Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Занятие 2

Управление областью действия групповой политики

2 7 3

(Disabled). Включив

эту политику, вы м о ж е т е задать д л я нее режим

Замена

(Replace) или С л и я н и е ( M e r g e ) .

 

ш Замена ( R e p l a c e )

П р и исп ользо ва нии этого режима список объектов G P O

для пользователя ( п о л у ч е н н ы й в результате выполнения шага 5, указанного

в подразделе « О б р а б о т к а

г р у п п о в о й п о л и т и к и » ) полностью

заменяется

списком G P O , п о л у ч е н н ы м д л я

к о м п ь ю т е р а во время его запуска (шаг 2).

К пользователю п р и м е н я ю т с я

п а р а м е т р ы п о л и т и к в узле конфигурации

пользователя о б ъ е к т а G P O к о м п ь ю т е р а . Р е ж и м

замены

удобно исполь-

зовать в аудиториях,

где

п о л ь з о в а т е л и

д о л ж н ы

работать

со

стандартной

конфигурацией (в о т л и ч и е

от п о л ь з о в а т е л е й в неуправляемых

средах).

• Слияние ( M e r g e )

П р и

и с п о л ь з о в а н и и этого

р е ж и м а список объектов

GPO, п о л у ч е н н ы й д л я к о м п ь ю т е р а во в р е м я его запуска (шаг 2, подраздел

«Обработка групповой п о л и т и к и » ) , прикрепляется к списку объектов GPO,

полученному д л я п о л ь з о в а т е л я

п р и его

входе (шаг 5). Поскольку список

GPO, п о л у ч е н н ы й д л я к о м п ь ю т е р а , п р и м е н я е т с я позже, параметры объек-

тов G P O в списке д л я к о м п ь ю т е р а и м е ю т приоритет и заменяют парамет-

р ы G P O п о л ь з о в а т е л я . Э т о т р е ж и м удобно использовать для применения

дополнительных параметров

к т и п и ч н о й

конфигурации пользователя. На-

пример, вы м о ж е т е р а з р е ш и т ь п о л ь з о в а т е л ю получать свою типичную конфигурацию при входе на к о м п ь ю т е р в конференц - зале или области приема,

однако при этом з а м е н и т ь

о б о и с т а н д а р т н ы м изображением и отключить

определенные п р и л о ж е н и я

и л и устройства .

СОВЕТ К ЭКЗАМЕНУ

В темы сертификационного экзамена 70 - 640 могут быть включены вопросы, связанные с областью действия групповой политики. Некоторые вопросы о технических деталях параметра политики на самом деле предназначены для тестирования вашего умения включать в область действия параметра политики соответствуюище системы. Поэтому, получая вопросы о групповой политике, определите вначале, с чем связан вопрос: с конкретным параметром политики или с областью его действия.

Практические занятия. Настройка области действия групповой политики

В предложенных у п р а ж н е н и я х вы

п р о д о л ж и т е сценарий, начатый с создания

и настройки

GP О на

з а н я т и и 1,

и о п р е д е л и т е область д е й с т в и я

групповой

политики. Но

прежде

н е о б х о д и м о

в ы п о л н и т ь у п р а ж н е н и я з а н я т и я

1.

Упражнение 1. Создание объекта GPO с приоритетным параметром политики

Представим, что вы я в л я е т е с ь

а д м и н и с т р а т о р о м домена

contoso.com.

Объект

групповой п о л и т и к и

C O N T O S O

С т а н д а р т ы , с в я з а н н ы й

с доменом,

конфи -

гурирует параметр п

о л и т и к и ,

к о

т о р о м у требуется д е с я т

и м и н у т н ы й

таймаут

экранной заставки. Некое к р и т и ч е с к и важное приложение, выполняющее длин-

ный процесс

в ы ч и с л е н и й , в ы л е т а е т п р и

запуске экранной

заставки, поэтому

инженер попросил о т к л ю ч и т ь э к р а н н у ю

заставку д л я тех,

кто ежедневно ис-

пользует это

п р и л о ж е н и е .

 

 

 

 

 

 

 

 

274

Инфраструктура групповой политики

Глава 6

1.Войдите на машину SERVER01 как администратор.

2.Откройте оснастку Active Directory — пользователи п компьютеры (Active Directory Users And Computers) и создайте подразделение первого уровня Кадры с дочерним подразделением Инженеры.

3. Откройте консоль Управление групповой политикой ( G r o u p Policy Mana - gement).

