2 6 8 |
Инфраструктура групповой политики |
Глава 6 |
применяться параметры конфигурации пользователя в объекте G P O . В процессе обновления политики к о м п ь ю т е р а о б р а б о т к а о б ъ е к т а G P O выпол - няться не будет.
А Ко*®/*. |
Дейп»* Вия Ою-С |
Охиок!» |
|
* |
D |
|
j |
|
|
||
|
|
|
|
Упоадеям гр>ахвой пс-пткон |
К о н ф и г у р а ц и я с т а н д а р т н ы х п о л ь з о в а т е л е й |
||
Аontwo.com
|
В. & Донен* |
|
|
Область Т«вл*я j Параметрн ] Демгкровэмна j |
|
|
|
|
||||||
|
is Jy contceo.com |
|
|
Домен |
oootojocem |
|
|
|
|
|
||||
|
|
••i CONTOSO Кэдоратганл» безопзсносп |
|
|
|
|
|
|||||||
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
CONTOSO Ст^двдт» |
|
|
Впзйвпеи |
Аамиялстретер*дом«ие |
|
домен? |
||||
|
|
«V Defadt Oom»i f>afcv |
|
|
|
|||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|||
|
ffi 58 Ooman Confrolerj |
|
|
Создан |
29.10.20083:04.54 |
|
|
|
|
|
||||
|
Ш 33 Test |
|
|
Изменен. |
2Э.10.2008 13:43:40 |
|
|
|
|
|
||||
|
it. jQ Tetll |
|
|
S S L ™ |
w.0^:. |
|
|
|
|
|
||||
!£ |
l) |
Аапмжтратора, |
|
|
|
|
|
|
|
|||||
|
|
|
|
КоиФ»»'>Раич1 crtm^x-»опьзс«т< компьютера |
|
|
|
|
|
|
|
|||
|
6i .5.1 Юменты |
|
|
У^иапвиьЛмд. |
:{1EA>7686-001C45A£-BEOS-B340A2032351} |
|
|
|
|
|||||
|
& ju |
Севе» |
|
|
Состоя»» GPO" |
j Параметры мямаигдодои компьютера о |
|
|
|
|
||||
£ |
Ui,' Объекты групповой ломтики |
|
|
|
|
|
||||||||
|
|
|
|
|
|
|
|
|
||||||
|
К |
,."у |
Лиътрь vwfl |
|
|
Комментарий |
|
|
|
|
|
|
|
|
|
|
|
|
-j MM»«t хр SP2 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
5 |
3 |
|
объекте: гр«пг>;в>'( гомти |
|
|
|
|
|
|
|
|
|||
|
ffi Lj| Сайты |
|
|
|
|
|
|
|
|
|
|
|
||
|
Молеасое»** групповой погитиш |
|
|
|
|
|
|
|
|
|
||||
|
Ц« Результаты футовой политжл |
|
|
|
|
|
|
|
|
|
||||
|
<i |
|
|
|
1 |
.1 |
|
|
|
|
|
|
|
|
|
кт~-г : |
|
|
|
|
|
|
" |
. |
> |
|
|
|
|
|
|
|
|
|
|
|
|
|
||||||
|
Рис. 6-16. Вкладка Таблица (Details) обьекта GPO |
|
|
|
|
|
||||||||
|
Состояние GPO |
можно к о н ф и г у р и р о в а т ь д л я о п т и м и з а ц и и |
о б р а б о т к и по- |
|||||||||||
литики. Если G P O |
содержит, к примеру, т о л ь к о п а р а м е т р ы |
к о н ф и г у р а ц и и |
||||||||||||
пользователя, следует указать для этого объекта с о с т о я н и е |
П а р а м е т р ы к о н ф и - |
|||||||||||||
гурации |
компьютера |
отключены ( C o m p u t e r C o n f i g u r a t i o n |
S e t t i n g s Disabled), |
|||||||||||
чтобы клиент групповой политики не в ы п о л н я л |
о б р а б о т к у |
G P O во в р е м я об- |
||||||||||||
новления политики компьютера. Поскольку этот G P O не с о д е р ж и т п а р а м е т р ы компьютера, нет необходимости в его обработке, т а к что т а к и м о б р а з о м м о ж н о сэкономить ресурсы процессора.
