Занятие 2 |
Управление областью действия групповой политики |
2 7 3 |
(Disabled). Включив |
эту политику, вы м о ж е т е задать д л я нее режим |
Замена |
(Replace) или С л и я н и е ( M e r g e ) . |
|
|
ш Замена ( R e p l a c e ) |
П р и исп ользо ва нии этого режима список объектов G P O |
|
для пользователя ( п о л у ч е н н ы й в результате выполнения шага 5, указанного
в подразделе « О б р а б о т к а |
г р у п п о в о й п о л и т и к и » ) полностью |
заменяется |
|||||
списком G P O , п о л у ч е н н ы м д л я |
к о м п ь ю т е р а во время его запуска (шаг 2). |
||||||
К пользователю п р и м е н я ю т с я |
п а р а м е т р ы п о л и т и к в узле конфигурации |
||||||
пользователя о б ъ е к т а G P O к о м п ь ю т е р а . Р е ж и м |
замены |
удобно исполь- |
|||||
зовать в аудиториях, |
где |
п о л ь з о в а т е л и |
д о л ж н ы |
работать |
со |
стандартной |
|
конфигурацией (в о т л и ч и е |
от п о л ь з о в а т е л е й в неуправляемых |
средах). |
|||||
• Слияние ( M e r g e ) |
П р и |
и с п о л ь з о в а н и и этого |
р е ж и м а список объектов |
||||
GPO, п о л у ч е н н ы й д л я к о м п ь ю т е р а во в р е м я его запуска (шаг 2, подраздел |
|||||||
«Обработка групповой п о л и т и к и » ) , прикрепляется к списку объектов GPO, |
|||||||
полученному д л я п о л ь з о в а т е л я |
п р и его |
входе (шаг 5). Поскольку список |
|||||
GPO, п о л у ч е н н ы й д л я к о м п ь ю т е р а , п р и м е н я е т с я позже, параметры объек- |
|||||||
тов G P O в списке д л я к о м п ь ю т е р а и м е ю т приоритет и заменяют парамет- |
|||||||
р ы G P O п о л ь з о в а т е л я . Э т о т р е ж и м удобно использовать для применения |
|||||||
дополнительных параметров |
к т и п и ч н о й |
конфигурации пользователя. На- |
|||||
пример, вы м о ж е т е р а з р е ш и т ь п о л ь з о в а т е л ю получать свою типичную конфигурацию при входе на к о м п ь ю т е р в конференц - зале или области приема,
однако при этом з а м е н и т ь |
о б о и с т а н д а р т н ы м изображением и отключить |
определенные п р и л о ж е н и я |
и л и устройства . |
СОВЕТ К ЭКЗАМЕНУ
В темы сертификационного экзамена 70 - 640 могут быть включены вопросы, связанные с областью действия групповой политики. Некоторые вопросы о технических деталях параметра политики на самом деле предназначены для тестирования вашего умения включать в область действия параметра политики соответствуюище системы. Поэтому, получая вопросы о групповой политике, определите вначале, с чем связан вопрос: с конкретным параметром политики или с областью его действия.
Практические занятия. Настройка области действия групповой политики
В предложенных у п р а ж н е н и я х вы |
п р о д о л ж и т е сценарий, начатый с создания |
|||
и настройки |
GP О на |
з а н я т и и 1, |
и о п р е д е л и т е область д е й с т в и я |
групповой |
политики. Но |
прежде |
н е о б х о д и м о |
в ы п о л н и т ь у п р а ж н е н и я з а н я т и я |
1. |
Упражнение 1. Создание объекта GPO с приоритетным параметром политики
Представим, что вы я в л я е т е с ь |
а д м и н и с т р а т о р о м домена |
contoso.com. |
Объект |
||
групповой п о л и т и к и |
C O N T O S O |
С т а н д а р т ы , с в я з а н н ы й |
с доменом, |
конфи - |
|
гурирует параметр п |
о л и т и к и , |
к о |
т о р о м у требуется д е с я т |
и м и н у т н ы й |
таймаут |
экранной заставки. Некое к р и т и ч е с к и важное приложение, выполняющее длин-
ный процесс |
в ы ч и с л е н и й , в ы л е т а е т п р и |
запуске экранной |
заставки, поэтому |
||
инженер попросил о т к л ю ч и т ь э к р а н н у ю |
заставку д л я тех, |
кто ежедневно ис- |
|||
пользует это |
п р и л о ж е н и е . |
|
|
||
|
|
|
|
|
|
274 |
Инфраструктура групповой политики |
Глава 6 |
1.Войдите на машину SERVER01 как администратор.
2.Откройте оснастку Active Directory — пользователи п компьютеры (Active Directory Users And Computers) и создайте подразделение первого уровня Кадры с дочерним подразделением Инженеры.