4. Щелкните правой кнопкой мыши подразделение И н ж е н е р ы

(Engineers)

и выполните команду Создать объект G P O в этом домене и

связать его

(Create A GPO In This Domain, And Link It Here).

 

5. Введите имя Параметры политики инженеров и щелкните О К .

6. Разверните подразделение Инженеры (Engineers), щелкните правой кнопкой мыши объект GPO и выполните команду Изменить (Edit) .

7.Разверните папку Конфигурация пользователя\Политики\Административ - ные шаблоны\Панель управления\Окно свойств экрана (User Configuration\Policies\Administrative Templates\Control Panel\Display) .

8. Дважды щелкните параметр политики Таймаут экранной заставки (Screen Saver Timeout).

9. Щелкните опцию Отключен (Disabled), а затем О К .

10.Закройте редактор GPME.

11.В консоли управления групповой политикой G P M C выберите подразделение Инженеры (Engineers) и перейдите на вкладку Наследование групповой политики (Group Policy Inheritance).

12.Объект GPO Параметры политики инженеров должен превалировать н а д объектом групповой политики C O N T O S O Стандарты. Отконфнгурированный параметр, явно отключающий экранную заставку, заменит параметр в объекте групповой политики C O N T O S O Стандарты .

Упражнение 2. Настройка принудительной связи

Необходимо максимально ускорить процесс получения изменений групповой политики всеми системами, и вы принимаете решение о т к о н ф и г у р и р о в а т ь параметр Всегда ждать сеть при запуске и входе в систему (Always Wait For Network At Startup And Logon), описанный на занятии 1. Администраторы не должны изменять эту политику; политика должна принудительно применяться ко всем системам.

1. В консоли управления групповой политикой G P M C щ е л к н и т е п р а в о й кнопкой мыши домен contoso.com и выполните команду Создать объект GPO в этом домене и связать его (Create A G P O In This Domain And Link It Here).

2. Введите имя Принудительные политики домена и щелкните О К .

3. Щелкните правой кнопкой мыши объект G P O и выполните команду Изме - нить (Edit).

Занятие 2

Управление областью действия групповой политики

2 7 5

4. Разверните

п а п к у К о н ф и г у р а ц и я

п о л ь з о в а т е л я \ П о л и т и к и \ А д м и н и с т р а -

тнвные ш а б л о н ы \ С и с т е м а \ В х о д в

с и с т е м у ( U s e r Configuration\Policies\

Administrative T e m p l a t e s \ S y s t e m \ L o g o n ) .

 

5. Дважды щелкните п а р а м е т р п о л и т и к и Всегда ждать сеть при запуске и вхо-

де в систему (Always W a i t

F o r N e t w o r k

At S t a r t u p

And Logon).

6. Выберите о п ц и ю В к л ю ч е н

( E n a b l e d ) и

щ е л к н и т е

О К .

7. Закройте редактор G P M E .

8 . Щелкните правой к н о п к о й м ы п ш объект G P O Принудительные политики домена и установите ф л а ж о к П р и н у д и т е л ь н ы й (Enforced) .

9. Выберите п о д р а з д е л е н и е И н ж е н е р ы и перейдите на вкладку Наследование

групповой

п о л и т и к и ( G r o u p

Policy

Inheritance) .

 

Принудительно

с в я з а н н ы й

о б ъ е к т

G P O будет

превалировать даже над

объектами

G P O ,

н е п о с р е д с т в е н н о

с в я з а н н ы м и

с подразделением Инже-

неры (Engineers) . П а р а м е т р ы т а к и х объектов G P O не заменят параметров принудительно с в я з а н н о г о о б ъ е к т а G P O .

Упражнение 3. Настройка фильтров безопасности

Со временем вы о б н а р у ж и в а е т е , ч т о небольшое число пользователей нужно освободить от п о л и т и к и т а й м а у т а э к р а н н о й заставки, конфигурируемой объектом C O N T O S O С т а н д а р т ы . З а м е н а параметров непрактична, и вы используете фильтры безопасности д л я у п р а в л е н и я областью действия G P O .

1. Откройте оснастку A c t i v e D i r e c t o r y — пользователи и компьютеры (Active Directory Users A n d C o m p u t e r s ) , создайте подразделение Группы, а в этом

подразделении — г л о б а л ь н у ю г р у п п у б е з о п а с н о с т и

с именем Исключе-

ния GPO _ CONTOSO _ C T a H f l a p T b i .

