Занятие 2 |
Управление областью действия групповой политики |
263 |
Каждый объект G P O располагает списком контроля доступа ACL (Access Control List), который определяет разрешения доступа к GPO. Для применения GPO к пользователю или компьютеру требуются два разрешения: чтение (Allow Read) и применение групповой политики (Allow Apply Group Policy). Если под область действия G P O подпадает компьютер, как в случае связывания GPO с подразделением компьютера, однако этот компьютер не обладает разрешениями на чтение и применение групповой политики, он не будет загружать и применять объект GPO. Поэтому, отконфигурировав соответствующие разрешения для групп безопасности, вы сможете фильтровать G P O , чтобы его параметры применялись только к указанным компьютерам и пользователям.
По умолчанию группа Прошедшие проверку (Authenticated Users) обладает правом применения групповой политики в каждом новом GPO . Это означает, что по умолчанию все пользователи и компьютеры подпадают под область действия набора объектов G P O своего домена, сайта или подразделения независимо от других групп, членами которых они могут быть. Поэтому существует два способа фильтрации области действия G P O .
•Удалите разрешение Применить групповую политику (Apply Group Policy) для этих групп, установив д л я разрешения флажок Запретить (Deny). Затем определите группы, к которым нужно применить объект GPO и назначить разрешения на чтение и применение групповой политики для этих групп, установив флажки Разрешить (Allow).
•Определите группы, к которым не должен применяться объект GPO, и для этих групп напротив разрешения Применить групповую политику (Apply Group Policy) установите ф л а ж о к Запретить (Deny). После этого пользователь или компьютер не будет применять параметры политики GPO, даже если пользователь или компьютер является членом еще одной группы, которой разрешено применять групповую политику.
Фильтрация GPO для п р и м е н е н и я к к о н к р е т н ы м группам
Чтобы применить объект G P O к конкретной группе безопасности, выберите GPO в контейнере Объекты групповой политики (Group Policy Objects) консоли управления групповой политикой G P M C . В секции Фильтры безопасности (Security Filtering) выберите группу Прошедшие проверку (Authenticated Users) и щелкните кнопку Удалить (Remove). Чтобы подтвердить изменение, щелкните ОК, а затем кнопку Добавить (Add). Выберите группу, к которой хо- тите применить политику, и щелкните ОК . Таким образом, группа Прошедшие проверку (Authenticated Users) не будет указана, зато будет указана конкретная группа, к которой следует применить политику (рис. 6-13).
ПРИМЕЧАНИЕ Использование глобальных групп безопасности для фильтрации объектов GPO
Объекты GPO можно фильтровать только с помощью глобальных групп безопасности. Локальные группы безопасности в домене нельзя применять для фильтрации GPO.
2 6 6 |
Инфраструктура групповой политики |
Глава 6 |
соответствует критерию запроса, то результатом будет логическое значение True и расширение CSE выполнит обработку GPO .
Инструментарий WMI извлекает пространства имен, где есть классы, которые можно запрашивать. Многие полезные классы, включая Win32 _Operating System, находятся в классе root\CIMv2.
Чтобы создать фильтр WMI, в консоли управления групповой политикой GPMC щелкните правой кнопкой мыши узел Фильтры W M I ( W M I Filters) и выполните команду Создать (New). Введите имя и описание для фильтра, а затем щелкните кнопку Добавить (Add). В поле Пространство имен (Namespace) укажите именное пространство для запроса. В поле Запрос ( Q u e r y ) введите запрос п щелкните ОК.
