Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 1

 

 

 

 

 

Реализация групповой политики

 

2 5 3

 

а обработка

п а р а м е т р о в

п о л и т и к и

п о л ь з о в а т е л я в ы п о л н я е т с я

при

входе

 

и каждые п о с л е д у ю щ и е 9 0 - 1 2 0 м и н .

 

 

 

 

 

 

 

 

По умолчанию к л и е н т с к и е р а с ш и р е н и я C S E п р и м е н я ю т параметры только

 

в случае и з м е н е н и я G P O . И с к л ю ч е н и е составляют параметры безопасности,

 

которые п р и м е н я ю т с я к а ж д ы е 16

часов н е з а в и с и м о от

 

и з м е н е н и я

G P O .

 

Клиентские

р а с ш и р е н и я

 

C S E м о ж н о

к о н ф и г у р и р о в а т ь

д л я

повторного

 

применения

п а р а м е т р о в

п р и к а ж д о м

о б н о в л е н и и политики,

а также для

 

применения

и л и о т к а з а от

и с п о л ь з о в а н и я п о л и т и к и п р и л о ж е н и я в случае

 

обнаружения

м е д л е н н о г о

п о д к л ю ч е н и я .

 

 

 

 

 

 

 

В г р у п п о в у ю

п о л и т и к у

W i n d o w s

S e r v e r 2 0 0 8 в к л ю ч е н

узел

Настройка

 

(Preferences),

к о т о р ы й д о б а в л я е т

более 20 к л и е н т с к и х

расширений

CSE

 

для у п р а в л е н и я о б ш и р н ы м

к о л и ч е с т в о м

п а р а м е т р о в

пользователя

или

 

компьютера.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

А д м и н и с т р а т и в н ы е ш а б л о н ы

( ф а й л ы

.adm,

а т а к ж е .admx и .adml) опреде-

 

ляют п о л ь з о в а т е л ь с к и й

и н т е р ф е й с и

и з м е н е н и я реестра для

 

параметров

 

политики в

у з л е А д м и н и с т р а т и в н ы е

ш а б л о н ы (Administrative

Templates)

объекта G P O .

Управление а д м и н и с т р а т и в н ы м и ш а б л о н а м и можно централизовать путем

создания ц е н т р а л ь н о г о х р а н и л и щ а .

• В Windows Server 2 0 0 8 т а к ж е д о б а в л е н а возможность прикрепления комментариев к объектам G P O и п а р а м е т р а м политики, а также создания новых объектов G P O на основе н а ч а л ь н ы х объектов групповой политики, которые содержат о с н о в н ы е п а р а м е т р ы п о л и т и к и административных шаблонов.

Закрепление материала

Далее следуют в о п р о с ы д л я п р о в е р к и з н а н и й , полученных на занятии 1. Эти

вопросы можно

н а й т и и на с о п р о в о д и т е л ь н о м компакт-диске.

ПРИМЕЧАНИЕ

Ответы

Ответы на вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Компания Litware, Inc с о д е р ж и т т р и бизнес - структуры, каждая из которых представлена п о д р а з д е л е н и е м в д о м е н е litvvareinc.com. Администраторам бизнес - структур н е о б х о д и м а в о з м о ж н о с т ь у п р а в л е н и я групповой политикой пользователей и к о м п ь ю т е р о в в своих подразделениях. Какие действия

нужно п р е д п р и н я т ь ,

ч т о б ы а д м и н и с т р а т о р ы могли полностью управлять

групповой

п о л и т и к о й

в с в о и х б и з н е с - с т р у к т у р а х ?

(Укажите все варианты.

Каждый п

р а в и л ь н ы й

о т в е т я в л я е т с я л и ш ь частью

полного решения.)

А. Скопировать а д м и н и с т р а т и в н ы е ш а б л о н ы из центрального хранилища в папку PolicyDefinitions на р а б о ч и х с т а н ц и я х W i n d o w s Vista администраторшу

254

Инфраструктура групповой политики

Глава 6

Б.Добавить администраторов бизиес-структур в группу Владельцы — создатели групповой политики (Group Policy Creator Owners) .

В. Делегировать разрешение Связывание объектов G P O (Link G P O s ) администраторам в домене litwareinc.com.

Г. Делегировать в подразделении бизнес-структуры разрешение С в я з ы - вание объектов GPO (Link GPOs) администраторам к а ж д о й бизнесструктуры.

2. Вы являетесь администратором компании Contoso, Ltd. Д о м е н c o n t o s o x o m содержит дочерний домен es.contoso.com для ф и л и а л а в И с п а н и и . Адми - нистраторы этого домена просят предоставить им интерфейс на испанском языке для редактора управления групповыми п о л и т и к а м и G P M E . К а к

предоставить такие версии административных шаблонов?