 

 

 

 

 

 

 

2. В консоли у п р а в л е н и я г р у п п о в о й п о л и т и к о й

G P M C

выберите контейнер

Объекты

г р у п п о в о й п о л и т и к и ( G r o u p Policy

Objects).

3 . Щелкните

п р а в о й к н о п к о й м ы ш и объект G P O Параметры политики ин-

женеров

и

в ы п о л н и т е к о м а н д у Удалить (Delete) . Подтвердить удаление,

щелкнув

Да (Yes).

 

 

4. В контейнере О б ъ е к т ы г р у п п о в о й п о л и т и к и ( G r o u p Policy Objects) выбе-

 

рите объект C O N T O S O С т а н д а р т ы .

5

. Перейдите

на в к л а д к у Д е л е г и р о в а н и е (Delegation) .

6

. Щелкните

к н о п к у

Д о п о л н и т е л ь н о (Advanced) .

7

. В диалогом о к н е

П а р а м е т р ы б е з о п а с н о с т и (Security Settings) щелкните

 

Добавить

( A d d ) .

 

8. Введите и м я г р у п п ы и щ е л к н и т е О К .

9. В списке р а з р е ш е н и й н а й д и т е р а з р е ш е н и е Применить групповую политику (Apply G r o u p Policy) и у с т а н о в и т е ф л а ж о к З а п р е т и т ь (Deny) . Затем щелкните О К .

10. Для того чтобы п о д т в е р д и т ь изменение, щ е л к н и т е кнопку Да (Yes).

276

Инфраструктура групповой политики

Глава 6

11. Просмотрите запись на вкладке Делегирование (Delegation) в столбце Разрешено (Allowed Permissions) группы Исключения G P O _ C O N T O S O _ Стандарты.

12.Перейдите на вкладку Область (Scope) и проанализируйте секцию Фильтры безопасности (Security Filtering).

По умолчанию в фильтрах безопасности нового G P O группа П р о ш е д ш и е проверку (Authenticated Users) обладает разрешением П р и м е н и т ь групповую политику (Apply Group Policy), чтобы все пользователи и компьютеры в области действия GPO могли применять параметры этого G P O . Вы отконфнгурнровалн группу с запретом чтения групповой политики ( D e n y Apply Group Policy), который заменяет разрешение (Allow). Чтобы освободить пользователя от политики объекта C O N T O S O Стандарты, м о ж н о просто добавить его в группу.

Упражнение 4. Обработка замыкания политики

Недавно один из менеджеров по продажам Contoso, Ltd показал презентацию важному клиенту на своем компьютере, на рабочем столе которого была непри - стойная картинка. Руководство Contoso, Ltd попросило вас сделать так, чтобы рабочие столы ноутбуков менеджеров по продажам не с о д е р ж а л и ф о н о в ы х рисунков. Это необязательно делать для рабочих столов менеджеров, когда они входят на настольные компьютеры в офисе. Поскольку параметры политики, управляющие фоновым рисунком рабочего стола, относятся к к о н ф и г у р а ц и и пользователя, а вам нужно применить параметры к ноутбукам м е н е д ж е р о в по продажам, требуется использовать обработку политики з а м ы к а н и я . К р о м е того, объекты ноутбуков менеджеров по продажам распределены по несколь - ким подразделениям, и вы используете фильтры безопасности, которые объект GPO применит к группе, а не к подразделению ноутбуков менеджеров по продажам.

1.Откройте оснастку Active Directory — пользователи и к о м п ь ю т е р ы (Active Directory Users And Computers) и в подразделении Группы создайте глобальную группу безопасности с именем Ноутбуки отдела продаж . Кроме того, создайте подразделение Клиенты для объектов компьютеров клиентов.

2.В консоли управления групповой политикой G P M C щелкните правой кноп-

кой мыши контейнер Объекты групповой политики ( G r o u p Policy Objects) и выполните команду Создать (New).

3. В поле Имя (Name) введите имя

Конфигурация ноутбуков отдела продаж

и щелкните ОК.

 

4. Щелкните правой кнопкой мыши

G P O и выполните команду И з м е н и т ь

(Edit).

 

5. Разверните папку Конфигурация

п о л ь з о в а т е л я \ П о л и т и к и \ А д м и н и с т р а -

тивные шаблоны\Рабочий стол\Рабочий стол (User Configuration\Policies\ Administrative Templates\Desktop\Desktop).

