

Gpo windows server 2012 r2 настройка

Установка принтеров групповой политикой в Windows Server 2012 R2

Установка принтеров групповой политикой в Windows Server 2012 R2

Добрый день уважаемые читатели, сегодня мы продолжаем настройку сервера печати и произведем установку принтеров групповой политикой в Windows Server 2012 R2. Ведь всегда приятно, что когда вы создаете пользователя, у него при входе все появляется, и сетевые диски и подключенные принтеры. Ниже смотрим пошаговую инструкцию, которая вам как системному администратору сможет сэкономить, приличное количество времени.

Разворачивание принтеров с помощью групповой политики

Давайте начнем разворачивание принтеров через gpo. Для этого напомню у вас должен быть Active Directory домен, как на Windows server 2008 R2 так и на 2012R2. Открываем оснастку Управление печатью. Выбираем нужный и щелкаем по нему правым кликом, из контекстного меню выбираем пункт Развернуть с помощью групповой политики.

В оснастке нажимаем кнопку Обзор для создания политики gpo,

Открываем вкладку Все, если у вас несколько доменов, то указываем нужный в поле поиск, после чего нажимаем кнопку создать новую политику, если у вас конечно нет созданной до этого.

Теперь создав новый объект gpo и задав ему нужное вам имя жмем ок.

далее вам нужно определиться, на каком уровне будет производиться установка принтеров групповой политикой, на выбор два варианта

  • На пользователя > будет применяться только на пользователя, не зависимо на каком компьютере он сидит, удобно, если у вас система VDI и каждый человек может сидеть на разных рабочих местах, примером может быть call центр.
  • На компьютер > Тут кто бы за компьютер не сел у него будет прилетать нужный принтер, удобно если тоже много пользователей на одном компьютере.

Хотя можно и обе галки поставить.

Все принтер в объект политики добавился, жмем ок.

Как видите все отлично добавилось.

У меня есть вот такая иерархия в Active Directory, по каким принципам создается иерархия читайте по ссылке слева. Я буду прилинковывать принтер на департамент продаж.

Теперь открываем саму оснастку GPO. Для этого откройте диспетчер сервера > Средства > Управление групповой политикой. Если ее нет, то добавьте ее.

Щелкаем по нужному OU правым кликом и выбираем Связать с существующим объектом групповой политики.

Установка принтера через gpo почти закончена, вам осталось указать ранее созданную политику и нажать ок.

Еще небольшой тюнинг увеличивающий скорость обработки применения групповой политики. Выберите политику и перейдите на вкладку Сведения, щелкните Состояние GPO и выберите отключить Параметры конфигурации компьютера откл, так как у нас развертывание идет на пользователя, если бы было развертывание на компьютер, то мы бы отключили применение для пользователя. Этим действием вы увеличите скорость обработки ее по сети.

Говорим, что готовы применить изменения.

Если посмотреть параметры gpo, то увидим unc путь до нашего принтера на сервере печати.

Теперь произведите обновление политик на компьютерах, тут три варианта.

  • Открыть на компьютере командную строку от имени администратора и ввести gpupdate /force
  • Перезагрузить компьютер
  • Или через саму оснастку управления, правым кликом по нужному контейнеру и выберите пункт Обновление групповой политики.

В следующей части мы рассмотрим как можно опубликовать принтеры в Active Directory. Я уверен, что обратили, что данные действия отнимают пару минут, но будут в итоге экономить время системного администратора в разы больше.

Популярные Похожие записи:

23 Responses to Установка принтеров групповой политикой в Windows Server 2012 R2

Права установки драйверов еще нужно дать 🙂

Принтеры ставятся от имени системы, так что от пользователя ничего не потребуется

а для Windows XP такой вариант с ГПО подходит?
На Вин7 все отлично установилось а с ХР не получается 🙁
в логах ошибок нет

Да но там нужно еще иметь exe файл pushprinterconnection

А у меня принтеры то подключаются, то нет. Адекватно работает только добавление через AD. GPO глючат

А по логам, что то видно?

Добрый день, Иван.
Подскажите, пожалуйста, а у пользователей эти устройства ставятся как принтеры или как полноценные мфу?

Если выключить dc6, то принтер «Отдел продаж» печатать перестанет? На клиентах в названии принтера написано «Отдел продаж на dc6», можно ли настроить так чтобы было просто «Отдел продаж»?

Вы вольны переименовать как уголно в настройках принтера, это ни как не повлияет, так как принтер шарится по DNS именам.

День добрый! А как назначить разворачиваемый принтер, как принтер по умолчанию?

Для этого была политика, я поищу отпишусь вам.

Здравствуйте.
Можно как то сделать, что бы принтер продолжал печатать при отключении компьютера от сервера, который его раздал? А то в портах вроде бы стоит ip адрес, но при этом при выключении соответствующего сервера принтер перестает печатать.
Заранее спасибо.

Правильно ли я понял, что вы отключаете сервер и пытаетесь печатать? Если принтеры назначены политикой то нет, но если вы его установите локально, вручную по Ip, то все будет работать.

Да, вы правильно поняли. Жаль, что нельзя. Спасибо за ответ.

Добрый день.
А можно ли в политике указать, чтобы принтер назначался используемым по-умолчанию?
Если да, то как?
Т.к. на подразделение может быть несколько принтеров, то хотелось бы один выбирать основным.
И ещё вопрос: Можно ли так установить pdf-принтер? Например на базе Foxit-а.

Опасная статья, если принтер недоступен, то пользователь будет очень долго входить в компьютер.

Добрый день. Не печатают принтеры при подключении через групповые политики.