 

A. Войти на контроллер домена es.contoso.com, з а т е м о т к р ы т ь

п а п к у

%SystemRoot%\SYSVOL\domain\Policies\PolicyDefinitions и

скопи -

ровать файлы ADM в папку ES.

 

Б. Скопировать файлы A D M L в папку \ \ e s . c o n t o s o . c o m \ S Y S V O L \ es.contoso.com\policies\PolicyDefinitions\es.

B. Войти на контроллер домена es.contoso.com, открыть папку %SystemRoot%\ SYSVOL\domain\Policies\PolicyDefinitions и с к о п и р о в а т ь ф а й л ы ADMX в папку ES.

Г. Установить файл Boot.win с компакт-диска W i n d o w s Server 2008 на контроллере дочернего домена.

3.Вы работаете администратором в компании Contoso Ltd. На к о н ф е р е н ц и и администратор компании Fabrikam, Inc попросил с к о п и р о в а т ь представ - ленную вами успешную конфигурацию, развернутую с п о м о щ ь ю объекта GPO, в его домен. Каким образом выполнить эту операцию вместе с адми - нистраторами Fabrikam?

A. Щелкнуть правой кнопкой мыши объект групповой п о л и т и к и C o n t o s o и выполнить команду Сохранить отчет (Save Report) . С о з д а т ь объект GPO в домене Fabrikam, щелкнуть его правой к н о п к о й м ы ш и и в ы п о л - нить команду Импорт параметров (Import).

Б. Щелкнуть правой кнопкой мыши объект групповой п о л и т и к и C o n t o s o и выполнить команду Архивировать (Back Up). В домене Fabrikam щелкнуть правой кнопкой мыши контейнер Объекты групповой п о л и т и к и (Group Policy Objects) и выполнить команду Восстановить из архива (Restore From Backup).

B. Щелкнуть правой кнопкой мыши объект групповой п о л и т и к и C o n t o s o и выполнить команду Архивировать (Back Up) . В д о м е н е F a b r i k a m создать объект GPO, щелкнуть его правой кнопкой м ы ш и и в ы п о л н и т ь команду Вставить (Paste).

Г. Щелкнуть правой кнопкой мыши объект групповой п о л и т и к и Contoso и выполнить команду Архивировать (Back Up) . В д о м е н е Fabrikam создать объект GPO, щелкнуть его правой кнопкой м ы ш и и в ы п о л н и т ь команду Импорт параметров (Import).

Занятие 2

Занятие 2. Управление областью действия

групповой политики

Сам по себе объект групповой политики — это всего лишь коллекция инструкций конфигурации, обрабатываемых клиентскими расширениями CSE компьютеров. Пока для объекта G P O не определена область действия, он не будет применяться к пользователям и компьютерам. Область действия GPO определяет компьютеры, CSE-расширения которых будут получать и обрабатывать GPO, а параметры в этом G P O будут применяться только к пользователям и компьютерам в области действия G P O . Д л я определения области действия GPO используется несколько механизмов:

• связь G P O с сайтом, доменом или подразделением и включение этой связи;

опция Принудительный (Enforce) объекта GPO;

• опция Блокировать наследование (Block Inheritance) объекта GPO;

фильтрация наследования групп;

• фильтрация W M I ;

включение и отключение узла политики;

нацеливание настройки;

обработка замыкания политики .

Поскольку необходимо уметь определять пользователей и компьютеры, для которых развертывается конфигурация, вы должны научиться работать с областью действия G P O . На этом занятии мы рассмотрим все механизмы, с помощью которых назначается область действия GPO, а также концепции применения, наследования и приоритетов групповой политики.

Изучив материал этого занятия, вы сможете:

S Управлять связями GPO.

Оценивать параметры наследования и приоритет GPO.

S Понимать принцип работы опций Блокировать наследование (Block Inheritance) и Принудительный (Enforce).

Использовать фильтрацию безопасности для ограничения области действия GPO.

SПрименять фильтр WMI к объекту GPO. Реализовывать обработку замыкания политики.

Продолжительность занятия — около 90 мин,

Связи объектов GPO

Объект G P O можно связать с одним или несколькими сайтами, доменами или подразделениями Active Directory, после чего пользователи или компьютеры, в этом контейнере, включая компьютеры пользователей в дочерних подразделениях, подпадают под область действия GPO .

Как уже говорилось ранее, на занятии 1, объект G P O можно привязать к домену или подразделению, щелкнув его правой кнопкой мыши и выполнив

256

Инфраструктура групповой политики

Глава 6

команду Связать существующий объект GPO (Link An Existing G P O ) .

