244 |
Инфраструктура групповой политики |
Глава 6 |
Административные шаблоны
Политики в узле Административные шаблоны (Administrative Templates) конфигурации компьютера (Computer Configuration) модифицируют значения реестра в ключе HKEY_LOCAL_MACHINE ( H K L M ) , политики в узле Административные шаблоны конфигурации пользователя (User Configuration) — в ключе HKEY_CURRENT_USER (HKCU) . Большинство значений реестра, модифицируемых политиками по умолчанию, находятся в одном из следующих четырех зарезервированных деревьев:
лHKLM\Software\Policies (конфигурация компьютера);
•HKCU\Software\Policies (конфигурация пользователя);
•HKLM\Software\Microsoft\Windows\CurrentVersion\Policies (конфигурация компьютера);
•II KCU\Software\Microsoft\Windows\CurrentVersion\ Policies (конфигура-
ция пользователя). |
, , |
Административный шаблон — это текстовый файл, указывающий на изменение реестра и генерирующий пользовательский интерфейс для настройки параметра политики административных шаблонов в редакторе G P M E . На рис. 6-3 показано диалоговое окно свойств параметра политики Запретить доступ к средствам редактирования реестра (Prevent Access То Registry Editing Tools). Наличие этого параметра политики, раскрывающийся список для отключения запуска редактора реестра без предупреждения, а также параметр реестра на основе политики определяются в административном шаблоне.
При необходимости добавить в редактор G P M E новые административные шаблоны нужно щелкнуть правой кнопкой мыши узел Административные шаблоны (Administrative Templates) и выполнить команду Добавление и удаление шаблонов (Add/Remove Templates). Некоторые поставщики программного обеспечения предоставляют административные шаблоны в качестве централизованного механизма управления конфигурацией своих приложений. Например,
вцентре загрузки Microsoft доступны все административные шаблоны для всех версий Microsoft Office. Вы также можете создавать собственные настраиваемые административные шаблоны. Создание настраиваемых административных шаблонов в данном руководстве не рассматривается.
Вверсиях Windows ниже Windows Vista для административного шаблона используется расширение .adm. При работе с файлами A D M необходимо учесть следующее. Во-первых, нужно выполнить всю локализацию, то есть для создания файла ADM, используемого при развертывании конфигурации
вмногоязычной организации, потребуются отдельные A D M - ф а й л ы для каждого языка — они предоставят пользовательский интерфейс администраторам, говорящим на этих языках. А для того чтобы впоследствии модифицировать параметры реестра, управляемые этими шаблонами, придется внести изменения в каждый файл ADM. Во-вторых, файл A D M хранится как компонент объекта GPT в папке SYSVOL. Если он используется во множестве объектов GPO, то сохраняется много раз, занимая пространство папки SYSVOL. Кроме
Занятие 1 |
|
Реализация групповой политики |
2 4 5 |
||
того, следует обратить особое |
в н и м а н и е на |
недостатки поддержки контроля |
|||
версии файлов |
A D M . |
|
|
|
|
В Windows Vista и W i n d o w s Server 2008 |
а д м и н и с т р а т и в н ы й шаблон пред- |
||||
ставляет собой |
пару X N L - ф а й л о в : один с р а с ш и р е н и е м .admx, указывающий |
||||
изменения в реестре, в т о р о й |
с р а с ш и р е н и е м .adml, |
п р е д о с т а в л я ю щ и й |
в ре- |
||
дакторе G P M E |
и н т е р ф е й с с |
я з ы к о м п о л ь з о в а т е л я . |
И з м е н е н и я параметров, |
||
управляемых а д м и н и с т р а т и в н ы м и ш а б л о н а м и , в н о с я т с я в один ф а й л A D M X . |
|||||
Все администраторы, м о д и ф и ц и р у ю щ и е объект G P O , который использует этот |
|||||
шаблон, п о л у ч а ю т д о с т у п к о д н о м у ф а й л у |
A D M X и |
в ы з ы в а ю т соответствую- |
|||
щий файл A D M L , ч т о б ы з а п о л н и т ь пользовательский интерфейс . |
|
||||
ПРИМЕЧАНИЕ |
Совместимость шаблонов |
|
|
|
|
Административные шаблоны ADM и A D M X / A D M L могут сосуществовать. |
|
||||
Центральное хранилище
Как м ы у ж е г о в о р и л и , ф а й л ы |
A D M х р а н я т с я как компонент объекта G P O . |
|||
В процессе р е д а к т и р о в а н и я |
G P O , п р и м е н я ю щ е г о административные шаблоны |
|||
в формате A D M , р е д а к т о р |
G P M E з а г р у ж а е т шаблон A D M из объекта GPC, |
|||
чтобы создать |
п о л ь з о в а т е л ь с к и й и н т е р ф е й с . Е с л и в качестве административ- |
|||
ных шаблонов |
з а д е й с т в у ю т с я |
ф а й л ы A D M X / A D M L , объект G P O |
содержит |
|
только данные, н е о б х о д и м ы е |
к л и е н т а м д л я обработки групповой |
политики, |
||
а при р е д а к т и р о в а н и и G P O |
р е д а к т о р G P M E извлекает ф а й л ы A D M X и A D M L |
|||
на локальной |
р а б о ч е й с т а н ц и и . |
|
||
Эти методы э ф ф е к т и в н ы в н е б о л ь ш и х организациях, однако для комплексных сред, в к л ю ч а ю щ и х н а с т р а и в а е м ы е административные шаблоны или нуждающихся в более ц е н т р а л и з о в а н н о м управлении, в Windows Server 2008 имеется центральное х р а н и л и щ е — о т д е л ь н а я п а п к а в SYSVOL, которая содержит все необходимые ф а й л ы A D M X и A D M L . П о с л е настройки центрального хранилища редактор G P M E р а с п о з н а е т его и загружает все административные шаблоны из ц е н т р а л ь н о г о х р а н и л и щ а , а не из х р а н и л и щ а локального компьютера.