Пробовал несколько разных принтеров, но корректно работают только сетевые. Принтеры подключаю через принтсервер на Win 2012 r2.
Для примера. Есть принтер Canon i-SENSYS MF4410. Он подключен к компьютеру под Win 7 x64. Установлены драйвера для х32 и х64. Принтер локально печатает. Принтер расшарен, общий доступ есть всем для печати и управления заданиями принтера.
В свою очередь расшаренный принтер установлен на принтсервер, как я уже говорил под управлением Windows server 2012 r2. Устанавливал через локалпорт конструкцией ай пи компаимя принтера в сети.
Драйвер ставлю той же версии, как и на компьютер к которому подключен принтер. Принтер с принтсервера печатает без проблем. Публикую его в Active directory, делаю подразделение, загоняю в подразделение юзера, делаю политику, прикрепляю ее к подразделению,
загоняю в политику принтер из АД через Конфигурация пользователя—настройка—параметры панели управления—принтеры. Принтер на машине в домене куда заходит пользователь появляется, но не печатает. Задание на сервере печати появляется, но уходит в ошибку.
После перезапуска службы Диспетчера печати задание печатается, но следующее опять уходит в ошибку.
Так как написано в статье тоже подключал, результат тот же.
Отозвавшимся-спасибо.

Здравствуйте! При новом подключении по РДП сбрасывается принтер по умолчанию! Win2012R2. Подскажите куда смотреть?

А кто и куда подключаются, и куда по схеме должны прилинковываться принтеры?

Подскажите пожалуйста, принтеры назначаются пользователям через GPO и в настройках двух принтеров HP P4515 в меню «Ярлыки печати» почему-то стоит тип бумаги «Этикетки» а не «обычная бумага». В результате чего у пользователя запрашивают загрузить бумагу в 1й лоток. На сервере печати в этих принтерах все настройки выставлены на «обычную бумагу» откуда берутся эти настройки при назначении принтера через GPO ? Спасибо.

А спц утилит или в настройках утилит, где происходит печать настройки верные? Если создать нового пользователя, накатить на него политики, они прилетают так же с неправильными ошибками?

Здравствуйте. А есть ли возможность установить настроенный принтер. К примеру чтобы принтер брал только с верхнего лотка или сохранял очередь печати. Есть такая возможность?

Да, для этого вам нужно у производителя скачивать admx файлы с настройками. Не у всех они есть, но у многих.

Задача: Разобрать настройки посредством которых будет осуществлять прописывание сервера WSUS на рабочие станции под управлением Windows дабы рабочие системы получали последние обновления не из интернета, а из локальной сети одобренные системным администратором.

После того, как установили роль WSUS на систему Windows Server 2012 R2 Std нужно в оснастке Update Services перейти в OptionsComputers где изменить дефолтную настройку с «Use the Update Services console» на «Use Group Policy or registry settings on computers» после нажать ApplyOk, т. е. Только через управление групповыми политиками назначение сервиса WSUS производить регистрацию на сервере WSUS.

Затем предопределяю (Approve) какие пакеты обновлений нужно устанавливать и нацеливаю их на группу или если удалить/отменить то (Decline).

Авторизуюсь на домен контроллере с правами пользователя входящим в группу Domain Admins

Запускаю оснастку Group Policy Management и создаю политику направленную на рабочие станции или группу рабочих станций:

Win +X → Control Panels — Administrative Tools (Администрирование) — Управление групповой политикой и в текущем домене создаю: GPO_WSUS

Конфигурация компьютера — Политики — Конфигурация Windows — Параметры безопасности — Системные службы:

  • Центр обновления Windows → ставлю галочку у «Определить следующий параметр политики» и «Выберите режим запуска службы» на «Автоматически» после чего нажимаю «Применить» и «ОК».

Конфигурация компьютера → Политики → Административные шаблоны → Компоненты Windows → Центр обновления Windows

  • Указать размещение службы обновления Майкрософт в интрасети: Включено
  • Укажите службу обновлений в интрасети для поиска обновлений: http://srv-wsus.polygon.local:8530
  • Укажите сервер статистики в интрасети: http://srv-wsus.polygon.local:8530

и нажимаю Применить и OK.

  • Настройка автоматического обновления: Включено
  • Настройка автоматического обновления: 4 — авт. Загрузка и устан.По расписанию

Установка по расписанию — день: 0 — ежедневно

Установка по расписанию — время: 20.00

и нажимаю Применить и OK.

  • Разрешить клиенту присоединение к целевой группе: Включено
  • Имя целевой группы для данного компьютера: office2010

и нажимаю Применить и OK.

  • Не выполнять автоматическую перезагрузку при автоматической установке обновлений, если в системе работают пользователи: Включено
  • Включить рекомендуемые обновления через автоматическое обновление: Включено
  • Разрешить немедленную установку автоматических обновлений: Включено
  • Частота поиска автоматических обновлений: Включено (6часов)

На сервере с ролью WSUS я отметил для пакета Office 2010, что устанавливать мне необходимо (Products and Classifications): Critical Updates, Definition Updates, Feature Packs, Security Updates, Service Packs, Update Rollups.

После нужно добавить в политику вкладка «Делегирование» права для группу «Прошедшие проверку»: чтение, дабы рабочие станции не получали сообщение при формировании результирующей: «Отказано в доступе (фильтрация ограничений безопасности») через gpresult /f /h gp.html

  • Связи: Размещение: OU=WSUS
  • Фильтры безопасности: Имя компьютера в домене
  • Фильтр WMI: опционально.

Теперь переключаюсь к рабочей станции на которую назначена данная групповая политика, у меня это W7X64 с установленным пакетом Microsoft Office 2010 Pro Rus и дабы система вот прям сейчас получила данную политику в консоли командной строки хоть из под пользователя или администратора домена запускаю команду: gpupdate /force , а после отправить систему в перезагрузку ( shutdown /r /t 3 ) или дождаться покуда рабочая станция перезагрузится.

