Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

2 6 8

Инфраструктура групповой политики

Глава 6

применяться параметры конфигурации пользователя в объекте G P O . В процессе обновления политики к о м п ь ю т е р а о б р а б о т к а о б ъ е к т а G P O выпол - няться не будет.

А Ко*®/*.

Дейп»* Вия Ою-С

Охиок!»

*

D

 

j

 

 

 

 

 

Упоадеям гр>ахвой пс-пткон

К о н ф и г у р а ц и я с т а н д а р т н ы х п о л ь з о в а т е л е й

Аontwo.com

 

В. & Донен*

 

 

Область Т«вл*я j Параметрн ] Демгкровэмна j

 

 

 

 

 

is Jy contceo.com

 

 

Домен

oootojocem

 

 

 

 

 

 

 

••i CONTOSO Кэдоратганл» безопзсносп

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

CONTOSO Ст^двдт»

 

 

Впзйвпеи

Аамиялстретер*дом«ие

 

домен?

 

 

«V Defadt Oom»i f>afcv

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

ffi 58 Ooman Confrolerj

 

 

Создан

29.10.20083:04.54

 

 

 

 

 

 

Ш 33 Test

 

 

Изменен.

2Э.10.2008 13:43:40

 

 

 

 

 

 

it. jQ Tetll

 

 

S S L ™

w.0^:.

 

 

 

 

 

l)

Аапмжтратора,

 

 

 

 

 

 

 

 

 

 

 

КоиФ»»'>Раич1 crtm^x-»опьзс«т< компьютера

 

 

 

 

 

 

 

 

6i .5.1 Юменты

 

 

У^иапвиьЛмд.

:{1EA>7686-001C45A£-BEOS-B340A2032351}

 

 

 

 

 

& ju

Севе»

 

 

Состоя»» GPO"

j Параметры мямаигдодои компьютера о

 

 

 

 

£

Ui,' Объекты групповой ломтики

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

К

,."у

Лиътрь vwfl

 

 

Комментарий

 

 

 

 

 

 

 

 

 

 

 

-j MM»«t хр SP2

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

5

3

 

объекте: гр«пг>;в>'( гомти

 

 

 

 

 

 

 

 

 

ffi Lj| Сайты

 

 

 

 

 

 

 

 

 

 

 

 

Молеасое»** групповой погитиш

 

 

 

 

 

 

 

 

 

 

Ц« Результаты футовой политжл

 

 

 

 

 

 

 

 

 

 

<i

 

 

 

1

.1

 

 

 

 

 

 

 

 

 

кт~-г :

 

 

 

 

 

 

"

.

>

 

 

 

 

 

 

 

 

 

 

 

 

 

Рис. 6-16. Вкладка Таблица (Details) обьекта GPO

 

 

 

 

 

 

Состояние GPO

можно к о н ф и г у р и р о в а т ь д л я о п т и м и з а ц и и

о б р а б о т к и по-

литики. Если G P O

содержит, к примеру, т о л ь к о п а р а м е т р ы

к о н ф и г у р а ц и и

пользователя, следует указать для этого объекта с о с т о я н и е

П а р а м е т р ы к о н ф и -

гурации

компьютера

отключены ( C o m p u t e r C o n f i g u r a t i o n

S e t t i n g s Disabled),

чтобы клиент групповой политики не в ы п о л н я л

о б р а б о т к у

G P O во в р е м я об-

новления политики компьютера. Поскольку этот G P O не с о д е р ж и т п а р а м е т р ы компьютера, нет необходимости в его обработке, т а к что т а к и м о б р а з о м м о ж н о сэкономить ресурсы процессора.

ПРИМЕЧАНИЕ Использование отключенных объектов GPO для восстановления после аварийного отказа

Определите в GPO конфигурацию, которая будет применена в чрезвычайных обстоятельствах, при нарушении безопасности или в других аварийных ситуациях, и свяжите этот GPO для применения к соответствующим пользователям и компью- I терам. Затем отключите GPO. Когда возникнет необходимость в развертывании аварийной конфигурации, включите объект GPO.