3. Откройте консоль Управление групповой политикой ( G r o u p Policy Mana - gement).
4. Щелкните правой кнопкой мыши подразделение И н ж е н е р ы |
(Engineers) |
и выполните команду Создать объект G P O в этом домене и |
связать его |
(Create A GPO In This Domain, And Link It Here). |
|
5. Введите имя Параметры политики инженеров и щелкните О К .
6. Разверните подразделение Инженеры (Engineers), щелкните правой кнопкой мыши объект GPO и выполните команду Изменить (Edit) .
7.Разверните папку Конфигурация пользователя\Политики\Административ - ные шаблоны\Панель управления\Окно свойств экрана (User Configuration\Policies\Administrative Templates\Control Panel\Display) .
8. Дважды щелкните параметр политики Таймаут экранной заставки (Screen Saver Timeout).
9. Щелкните опцию Отключен (Disabled), а затем О К .
10.Закройте редактор GPME.
11.В консоли управления групповой политикой G P M C выберите подразделение Инженеры (Engineers) и перейдите на вкладку Наследование групповой политики (Group Policy Inheritance).
12.Объект GPO Параметры политики инженеров должен превалировать н а д объектом групповой политики C O N T O S O Стандарты. Отконфнгурированный параметр, явно отключающий экранную заставку, заменит параметр в объекте групповой политики C O N T O S O Стандарты .
Упражнение 2. Настройка принудительной связи
Необходимо максимально ускорить процесс получения изменений групповой политики всеми системами, и вы принимаете решение о т к о н ф и г у р и р о в а т ь параметр Всегда ждать сеть при запуске и входе в систему (Always Wait For Network At Startup And Logon), описанный на занятии 1. Администраторы не должны изменять эту политику; политика должна принудительно применяться ко всем системам.
1. В консоли управления групповой политикой G P M C щ е л к н и т е п р а в о й кнопкой мыши домен contoso.com и выполните команду Создать объект GPO в этом домене и связать его (Create A G P O In This Domain And Link It Here).
2. Введите имя Принудительные политики домена и щелкните О К .
3. Щелкните правой кнопкой мыши объект G P O и выполните команду Изме - нить (Edit).
Занятие 2 |
Управление областью действия групповой политики |
2 7 5 |
|
4. Разверните |
п а п к у К о н ф и г у р а ц и я |
п о л ь з о в а т е л я \ П о л и т и к и \ А д м и н и с т р а - |
|
тнвные ш а б л о н ы \ С и с т е м а \ В х о д в |
с и с т е м у ( U s e r Configuration\Policies\ |
||
Administrative T e m p l a t e s \ S y s t e m \ L o g o n ) . |
|
||
5. Дважды щелкните п а р а м е т р п о л и т и к и Всегда ждать сеть при запуске и вхо-
де в систему (Always W a i t |
F o r N e t w o r k |
At S t a r t u p |
And Logon). |
6. Выберите о п ц и ю В к л ю ч е н |
( E n a b l e d ) и |
щ е л к н и т е |
О К . |
7. Закройте редактор G P M E .
8 . Щелкните правой к н о п к о й м ы п ш объект G P O Принудительные политики домена и установите ф л а ж о к П р и н у д и т е л ь н ы й (Enforced) .
9. Выберите п о д р а з д е л е н и е И н ж е н е р ы и перейдите на вкладку Наследование
групповой |
п о л и т и к и ( G r o u p |
Policy |
Inheritance) . |
|
|
Принудительно |
с в я з а н н ы й |
о б ъ е к т |
G P O будет |
превалировать даже над |
|
объектами |
G P O , |
н е п о с р е д с т в е н н о |
с в я з а н н ы м и |
с подразделением Инже- |
|
неры (Engineers) . П а р а м е т р ы т а к и х объектов G P O не заменят параметров принудительно с в я з а н н о г о о б ъ е к т а G P O .
Упражнение 3. Настройка фильтров безопасности
Со временем вы о б н а р у ж и в а е т е , ч т о небольшое число пользователей нужно освободить от п о л и т и к и т а й м а у т а э к р а н н о й заставки, конфигурируемой объектом C O N T O S O С т а н д а р т ы . З а м е н а параметров непрактична, и вы используете фильтры безопасности д л я у п р а в л е н и я областью действия G P O .