На заметку: и вот что еще служба Windows Updates на рабочих станциях должна быть включена: sc config wuauserv start= auto, net start wuauserv

На заметку: Если политика не применяется, то следует обратиться к лог файлу: C:WindowsWindowsUpdate.txt дабы разъяснить данную ситуацию.

Когда политика будет применена к рабочей станции, то открыв оснастку Update Services: Computer — All Computers — группа office2010, выставив фильтр: Status: any и нажав Refresh искомый компьютер(ы) отобразятся здесь и % отношение к установленным пакетам назначенных политикой.

На заметку: многие обновления могут не устанавливать на ПК, т. к. они зависят от установки предшествующих обновлений и покуда WSUS сервер не синхронизируется с сервером обновлений Майкрософта, а после обновления не будут назначены на группу, они не смогут установиться на ПК.

У меня все получилось, заметка полностью работоспособна. На этом всё, с уважением автор блога Олло Александр aka ekzorchik.

В статье показано как выключить службу на клиентском ПК Windows, в доменной сети средствами GPO в Windows Server 2012.

Для этого в разделе Computer Configuration -> Policies-> Windows Setings -> Security Settings -> System Services (в русской локализации: Конфигурация компьютера -> Политики -> Конфигурация Windows -> Параметры безопасности -> Системные службы) найдите нужную для отключения службу (в нашем примере это Брэндмауэр Windows) и задайте для нее тип запуска или запрет запуска.

Выключить службу Windows средствами GPO в Windows Server 2012

Далее сохраняете политику и применяете в нужном контейнере.

Источник

Содержание

  • Подключение принтеров пользователям через GPO
  • Настройка GPO Server 2012:
  • Обзор групповой политики
  • Использование утилиты GPResult.exe
  • Область действия и порядок применения групповых политик (LSDOU)
  • Открытие оснастки и изменение пользовательского интерфейса
  • Особенности Active Directory
  • Проблемы переноса локальных Group Policy между компьютерами
  • Отладка процесса обработки политик и профилей Править
  • Сценарии подключения и отключения
  • Открытие консоль управления групповыми политиками и изменение объектаOpen the Group Policy Management Console and edit an object
  • Active Directory и LDAP
  • Оргструктура
  • Ключевые параметры
  • Разрешения перемещения объектов между подразделениями

Подключение принтеров пользователям через GPO

Создайте три новые группы безопасности в AD (prn_HPColorSales, prn_HPColorIT, prn_HPColorManagers) и добавьте в нее пользователей отделов (наполнение групп пользователей можно автоматизировать по статье “Динамические группы в AD”). Вы можете создать группы в консоли ADUC, или с помощью командлета New-ADGroup:

Запустите консоль редактора доменных политик (GPMC.msc), создайте новую политику prnt_AutoConnect и прилинкуйте ее к OU с пользователями; Если у вас в домене используется небольшое количество сетевых принтеров (до 30-50), вы можете все их настраивать с помощью одной GPO. Если у вас сложная структура домена, есть сайты AD, используется делегирование прав администраторам филиалов, лучше создать несколько политик подключения принтеров, например по одной политике на сайт или OU.

Перейдите в режим редактирования политики и разверните секцию User Configuration -> Preferences -> Control Panel Setting -> Printers. Создайте новый элемент политики с именем Shared Printer; Если вы хотите подключать принтер по IP адресу (не через принт-сервера, а напрямую), выберите пункт TCP/IP Printer.
Действие – Update. В поле Shared Path укажите UNC адрес принтера, например, (в моем примере все принтеры подключены к принт-серверу ). Здесь же вы можете указать, нужно ли использовать этот принтер в качестве принтера по-умолчанию;
Перейдите на вкладку Common и укажите, что принтер нужно подключать в контексте пользователя (опция Run in logged-on user’s security context). Также выберите опцию Item-level targeting и нажмите на кнопку Targeting;
С помощью нацеливания GPP вам нужно указать, что данная политика подключения принтера применялась только для членов группы prn_HPColorSales

Для этого нажмите New Item -> Security Group -> в качестве имени группы укажите prn_HPColorSales; Обратите внимание, что данное ограничение не запрещает любому пользователю домена подключить это принтер вручную в проводнике Windows. Чтобы ограничить доступ к принтеру, нужно изменить права доступа к нему на принт-сервере, ограничив возможность печати определенными группам.

Аналогичным образом создайте политики подключения принтеров для других групп пользователей

Есть еще старый раздел политик для настройки принтеров — Computer Configuration -> Policies -> Windows Settings -> Deployed Printers, однако этот метод установки принтеров пользователям не такой гибкий, как рассмотренный ваше способ с помощью GPP.

При использовании такой групповой политики, новые принтера будут устанавливаться у пользователей, только если на их компьютере уже установлен соответствующий принтеру драйвер печати. Дело в том, что у обычных пользователей нет прав на установку драйверов.

Настройка GPO Server 2012:

Для того что бы начать работу откройте «Панель управления»

Далее перейдите во вкладку «Администрирование»

В открывшимся окне щелкните по пункту «Управление ГП»

В объектах групповой политике вы увидите две политике по дефолту, именно их и будем редактировать. Для внесения изменений жмем ПКМ по «Default Domain Policy» и кликнем «Изменить»

Если мы развернем в конфигурации ПК папку Политики то увидим три подпапки это: конфигурация программ, конфигурация windows, административные шаблоны.