6. Дважды щелкните параметр политики Фоновые рисунки рабочего стола (Desktop Wallpaper).

Занятие 2

Управление областью действия групповой политики

2 7 7

7

. Перейдите на вкладку О б ъ я с н е н и е (Explain) и прочитайте текст объяснения.

8

. Перейдите на

в к л а д к у К о м м е н т а р и й ( C o m m e n t ) и введите текст

Корпора-

тивные стандарты фоновых рисунков ноутбуков отдела продаж.

9. Перейдите на в к л а д к у П а р а м е т р ( S e t t i n g ) .

10.

Щелкните о п ц и ю

В к л ю ч е н ( E n a b l e d ) .

 

11.

В поле И м я ф о н о в о г о р и с у н к а ( W a l l p a p e r N a m e ) введите путь c : \ w i n d o w s \

 

web\Wallpaper\server . jpg . Щ е л к н и т е О К .

12.

Разверните папку К о н ф и г у р а ц и я компыотера\Политики\Административные

 

ш а б л о н ы \ С и с т е м а \ Г р у п п о в а я п о л и т и к а

( C o m p u t e r Configuration\Policies\

 

Administrative T e m p l a t e s \ S y s t e m \ G r o u p

Policy).

13. Дважды щ е л к н и т е

п а р а м е т р п о л и т и к и Р е ж и м обработки замыкания поль-

 

зовательской г р у п п о в о й п о л и т и к и ( U s e r Group Policy Loopback Processing

 

Mode).

 

 

U. Щелкните о п ц и ю

В к л ю ч е н ( E n a b l e d ) и в раскрывающемся списке Режим

 

(Mode) в ы б е р и т е

р е ж и м С л и я н и е (Merge) .

15.

Щелкните ОК и з а к р о й т е р е д а к т о р G P M E .

16.В консоли у п р а в л е н и я г р у п п о в о й политикой G P M C выберите в контейнере Объекты групповой п о л и т и к и ( G r o u p Policy Objects) объект Конфигурация ноутбуков отдела п р о д а ж .

17.

На вкладке О б л а с т ь

( S c o p e ) в с е к ц и и

Ф и л ь т р ы

безопасности (Security

 

Filtering)

в ы б е р и т е

г р у п п у

П р о ш е д ш и е

проверку

(Authenticated Users)

 

и щелкните к н о п к у У д а л и т ь

( R e m o v e ) . Подтвердить удаление, щелкнув.

18.

В секции

Ф и л ь т р ы б е з о п а с н о с т и (Security Filtering) щелкните Добавить

 

(Add).

 

 

 

 

 

 

 

19.

Введите и м я г р у п п ы Ноутбуки отдела продаж и щелкните

О К .

20.

Щелкните

п р а в о й к н о п к о й

м ы ш и подраздел ение

Клиенты

и выполните

 

команду С в я з а т ь с у щ е с т в у ю щ и й объект G P O (Link An

Existing G P O ) .

21.

Выберите

о б ъ е к т г р у п п о в о й

п о л и т и к и

К о н ф и г у р а ц и я

ноутбуков отдела

 

продаж и

щ е л к н и т е

О К .

 

 

 

 

 

 

Вы получили объект G P O с ф и л ь т р о м , к о т о р ы й применяется только к объ-

 

ектам в группе Н о у т б у к и о т д е л а продаж . Вы можете добавить в эту группу

 

объекты к о м п ь ю т е р о в д л я отдела продаж, чтобы эти ноутбуки подпадали

 

под область д е й с т в и я G P O . О б ъ е к т G P O конфигурирует на ноутбуке обра-

 

ботку з а м ы к а н и я п о л и т и к и в

р е ж и м е с л и я н и я (Merge) . Когда пользователь

 

входит на т а к о й н о у т б у к , п р и м е н я ю т с я пользовательские параметры кон-

 

фигурации, а з а т е м к

к о м п ь ю т е р у п р и м е н я ю т с я параметры конфигурации

 

пользователя в о б ъ е к т а х G P O , под область действия которого подпадает

 

компьютер, в к л ю ч а я

о б ъ е к т

К о н ф и г у р а ц и я ноутбуков отдела продаж.

Резюме

Начальная область д е й с т в и я объекта групповой политики ( G P O ) устанав-

ливается посредством с в я з е й G P O . О б ъ е к т G P O можно связать с одним

Источник: https://studfile.net/preview/16435895/