Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

Управление областью действия групповой политики

263

Каждый объект G P O располагает списком контроля доступа ACL (Access Control List), который определяет разрешения доступа к GPO. Для применения GPO к пользователю или компьютеру требуются два разрешения: чтение (Allow Read) и применение групповой политики (Allow Apply Group Policy). Если под область действия G P O подпадает компьютер, как в случае связывания GPO с подразделением компьютера, однако этот компьютер не обладает разрешениями на чтение и применение групповой политики, он не будет загружать и применять объект GPO. Поэтому, отконфигурировав соответствующие разрешения для групп безопасности, вы сможете фильтровать G P O , чтобы его параметры применялись только к указанным компьютерам и пользователям.

По умолчанию группа Прошедшие проверку (Authenticated Users) обладает правом применения групповой политики в каждом новом GPO . Это означает, что по умолчанию все пользователи и компьютеры подпадают под область действия набора объектов G P O своего домена, сайта или подразделения независимо от других групп, членами которых они могут быть. Поэтому существует два способа фильтрации области действия G P O .

Удалите разрешение Применить групповую политику (Apply Group Policy) для этих групп, установив д л я разрешения флажок Запретить (Deny). Затем определите группы, к которым нужно применить объект GPO и назначить разрешения на чтение и применение групповой политики для этих групп, установив флажки Разрешить (Allow).

Определите группы, к которым не должен применяться объект GPO, и для этих групп напротив разрешения Применить групповую политику (Apply Group Policy) установите ф л а ж о к Запретить (Deny). После этого пользователь или компьютер не будет применять параметры политики GPO, даже если пользователь или компьютер является членом еще одной группы, которой разрешено применять групповую политику.

Фильтрация GPO для п р и м е н е н и я к к о н к р е т н ы м группам

Чтобы применить объект G P O к конкретной группе безопасности, выберите GPO в контейнере Объекты групповой политики (Group Policy Objects) консоли управления групповой политикой G P M C . В секции Фильтры безопасности (Security Filtering) выберите группу Прошедшие проверку (Authenticated Users) и щелкните кнопку Удалить (Remove). Чтобы подтвердить изменение, щелкните ОК, а затем кнопку Добавить (Add). Выберите группу, к которой хо- тите применить политику, и щелкните ОК . Таким образом, группа Прошедшие проверку (Authenticated Users) не будет указана, зато будет указана конкретная группа, к которой следует применить политику (рис. 6-13).

ПРИМЕЧАНИЕ Использование глобальных групп безопасности для фильтрации объектов GPO

Объекты GPO можно фильтровать только с помощью глобальных групп безопасности. Локальные группы безопасности в домене нельзя применять для фильтрации GPO.

2 6 4

Инфраструктура групповой политики

 

 

 

 

 

 

Глава 6

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

и

п в

к

т

-

' -

 

 

 

 

 

 

- Искать Деллвие Вчл &»«

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Справка

 

 

 

 

 

 

 

 

 

 

 

• *

В !Е'г

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

jh Ут**вле^« грутэеои

Конфигурацияnoiwrv»-^ опытных п о л ь з о в а т е л е й

 

 

 

 

 

 

 

 

 

 

 

 

В ф: £o*et*«

 

Область | Твбпли | Параметры | Делег*«е<*«е |

 

 

 

Связи

 

 

 

 

 

 

 

 

 

 

 

 

Е fi arteec.com

 

 

 

 

 

 

 

 

 

 

 

 

 

CONTOSO

Кос»**

 

 

 

 

 

 

 

 

 

 

 

 

 

СОГГТВОСтапД

С GPQ свихл-ч* спвц^едцив уам. И

 

 

 

 

 

,/ ОеЫЮопапРс

 

 

 

 

| Лрж-,яите»ънкЛ Связь задействованаП/ть

 

 

 

 

SC Graxs

 

 

 

Размещение

'

 

 

 

 

 

 

 

 

 

 

Я Кадры

 

 

 

 

Нет

 

Да

cortow.

 

 

 

 

• „ Адммораторь

 

<1

 

 

 

 

 

 

1

н

 

 

 

 

Е л. ta££ы

 

 

 

 

 

 

 

 

 

 

 

 

 

 

«Ьиыры беэопясмосщ

 

 

 

 

 

 

 

 

 

£ .3 ; KlWOfTB

 

 

 

Гаозметы GPO метут лстеивгьс* только кямгруппами ком, пьютерамэ:ъзова. тел

 

 

 

 

 

 

 

Им»

-

 

 

 

 

 

 

 

|

 

 

 

 

it „. Сесвкы

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

£f

Томнчвска» посдерхка

CONTOSO\Tej»w«KxaR

поддержка)

 

 

 

 

Е „•/ Обьехтъ групто

 

 

 

 

 

 

 

 

 

 

 

 

 

' CONTOSO Ко

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

' CONTOSO Ст:

 

 

 

 

 

|

Удели п>

|

Свойства

j

 

 

 

 

 

геЫлОатл Добавиъ

 

 

 

 

 

' OFAUFLDOMA

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Кои$мгур*>

 

 

 

 

 

 

 

 

 

 

 

 

 

Кэ^гурЛ*

 

 

Объект GPO CBJUSH сз 0!«д>'К>л»»'фигьтэом WMI.