ПРИМЕЧАНИЕ Использование отключенных объектов GPO для восстановления после аварийного отказа
Определите в GPO конфигурацию, которая будет применена в чрезвычайных обстоятельствах, при нарушении безопасности или в других аварийных ситуациях, и свяжите этот GPO для применения к соответствующим пользователям и компью- I терам. Затем отключите GPO. Когда возникнет необходимость в развертывании аварийной конфигурации, включите объект GPO.
Нацеливание настройки
Новый узел Настройка (Preferences) в Windows Server 2008 с о д е р ж и т встроен-
ный механизм области действия, который называется |
нацеливанием |
па уровень |
элемента. В один объект G P O можно в к л ю ч и т ь много |
н а с т р о е к , |
и к а ж д у ю |
настройку можно нацеливать или фильтровать. Н а п р и м е р , вы создайте один объект GPO с настройкой, указывающей свойства папки д л я инженеров, и еще
Занятие 2 |
Управление областью действия групповой политики |
2 6 9 |
одной настройкой, указывающей свойства папки для отдела продаж. Вы можете нацелить эти э л е м е н т ы с помощью группы безопасности или подразделения, а кроме того, использовать более десятка других критериев, включая характеристики оборудования и сети, время и дату, запросы LDAP и многое другое.
ПРИМЕЧАНИЕ |
Нацеливание настроек в объекте GPO |
В одном объекте G P O можно нацелить множество настроек, не используя для этого несколько объектов GPO . При использовании традиционных политики часто требуется множество объектов GPO, отфильтрованных по отдельным группам, чтобы можно было варьировать параметры конфигурации.
Аналогично ф и л ь т р а м W M I нацеливание настроек требует, чтобы клиентское расширение C S E в ы п о л н и л о запрос и определило, следует ли применять параметры в настройке. Нацеливание на уровень элемента потенциально влияет на производительность — в частности, при использовании таких опций, как LDAP - запросы, которые о т п р а в л я ю т запрос на контроллер домена для обработки и о ж и д а ю т результат. П р и проектировании инфраструктуры групповой
политики н у ж н о н а й т и о п т |
и м а л ь н о е соответствие между |
преимуществами |
|
у п р а в л е н и я |
к о н ф и г у р а ц и е й |
с п о м о щ ь ю нацеливания на |
уровень элемента |
и влиянием |
на производительность . |
|
|
Обработка групповой политики
Далее мы ближе о з н а к о м и м с я с концепциями, компонентами и областью действия групповой п о л и т и к и . Групповая политика применяет конфигурацию, определенную объектами G P O , объекты G P O применяются в определенном порядке (сайт, домен, подразделение), объекты GPO, примененные позже, заменяют параметры, п р и м е н е н н ы е ранее, и поэтому имеют более высокий приоритет. Д а л е е о п и с а н а последовательность применения параметров объектов G P O в домене к компьютеру или пользователю.
1. Запускается компьютер и запускается сеть. Запускается служба удаленного вызова процедур R P C S S (Remote Procedure Call System Service) и множественный поставщик универсальных имен M U P (Multiple Universal Naming Convention Provider) . Запускается клиент групповой политики.
.2. Клиент |
г р у п п о в о й п о л и т и к и |
получает упорядоченный список объектов |
||
G P O , в |
область д е й с т в и я |
которых входит компьютер. |
||
Объекты G P O обрабатываются так, как они указаны в списке (по умолча- |
||||
нию: локальные G P O , затем G P O сайта, домена и подразделения). |
||||
А. |
Л о к а л ь н ы е о б ъ е к т ы G P O |
Каждый компьютер Windows Server 12003, |
||
|
Windows ХР и W i n d o w s 2000 содержит по одному локальному объекту |
|||
|
G P O . Компьютеры Windows Vista и Windows Server 2008 содержат мно- |
|||
|
жество л о к а л ь н ы х объектов G P O . Приоритет локального GPO описан |
|||
|
в разделе «Локальные объекты G P O » (занятие 1). |
|||
Б. |
О б ъ е к т ы G P O сайтов |
Далее в упорядоченный список добавляются |
||
|
все объекты G P O , связанные с сайтом. Если с сайтом (доменом или |
|||
|
подразделением) связано много объектов GPO, порядок их добавления |
|||
2 70 |
Инфраструктура групповой политики |
Глава 6 |
всписок определяется порядком ссылок, отконфнгурнропапным на вкладке Область (Scope). Самый высокий приоритет имеет G P O , который указан в списке с минимальным номером (1), поэтому он добавляется
вконец списка. Таким образом, он будет обработан последним, а его
параметры заменят параметры ранее примененных объектов G P O .