Нацеливание настройки

Новый узел Настройка (Preferences) в Windows Server 2008 с о д е р ж и т встроен-

ный механизм области действия, который называется

нацеливанием

па уровень

элемента. В один объект G P O можно в к л ю ч и т ь много

н а с т р о е к ,

и к а ж д у ю

настройку можно нацеливать или фильтровать. Н а п р и м е р , вы создайте один объект GPO с настройкой, указывающей свойства папки д л я инженеров, и еще

Занятие 2

Управление областью действия групповой политики

2 6 9

одной настройкой, указывающей свойства папки для отдела продаж. Вы можете нацелить эти э л е м е н т ы с помощью группы безопасности или подразделения, а кроме того, использовать более десятка других критериев, включая характеристики оборудования и сети, время и дату, запросы LDAP и многое другое.

ПРИМЕЧАНИЕ

Нацеливание настроек в объекте GPO

В одном объекте G P O можно нацелить множество настроек, не используя для этого несколько объектов GPO . При использовании традиционных политики часто требуется множество объектов GPO, отфильтрованных по отдельным группам, чтобы можно было варьировать параметры конфигурации.

Аналогично ф и л ь т р а м W M I нацеливание настроек требует, чтобы клиентское расширение C S E в ы п о л н и л о запрос и определило, следует ли применять параметры в настройке. Нацеливание на уровень элемента потенциально влияет на производительность — в частности, при использовании таких опций, как LDAP - запросы, которые о т п р а в л я ю т запрос на контроллер домена для обработки и о ж и д а ю т результат. П р и проектировании инфраструктуры групповой

политики н у ж н о н а й т и о п т

и м а л ь н о е соответствие между

преимуществами

у п р а в л е н и я

к о н ф и г у р а ц и е й

с п о м о щ ь ю нацеливания на

уровень элемента

и влиянием

на производительность .

 

Обработка групповой политики

Далее мы ближе о з н а к о м и м с я с концепциями, компонентами и областью действия групповой п о л и т и к и . Групповая политика применяет конфигурацию, определенную объектами G P O , объекты G P O применяются в определенном порядке (сайт, домен, подразделение), объекты GPO, примененные позже, заменяют параметры, п р и м е н е н н ы е ранее, и поэтому имеют более высокий приоритет. Д а л е е о п и с а н а последовательность применения параметров объектов G P O в домене к компьютеру или пользователю.

1. Запускается компьютер и запускается сеть. Запускается служба удаленного вызова процедур R P C S S (Remote Procedure Call System Service) и множественный поставщик универсальных имен M U P (Multiple Universal Naming Convention Provider) . Запускается клиент групповой политики.

.2. Клиент

г р у п п о в о й п о л и т и к и

получает упорядоченный список объектов

G P O , в

область д е й с т в и я

которых входит компьютер.

Объекты G P O обрабатываются так, как они указаны в списке (по умолча-

нию: локальные G P O , затем G P O сайта, домена и подразделения).

А.

Л о к а л ь н ы е о б ъ е к т ы G P O

Каждый компьютер Windows Server 12003,

 

Windows ХР и W i n d o w s 2000 содержит по одному локальному объекту

 

G P O . Компьютеры Windows Vista и Windows Server 2008 содержат мно-

 

жество л о к а л ь н ы х объектов G P O . Приоритет локального GPO описан

 

в разделе «Локальные объекты G P O » (занятие 1).

Б.

О б ъ е к т ы G P O сайтов

Далее в упорядоченный список добавляются

 

все объекты G P O , связанные с сайтом. Если с сайтом (доменом или

 

подразделением) связано много объектов GPO, порядок их добавления

2 70

Инфраструктура групповой политики

Глава 6

всписок определяется порядком ссылок, отконфнгурнропапным на вкладке Область (Scope). Самый высокий приоритет имеет G P O , который указан в списке с минимальным номером (1), поэтому он добавляется

вконец списка. Таким образом, он будет обработан последним, а его

параметры заменят параметры ранее примененных объектов G P O .

В. Объекты GPO домена Порядок добавления в список множества связанных объектов GPO определяется порядком ссылок.

