Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Ответы

9 0 3

с т р у к т у р ы, а не со всем доменом. Поэтому делегирование разрешения с в я з ы в а т ь объекты G P O с доменом предоставляет администраторам с л и ш к о м высокий уровень привилегий.

Г.

П р а в и л ь н ы й

После создания объекта G P O администраторы бизнес-

 

структур д о л ж н ы

иметь возможность включать пользователей и ком-

 

пьютеры в свои подразделения и соответственно иметь разрешение на

 

с в я з ы в а н и е объектов G P O .

3. П р а в и л ь н ы й отпет: Г.

A.

Н е п р а в и л ь н ы й

 

Сохраненный отчет содержит описание HTMLили

 

X M L - о б ъ е к т а G P O и его параметров. Его нельзя импортировать в дру-

 

гой объект G P O .

 

Б.

Н е п р а в и л ь н ы й

 

Команда Восстановить из архива (Restore From Back-

 

u p ) используется д л я полнбго восстановления объекта GPO.

B.

Н е п р а в и л ь н ы й

 

Параметры нельзя вставлять в объект GPO.

Г.

П р а в и л ь н ы й

В с у щ е с т в у ю щ и й объект G P O можно импортировать

 

а р х и в и р о в а н н ы е

параметры другого объекта GPO .

Занятие 2

1. П р а в и л ь н ы е о т в е т ы : Б и В.

A. Н е п р а в и л ь н ы й Если отконфигурировать в домене блокирование наследования, объекты G P O , привязанные к узлам, не будут применяться к п о л ь з о в а т е л я м и компьютерам в домене. Объект групповой политики N o r t h w i n d Lockdown привязан к домену и будет применяться ко всем пользователям, включая группу Администраторы домена (Domain Admins).

Б.

П р а в и л ь н ы й

П р и блокировании наследования в подразделении, со-

 

держащем всех пользователей группы Администраторы домена (Domain

 

Admins), параметры политики не будут применяться к этим пользова-

 

телям .

 

B.

П р а в и л ь н ы й

Разрешение Запретить применение групповой политики

 

( D e n y Apply Group Policy), назначенное группе Администраторы домена

 

( D o m a i n Admins), исключает эту группу из области действия объекта

 

G P O , который в противном случае применяется к группе Прошедшие

 

проверку (Authenticated Users).

Г.

Н е п р а в и л ь н ы й

Все учетные записи пользователей в домене изначаль-

но принадлежат группе Пользователи домена (Domain Users). Поэтому объект G P O будет применяться ко всем пользователям, включая группу Администраторы домеиа (Domain Admins).

2.П р а в и л ь н ы е ответы: А и Г.

А.П р а в и л ь н ы й Поскольку ограничения рабочего стола находятся в узле Конфигурация пользователя (User Configuration), а применяются при входе пользователей иа конкретные компьютеры, необходимо использовать режим обработки замыкания групповой политики.

I 9 0 4

Ответы

 

Б.

Неправильный

В случае связывания объекта G P O с подразделени-

 

ем, содержащим учетные записи пользователей, о г р а н и ч е н и я будут

 

применяться ко всем пользователям постоянно, а не только при входе

 

в системы, расположенные в конференц - зале и учебных аудиториях.

В.

Неправильный

Блокировать наследование не нужно, поскольку в та-

 

ком случае не будут применяться все остальные объекты G P O роди-

 

тельских подразделений, домена и сайтов.

Г.

Правильный

Д л я правильной н а с т р о й к и области д е й с т в и я , о б ъ е к т

 

GPO необходимо связать с подразделением, содержащим объекты ком-

 

пьютеров в конференц-зале и учебных аудиториях .

Занятие 3

1.Правильные ответы: Б и Г.

A. Неправильный Мастер моделирования групповой п о л и т и к и (Group Policy Modeling Wizard) служит Для э м у л я ц и и применения групповой политики, а не для создания отчетов о реальном применении .

Б.

Правильный

Мастер результатов групповой п о л и т и к и ( G r o u p Policy

 

Results Wizard) можно использовать д л я создания отчетов о применении

 

групповой политики в удаленной системе.

B. Неправильный

Утилита Gpupdate.exe с л у ж и т д л я о б н о в л е н и я поли-

 

тики вручную.

