Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

Реализация групповой политики

2 4 3

С помощью узла Н а с т р о й к а (Preferences) можно развернуть такие компоненты:

• ф а й л ы и папки;

принтеры;

назначенные задания;

сетевые подключения .

Многие п р е д п р и я т и я пользуются преимуществами параметров Настройка (Preferences), поскольку они п р и м е н я ю т с я д л я включения и отключения аппаратных устройств и л и классов устройств. Например, в узле Настройка можно запретить подключение к компьютеру жестких дисков USB, включая проигрыватели мультимедиа.

Н о в у ю версию р е д а к т о р а у п р а в л е н и я групповыми политиками G P M E , поддерживающую узел Настройка (Preferences), можно загрузить для системы Windows Vista S P 1 из центра загрузки Microsoft, расположенному по адресу http://www.microsoft.com/downloads. Д л я того чтобы применить настройки в системе, необходимы клиентские расширения CSE настроек, которые включены в Windows Server 2008. Клиентские расширения CSE для Windows ХР, Windows Server 2003 и W i n d o w s Vista находятся в центре загрузки Microsoft.

И н т е р ф е й с к о н ф и г у р а ц и и параметров в узле Настройка (Preferences) аналогичен пользовательскому интерфейсу Windows, где изменения можно внести вручную. На рис. 6-4 показан элемент настройки Свойства папки (Windows Х Р ) (Folder O p t i o n s ( W i n d o w s Х Р ) ) , который представляет собой коллекцию параметров, обрабатываемых CSE - расширением Настройка (Preferences). Эта коллекция аналогична свойствам папки на панели управления.

Свойстве; Свойства палка (

Щ

S E S f f i l i . / 1

Д о п о л н и т е л ь н ы е | О б щ и е п а р а м е т р ы |

 

Д о п о л н и т е л ь н ы е п а р а м е т р ы :

 

(71 Автоматический поиск сетевых папок и принтеров

 

О т о б р а ж а т ь с в е д е н и я о р а з м е р е ф а й л о в в п о д с к а з к а х пг

 

( 3 О т о б р а ж а т ь п р о с т о и в . \д п а п о к в с п и с к е п а п о к " П р о в о д и

 

[ j О т о б р а ж а т ь с о д е р ж и м о е с и с т е м а х п а п о к [ у ] В ы в о д и т ь п о л н ы й п у т ь в п а н е л и а д р е с а

• В ы в о д и т ь п о л н ы й п у т ь в с т р о к е з а г о л о в к а Г " | Н е к э ш и р о в а т ь э с к и з ы

i r * ) С к р ы т ы е ф а й л ы и п а п к и

 

 

0 Не п о к а з ь в а т ь с к р ы т ы е ф а й л ы и п а п к и

 

 

О П о к а з ы в а т ь с к р ы т ы е ф а й г ы и п а п к и

( 3

С к р ы в а т ь р а с ш и р е н и я д л я з а р е г и с т р и р о в а н н ы х т и п о в 4 к

1 3

С к р ы в а т ь з а щ и щ е м г ы е с и с т е м н ы е ф а й / ы {рекомендуете* — ^

[ 3 З а п у с к а т ь о к н а с п а п к а м и в о т д е л ь н о м п р о ц е с с е

[ 3

 

Помнить п а р а м е т р ы

о т о б р а ж е н и я к а ж д о й п а п к и

Р 1

В о с с т а м а в п и в а т ь п р е ж н и е

о к н а п а п о к п р и в х о д е в систекгге> у [

 

 

^

-

У..'-::- - '7

В о с с т а н о в и т ь з н а ч е н и я по у м о я ч а т - э о I

Рис. 6-4. Элемент настройки Свойства папки

244

Инфраструктура групповой политики

Глава 6

Административные шаблоны

Политики в узле Административные шаблоны (Administrative Templates) конфигурации компьютера (Computer Configuration) модифицируют значения реестра в ключе HKEY_LOCAL_MACHINE ( H K L M ) , политики в узле Административные шаблоны конфигурации пользователя (User Configuration) — в ключе HKEY_CURRENT_USER (HKCU) . Большинство значений реестра, модифицируемых политиками по умолчанию, находятся в одном из следующих четырех зарезервированных деревьев:

лHKLM\Software\Policies (конфигурация компьютера);

HKCU\Software\Policies (конфигурация пользователя);

HKLM\Software\Microsoft\Windows\CurrentVersion\Policies (конфигурация компьютера);

II KCU\Software\Microsoft\Windows\CurrentVersion\ Policies (конфигура-

ция пользователя).