В. Объекты GPO домена Порядок добавления в список множества связанных объектов GPO определяется порядком ссылок.
ПРИМЕЧАНИЕ Связанные с доменом политики не наследуются дочерним доменом Каждый домен поддерживает индивидуальные ссылки политики. Однако компьютеры в нескольких дочерних доменах могут подпадать под область действия объекта GPO, связанного с сайтом.
Г. Объекты GPO подразделений Объекты G P O , с в я з а н н ы е с |
первым |
подразделением в иерархии Active Directory, д о б а в л я ю т с я в |
у п о р я - |
доченный список перед объектами G P O , связанными с его дочерним подразделением, н т. д. В конце списка д о б а в л я ю т с я о б ъ е к т ы G P O , связанные с подразделением, содержащим объект компьютера . Е с л и с подразделением связаны несколько групповых политик, они добавля - ются в порядке ссылок.
Д. Принудительно связанные объекты G P O О н и д о б а в л я ю т с я в конец упорядоченного списка, так что их параметры применяются в конце процесса обработки и таким образом заменяют параметры объектов G P O , ранее перечисленных в списке и уже обработанных. Отметим, что при - нудительно связанные объекты G P O добавляются в список в обратном порядке: подразделение, домен, а затем сайт. Это следует учитывать при применении корпоративных политик безопасности в объекте G P O , который принудительно связан с доменом. Этот объект G P O указывается в конце упорядоченного списка и применяется последним, в результате чего его параметры получают приоритет.
3. Выполняется синхронная обработка объектов G P O в порядке, у к а з а н н о м в списке. Это означает, что вначале выполняется обработка параметров в локальных объектах GPO, после чего обрабатываются объекты G P O , связан - ные с сайтом, доменом и подразделениями, содержащими пользователя или компьютер. Объекты GPO, связанные с подразделением, непосредственным членом которого является пользователь или компьютер, обрабатываются последними, после чего выполняется обработка принудительно связанных объектов GPO.
При обработке каждого объекта G P O система определяет, следует ли применять параметры на основе состояния объектов G P O узла к о м п ь ю т е р а (включены или отключены), а также обладает ли компьютер разрешением на чтение групповой политики (Allow Group Policy). Если к G P O приме - няется фильтр WMI и на компьютере установлена система не ниже Win - dows ХР, выполняется запрос, указанный в фильтре.
Занятие 2 |
Управление областью действия групповой политики |
2 71 |
А. Если |
к системе нужно п р и м е н и т ь объект G P O , клиентские расширения |
|
CSE переключаются в режим обработки параметров G P O . Параметры политики в объектах G P O заменят политики ранее примененных объектов GPO в соответствии с определенными правилами,
•Если параметр п о л и т и к и отконфигурирован (включен или отключен)
вобъекте G P O , связанном с родительским контейнером, и этот же параметр не задан (Not Configured) в объектах G P O , связанных с дочерним контейнером, то в результирующем наборе политик пользователей и компьютеров дочернего контейнера будет включен параметр политики родительского контейнера. Если для дочернего контейнера откон-
фигурирована о п ц и я б л о к и р о в а н и я наследования (Block Inheritance), |
|
родительский параметр не |
будет унаследован. Исключением из этого |
правила является п р и н у д и |
т е л ь н а я (Enforced) связь GPO . |
• |
Если |
параметр |
п о л и т и к и отконфигурирован (включен или отключен) |
||
|
в объекте |
G P O |
родительского контейнера и этот же параметр откон- |
||
|
фигурирован |
в объектах G P O , |
связанных с дочерним контейнером, то |
||
|
параметр дочернего контейнера заменит параметр, унаследованный от |
||||
|
родительского |
контейнера . Если связь G P O родительского контейне- |
|||
|
ра включена п р и н у д и т е л ь н о |
(Enforced), приоритет получит параметр |
|||
|
родителя. |
|
|
|
|
• |
Если параметр |
п о л и т и к и не |
задан ни в родительском контейнере, ни |
||
|
в дочернем, то п р и м е н я е т с я |
параметр, полученный в результате обра- |
|||
|
ботки |
л о к а л ь н ы х объектов G P O . Если в локальных G P O этот пара- |
|||
|
метр |
также не |
задай, п р и м е н я е т с я параметр конфигурации Windows |
||
по умолчанию.