1. Откройте оснастку A c t i v e D i r e c t o r y — пользователи и компьютеры (Active Directory Users A n d C o m p u t e r s ) , создайте подразделение Группы, а в этом
подразделении — г л о б а л ь н у ю г р у п п у б е з о п а с н о с т и |
с именем Исключе- |
|||||
ния GPO _ CONTOSO _ C T a H f l a p T b i . |
|
|
||||
|
|
|
|
|
||
2. В консоли у п р а в л е н и я г р у п п о в о й п о л и т и к о й |
G P M C |
выберите контейнер |
||||
Объекты |
г р у п п о в о й п о л и т и к и ( G r o u p Policy |
Objects). |
||||
3 . Щелкните |
п р а в о й к н о п к о й м ы ш и объект G P O Параметры политики ин- |
|||||
женеров |
и |
в ы п о л н и т е к о м а н д у Удалить (Delete) . Подтвердить удаление, |
||||
щелкнув |
Да (Yes). |
|
|
|||
4. В контейнере О б ъ е к т ы г р у п п о в о й п о л и т и к и ( G r o u p Policy Objects) выбе-
|
рите объект C O N T O S O С т а н д а р т ы . |
||
5 |
. Перейдите |
на в к л а д к у Д е л е г и р о в а н и е (Delegation) . |
|
6 |
. Щелкните |
к н о п к у |
Д о п о л н и т е л ь н о (Advanced) . |
7 |
. В диалогом о к н е |
П а р а м е т р ы б е з о п а с н о с т и (Security Settings) щелкните |
|
|
Добавить |
( A d d ) . |
|
8. Введите и м я г р у п п ы и щ е л к н и т е О К .
9. В списке р а з р е ш е н и й н а й д и т е р а з р е ш е н и е Применить групповую политику (Apply G r o u p Policy) и у с т а н о в и т е ф л а ж о к З а п р е т и т ь (Deny) . Затем щелкните О К .
10. Для того чтобы п о д т в е р д и т ь изменение, щ е л к н и т е кнопку Да (Yes).
276 |
Инфраструктура групповой политики |
Глава 6 |
11. Просмотрите запись на вкладке Делегирование (Delegation) в столбце Разрешено (Allowed Permissions) группы Исключения G P O _ C O N T O S O _ Стандарты.
12.Перейдите на вкладку Область (Scope) и проанализируйте секцию Фильтры безопасности (Security Filtering).
По умолчанию в фильтрах безопасности нового G P O группа П р о ш е д ш и е проверку (Authenticated Users) обладает разрешением П р и м е н и т ь групповую политику (Apply Group Policy), чтобы все пользователи и компьютеры в области действия GPO могли применять параметры этого G P O . Вы отконфнгурнровалн группу с запретом чтения групповой политики ( D e n y Apply Group Policy), который заменяет разрешение (Allow). Чтобы освободить пользователя от политики объекта C O N T O S O Стандарты, м о ж н о просто добавить его в группу.
Упражнение 4. Обработка замыкания политики
Недавно один из менеджеров по продажам Contoso, Ltd показал презентацию важному клиенту на своем компьютере, на рабочем столе которого была непри - стойная картинка. Руководство Contoso, Ltd попросило вас сделать так, чтобы рабочие столы ноутбуков менеджеров по продажам не с о д е р ж а л и ф о н о в ы х рисунков. Это необязательно делать для рабочих столов менеджеров, когда они входят на настольные компьютеры в офисе. Поскольку параметры политики, управляющие фоновым рисунком рабочего стола, относятся к к о н ф и г у р а ц и и пользователя, а вам нужно применить параметры к ноутбукам м е н е д ж е р о в по продажам, требуется использовать обработку политики з а м ы к а н и я . К р о м е того, объекты ноутбуков менеджеров по продажам распределены по несколь - ким подразделениям, и вы используете фильтры безопасности, которые объект GPO применит к группе, а не к подразделению ноутбуков менеджеров по продажам.
1.Откройте оснастку Active Directory — пользователи и к о м п ь ю т е р ы (Active Directory Users And Computers) и в подразделении Группы создайте глобальную группу безопасности с именем Ноутбуки отдела продаж . Кроме того, создайте подразделение Клиенты для объектов компьютеров клиентов.
2.В консоли управления групповой политикой G P M C щелкните правой кноп-
кой мыши контейнер Объекты групповой политики ( G r o u p Policy Objects) и выполните команду Создать (New).
3. В поле Имя (Name) введите имя |
Конфигурация ноутбуков отдела продаж |
и щелкните ОК. |
|
4. Щелкните правой кнопкой мыши |
G P O и выполните команду И з м е н и т ь |
(Edit). |
|
5. Разверните папку Конфигурация |
п о л ь з о в а т е л я \ П о л и т и к и \ А д м и н и с т р а - |
тивные шаблоны\Рабочий стол\Рабочий стол (User Configuration\Policies\ Administrative Templates\Desktop\Desktop).
6. Дважды щелкните параметр политики Фоновые рисунки рабочего стола (Desktop Wallpaper).