Если

вы еще не создали GPO, воспользуйтесь командой Создать объект G P O в этом домене и связать его (Create A GPO In This Domain, And Link It Here): Эти же команды применяются для связывания GPO с сайтом, однако по умолчанию сайты Active Directory не отображаются в редакторе GPME . Вначале щелкните правой кнопкой мыши узел Сайты (Sites) и выполните команду Показать сайты (Show Sites).

Объекты GPO, связанные с сайтами, и размещение контроллеров домена

Объект GPO, связанный с сайтом, влияет на все компьютеры в этом сайте независимо от домена, к которому принадлежат эти компьютеры (если все компьютеры принадлежат одному лесу Active Directory). Поэтому объект GPO, связанный с сайтом, можно применить к множеству доменов в лесу. Объекты GPO, связанные с сайтами, хранятся на контроллерах в домене, где были созданы. Поэтому для корректного применения объектов GPO, связанных с сайтом, должны быть доступны контроллеры этого домена. В случае реализации политик, связанных с сайтами, нужно учесть их применение при планировании сетевой инфраструктуры. Поместите контроллер домена объекта GPO в сайт, с которым связывается политика, или обеспечьте доступ подключения WAN к контроллеру домена, в котором был создан объект GPO.

При связывании объекта GPO с сайтом, доменом или подразделением определяется начальная область действия GPO. Выберите G P O и перейдите на вкладку Область (Scope), чтобы идентифицировать контейнеры, с которыми связан объект GPO. На панели сведений консоли Управление групповой политикой (Group Policy Management Console, GPMC) на вкладке Область (Scope) в первой секции отображаются связи GPO (рис. 6-6).

- Д Лее ce-

CONTOSO Сюкоортм

r»vf |

 

 

 

FtoМЯК* j life** | Пл.-»----' |

 

 

 

 

CUM

 

 

 

 

 

 

С CO си»» aaifouM ,w. w»*** и гораздо м»

 

 

 

 

 

1 Лр*«<в<ге1мм» 1 Се»к, «даелгтвмм | n*t>

 

 

 

 

 

 

 

-

 

-4i

Dt

слпКяз сап/•лары

 

 

 

•!

 

 

 

1

.1

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Рис. 6-6. Связи объекта GPO, отображаемые на вкладке Область (Scope) консоли GPMC

Влияние объекта GPO заключается в том, что клиент групповой политики будет загружать GPO, если объекты компьютера или пользователя включены в область этой связи. Загружается только новый или обновленный объект G P O . Для более эффективного обновления политики клиент групповой политики кэширует объект GPO.

Связывание объекта GPO с множеством сайтов

Объект GPO можно связать с несколькими сайтами, доменами или подразделениями. Например, довольно часто конфигурация применяется к компьютерам в нескольких подразделениях. Конфигурацию можно определить в одном объекте

Занятие 2

Управление областью действия групповой политики

257

GPO и связать этот G P O

с каждым подразделением. Изменения, внесенные

позже в GPO, будут применены ко всем подразделениям, с которыми связан объект GPO.

Удаление и о т к л ю ч е н и е связи объекта G P O

После связывания объекта G P O эта связь указывается в консоли GPMC на значке сайта, домена или подразделения. Связь G P O обозначена небольшой стрелкой на значке. Щ е л ч к о м правой кнопкой мыши связи G P O открывается контекстное меню (рис. 6-7).

Рис. 6-7. Контекстное меню связи объекта GPO

Связь G P O можно удалить с помощью команды Удалить (Delete) в контекстном меню. При удалении связи G P O объект G P O не удаляется и остается в контейнере Объекты групповой политики (Group Policy Objects). Удаление связи изменяет область действия объекта G P O , который больше не применяется к компьютерам и пользователям внутри узла, домена или подразделения, с которым был раньше связан.

Для того чтобы отключить связь G P O , щелкните ее правой кнопкой мыши и сбросьте ф л а ж о к Связь включена (Link Enabled). После этого изменится область действия объекта G P O , который больше не будет применяться к компьютерам и пользователям внутри контейнера. Следует отметить, что эту связь можно включить повторно.

Наследование и приоритеты объектов GPO

Объекты G P O , в которых отконфигурирован один и тот же параметр политики, могут конфликтовать друг с другом. Например, если параметр политики включен в одном G P O , отключен в другом и не задан в третьем, то приоритет объектов G P O определяет, какой параметр политики будет применен к клиенту. Объект G P O с более высоким приоритетом превалирует над объектом GPO с более низким приоритетом. Приоритет отображается в консоли GPMC в виде номера: чем меньше его значение, тем выше приоритет, так что GPO с порядком 1 превалирует над другими объектами GPO . Чтобы определить приоритет каждого GPO, выберите домеи или подразделение, а затем перейдите на вкладку Наследование групповой политики (Group Policy Inheritance).

Источник: https://studfile.net/preview/16435895/