5. Когда пользователь входит в систему, для пользовательских параметров
повторно в ы п о л н я ю т с я |
шаги 2 - 4 . Клиент получает упорядоченный |
спи- |
|
сок объектов G P O , в область действия |
которых попадает пользователь, |
||
выполняет с и н х р о н н ы й |
а н а л и з каждого |
G P O и передает объекты |
GPO, |
которые нужно применить, в соответствующие клиентские расширения для обработки. Этот шаг м о ж н о модифицировать с помощью опции Режим обработки замыкания п о л и т и к и пользователя (User Loopback Group Policy Processing). Обработка политики loopback описана в следующем подразделе.
ПРИМЕЧАНИЕ Параметры политики конфигурации компьютера и пользователя
Большинство параметров политики связаны с узлом Конфигурация компьютера (Computer Configuration) и Конфигурация пользователя (User Configuration). Хотя во многих ситуациях параметры в узле конфигурации компьютера заменяют параметры в узле конфигурации пользователя, всегда читайте объяснение параметра политики, чтобы четко понять принцип его использования и результат.
6. Каждые 90—120 мин после запуска компьютера выполняется обновление политики компьютера, а д л я параметров компьютера повторяются шаги 2 - 4 .
7, Каждый 90^120 мин после входа пользователя выполняется обновление политики пользователя, а д л я параметров пользователя повторяются шаги 2 - 4 .
272 |
Инфраструктура групповой политики |
Глава 6 |
ПРИМЕЧАНИЕ Немедленное применение параметров |
|
|
Хотя большинство параметров используются во время фонового обновления политики, некоторые клиентские расширения CSE не задействуют параметр до следующего запуска или входа пользователя. Например, новые добавленные политики сценариев запуска н входа не применяются до следующего запуска компьютера или входа пользователя. Установка программного обеспечения, описанная в главе 7, выполняется при следующем запуске, если установка программ задана в параметрах конфигурации компьютера. Изменения политик перенаправления папки будут применены при следующем входе пользователя.
Обработка замыкания политики
По умолчанию параметры пользователя извлекаются из объектов G P O , в область действия которых включен объект пользователя в Active Directory. Не - зависимо от компьютера, на который входит пользователь, р е з у л ь т и р у ю щ и й набор политик, определяющих среду пользователя, остается неизменным . Тем не менее в некоторых ситуациях может потребоваться конфигурировать среду пользователя в зависимости от компьютера, на котором он входит в домен. Например, вы можете блокировать и стандартизировать рабочие столы пользователей, которые входят на компьютеры в плотно у п р а в л я е м ы х средах, таких как конференц-залы, зоны приема, лаборатории, аудитории и киоски . Представим сценарий, в котором нужно отконфигурировать стандартное корпоративное визуальное оформление рабочего стола Windows на всех компью - терах в конфереиц-залах и других общественных местах офиса. Каким образом централизованно управлять такой конфигурацией с помощью групповой политики? Параметры политики, конфигурирующие о ф о р м л е н и е рабочего стола, находятся в узле Конфигурация пользователя (User C o n f i g u r a t i o n ) объекта групповой политики. Поэтому по умолчанию эти параметры п р и м е н я ю т с я к пользователям независимо от компьютера, на котором они в х о д я т в домен . Обработка политики по умолчанию не позволяет применить параметры пользователей к компьютерам, на которых пользователи входят в сеть. Д л я этого используется обработка замыкания политики.
Обработка замыкания политики изменяет алгоритм, по умолчанию используемый клиентом групповой политики для получения упорядоченного списка объектов GPO, которые нужно применить к к о н ф и г у р а ц и и пользователя . Вместо использования узла Конфигурация пользователя (User Configuration) в объектах GPO, применяемых к пользователю, конфигурацию пользователей можно определять с помощью политик узла Конфигурация пользователя объектов GPO, которые применяются к объекту компьютера.
Для политики Режим обработки замыкания пользовательской групповой политики (User Group Policy Loopback Processing M o d e ) в папке Конфигура - ция компыотера\Политики\Административные ш а б л о н ы \ С и с т е м а \ Г р у п п о в а я политика (Computer Configuration\Policies\Administrative T e m p l a t e s \ S y s t e m \ Group Policy) редактора управления групповыми политиками G P M E м о ж н о назначить опции Не задан (Not Configured), Включен (Enabled) и Отключен