ПРИМЕЧАНИЕ Связанные с доменом политики не наследуются дочерним доменом Каждый домен поддерживает индивидуальные ссылки политики. Однако компьютеры в нескольких дочерних доменах могут подпадать под область действия объекта GPO, связанного с сайтом.

Г. Объекты GPO подразделений Объекты G P O , с в я з а н н ы е с

первым

подразделением в иерархии Active Directory, д о б а в л я ю т с я в

у п о р я -

доченный список перед объектами G P O , связанными с его дочерним подразделением, н т. д. В конце списка д о б а в л я ю т с я о б ъ е к т ы G P O , связанные с подразделением, содержащим объект компьютера . Е с л и с подразделением связаны несколько групповых политик, они добавля - ются в порядке ссылок.

Д. Принудительно связанные объекты G P O О н и д о б а в л я ю т с я в конец упорядоченного списка, так что их параметры применяются в конце процесса обработки и таким образом заменяют параметры объектов G P O , ранее перечисленных в списке и уже обработанных. Отметим, что при - нудительно связанные объекты G P O добавляются в список в обратном порядке: подразделение, домен, а затем сайт. Это следует учитывать при применении корпоративных политик безопасности в объекте G P O , который принудительно связан с доменом. Этот объект G P O указывается в конце упорядоченного списка и применяется последним, в результате чего его параметры получают приоритет.

3. Выполняется синхронная обработка объектов G P O в порядке, у к а з а н н о м в списке. Это означает, что вначале выполняется обработка параметров в локальных объектах GPO, после чего обрабатываются объекты G P O , связан - ные с сайтом, доменом и подразделениями, содержащими пользователя или компьютер. Объекты GPO, связанные с подразделением, непосредственным членом которого является пользователь или компьютер, обрабатываются последними, после чего выполняется обработка принудительно связанных объектов GPO.

При обработке каждого объекта G P O система определяет, следует ли применять параметры на основе состояния объектов G P O узла к о м п ь ю т е р а (включены или отключены), а также обладает ли компьютер разрешением на чтение групповой политики (Allow Group Policy). Если к G P O приме - няется фильтр WMI и на компьютере установлена система не ниже Win - dows ХР, выполняется запрос, указанный в фильтре.

Занятие 2

Управление областью действия групповой политики

2 71

А. Если

к системе нужно п р и м е н и т ь объект G P O , клиентские расширения

CSE переключаются в режим обработки параметров G P O . Параметры политики в объектах G P O заменят политики ранее примененных объектов GPO в соответствии с определенными правилами,

Если параметр п о л и т и к и отконфигурирован (включен или отключен)

вобъекте G P O , связанном с родительским контейнером, и этот же параметр не задан (Not Configured) в объектах G P O , связанных с дочерним контейнером, то в результирующем наборе политик пользователей и компьютеров дочернего контейнера будет включен параметр политики родительского контейнера. Если для дочернего контейнера откон-

фигурирована о п ц и я б л о к и р о в а н и я наследования (Block Inheritance),

родительский параметр не

будет унаследован. Исключением из этого

правила является п р и н у д и

т е л ь н а я (Enforced) связь GPO .

Если

параметр

п о л и т и к и отконфигурирован (включен или отключен)

 

в объекте

G P O

родительского контейнера и этот же параметр откон-

 

фигурирован

в объектах G P O ,

связанных с дочерним контейнером, то

 

параметр дочернего контейнера заменит параметр, унаследованный от

 

родительского

контейнера . Если связь G P O родительского контейне-

 

ра включена п р и н у д и т е л ь н о

(Enforced), приоритет получит параметр

 

родителя.

 

 

 

Если параметр

п о л и т и к и не

задан ни в родительском контейнере, ни

 

в дочернем, то п р и м е н я е т с я

параметр, полученный в результате обра-

 

ботки

л о к а л ь н ы х объектов G P O . Если в локальных G P O этот пара-

 

метр

также не

задай, п р и м е н я е т с я параметр конфигурации Windows

по умолчанию.