Чтобы фильтровать GPO с помощью фильтра W M I , откройте вкладку Область (Scope) объекта GPO, щелкните раскрывающийся список фильтров W M I и выберите фильтр WMI. Объект G P O фильтруется л и ш ь с помощью одного фильтра WMI, однако он может содержать комплексный запрос с множест - венным критерием. Таким образом, с одним или несколькими объектами G P O можно связать один фильтр WMI. Вкладка (General) фильтра W M I (рис. 6-15) отображает объекты GPO, использующие фильтр W M I .
|
а Кенам» |
Действ* Ы& Осн> Слрмк« |
|
|
|
|
|
|
|
j |
||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Лес. con ton cm |
|
W i n d o w s ХР S P 2 |
|
|
|
|
|
||||
|
|
Овщхв | Оемгиосоан* | |
|
|
|
|
||||||
|
|
|
|
|
|
|
|
|
|
|||
|
|
|
|
|
|
fVn><p WMI |
|
|
|
|
|
|
|
|
, •) CCNTOSO Корпорвпвидя бснхмоосп \ |
й ж * * * ' |
|
|
Изменил., | |
|
|||||
|
|
A? CONTCSO Стандарты |
|
|
|
|
||||||
|
|
|
|
|
|
|
|
|
|
|||
|
|
>v' C*f»Jt Domari РЫсу |
|
|
|
|
|
|
|
|
||
|
К |
il Dom*»i Corbcierj |
|
|
Просгрвистзо имвч |
| Запрос |
|
|
j |
j |
||
£ |
mj Gro«* |
|
|
•с--» С м . ; |
5* «С! - " C M |
|
VAHEFS |
|
|
|||
|
ffi |
:AJ |
Tel |
|
|
|
CsjfcCA-'MicroscftV^ndc*? X? P»cfewic<«aT ДШ |
|
|
|||
|
ffi X T«tl |
|
|
. |
SCCv'treioo" Servie» Рас* 3* |
|
|
| |
||||
|
ft Аопморлгоои |
|
|
|
|
|
|
|
|
|||
£ |
Кадры |
|
Объемы GPO. жпогьэяошио « м л ы р WMI |
|
|
|
||||||
|
|
|
|
|
|
|
|
|
||||
|
ffi '<& Серверы |
|
С Фипыром V/MI cBSi^ioi елвдющм объекты GPO |
|
|
|
||||||
|
It |
, О б ъ я т ы групповой попита |
|
|
|
|
|
|
|
|
||
|
|
GPO • |
|
|
|
1 |
|
|||||
|
|
, tw/wrpw WM1 |
|
|
|
|
|
|
||||
|
|
|
|
Программное оСвсг«ч»ме |
|
|
|
|
||||
|
|
|
f 'АГДОА* V SP2 |
|
|
|
|
|
|
|||
|
|
|
|
|
|
|
|
|
|
|
||
|
Е Hs^vwt объекты групповом ПОЛНИ |
|
|
|
|
|
|
|
||||
|
ffi .'jj Ойть> |
|
|
|
|
|
|
|
|
|
|
|
|
•г, Моаеарова»« груглсвои mnawa |
|
|
|
|
|
|
|
|
|||
|
Pej»*iaiM груттовон полт»;я |
|
|
|
|
|
|
|
|
|||
|
<1 |
|
1 |
|
>1 |
|
|
|
|
|
|
|
г |
|
" |
|
~ " |
" ' |
Г" |
! |
* |
J |
|||
|
|
|
|
|
|
|
|
|
|
|
|
|
Рис. 6-15. |
Фильтр WMI |
|
|
|
|
|
|
|
|
|||
Следует отметить три важных нюанса, связанных с использованием ф и л ь - тров WMI. Во-первых, нужно хорошо знать синтаксис W Q L запросов W M I . С помощью ключевых слов WMI filter и WMI query в Интернете можно найти много примеров с описаниями запросов.