, ,

Административный шаблон — это текстовый файл, указывающий на изменение реестра и генерирующий пользовательский интерфейс для настройки параметра политики административных шаблонов в редакторе G P M E . На рис. 6-3 показано диалоговое окно свойств параметра политики Запретить доступ к средствам редактирования реестра (Prevent Access То Registry Editing Tools). Наличие этого параметра политики, раскрывающийся список для отключения запуска редактора реестра без предупреждения, а также параметр реестра на основе политики определяются в административном шаблоне.

При необходимости добавить в редактор G P M E новые административные шаблоны нужно щелкнуть правой кнопкой мыши узел Административные шаблоны (Administrative Templates) и выполнить команду Добавление и удаление шаблонов (Add/Remove Templates). Некоторые поставщики программного обеспечения предоставляют административные шаблоны в качестве централизованного механизма управления конфигурацией своих приложений. Например,

вцентре загрузки Microsoft доступны все административные шаблоны для всех версий Microsoft Office. Вы также можете создавать собственные настраиваемые административные шаблоны. Создание настраиваемых административных шаблонов в данном руководстве не рассматривается.

Вверсиях Windows ниже Windows Vista для административного шаблона используется расширение .adm. При работе с файлами A D M необходимо учесть следующее. Во-первых, нужно выполнить всю локализацию, то есть для создания файла ADM, используемого при развертывании конфигурации

вмногоязычной организации, потребуются отдельные A D M - ф а й л ы для каждого языка — они предоставят пользовательский интерфейс администраторам, говорящим на этих языках. А для того чтобы впоследствии модифицировать параметры реестра, управляемые этими шаблонами, придется внести изменения в каждый файл ADM. Во-вторых, файл A D M хранится как компонент объекта GPT в папке SYSVOL. Если он используется во множестве объектов GPO, то сохраняется много раз, занимая пространство папки SYSVOL. Кроме

Занятие 1

 

Реализация групповой политики

2 4 5

того, следует обратить особое

в н и м а н и е на

недостатки поддержки контроля

версии файлов

A D M .

 

 

 

 

В Windows Vista и W i n d o w s Server 2008

а д м и н и с т р а т и в н ы й шаблон пред-

ставляет собой

пару X N L - ф а й л о в : один с р а с ш и р е н и е м .admx, указывающий

изменения в реестре, в т о р о й

с р а с ш и р е н и е м .adml,

п р е д о с т а в л я ю щ и й

в ре-

дакторе G P M E

и н т е р ф е й с с

я з ы к о м п о л ь з о в а т е л я .

И з м е н е н и я параметров,

управляемых а д м и н и с т р а т и в н ы м и ш а б л о н а м и , в н о с я т с я в один ф а й л A D M X .

Все администраторы, м о д и ф и ц и р у ю щ и е объект G P O , который использует этот

шаблон, п о л у ч а ю т д о с т у п к о д н о м у ф а й л у

A D M X и

в ы з ы в а ю т соответствую-

щий файл A D M L , ч т о б ы з а п о л н и т ь пользовательский интерфейс .

 

ПРИМЕЧАНИЕ

Совместимость шаблонов

 

 

 

Административные шаблоны ADM и A D M X / A D M L могут сосуществовать.

 

Центральное хранилище

Как м ы у ж е г о в о р и л и , ф а й л ы

A D M х р а н я т с я как компонент объекта G P O .