5. Когда пользователь входит в систему, для пользовательских параметров

повторно в ы п о л н я ю т с я

шаги 2 - 4 . Клиент получает упорядоченный

спи-

сок объектов G P O , в область действия

которых попадает пользователь,

выполняет с и н х р о н н ы й

а н а л и з каждого

G P O и передает объекты

GPO,

которые нужно применить, в соответствующие клиентские расширения для обработки. Этот шаг м о ж н о модифицировать с помощью опции Режим обработки замыкания п о л и т и к и пользователя (User Loopback Group Policy Processing). Обработка политики loopback описана в следующем подразделе.

ПРИМЕЧАНИЕ Параметры политики конфигурации компьютера и пользователя

Большинство параметров политики связаны с узлом Конфигурация компьютера (Computer Configuration) и Конфигурация пользователя (User Configuration). Хотя во многих ситуациях параметры в узле конфигурации компьютера заменяют параметры в узле конфигурации пользователя, всегда читайте объяснение параметра политики, чтобы четко понять принцип его использования и результат.

6. Каждые 90—120 мин после запуска компьютера выполняется обновление политики компьютера, а д л я параметров компьютера повторяются шаги 2 - 4 .

7, Каждый 90^120 мин после входа пользователя выполняется обновление политики пользователя, а д л я параметров пользователя повторяются шаги 2 - 4 .

272

Инфраструктура групповой политики

Глава 6

ПРИМЕЧАНИЕ Немедленное применение параметров

 

Хотя большинство параметров используются во время фонового обновления политики, некоторые клиентские расширения CSE не задействуют параметр до следующего запуска или входа пользователя. Например, новые добавленные политики сценариев запуска н входа не применяются до следующего запуска компьютера или входа пользователя. Установка программного обеспечения, описанная в главе 7, выполняется при следующем запуске, если установка программ задана в параметрах конфигурации компьютера. Изменения политик перенаправления папки будут применены при следующем входе пользователя.

Обработка замыкания политики

По умолчанию параметры пользователя извлекаются из объектов G P O , в область действия которых включен объект пользователя в Active Directory. Не - зависимо от компьютера, на который входит пользователь, р е з у л ь т и р у ю щ и й набор политик, определяющих среду пользователя, остается неизменным . Тем не менее в некоторых ситуациях может потребоваться конфигурировать среду пользователя в зависимости от компьютера, на котором он входит в домен. Например, вы можете блокировать и стандартизировать рабочие столы пользователей, которые входят на компьютеры в плотно у п р а в л я е м ы х средах, таких как конференц-залы, зоны приема, лаборатории, аудитории и киоски . Представим сценарий, в котором нужно отконфигурировать стандартное корпоративное визуальное оформление рабочего стола Windows на всех компью - терах в конфереиц-залах и других общественных местах офиса. Каким образом централизованно управлять такой конфигурацией с помощью групповой политики? Параметры политики, конфигурирующие о ф о р м л е н и е рабочего стола, находятся в узле Конфигурация пользователя (User C o n f i g u r a t i o n ) объекта групповой политики. Поэтому по умолчанию эти параметры п р и м е н я ю т с я к пользователям независимо от компьютера, на котором они в х о д я т в домен . Обработка политики по умолчанию не позволяет применить параметры пользователей к компьютерам, на которых пользователи входят в сеть. Д л я этого используется обработка замыкания политики.

Обработка замыкания политики изменяет алгоритм, по умолчанию используемый клиентом групповой политики для получения упорядоченного списка объектов GPO, которые нужно применить к к о н ф и г у р а ц и и пользователя . Вместо использования узла Конфигурация пользователя (User Configuration) в объектах GPO, применяемых к пользователю, конфигурацию пользователей можно определять с помощью политик узла Конфигурация пользователя объектов GPO, которые применяются к объекту компьютера.

Для политики Режим обработки замыкания пользовательской групповой политики (User Group Policy Loopback Processing M o d e ) в папке Конфигура - ция компыотера\Политики\Административные ш а б л о н ы \ С и с т е м а \ Г р у п п о в а я политика (Computer Configuration\Policies\Administrative T e m p l a t e s \ S y s t e m \ Group Policy) редактора управления групповыми политиками G P M E м о ж н о назначить опции Не задан (Not Configured), Включен (Enabled) и Отключен

Источник: https://studfile.net/preview/16435895/