 

Г.

Правильный

Утилиту Gpresult.exe можно использовать с переключа-

 

телем /в для удаленного сбора и н ф о р м а ц и и RSoP.

Д.

Неправильный

Утилита Msconfig.exe применяется д л я сбора системной

 

информации и управления запуском системы.

2. Правильный ответ: А.

A. Правильный Утилита Gpresult.exe создает отчет RSoP, где указано применение объекта GPO . Параметры п о л и т и к и экранной заставки относятся к конфигурации пользователя. Поэтому необходимо запустить

 

команду Gpresult.exe для пользователей.

Б.

Неправильный

Д л я команды Gpresult.exe не существует параметра

 

-computer.

 

B. Неправильный

Параметры экранной заставки относятся к конфигу -

 

рации пользователя, а не компьютера.

Г.

Неправильный

Утилита Gpupdate.exe используется д л я обновления

 

политики, а не для создания отчетов о применении политики .

Глава 6. Ответы на вопросы сценария

Сценарий. Реализация групповой политики

1. Параметры, управляющие рабочей средой пользователя, находятся в узле Конфигурация пользователя (User Configuration).-

2. Привяжите объект G P O к подразделению, включающему учебные компью - теры. Если связать G P O с подразделением, включающим пользователей,

 

 

 

 

U I O S T B I

ЭТО

 

п а р а м е т р ы G P O будут применяться к пользователям на всех компьютерах

 

N o r t h w i n d Traders.

 

 

3.

Необходимо включить режим обработки замыкания политики. Если связать

 

объект

G P O с подразделением, в которое входят учебные компьютеры,

 

и в к л ю ч и т ь р е ж и м обработки замыкания, к компьютерам в учебных ауди-

 

т о р и я х будут п р и м е н я т ь с я параметры в узле Конфигурация пользователя

 

( U s e r Configuration) объекта G P O .

 

4.

Обработку з а м ы к а н и я политики необходимо включить в режиме замены.

 

В этом р е ж и м е игнорируются пользовательские параметры в объекте GPO,

 

п р и м е н я е м о м к пользователю. Будут действовать только пользовательские

 

п а р а м е т р ы объектов G P O , применяемых к компьютеру.

 

5.

К о м п ь ю т е р ы учебной аудитории необходимо исключить из области дейс-

 

т в и я объекта G P O

с. параметрами экранной заставки. Это можно сделать

 

д в у м я способами. Вы можете блокировать наследование в подразделении,

 

содержащем- к о м п ь ю т е р ы из учебной аудитории. В качестве альтернативы

 

м о ж н о использовать фильтры групп безопасности .в объекте G P O домена.

 

Создайте группу, содержащую компьютеры из учебной аудитории, и запре-

 

тите д л я этой г р у п п ы применение групповой политики (Deny Apply Group

 

Policy)

объекта G P O экранной заставки.

 

Глава 7. Ответы на вопросы занятий

 

Занятие 1

 

 

 

1.

Правильные ответы: А, Б, В и Г.

 

 

A.

П р а в и л ь н ы й

Л о к а л ь н а я учетная запись Администратор (Administra-

 

 

t o r )

по умолчанию входит в группу Администраторы (Administrators).

 

 

Ее

н е л ь з я удалить.

 

 

Б.

П р а в и л ь н ы й

Группа Администраторы домена (Domain Admins) до-

 

 

бавляется в группу Администраторы (Administrators) в процессе при-

 

 

с о е д и н е н и я компьютера к домену. Параметры политики Член групп

 

 

( M e m b e r O f ) добавляют указанные группы в группу Администраторы

 

 

и не удаляют существующих членов.

 

 

B.

П р а в и л ь н ы й

Группа Поддержка Сидней добавляется в группу Адми-

 

 

нистраторы (Administrators) объектом групповой политики Поддержка

 

 

Сидней . Параметры политики Член групп (Member Of) добавляют ука-

 

 

занные группы в группу Администраторы и не удаляют существующих

 

 

членов.

 

 

 

Г. П р а в и л ь н ы й

Группа Справка добавляется в группу Администраторы

 

 

(Administrators) объектом групповой политики Корпоративная справка.