Одним из показательных примеров того как изменять политику касающегося пользователя является изменения касающихся с акаунтом. Переходим: «Политики – Конфигурация Windows – Параметры безопасности – Политика учетных записей» и видим здесь три раздела для изменений, давайте пока что внесем изменения скажем в Политику паролей выставим значения как показано на рисунке ниже, все значения вы выставляете как посчитаете нужным:
Заходим в «Максимальный срок действия пароля» и убираем галочку с «Определить следующий параметр политики» после чего применяем изменения, данная функция необходима для того что бы у пользователя был постоянно один и тот же пароль

В свойствах «Минимальной длины пароля» вновь уберем переключатель и применим изменения

И наконец то самый интересный пункт «Пароль должен отвечать требованиям сложности» ставим «Отключено» и применяем изменения, после отключения данной политике пользователю не нужно будет вводит пароль который бы отвечал требованиям безопасности, но это еще не окончательные настройки, что бы полный алгоритм отключения сложных паролей читайте данную статью.

Но предупреждаю, как только вы внесете изменения в политику паролей Server 2012, безопасность вашей системы ухудшится, поэтому решайте сами!

Приведу еще один пример, допустим мы хотим запретить пользователю слушать любые аудио дорожки, за это будет отвечать служба «Windows Audio» которая находится в папке «Системные службы»

Но для начала откроем список локальных служб у пользователя, и сможем увидеть, что данная служба у него пока что запущена по умолчанию

Мы возвращаемся на контроллер домена и меняем параметр «Windows Audio» для этого кликаем по ней ПКМ и переходим в «Свойства»

Прежде всего включаем чекбокс «Определись следующий параметр политики» в режиме запуска ставим «Запрещен» далее «Применить»

Когда пользователь вновь войдет в систему то служба уже будет отключена и звук функционировать у него не будет.

На этом я заканчиваю рассказ о Group Police, возникающие вопросы по теме пишите в комментарии и не забываем подписываться на новости!

Групповая политика представляет собой самый простой способ настройки компьютера и параметров пользователей в сетях на основе доменных служб Active Directory. Если ваша компания не использует групповую политику, вы упускаете отличную возможность для снижения расходов, управления конфигурациями, поддержания производительности и удобства для пользователей, а также повышения уровня безопасности. Групповая политика дает возможность настроить многочисленные параметры одновременно.

В данном техническом документе приведены простые и понятные требования и инструкции по использованию групповой политики.

  • Сеть должна работать на основе доменных служб Active Directory (то есть хотя бы на одном сервере должна быть установлена роль доменных служб Active Directory). Чтобы узнать больше о доменных службах Active Directory, см. Обзор доменных служб Active Directory на веб-сайте TechNet.
  • Компьютеры, которыми требуется управлять, должны быть присоединены к домену, а пользователи, которыми нужно управлять, должны использовать на своих компьютерах для входа в систему учетные данные домена.
  • Необходимо разрешение для изменения групповой политики в домене.

Хотя в центре внимания этого технического документа находится использование групповой политики в доменных службах Active Directory, параметры групповой политики можно также настроить локально на каждом компьютере. Эта возможность хорошо подходит для однократных сценариев или компьютеров рабочей группы, но локальную групповую политику не рекомендуется использовать в коммерческих сетях на основе доменных служб Active Directory. Причина проста. Групповая политика на основе домена централизует управление, что позволяет работать с множеством компьютеров из одного места. Локальная групповая политика требует работы с каждым компьютером по отдельности, что не является идеальным сценарием для больших сред. Чтобы получить дополнительные сведения о настройке локальной групповой политики, см. Редактор локальной групповой политики на веб-сайте TechNet.

Windows 7 применяет параметры политики, определенные с помощью групповой политики. В большинстве случаев для применения таких параметров отключается пользовательский интерфейс. Кроме того, поскольку Windows 7 сохраняет параметры групповой политики в безопасных расположениях реестра, стандартные учетные записи пользователей не позволяют изменить такие параметры. Таким образом, за один раз параметр можно настроить и применить на множестве компьютеров. Если параметр больше не применяется к компьютеру или пользователю, групповая политика удаляет этот параметр политики, восстанавливает исходный параметр и включает соответствующий пользовательский интерфейс. Эта функциональность является одновременно удивительной и чрезвычайно мощной.

Примечание
Стандартными учетными записями пользователей являются учетные записи пользователей, входящих в группу локальных пользователей, но не входящих в группу локальных администраторов. Их возможность настраивать параметры системы ограничена. Windows 7 поддерживает стандартные учетные записи пользователей лучше, чем предыдущие версии Windows, что позволяет таким учетным записям изменять часовой пояс, устанавливать принтеры, устранять проблемы с сетевыми подключениями и т. д. Развертывание стандартных учетных записей пользователей является лучшей методикой, и для этого всего лишь не нужно добавлять учетные записи пользователей в группу локальных администраторов. При присоединении компьютера к домену Windows 7 автоматически добавляет группу пользователей домена в группу локальных пользователей.

Использование утилиты GPResult.exe

Команда GPResult выполняется на компьютере, на котором нужно проверить применение групповых политик. Команда GPResult имеет следующий синтаксис:

Чтобы получить подробную информацию о групповых политиках, которые применяются к данном объекту AD (пользователю и компьютеру), и других параметрах, относящихся к инфраструктуре GPO (т.е. результирующие настройки политик GPO – RsoP), выполните команду:

Результаты выполнения команды разделены на 2 секции:

  • COMPUTER SETTINGS (Конфигурация компьютера) – раздел содержит информацию об объектах GPO, действующих на компьютер (как объект Active Directory);
  • USER SETTINGS – пользовательский раздел политик (политики, действующие на учетную запись пользователя в AD).