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Корпсрвтиим

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Новей обьес»

 

 

| отсутствуем

 

 

 

jJ

, OfШ 1

 

 

 

 

<1

1

>1

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Рис. 6-13. Фильтры безопасности объекта групповой политики

Исключение конкретных групп с помощью фильтрации GPO

К сожалению, иа вкладке Область (Scope) объекта G P O нельзя исключать конкретные группы. Чтобы запретить разрешение Применить групповую политику (Apply Group Policy), перейдите на вкладку Делегирование (Delegation)

ищелкните кнопку Дополнительно (Advanced). В диалоговом окне Параметры безопасности (Security Settings) щелкните Добавить (Add), выберите группу, которую хотите исключить из GPO, и щелкните ОК. Выбранная группа по умолчанию получит разрешение чтения (Allow Read). Сбросьте этот флажок

инапротив разрешения Применить групповую политику (Apply Group Policy) установите флажок Запретить (Deny). На рис. 6-14 запрещено разрешение Применить групповую политику (Apply Group Policy) для группы Техническая поддержка, которая таким образом исключается из области действия GPO .

Когда вы щелкните ОК в диалоговом окне Параметры безопасности (Security Settings), отобразится предупреждение о том, что заданный элемент запрета имеет более высокий приоритет, чем элементы разрешения (поэтому использовать элементы запрета рекомендуется только по мере крайней необходимости). Таким образом система Microsoft Windows напоминает, что процесс исключения групп с помощью элемента запрета применения групповой политики является более трудоемким, чем включение групп в секцию Фильтры безопасности (Security Filtering) на вкладке Область (Scope).

ПРИМЕЧАНИЕ Элементы запрета разрешения не отображаются на вкладке Область

К сожалению, исключенные группы не отображаются в секции Фильтры безопасности (Security Filtering) на вкладке Область (Scope). Это еще одна причина, по которой элемент запрета (Deny) рекомендуется использовать как можно реже.

Занятие 2

 

Управление областью действия групповой политики

2 6 5

 

 

 

 

 

' *1

 

безопасность |

 

 

 

 

 

 

 

Группы или пользователи:

 

 

 

 

 

 

 

 

 

СОЗДАТЕЛЬ-ВЛАДЕЛЕЦ

 

 

 

 

 

 

 

 

 

Прошедшие гроаерку

 

 

 

 

 

 

 

ft SYSTEM •

 

_

 

 

Д

 

 

 

 

 

 

 

 

% Термическая поддержка ff:ONTOSO\Ta>m«cKaa now

 

 

jU. Администраторы домена ? Х Ы Т 0 5 0 ' А и ^ м н и с т р а т о р ы Tj

 

iJ

 

 

 

 

I ± Г

 

Рзгрешення див Тоническая

 

 

 

 

 

 

 

подкржха

Раэреимтъ

Запретить

 

 

Запись

 

 

 

 

 

 

Создать все дочерние объекты

 

 

 

 

 

 

 

 

Удалить все дочерние объекты

 

 

 

 

 

 

 

 

 

 

 

Применить групповую политику

 

 

и

 

 

Особые разрешения

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Чтсбы зэаатъ особые разреи»*ия и|*1 параметр, нажмите "£Ъполмитегъмо'\ Подробнее ой уттравлении даст,лом i-i pa

Отмена Пршетть

Рис. 6-14. Исключение группы из области действия объекта GPO путем запрета применения групповой политики

Фильтры WMI

Инструментарий у п р а в л е н и я W i n d o w s ( W i n d o w s Management Instrumentation, WMI) представляет собой т е х н о л о г и ю и н ф р а с т р у к т у р ы управления, позволяющую администраторам о т с л е ж и в а т ь и к о н т р о л и р о в а т ь управляемые объекты в сети. Запрос W M I может ф и л ь т р о в а т ь с и с т е м ы на основе характеристик, включая объем о п е р а т и в н о й п а м я т и , ч а с т о т у процессора, емкость диска, IP-адрес, версию операционной с и с т е м ы , а т а к ж е у р о в е н ь пакетов обновлений, установленные п р и л о ж е н и я и с в о й с т в а п р и н т е р о в . П о с к о л ь к у W M I отображает практически каждое свойство к а ж д о г о о б ъ е к т а на компьютере, список атрибутов, которые можно и с п о л ь з о в а т ь в з а п р о с е W M I , практически не ограничен.