Занятие 2 |
|
|
Управление областью действия групповой политики |
2 6 7 |
||||||
К СВЕДЕНИЮ |
Примеры фильтров WMI |
|
|
|
|
|
||||
Примеры |
фильтров |
W M I |
можно найти |
по адресу |
http://technet2.microsoft.com/ |
|||||
Wind0wsserver/en/library/a16cffa4-83b3-430b-b826-9bf81c0d39a71033.mspx?mfr-true. |
|
|
||||||||
Набор средств разработки программного обеспечения SDK для Инструментария |
||||||||||
управления |
Windows |
( W M I ) |
находится |
по |
адресу http://msdn2.microsoft.com/en-us/ |
|||||
library/aa394582.aspx. |
|
|
|
|
|
|
|
|
||
Во-вторых, |
при и с п о л ь з о в а н и и ф и л ь т р о в |
W M I может снизиться скорость |
||||||||
обработки |
групповой |
п о л и т и к и . |
П о с к о л ь к у к л и е н т групповой |
политики дол- |
||||||
жен при очередной |
о б р а б о т к е |
п о л и т и к и |
в ы п о л н я т ь |
з а п р о с |
W M I , |
каждые |
||||
90-120 |
мин производител ьность с и с т е м ы снижается . С учетом производитель- |
||||
ности |
современных |
к о м п ь ю т е р о в это |
в л и я н и е м о ж е т быть незначительным. |
||
Тем не |
менее перед |
р а з в е р т ы в а н и е м |
в |
п р о и з в о д с т в е н н о й среде всегда нужно |
|
тестировать в л и я н и е |
ф и л ь т р о в W M I |
н а производительность . |
|||
В-третьих, к о м п ь |
ю т е р ы W i n d o w s 2 0 0 0 н е о б р а б а т ы в а ю т фильтры W M I . |
||||
Если объект G P O ф и л |
ь т р у е т с я с п о м о щ ь ю фильтра W M I , система Windows 2000 |
||||
игнорирует фильтр |
и |
в ы п о л н я е т о б р а б о т к у G P O , как если бы результатом на |
|||
запрос |
фильтра б ы л о |
з н а ч е н и е true. |
|
|
|
СОВЕТ К ЭКЗАМЕНУ
Хотя на сертификационном экзамене вряд ли придется определять запросы WQL, вы должны знать основные ф у н к ц и и запросов WMI, описанные в этом разделе. Помните, что системы Windows 2000 будут применять параметры в объектах GPO с фильтрами WMI, поскольку Windows 2000 игнорирует фильтрацию WMI во время обработки политики.
Включение и отключение объектов и узлов GPO
Вы можете запретить о б р а б о т к у п а р а м е т р о в в узлах Конфигурация компьютера
(Computer Configuration) и |
К о н ф и г у р а ц и я пользователя (User Configuration) |
||||||
во время обновления п о л и т и к и , и з м е н и в с о с т о я н и е объекта G P O . На вкладке |
|||||||
Таблица (Details) объекта G P O |
(рис . 6 - 1 6 ) |
щ е л к н и т е раскрывающийся список |
|||||
Состояние G P O ( G P O S t a t u s ) |
и в ы б е р и т е |
одну из следующих опций. |
|||||
• |
Включено |
( E n a b l e d ) |
Во |
в р е м я о б н о в л е н и я п о л и т и к и обрабатываются |
|||
|
параметры |
к о н ф и г у р а ц и и к о м п ь ю т е р а |
и |
пользователя . |
|||
• |
Все п а р а м е т р ы о т к л ю ч е н ы |
(All S e t t i n g s |
D i s a b l e d ) |
Клиентские расши- |
|||
|
рения CSE не будут в ы п о л н я т ь о б р а б о т к у объекта |
G P O . |
|||||
вПараметры к о н ф и г у р а ц и и к о м п ь ю т е р а о т к л ю ч е н ы ( C o m p u t e r Configura-
tion Settings D i s a b l e d ) Во в р е м я о б н о в л е н и я п о л и т и к и компьютера применяются параметры к о н ф и г у р а ц и и компьютера в объекте GPO . В процессе обновления п о л и т и к и п о л ь з о в а т е л я обработка G P O не выполняется.
• Параметры к о н ф и г у р а ц |
и и п о л |
ь з о в а т е л я о т к л ю ч е н ы |
( U s e r Configuration |
Settings D i s a b l e d ) В о |
в р е м я |
о б н о в л е н и я п о л и т и к |
пользователя будут |