Вкратце пробежимся по основным параметрам/разделам, которые нас могут заинтересовать в выводе GPResult:

  • Site Name (Имя сайта:)– имя сайта AD , в котором находится компьютер;
  • CN – полное каноническое пользователя/ компьютера, для которого были сгенерированы данные RSoP;
  • Last time Group Policy was applied  (Последнее применение групповой политики)– время, когда последний раз применялись групповые политики;
  • Group Policy was applied from (Групповая политика была применена с)– контроллер домена, с которого была загружена последняя версия GPO;
  • Domain Name и Domain Type (Имя домена, тип домена)– имя и версия схемы домена Active Directory;
  • Applied Group Policy Objects (Примененные объекты групповой политики) – списки действующих объектов групповой политики;
  • The following GPOs were not applied because they were filtered out (Следующие политики GPO не были применены, так как они отфильтрованы)— не примененные  (отфильтрованные) GPO;
  • The user/computer is a part of the following security groups (Пользователь/компьютер является членом следующих групп безопасности) – доменные группы, в которых состоит пользователь.

В нашем примере видно, что на объект пользователя действуют 4 групповые политики.

  • Default Domain Policy;
  • Enable Windows Firewall;
  • DNS Suffix Search List;
  • Disable Cached Credentials.

Если вы не хотите, чтобы в консоль одновременно выводилась информация и о политиках пользователя и о политиках компьютера, вы можете с помощью опции /scope вывести только интересующий вас раздел. Только результирующие политики пользователя:

или только примененные политики компьютера:

Т.к. утилита Gpresult выводит свои данные непосредственно в консоль командной строки, что бывает не всегда удобно для последующего анализа, ее вывод можно перенаправить в буфер обмена:

или текстовый файл:

Чтобы вывести сверхподробную информацию RSOP, нужно добавить ключ /z.

Область действия и порядок применения групповых политик (LSDOU)

Чтобы запомнить особенности порядка применения групповых политик в домене, нужно запомнить аббревиатуру LSDOU. Это аббревиатура позволяет запомнить порядок применения GPO:

  1. Локальные политики компьютера (Local), настроенные через gpedit.msc (при некорректной настройке их можно сбросить);
  2. Групповые политики уровня сайта (Site);
  3. Групповые политики уровня домена (Domain);
  4. Групповые политики уровня организационного подразделения (Organizational Unit).

Последние политики имеют наивысший приоритет. Т.е. если вы включили некий параметр Windows на уровне политики домена, но на целевом OU данный параметр отключается другой политикой – это означает, что нужный параметр в результате будет отключен на клиенте (выиграет ближайшая политика к объекту в иерархии AD).

При использовании параметра Forced у GPO выигрывает та, политика находится выше в иерархии домена (например, при включении Forced у политики Default Domain Policy, она выигрывает у всех других GPO).

Кроме того, администратор может изменить порядок обработки политик (Link Order) в консоли GPMC. Для этого нужно выбрать OU и перейти на вкладку Linked Group Policy Objects. В списке содержаться список GPO, которые применяются к данной OU с указанием приоритета. Политики обрабатываются в обратном порядке (снизу-вверх). Это означает что политика с Link Order 1 выполнится последней. Вы можете изменить приоритет GPO с помощью стрелок в левом столбце, передвинув ее выше или ниже в списке.

Также есть альтернативный способ установки данного компонента – использование командной строки и утилиты управления конфигурацией сервера. В командной строке, запущенной с правами администратора введите ServerManagerCmd -install gpmc. При желании вы можете вывести результат установки в xml файл, используя параметр –resultPath.

Для того чтобы открыть оснастку «Управление групповой политикой», выполните любое из следующих действий:

  • Нажмите на кнопку «Пуск», выберите меню «Администрирование», а затем откройте «Управление групповой политикой»;
  • Воспользуйтесь комбинацией клавиш +R для открытия диалога «Выполнить». В диалоговом окне «Выполнить», в поле «Открыть» введите gpmc.msc и нажмите на кнопку «ОК»;
  • Нажмите на кнопку «Пуск» для открытия меню, в поле поиска введите Управление групповой политикой и откройте приложение в найденных результатах;
  • Откройте «Консоль управления MMC». Для этого нажмите на кнопку «Пуск», в поле поиска введите mmc, а затем нажмите на кнопку «Enter». Откроется пустая консоль MMC. В меню «Консоль» выберите команду «Добавить или удалить оснастку» или воспользуйтесь комбинацией клавиш Ctrl+M. В диалоге «Добавление и удаление оснасток» выберите оснастку «Управление групповой политикой» и нажмите на кнопку «Добавить», а затем нажмите на кнопку «ОК».

На следующей иллюстрации изображена оснастка «Управление групповой политикой»:Рис. 1. Оснастка «Управление групповой политикой»

Содержимое оснастки «Управление групповой политикой» предоставляет множество средств, предназначенных для обеспечения централизованного управления инфраструктурой организации. Но если вас не устраивает интерфейс данной оснастки, вы можете его изменить, используя функционал редактирования параметров пользовательского интерфейса. Для того чтобы изменить отображение некоторых элементов оснастки, откройте меню «Вид» и выберите команду «Параметры». В диалоговом окне «Параметры» вы можете настроить элементы, параметры которых располагаются в следующих вкладках:

Вкладка «Столбцы». На этой вкладке вы можете изменить отображение и порядок столбцов для основных таблиц текущей оснастки, а именно: «Наследование групповой политики», «Начальные объекты групповой политики», «Объекты групповой политики», «Связанные объекты групповой политики» и «Фильтры WMI». Вам достаточно просто выбрать из раскрывающегося списка редактируемую таблицу, в поле «Столбцы отображаются в следующем порядке» снять флажки с наименований лишних столбцов и установить их порядок, используя кнопки «Вверх» или «Вниз». Также вы можете изменять порядок столбцов непосредственно из таблицы, меняя их местами так, как вам удобно. Для того чтобы ваши изменения были сохранены при повторном открытии оснастки, в окне параметров установите флажок «Сохранять порядок и размеры изменяемых столбцов», как показано на следующей иллюстрации:

Рис. 2. Вкладка «Столбцы» параметров оснастки

Вкладка «Отчет». Используя эту вкладку, вы можете изменить папку, которая используется по умолчанию для расположения ADM-файлов. Следует помнить, что изменения, которые проводятся на данной вкладке, будут распространяться только на устаревшие ADM-файлы, а расположение файлов ADMX, которые используются в операционных системах Windows Vista и Windows 7 останется без изменений. Если переключатель будет установлен на параметре «По умолчанию», то поиск файлов ADM изначально будет проводиться в папке Windows и в том случае, если файл не будет найден, консоль GPMC будет просматривать папку объектов групповой политики (GPO), находящуюся в папке Sysvol. Если установить переключатель на параметр «настраиваемое», то консоль GPMC изначально будет искать файлы adm в той папке, которая будет указана вами, а затем в расположениях по умолчанию. Настройки данной вкладки изображены ниже:

Рис. 3. Вкладка «Отчет» параметров оснастки

Вкладка «Общие». На вкладке «Общие» настраиваются параметры, которые распространяются на отображение лесов и доменов только с двухсторонними отношениями доверия, отображения имени контроллеров домена, а также для отображения диалогового окна подтверждения для различия между объектами групповой политики и связи этих объектов. Эта вкладка отображена на следующей иллюстрации:

Рис. 4. Вкладка «Общие» параметров оснастки

Особенности Active Directory

Групповые политики Active Directory причисляются к самым удобным вариантам настройки ПК и пользовательских сред в компьютерных сетях, работающих под управлением Windows. Задействуя данный инструмент, компания может осуществлять эффективный контроль над работой сети, поддерживать производительность инфраструктуры, повышать степень защищенности корпоративной информации.

Особенность Active Directory — это, как мы отметили выше, иерархическая структура соответствующей программной среды. Основные ее элементы — объекты. В свою очередь, их можно классифицировать на различные категории. В числе базовых – ресурсы (таковыми могут быть, например, принтеры и иная офисная техника), программные службы (например, интерфейсы обмена электронными сообщениями), а также учетные записи сотрудников компании и идентификационные данные о компьютерах. Программная среда Active Directory может предоставлять системному администратору сведения о тех или иных объектах, осуществлять управление ими, задавать критерии, касающиеся доступа к ним.

Объекты, которые являются основными компонентами групповых политик, могут вмещать в себя дополнительные элементы. Это могут быть, например, группы безопасности. Объект характеризуется рядом уникальных признаков — именем, совокупностью атрибутов (например, типов данных, которые он включает в себя). Можно отметить, что свойства атрибутов, о которых идет речь, фиксируются в схемах, определяющих специфику тех или иных объектов.

Проблемы переноса локальных Group Policy между компьютерами

Самый простой способов перенести настройки локальной GP (групповой политики) между компьютерами – вручную скопировать содержимое папки %systemroot%System32GroupPolicy (по умолчанию этот каталог скрыт) с одного компьютера на другой с заменой содержимого (после замены файлов нужно вручную запустить обновление политик командой gpupdate /force или перезагрузить ПК).

Этот метод довольно прост, но имеет несколько существенных недостатков:

  1. Так не переносятся локальные параметры безопасности (Security Templates);
  2. Есть вероятность неработоспособности GPO, если версия или сборка ОС на компьютере-доноре и получателе сильно отличаются;
  3. Невозможность создания на базе локальной политики доменной GPO (импорта политики в домен Active Directory для дальнейшего использования);
  4. При копировании политики придется вручную править любые упоминания имени локального компьютера в настройках;
  5. Есть ряд проблем с переносом нестандартных admx шаблонов.

Гораздо проще и удобнее для импорта/экспорта локальной групповой политики, созданной с помощью gpedit.msc, воспользоваться утилитой LocalGPO, входящей в состав пакета Microsoft Security Compliance Manager 3.0. Утилита LocalGPO позволяет не только быстро создать резервную копию локальной GPO и восстанавливать из нее настройки локальных политик, но и создавать исполняемый файл GPOPack, позволяющий одним щелчком перенести (импортировать) настройки локальной GPO на другую машину.

Важно. Утилита LocalGPO на данный момент является устаревшей и официально не поддерживается Microsoft

Кроме того, она не работает в современных Windows 10 и Windows Server 2016 (хотя это можно обойти с помощью модификации скрипта, описанного ниже). Для экспорта, импорта и переноса настроек локальных GPO между компьютерами рекомендуется использовать утилиту LGPO.exe (примеры использования данной утилиты вы можете найти в последнем разделе этой статьи).

Утилита LocalGPO – позволяет экспортировать все настройки локальных политик, в том числе из разделов INF, POL, Audit, параметры политики брандмауэра Windows и т.п. LocalGPO идеально подходит для использования в организациях без доменов для распространения шаблона групповой политики между компьютерами. Также она крайне полезна при использовании в связке с системой развертывания Microsoft Deployment Toolkit (MDT) или SCCM.