В процессе р е д а к т и р о в а н и я

G P O , п р и м е н я ю щ е г о административные шаблоны

в формате A D M , р е д а к т о р

G P M E з а г р у ж а е т шаблон A D M из объекта GPC,

чтобы создать

п о л ь з о в а т е л ь с к и й и н т е р ф е й с . Е с л и в качестве административ-

ных шаблонов

з а д е й с т в у ю т с я

ф а й л ы A D M X / A D M L , объект G P O

содержит

только данные, н е о б х о д и м ы е

к л и е н т а м д л я обработки групповой

политики,

а при р е д а к т и р о в а н и и G P O

р е д а к т о р G P M E извлекает ф а й л ы A D M X и A D M L

на локальной

р а б о ч е й с т а н ц и и .

 

Эти методы э ф ф е к т и в н ы в н е б о л ь ш и х организациях, однако для комплексных сред, в к л ю ч а ю щ и х н а с т р а и в а е м ы е административные шаблоны или нуждающихся в более ц е н т р а л и з о в а н н о м управлении, в Windows Server 2008 имеется центральное х р а н и л и щ е — о т д е л ь н а я п а п к а в SYSVOL, которая содержит все необходимые ф а й л ы A D M X и A D M L . П о с л е настройки центрального хранилища редактор G P M E р а с п о з н а е т его и загружает все административные шаблоны из ц е н т р а л ь н о г о х р а н и л и щ а , а не из х р а н и л и щ а локального компьютера.

Д л я того ч т о б ы с о з д а т ь ц е н т р а л ь н о е х р а н и л и щ е , создайте папку PolicyDe- f i n i t i o n s B n a n K e \ \ F Q . D N \ S Y S V O L \ F Q D N \ P o l i c i e s . Например, для домена contoso. com н е о б х о д и м о с о з д а т ь ц е н т р а л ь н о е х р а н и л и щ е \ \ c o n t o s o . c o m \ S Y S V O L \ c o n t o s o . c o m \ P o l i c i e s \ P o l i c y D e f i n i t i o n s . З а т е м ск опи руйте все ф а й л ы из папки % S y s t e m R o o t % \ P o l i c y D e f i n i t i o n s с и с т е м ы W i n d o w s Server 2008 в новую папку PolicyDefinitions в S Y S V O L . Н у ж н о с к о п и р о в а т ь ф а й л ы .admx и ф а й л ы .adml в языковой подпапке % S y s t e m R o o t % \ P o l i c y D e f i n i t i o n s . Скажем, ф а й л ы A D M L для русского я з ы к а л о к а л и з о в а н ы в папке % S y s t e m R o o t % \ P o l i c y D e f i n i t i o n s \ ru-RU. Скопируйте их в п а п к у \ \ F Q D N \ S Y S V O L \ F Q D N \ P o l i c i e s \ r u - R U . Если требуются д о п о л н и т е л ь н ы е я з ы к и , с к о п и р у й т е папку с ф а й л а м и A D M L в центральное х р а н и л и щ е . Т а к и м образом, п а п к а PolicyDefinitions на контроллере домена д о л ж н а с о д е р ж а т ь ф а й л ы A D M X , а т а к ж е одну и л и несколько папок с языковыми ф а й л а м и A D M L .

2 4 6

Инфраструктура групповой политики

Глава 6

СОВЕТ К ЭКЗАМЕНУ

При ихоле на контроллер домена локально или с помощью удаленного рабочего стола (Remote Desktop) локальным путем к папке PolicyDefinitions будет путь %SystemRoot%\SYSVOL\doinain\Policies\PoIicyDefinitions.

Фильтрация параметров политики административных шаблонов

Недостаток средств редактирования групповой п о л и т и к и в п р е д ы д у щ и х версиях Windows состоит в их неспособности выполнять поиск к о н к р е т н ы х параметров политики, тогда как из тысячи параметров п о л и т и к и л о к а л и з о в а т ь параметр, который нужно отконфигурировать, непросто. Н о в ы й редактор G P M E в Windows Server 2008 решает проблему поиска параметров а д м и н и с т р а т и в н ы х

шаблонов, предоставляя

возможность создавать ф и л ь т р ы д л я

л о к а л и з а ц и и

конкретных параметров политики.