Запрос

W M I

п о з в о л я е т с о з д а т ь ф и л ь т р

W M I , с п о м о щ ь ю

которого мож-

но фильтровать

объект G P O . П р и н ц и п ф и л ь т р а W M I проще

всего понять с

помощью

п р и м е р о в . Г р у п п о в а я п о л и т и к а

и с п о л ь з у е т с я д л я

развертывания

программного о б е с п е ч е н и я и п а к е т о в о б н о в л е н и й , как описано в главе 7. Для

развертывания п р и л о ж е н и я

вы м о ж е т е

создать объект G P O , а затем с помо-

щью фильтра W M I у к а з а т ь

п о л и т и к у ,

к о т о р а я д о л ж н а применяться только к

компьютерам с о п р е д е л е н н о й о п е р а ц и о н н о й системой и пакетом обновлений (например, Windows Х Р S P 3 ) . Д а л е е приведен п р и м е р запроса W M I для идентификации таких систем:

Select * FROM Win32_0peratingSystem WHERE Caption="Microsoft

Windows XP Professional" AND CSDVersion="Service Pack 3"

Когда клиент г р у п п о в

о й

п о л и т и к и о ц е н и в а е т загруженные объекты G P O ,

чтобы определить,

к а к и е

из

н и х н у ж н о

о б р а б о т а т ь с

п о м о щ ь ю клиентских

расширений CSE,

он в ы п о л н я е т з а п р о с

в л о к а л ь н о й

системе. Если система

Юзак.3399

2 6 6

Инфраструктура групповой политики

Глава 6

соответствует критерию запроса, то результатом будет логическое значение True и расширение CSE выполнит обработку GPO .

Инструментарий WMI извлекает пространства имен, где есть классы, которые можно запрашивать. Многие полезные классы, включая Win32 _Operating System, находятся в классе root\CIMv2.

Чтобы создать фильтр WMI, в консоли управления групповой политикой GPMC щелкните правой кнопкой мыши узел Фильтры W M I ( W M I Filters) и выполните команду Создать (New). Введите имя и описание для фильтра, а затем щелкните кнопку Добавить (Add). В поле Пространство имен (Namespace) укажите именное пространство для запроса. В поле Запрос ( Q u e r y ) введите запрос п щелкните ОК.

Чтобы фильтровать GPO с помощью фильтра W M I , откройте вкладку Область (Scope) объекта GPO, щелкните раскрывающийся список фильтров W M I и выберите фильтр WMI. Объект G P O фильтруется л и ш ь с помощью одного фильтра WMI, однако он может содержать комплексный запрос с множест - венным критерием. Таким образом, с одним или несколькими объектами G P O можно связать один фильтр WMI. Вкладка (General) фильтра W M I (рис. 6-15) отображает объекты GPO, использующие фильтр W M I .

 

а Кенам»

Действ* Ы& Осн> Слрмк«

 

 

 

 

 

 

 

j

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Лес. con ton cm

 

W i n d o w s ХР S P 2

 

 

 

 

 

 

 

Овщхв | Оемгиосоан* |

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

fVn><p WMI

 

 

 

 

 

 

 

, •) CCNTOSO Корпорвпвидя бснхмоосп \

й ж * * * '

 

 

Изменил., |

 

 

 

A? CONTCSO Стандарты

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

>v' C*f»Jt Domari РЫсу

 

 

 

 

 

 

 

 

 

К

il Dom*»i Corbcierj

 

 

Просгрвистзо имвч

| Запрос

 

 

j

j

£

mj Gro«*

 

 

•с--» С м . ;

5* «С! - " C M

 

VAHEFS

 

 

 

ffi

:AJ

Tel

 

 

 

CsjfcCA-'MicroscftV^ndc*? X? P»cfewic<«aT ДШ

 

 

 

ffi X T«tl

 

 

.

SCCv'treioo" Servie» Рас* 3*

 

 

|

 

ft Аопморлгоои

 

 

 

 

 

 

 

 

£

Кадры

 

Объемы GPO. жпогьэяошио « м л ы р WMI

 

 

 

 

 

 

 

 

 

 

 

 

 

ffi '<& Серверы

 

С Фипыром V/MI cBSi^ioi елвдющм объекты GPO

 

 

 

 

It

, О б ъ я т ы групповой попита

 

 

 

 

 

 

 

 

 

 

GPO •

 

 

 

1

 

 

 

, tw/wrpw WM1

 

 

 

 

 

 

 

 

 

 

Программное оСвсг«ч»ме

 

 

 

 

 

 

 

f 'АГДОА* V SP2

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Е Hs^vwt объекты групповом ПОЛНИ

 

 

 

 

 

 

 

 

ffi .'jj Ойть>

 

 

 

 

 

 

 

 

 

 

 

•г, Моаеарова»« груглсвои mnawa

 

 

 

 

 

 

 

 

 

Pej»*iaiM груттовон полт»;я

 

 

 

 

 

 

 

 

 

<1

 

1

 

>1

 

 

 

 

 

 

 

г

 

"

 

~ "

" '

Г"

!