Чтобы задокументировать в журнале последовательность, в которой применяются политики и профили, следует при помощи редактора реестра добавить в ключ HKEY_LOCAL_MACHINESoftwareMicrosoftWindowsNTCurrentVersionWinlogon значение UserEnvDebugLevel типа REG_DWORD, которое должно быть равно 0x10002. После этого перезапустите компьютер. Журнал применения политик и профилей будет записан в файл %SystemRoot%DebugUsermodeUserenv.log.
Помимо объектов GPO, существующих в каталоге Active Directory, в каждой системе Windows 2000 существует также локальная политика (local policy). Локальная политика определяет параметры, в соответствии с которыми настраивается рабочая станция. Система применяет политики в определенном порядке. Сначала применяется локальная политика (Local policy), затем политика узла (Site policy), затем доменная политика (Domain policy) и, наконец, политика контейнера OU (Organizational Unit policy). Порядок применения политик часто обозначают последовательностью символов (L, S, D, OU). Если локальная политика конфликтует с политикой узла, домена или контейнера OU, она всегда проигрывает. Другими словами, в процессе применения политик локальная политика обладает наименьшим приоритетом.
Все параметры, за исключением сценариев подключения/начала работы системы и отключения/завершения работы системы, а также установки программного обеспечения (либо назначенного, либо опубликованного), обновляются каждые 90 минут с переменным смещением плюс-минус 30 минут. Обновление осуществляется по инициативе механизма обновления групповых политик, работающего на стороне клиента, который следит за тем, когда клиент последний раз выполнял обновление. В начале процесса обновления порядковые номера версий всех действующих политик сравниваются с локальными номерами версий. Если локальный и удаленный номера версий не совпадают, заново применяется вся политика. В противном случае никакого обновления не происходит. Обновление политик, действующих в отношении контроллеров доменов, выполняется каждые пять минут.

Операционная система Windows NT позволяет назначить каждому пользователю сценарий, содержащий команды, которые необходимо выполнить при подключении данного пользователя к системе. Обычно сценарии подключения используются для начальной настройки пользовательского рабочего окружения. Помимо сценариев подключения, Windows 2000 поддерживает также сценарии отключения. Мало того, в новой операционной системе для каждого компьютера можно назначить сценарии начала и завершения работы системы. Система исполнения сценариев Windows Scripting Host (WSH) поддерживает исполнение сценариев, написанных на таких языках, как Visual Basic или Jscript, позволяющих напрямую обращаться к функциям Windows API. Рассмотрим некоторые возможности, связанные с использованием сценариев в среде Windows 2000.

Сценарии, определённые в рамках пользовательского объекта

Такие сценарии поддерживаются в точности так же, как это было в Windows NT 4.0, и существуют в основном для обеспечения совместимости с Windows ранних версий. Клиенты Windows 2000 и Windows NT 4.0 пытаются обнаружить такие сценарии в общей папке Netlogon сервера. Если обнаружить сценарий не удалось, поиск производится в каталоге %SystemRoot%system32RepllmportScripts (расположение сценариев, используемое в NT 4.0). Общая папка Netlogon располагается в каталоге SysVol (sysvolимя.доменаscripts) и автоматически реплицируется службой FRS. Репликация каталога сценариев операционной системы NT 4.0 должна быть настроена вручную.

Сценарии, определённые в рамках групповой политики

Эти сценарии применяются в отношении контейнеров OU. Иными словами, чтобы назначить пользователю сценарий подключения или отключения, следует сделать пользователя членом контейнера OU, для которого определена политика, в рамках которой назначен сценарий подключения или отключения. Этот метод является более гибким.
Если вы переводите свою сеть на использование Windows 2000, вы также должны учитывать некоторые другие особенности, связанные со сценариями. Во многих сетях наряду с машинами Windows 2000 используются компьютеры, оснащенные более ранними версиями Windows, по этой причине рекомендуется выполнять обновление сервера, содержащего общую папку NETLOGON, в последнюю очередь. Это связано с тем, что служба репликации, используемая в Windows 2000 (FRS), не совместима со службами репликации NT. Таким образом, обновляя сеть, вы должны быть уверены в том, что абсолютно все клиенты имеют возможность доступа к папке Netlogon и сценариям подключения вне зависимости от того, какую операционную систему они используют. Следует также учитывать, что в Windows NT сценарии подключения работают в контексте безопасности пользователя. В Windows 2000 это справедливо лишь отчасти. В Windows 2000 сценарии, имеющие отношение к пользователю (подключения к системе и отключения от системы), также выполняются в контексте безопасности пользователя, в то время как сценарии, имеющие отношение к компьютеру (начала работы системы и завершения работы системы), выполняются в контексте безопасности LocalSystem.

Открытие консоль управления групповыми политиками и изменение объектаOpen the Group Policy Management Console and edit an object

Объекты групповой политики по умолчанию (GPO) существуют для пользователей и компьютеров в управляемом домене Azure AD DS.Default group policy objects (GPOs) exist for users and computers in an Azure AD DS managed domain. Функция управления групповая политика, установленная из предыдущего раздела, позволяет просматривать и редактировать существующий объект GPO.With the Group Policy Management feature installed from the previous section, let’s view and edit an existing GPO. В следующем разделе вы создадите пользовательский объект групповой политики.In the next section, you create a custom GPO.

Примечание

Для администрирования групповой политики в управляемом домене Azure AD DS необходимо войти в учетную запись пользователя, которая является членом группы администраторов контроллера домена AAD .To administer group policy in an Azure AD DS managed domain, you must be signed in to a user account that’s a member of the AAD DC Administrators group.

  1. На начальном экране выберите Администрирование.From the Start screen, select Administrative Tools. Отобразится список доступных средств управления, включая управление групповая политика , установленное в предыдущем разделе.A list of available management tools is shown, including Group Policy Management installed in the previous section.
  2. Чтобы открыть консоль управления групповыми политиками (GPMC), выберите управление групповая политика.To open the Group Policy Management Console (GPMC), choose Group Policy Management.

Существует два встроенных групповая политика объектов (GPO) в домене под управлением AD DS Azure — один для контейнера Компьютеры AADDC и один для контейнера Пользователи AADDC .There are two built-in Group Policy Objects (GPOs) in an Azure AD DS managed domain — one for the AADDC Computers container, and one for the AADDC Users container. Эти объекты групповой политики можно настроить так, чтобы при необходимости настроить групповую политику в управляемом домене Azure AD DS.You can customize these GPOs to configure group policy as needed within your Azure AD DS managed domain.