 

 

П а р а м е т р ы п о л и т и к и Ч л е н групп (Member Of) добавляют указанные

 

 

группы в группу Администраторы, не удаляя существующих членов.

 

Д.

Н е п р а в и л ь н ы й

Группа Пользователи удаленного рабочего стола (Re-

 

 

mote Desktop Users) по умолчанию не входит в состав группы Админис-

траторы (Administrators) и не добавляется в группу администраторов объектами G P O .

3 0 зак . 3399

 

Ответы

 

 

 

 

 

 

 

 

 

Правильные ответы: А и В.

 

 

 

 

 

 

 

A. Правильный

Л о к а л ь н а я учетная запись А д м и н и с т р а т о р (Administra -

 

tor) по умолчанию входит в группу А д м и н и с т р а т о р ы (Administrators) .

 

Ее нельзя удалить.

 

 

 

 

 

 

 

Б .

Неправильный

Группа

А д м и н и с т р а т о р ы

д о м е и а ( D o m a i n A d m i n s )

 

добавляется

в группу А д м и н и с т р а т о р ы ( A d m i n i s t r a t o r s )

п р н п р и с о -

 

единении компьютера к домену, но она у д а л я е т с я о б ъ е к т о м групповой

 

политики Поддержка Сидней, который назначает полномочное членство

 

в группе.

 

 

 

 

 

 

 

 

 

B. Правильный

Группа П о д д е р ж к а С и д н е й д о б а в л я е т с я в группу Адми -

 

нистраторы (Administrators) объектом г р у п п о в о й п о л и т и к и

П о д д е р ж к а

 

Сидней.

 

 

 

 

 

 

 

 

 

Г.

Неправильный

Группу С п р а в к а в г р у п п у

А д м и н и с т р а т о р ы (Admini -

 

strators) включает объект

г р у п п о в о й п о л и т и к и К о р п о р а т и в н а я справ -

 

ка, но приоритет объекта

G P O П о д д е р ж к а

С и д н е й в ы ш е ,

п о с к о л ь к у

 

он связан с

подразделением, с о д е р ж а щ и м

к о м п ь ю т е р D E S K T O P 2 3 4 .

 

Поэтому полномочным будет членство,

у к а з а н н о е в п а р а м е т р е Ч л е н ы

 

этой группы

(Members Of This G r o u p )

о б ъ е к т а г р у п п о в о й п о л и т и к и

 

Поддержка Сидней.

 

 

 

 

 

 

 

Д.

Неправильный

Группа П о л ь з о в а т е л и у д а л е н н о г о рабочего стола ( R e -

 

mote Desktop Users) по умолчанию не входит в группу А д м и н и с т р а т о р ы

 

(Administrators)

и не добавляется в эту

группу о б ъ е к т а м и

G P O .

Правильные ответы: А, В и Г.

 

 

 

 

 

 

 

A. Правильный

Л о к а л ь н а я учетная запись А д м и н и с т р а т о р

( A d m i n i s t r a -

 

tor) по умолчанию входит в группу А д м и н и с т р а т о р ы ( A d m i n i s t r a t o r s ) .

 

Ее нельзя удалить.

 

 

 

 

 

 

 

Б .

Неправильный

Группа

А д м и н и с т р а т о р ы

д о м е и а ( D o m a i n A d m i n s )

 

добавляется

в

группу А д м и н и с т р а т о р ы ( A d m i n i s t r a t o r s )

 

п р и п р и с о -

 

единении компьютера к домену, но она у д а л я е т с я о б ъ е к т о м

г р у п п о в о й

 

политики Корпоративная справка, который указывает членство в группе

 

администраторов с помощью параметра Ч л е н ы этой г р у п п ы ( M e m b e r s

 

Of This Group).

 

 

 

 

 

 

 

 

B. Правильный

 

Группа Поддержка С и д н е й д о б а в л я е т с я в группу Адми -

 

нистраторы (Administrators) объектом групповой п о л и т и к и

П о д д е р ж к а

 

Сидней. Поскольку приоритет объекта G P O

П о д д е р ж к а С и д н е й выше,

 

чем объекта

Корпоративная справка, объект

П о д д е р ж к а

С и д н е й п р и -

 

меняется к компьютеру D E S K T O P 2 3 4

после

К о р п о р а т и в н о й справки .