*

J

 

 

 

 

 

 

 

 

 

 

 

 

Рис. 6-15.

Фильтр WMI

 

 

 

 

 

 

 

 

Следует отметить три важных нюанса, связанных с использованием ф и л ь - тров WMI. Во-первых, нужно хорошо знать синтаксис W Q L запросов W M I . С помощью ключевых слов WMI filter и WMI query в Интернете можно найти много примеров с описаниями запросов.

Занятие 2

 

 

Управление областью действия групповой политики

2 6 7

К СВЕДЕНИЮ

Примеры фильтров WMI

 

 

 

 

 

Примеры

фильтров

W M I

можно найти

по адресу

http://technet2.microsoft.com/

Wind0wsserver/en/library/a16cffa4-83b3-430b-b826-9bf81c0d39a71033.mspx?mfr-true.

 

 

Набор средств разработки программного обеспечения SDK для Инструментария

управления

Windows

( W M I )

находится

по

адресу http://msdn2.microsoft.com/en-us/

library/aa394582.aspx.

 

 

 

 

 

 

 

 

Во-вторых,

при и с п о л ь з о в а н и и ф и л ь т р о в

W M I может снизиться скорость

обработки

групповой

п о л и т и к и .

П о с к о л ь к у к л и е н т групповой

политики дол-

жен при очередной

о б р а б о т к е

п о л и т и к и

в ы п о л н я т ь

з а п р о с

W M I ,

каждые

90-120

мин производител ьность с и с т е м ы снижается . С учетом производитель-

ности

современных

к о м п ь ю т е р о в это

в л и я н и е м о ж е т быть незначительным.

Тем не

менее перед

р а з в е р т ы в а н и е м

в

п р о и з в о д с т в е н н о й среде всегда нужно

тестировать в л и я н и е

ф и л ь т р о в W M I

н а производительность .

В-третьих, к о м п ь

ю т е р ы W i n d o w s 2 0 0 0 н е о б р а б а т ы в а ю т фильтры W M I .

Если объект G P O ф и л

ь т р у е т с я с п о м о щ ь ю фильтра W M I , система Windows 2000

игнорирует фильтр

и

в ы п о л н я е т о б р а б о т к у G P O , как если бы результатом на

запрос

фильтра б ы л о

з н а ч е н и е true.

 

 

СОВЕТ К ЭКЗАМЕНУ

Хотя на сертификационном экзамене вряд ли придется определять запросы WQL, вы должны знать основные ф у н к ц и и запросов WMI, описанные в этом разделе. Помните, что системы Windows 2000 будут применять параметры в объектах GPO с фильтрами WMI, поскольку Windows 2000 игнорирует фильтрацию WMI во время обработки политики.

Включение и отключение объектов и узлов GPO

Вы можете запретить о б р а б о т к у п а р а м е т р о в в узлах Конфигурация компьютера

(Computer Configuration) и

К о н ф и г у р а ц и я пользователя (User Configuration)

во время обновления п о л и т и к и , и з м е н и в с о с т о я н и е объекта G P O . На вкладке

Таблица (Details) объекта G P O

(рис . 6 - 1 6 )

щ е л к н и т е раскрывающийся список

Состояние G P O ( G P O S t a t u s )

и в ы б е р и т е

одну из следующих опций.

Включено

( E n a b l e d )

Во

в р е м я о б н о в л е н и я п о л и т и к и обрабатываются

 

параметры

к о н ф и г у р а ц и и к о м п ь ю т е р а

и

пользователя .

Все п а р а м е т р ы о т к л ю ч е н ы

(All S e t t i n g s

D i s a b l e d )

Клиентские расши-

 

рения CSE не будут в ы п о л н я т ь о б р а б о т к у объекта

G P O .

вПараметры к о н ф и г у р а ц и и к о м п ь ю т е р а о т к л ю ч е н ы ( C o m p u t e r Configura-

tion Settings D i s a b l e d ) Во в р е м я о б н о в л е н и я п о л и т и к и компьютера применяются параметры к о н ф и г у р а ц и и компьютера в объекте GPO . В процессе обновления п о л и т и к и п о л ь з о в а т е л я обработка G P O не выполняется.

• Параметры к о н ф и г у р а ц

и и п о л

ь з о в а т е л я о т к л ю ч е н ы

( U s e r Configuration

Settings D i s a b l e d ) В о

в р е м я

о б н о в л е н и я п о л и т и к

пользователя будут

Источник: https://studfile.net/preview/16435895/