  1. В консоли управления групповая политика разверните узел лес: aadds.contoso.com .In the Group Policy Management console, expand the Forest: aadds.contoso.com node. Затем разверните узлы домены .Next, expand the Domains nodes.

    Существуют два встроенных контейнера для AADDC компьютеров и пользователей AADDC.Two built-in containers exist for AADDC Computers and AADDC Users. К каждому из этих контейнеров применяется объект групповой политики по умолчанию.Each of these containers has a default GPO applied to them.

  2. Эти встроенные объекты групповой политики можно настроить для настройки конкретных групповых политик в управляемом домене Azure AD DS.These built-in GPOs can be customized to configure specific group policies on your Azure AD DS managed domain. Щелкните правой кнопкой мыши один из объектов групповой политики, например AADDC Computers, а затем выберите изменить… .Right-select one of the GPOs, such as AADDC Computers GPO, then choose Edit….
  3. Откроется средство редактор «Управление групповыми политиками», позволяющее настроить объект групповой политики, например политики учетной записи.The Group Policy Management Editor tool opens to let you customize the GPO, such as Account Policies:

    По завершении выберите файл > сохранить , чтобы сохранить политику.When done, choose File > Save to save the policy. По умолчанию компьютеры обновляют групповая политика каждые 90 минут и применяют внесенные изменения.Computers refresh Group Policy by default every 90 minutes and apply the changes you made.

Active Directory и LDAP

Microsoft включает LDAP (протокол облегченного доступа к каталогам) как составной компонент Active Directory. LDAP — это программный протокол, позволяющий любому пользователю находить организации, отдельных лиц и другие ресурсы, такие как файлы и устройства в сети, будь то в общедоступном интернете или в корпоративной интрасети.

В сетях TCP/IP (включая интернет) система доменных имен (DNS) — это система каталогов, используемая для привязки имени домена к определенному сетевому адресу (уникальному местоположению в сети). Однако вы можете не знать доменное имя. LDAP позволяет вам искать людей, не зная, где они находятся (хотя дополнительная информация поможет в поиске).

Каталог LDAP организован в простой иерархической иерархии, состоящей из следующих уровней:

  • Корневой каталог (исходное место или источник дерева).
  • Страны.
  • Организации.
  • Организационные единицы (отделы).
  • Отдельные лица (включая людей, файлы и общие ресурсы, такие как принтеры).

Каталог LDAP можно распространять среди многих серверов. Каждый сервер может иметь реплицированную версию общего каталога, который синхронизируется периодически.

Для каждого администратора важно понимать, что такое LDAP. Так как поиск информации в Active Directory и возможность создания запросов LDAP особенно полезен при поиске информации, хранящейся в базе данных AD

По этой причине многие администраторы уделяют большое внимание освоению фильтра поиска LDAP

Организационные подразделения намного гибче и проще в управлении, чем в доменах. Оргединицы предоставляют вам почти неограниченную гибкость, поскольку вы можете перемещать их, удалять и создавать новые подразделения по мере необходимости. Однако домены гораздо более жесткие в своих настройках структуры. Домены могут удаляться и создаваться заново, но этот процесс дестабилизирует среду и его следует избегать, когда это возможно.

Сайты представляют собой коллекции IP-подсетей, которые имеют быструю и надежную связь между всеми хостами. Другим способом создания сайта является подключение к локальной сети, но не соединение WAN, так как соединения WAN значительно медленнее и менее надежны, чем соединения LAN. Используя сайты, вы можете контролировать и уменьшать объем трафика, который проходит по вашим медленным каналам глобальной сети. Это может привести к более эффективному потоку трафика для задач производительности. Он также может снизить затраты на WAN-связь для услуг с оплатой за бит.

В каких разделах интерфейса консоли содержатся ключевые параметры, влияющие на групповые политики Active Directory? В числе таковых — папки Computer Configuration, а также User Configuration. В первой содержатся параметры, которые актуальны для всех ПК, подключенных к корпоративной сети.

Неважно, какие именно сотрудники пользуются Active Directory. Авторизация под конкретным логином в данном случае второстепенна

Как правило, в интерфейсе Computer Configuration фиксируются настройки безопасности. В папке User Configuration определяются параметры, применяемые, в свою очередь, к конкретным сотрудникам. Неважно, на каком именно компьютере они собираются работать.

Рассмотрим другие ключевые параметры, которые может задействовать системный администратор, осуществляющий управление Active Directory. Например, в папке Policies располагаются настройки, которые в целом отвечают за групповую политику. В папке Preferences фиксируются параметры, имеющие отношение к предпочтительным настройкам компьютера. Они могут затрагивать самые разные компоненты операционной системы — реестр, файлы, папки. Данная область настроек, к слову, может использоваться не только как инструмент настройки групповой политики, но и для управления иного типа функциями Windows.

«Поддержка»«Computers»особых задач для делегирования«этой папкой, существующими в ней объектами и созданием новых объектов в этой папке»«только следующим объектам в этой папке»«Компьютер объектов»«Удалить из этой папки выбранные объекты»Рис. 15. Страница создания особой задачи для делегирования«Разрешения»«Запись»«Computers»«Active Directory – пользователи и компьютеры»,«Клиенты»«Безопасность»«Добавить»«Элемент разрешения для Computers»«Выберите субъект»«Поддержка»«Применяется к»«Этот объект и все дочерние объекты»«Создание объектов: Компьютер»Элемент разрешения для «Клиенты»

Рис. 16. Добавление разрешений для создания объектов компьютеров

Like this post? Please share to your friends:
  • Local bridge windows 10 что это за программа
  • Loadlibrary failed with error 998 windows 10
  • Loadlibrary failed with error 87 параметр задан неверно windows 7 майнкрафт
  • Loadlibrary failed with error 126 не найден указанный модуль windows 11
  • Loadlibrary failed with error 1114 windows 10 произошел сбой