 

 

Итак, для того чтобы

создать

фильтр, щ е л к н и т е п р а в о й к н о п к о й м ы ш и

узел Административные

шаблоны

(Administrative T e m p l a t e s )

и в ы п о л н и т е

команду Параметры фильтра (Filter Options). Чтобы локализовать конкретную политику, установите флажок Включить фильтры по к л ю ч е в ы м словам (Enable Keyword Filters), введите ключевые слова н выберите поля, в к о т о р ы х н у ж н о выполнить поиск. На рис. 6-5 показан пример поиска п а р а м е т р о в п о л и т и к и , связанных с экранной заставкой.

Ь»£т»пе •»!« г в д а р A/t »ii»c«r*» и нmtrm-o иа> откяо < д м

иЛк*».

IT 4->C.1-<rr+f> Г*(4ПГ1РИ no wr.tr-

 

p

 

з

P b - . . ' 1

1.4-

1

. --• L»| I 1 ' B *

 

.X :/ Л.'

I w

t

p J a r - ' * * * f w » * ' ; , .

бфочп* <ы/ъ'0» по тр»6савг«й*

I-- ••

3 \ | p s r — f

jlgJgJH^]

F l w i j w w

! 7

'

.,{

3 z z i

jj

| 0К | О т * * *

Рис. 6-5. Фильтрация параметров политики административных шаблонов

Комментарии

Поиск и фильтрация выполняются также на основе к о м м е н т а р и е в политики . В параметры политики административных шаблонов Windows Server 2008 мож-

Занятие 1

Реализация групповой политики

2 4 7

но добавлять комментарии. Дважды щелкните параметр политики и перейдите на вкладку Комментарий (Comment) . Комментарии добавляются в отконфигурированные параметры политики (чтобы задокументировать назначение параметра и его действие) и в сам объект GPO . Система Windows Server 2008 позволяет добавлять комментарии к объектам групповой политики. В дереве консоли редактора G P M E щелкните правой кнопкой мыши корневой узел и выполните команду Свойства (Properties), после чего перейдите на вкладку Комментарий (Comment) . •

Начальные объекты групповой п о л и т и к и

|

Еще одним новым компонентом групповой политики Windows Server 2008 является узел Начальные объекты групповой политики (Starter GPOs). Начальный объект групповой политики содержит параметры административных шаблонов. На основе начального G P O можно создать новый объект GPO, в который будут предварительно скопированы параметры начального GPO. В свою очередь, начальный объект G P O является шаблоном. К сожалению, корпорация Microsoft уже применила слово шаблон в контексте административных шаблонов, а другого слова не нашлось. При создании нового объекта GPO можно выбрать пустой G P O , один из предварительно существующих начальных объектов G P O или настраиваемый начальный объект GPO.

ПРИМЕЧАНИЕ Начальные объекты GPO

Начальные объекты групповой политики содержат только параметры административных шаблонов. В контейнер Объекты групповой политики (Group Policy Objects) консоли Управление групповой политикой (Group Policy Management) можно копировать и вставлять целые объекты GPO, получая таким образом объекты групповой политики со всеми параметрами начального GPO. Для передачи параметров между объектами GPO в различных доменах или лесах щелкните правой кнопкой мыши объект GPO и выполните команду Архивировать (Back Up). В конечном домене создайте новый объект GPO, щелкните его правой кнопкой мыши и выполните команду Импорт параметров (Import Settings). Вы можете импортировать параметры архивированного объекта GPO.

Управляемые и неуправляемые п а р а м е т р ы политики

Если говорить о параметрах политики реестра, конфигурируемых узлом Административные шаблоны (Administrative Templates), то важно понимать разницу между управляемыми и неуправляемыми параметрами политики. Параметры политики реестра, о которых шла речь до сих пор и которые модифицируются на практических занятиях в этой главе, являются примерами управляемых политик. Управляемые параметры политики влияют на тип изменения конфигурации при применении параметра объектом GPO . Когда пользователь или компьютер больше не подпадает под область действия объекта GPO, конфигурация автоматически возвращается в исходное состояние. Например, если удалить или отключить объект G P O , запрещающий доступ к средствам редактирования реестра, пользователи получат доступ к средствам редактирования реестра при следующем обновлении политики.

Источник: https://studfile.net/preview/16435895/