 

Поэтому в

группу а д м и н и с т р а т о р о в д о б а в л я ю т с я ч л е н ы ,

у к а з а н н ы е

 

в объекте групповой политики П о д д е р ж к а Сидней .

 

 

 

Г.

Правильный

Группа Справка назначается ч л е н о м г р у п п ы Админист -

 

раторы (Administrators) объектом групповой п о л и т и к и

К о р п о р а т и в н а я

 

справка. В

процессе п р и м е н е н и я этого объекта G P O

у д а л я ю т с я все

 

остальные члены группы Администраторы (Administrators), за исклю -

 

чением самой учетной записи Администратор (Administrator) .

 

Д.

Н е п р а в и л ь н ы й

Группа Пользователи удаленного рабочего стола (Re-

 

 

mote Desktop Users) по умолчанию не входит в группу Администраторы

 

 

(Administrators) и не добавляется в эту группу объектами GPO .

Занятие 2

 

 

 

1 .

П р а в и л ь н ы й

ответ:

Б .

 

 

A.

Н е п р а в и л ь н ы й

Л о к а л ь н а я п о л и т и к а безопасности (Local Security

 

 

Policy) позволяет конфигурировать параметры на одном сервере.

 

Б.

П р а в и л ь н ы й

Инструмент Анализ и настройка безопасности (Security

 

 

Configuration And Analysis) можно использовать для сравнения конфи-

 

 

г у р а ц и и

тестовой среды с шаблоном, корректировки несоответствий

 

 

и экспорта п о л у ч е н н ы х параметров в шаблон безопасности. Затем этот

 

 

ш а б л о н безопасности можно импортировать в объект GPO .

 

B.

Н е п р а в и л ь н ы й

Мастер настройки безопасности (Security Configura-

 

 

tion W i z a r d ) не управляет правами пользователей.

 

 

Г. Н е п р а в и л ь н ы й

С помощью оснастки Шаблоны безопасности (Security

 

 

Templates) м о ж н о создать шаблон безопасности, но нельзя экспортиро-

 

 

вать параметры сервера в тестовой среде. Лучше всего использовать для

 

 

этого инструмент Анализ и настройка безопасности (Security Configura-

 

 

tion And

Analysis).

 

2 .

П р а в и л ь н ы й

ответ: В .

 

 

A.

Н е п р а в и л ь н ы й

Л о к а л ь н а я политика безопасности (Local Security

 

 

Policy) п о з в о л я е т конфигурировать параметры на одном сервере.

 

Б.

Н е п р а в и л ь н ы й

Инструмент Анализ и настройка безопасности (Security

 

 

Configuration And Analysis) позволяет создавать шаблоны безопасности,

 

 

к о т о р ы е м о ж н о импортировать в объект GPO, однако это средство не

 

 

и с п о л ь з у е т ролевой принцип . Л у ч ш е всего использовать

Мастер на-

 

 

с т р о й к и

безопасности (Security Configuration Wizard).

 

 

B.

П р а в и л ь н ы й

М а с т е р настройки безопасности (Security

Configura-

 

 

tion W i z a r d ) создает политики безопасности на основе ролей, которые

 

 

у п р а в л я ю т службами, правилами брандмауэра и политиками аудита,

ат а к ж е определенными параметрами реестра.

Г.Н е п р а в и л ь н ы й С помощью оснастки Шаблоны безопасности (Security

Templates) м о ж н о создавать шаблоны безопасности и импортировать их в объект G P O , но этот инструмент не использует ролевой принцип. Л у ч ш е всего п р и м е н я т ь мастер настройки безопасности.

3. П р а в и л ь н ы е отпеты: А и Г.

A.

П р а в и л ь н ы й

К о м а н д а

Scwcmd.exe /transform создает объект GPO,

 

в к л ю ч а ю щ и й параметры в указанной политике безопасности.

Б.

Н е п р а в и л ь н ы й

Вам не нужно создавать объект GPO, так как команда

 

Scwcmd.exe автоматически

выполняет это.

B.

Н е п р а в и л ь н ы й

Не нужно импортировать в объект G P O параметры

 

п о л и т и к и безопасности. Однако вы можете в G P O импортировать па-

 

раметры из шаблона безопасности.

Источник: https://studfile.net/preview/16435895/