Д л я того ч т о б ы с о з д а т ь ц е н т р а л ь н о е х р а н и л и щ е , создайте папку PolicyDe- f i n i t i o n s B n a n K e \ \ F Q . D N \ S Y S V O L \ F Q D N \ P o l i c i e s . Например, для домена contoso. com н е о б х о д и м о с о з д а т ь ц е н т р а л ь н о е х р а н и л и щ е \ \ c o n t o s o . c o m \ S Y S V O L \ c o n t o s o . c o m \ P o l i c i e s \ P o l i c y D e f i n i t i o n s . З а т е м ск опи руйте все ф а й л ы из папки % S y s t e m R o o t % \ P o l i c y D e f i n i t i o n s с и с т е м ы W i n d o w s Server 2008 в новую папку PolicyDefinitions в S Y S V O L . Н у ж н о с к о п и р о в а т ь ф а й л ы .admx и ф а й л ы .adml в языковой подпапке % S y s t e m R o o t % \ P o l i c y D e f i n i t i o n s . Скажем, ф а й л ы A D M L для русского я з ы к а л о к а л и з о в а н ы в папке % S y s t e m R o o t % \ P o l i c y D e f i n i t i o n s \ ru-RU. Скопируйте их в п а п к у \ \ F Q D N \ S Y S V O L \ F Q D N \ P o l i c i e s \ r u - R U . Если требуются д о п о л н и т е л ь н ы е я з ы к и , с к о п и р у й т е папку с ф а й л а м и A D M L в центральное х р а н и л и щ е . Т а к и м образом, п а п к а PolicyDefinitions на контроллере домена д о л ж н а с о д е р ж а т ь ф а й л ы A D M X , а т а к ж е одну и л и несколько папок с языковыми ф а й л а м и A D M L .
Занятие 1 |
Реализация групповой политики |
2 4 7 |
но добавлять комментарии. Дважды щелкните параметр политики и перейдите на вкладку Комментарий (Comment) . Комментарии добавляются в отконфигурированные параметры политики (чтобы задокументировать назначение параметра и его действие) и в сам объект GPO . Система Windows Server 2008 позволяет добавлять комментарии к объектам групповой политики. В дереве консоли редактора G P M E щелкните правой кнопкой мыши корневой узел и выполните команду Свойства (Properties), после чего перейдите на вкладку Комментарий (Comment) . •
Начальные объекты групповой п о л и т и к и |
| |
Еще одним новым компонентом групповой политики Windows Server 2008 является узел Начальные объекты групповой политики (Starter GPOs). Начальный объект групповой политики содержит параметры административных шаблонов. На основе начального G P O можно создать новый объект GPO, в который будут предварительно скопированы параметры начального GPO. В свою очередь, начальный объект G P O является шаблоном. К сожалению, корпорация Microsoft уже применила слово шаблон в контексте административных шаблонов, а другого слова не нашлось. При создании нового объекта GPO можно выбрать пустой G P O , один из предварительно существующих начальных объектов G P O или настраиваемый начальный объект GPO.
ПРИМЕЧАНИЕ Начальные объекты GPO
Начальные объекты групповой политики содержат только параметры административных шаблонов. В контейнер Объекты групповой политики (Group Policy Objects) консоли Управление групповой политикой (Group Policy Management) можно копировать и вставлять целые объекты GPO, получая таким образом объекты групповой политики со всеми параметрами начального GPO. Для передачи параметров между объектами GPO в различных доменах или лесах щелкните правой кнопкой мыши объект GPO и выполните команду Архивировать (Back Up). В конечном домене создайте новый объект GPO, щелкните его правой кнопкой мыши и выполните команду Импорт параметров (Import Settings). Вы можете импортировать параметры архивированного объекта GPO.
Управляемые и неуправляемые п а р а м е т р ы политики
Если говорить о параметрах политики реестра, конфигурируемых узлом Административные шаблоны (Administrative Templates), то важно понимать разницу между управляемыми и неуправляемыми параметрами политики. Параметры политики реестра, о которых шла речь до сих пор и которые модифицируются на практических занятиях в этой главе, являются примерами управляемых политик. Управляемые параметры политики влияют на тип изменения конфигурации при применении параметра объектом GPO . Когда пользователь или компьютер больше не подпадает под область действия объекта GPO, конфигурация автоматически возвращается в исходное состояние. Например, если удалить или отключить объект G P O , запрещающий доступ к средствам редактирования реестра, пользователи получат доступ к средствам редактирования реестра при следующем обновлении политики.