2 7 8 |
Инфраструктура групповой политики |
Глава 6 |
или несколькими сайтами, доменами и подразделениями. Область действия GPO корректируется с помощью фильтров безопасности и W M I .
•Клиентские расширения CSE применяют объекты G P O в следующем порядке: локальные GPO; объекты GPO, связанные с сайтом, где пользователь или компьютер входит в домен; объекты G P O , связанные с доменом пользователя или компьютера; объекты GPO, связанные с подразделениями. Результатом такого принципа применения параметров политики является наследование политики.
м Наследование политики можно блокировать с помощью опции Блокировать наследование (Block Inheritance) домена или подразделения.
•Объект GPO можно связать принудительно. Параметры в принудительно связанных GPO применяются к компьютерам и пользователям в области действия GPO, даже если для них задано блокирование наследования политики. Кроме того, параметры политики в принудительно связанном объекте GPO имеют приоритет и заменяют параметры конфигурации .
•С помощью фильтров безопасности можно указать группы, к которым будет применяться объект GPO, или группы, исключенные из области действия GPO. Фильтрацию GPO можно выполнять только д л я глобальных групп безопасности.
•В стандартном процессе обработки политики при обновлении политики пользователя (при входе в систему и каждые последующие 9 0 - 1 2 0 мин)
система применяет параметры политики к о н ф и г у р а ц и и пользователя из объектов GPO, в область действия которых включен пользователь.
ш Режим обработки замыкания политики изменяет принцип применения объектов GPO во время обновления политики пользователя. В режиме слияния (Merge) после применения параметров из объектов G P O , в область действия которых включен пользователь, система использует параметры политики из объектов GPO, в область действия которых попадает компьютер. Эти параметры заменяют конфликтующие параметры из объектов G P O пользователя. В режиме замены (Replace) обработки з а м ы к а н и я п о л и т и к и вместо пользовательских параметров конфигурации из объектов G P O вошедшего пользователя применяются только параметры конфигурации пользователя из объектов GPO, в область действия которых включен компьютер.
Закрепление материала
Для проверки знаний, полученных на занятии 2, используйте приведенные ниже вопросы, которые есть и на сопроводительном компакт-диске.
ПРИМЕЧАНИЕ Ответы
Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.
1. Вам нужно развернуть объект GPO с именем Northwind Lockdown, который применяет конфигурацию ко всем пользователям в компании Northwind
280 |
Инфраструктура групповой политики |
Глава 6 |
Изучив материал этого занятия, вы сможете:
SАнализировать набор объектов GPO, применяемых к пользователю или ком- ' пыотеру.
S Предварительно моделировать влияние групповой политики или изменений Active Directory и результирующей политике.
S Локализовать журналы, содержащие события групповой политики.
Продолжительность занятия — около 30 мин.
Результирующая политика
На занятии 2 мы говорили, что пользователь или компьютер может быть включен в область действия множества объектов GPO. С учетом наследования, фильтров и исключения групповой политики становится довольно сложно определить применяемые параметры политики. Результирующая политика RSoP (Resultant Set of Policy) представляет сетевой результат применения объектов GPO к пользователю или компьютеру с учетом связей GPO, исключений (например, принудительная связь или блокирование наследования), а также фильтров безопасности и WMI. Результирующая политика RSoP также представляет коллекцию инструментов, с помощью которых можно оценивать, моделировать и устранять неполадки применения параметров групповой политики. Результирующая политика RSoP запрашивает локальный или удаленный компьютер и извлекает точные параметры, примененные к компьютеру и любому пользователю, который вошел на компьютер. Политика RSoP также может моделировать параметры политики, которые планируется применять к пользователю или компьютеру в различных сценариях, включая перемещение объекта между подразделениями или сайтами или изменение членства объекта в группах. С такими возможностями инструменты RSoP позволяют управлять конфликтами политик и устранять их.
В Windows Server 2008 включены следующие инструменты для выполнения анализа RSoP:
•Мастер результатов групповой политики (Group Policy Results Wizard);
•Мастер моделирования групповой политики ( Group Policy Modeling Wizard);
•утилита Gpresult.exe.
Генерирование отчетов RSoP с помощью мастера результатов групповой политики
Для анализа общего результата применения объектов GPO и параметров политики к пользователю и компьютеру организации в консоль Управление групповой политикой (Group Policy Management) включен Мастер результатов групповой политики (Group Policy Results Wizard), предназначенный для того, чтобы точно определять параметры применяемой к пользователю или компьютеру политики и причины применения тех или иных параметров.
Мастер результатов групповой политики может просматривать данные поставщика WM1 на локальном или удаленном компьютере Window Vista, Windows ХР, Windows Server 2003 и Windows Server 2008. Поставщик W M I
Занятие 3 |
Поддержка групповой политики |
2 8 1 |
|
'может создать отчет по всем п р |
и м е н я е м ы м параметрам групповой политики |
в системе. Он определяет, когда |
в ы п о л н я л а с ь обработка, какие объекты G P O |
были применены, о ш и б к и , п а р а м е т р ы п о л и т и к и ц их приоритет, а также объекты G P O , которые з а д а ю т эти п а р а м е т р ы .
Для того чтобы з а п у с т и т ь мастер результатов групповой политики, следует выполнить несколько т р е б о в а н и й .
•Вы д о л ж н ы обладать а д м и н и с т р а т и в н ы м и пр ивилеги ями на конечном компьютере.
• |
На конечном к о м п ь ю т е р е д о л ж н а быть установлена система не ниже Win- |
|
|
dows ХР. М а с т е р р е з у л ь т а т о в г р у п п о в о й п о л и т и к и не может получить до- |
|
|
ступ к системам W i n d o w s 2000. |
|
• |
Необходим |
д о с т у п к W M I на к о н е ч н о м компьютере . Это означает, что |
|
компьютер д о л ж е н б ы т ь в к л ю ч е н , подсоединен к сети и доступен на портах |
|
|
135 и 445. |
|
ПРИМЕЧАНИЕ |
Удаленное администрирование клиентских компьютеров |
|
Выполнение анализа R S o P с помощью Мастера результатов групповой политики (Group Policy Results Wizard) является лишь одним примеров удаленного выполнения административных задач. В Windows ХР SP2, Windows Vista и Windows Server 2008 включен брандмауэр, запрещающий незатребованные входящие подключения даже от членов группы Администраторы (Administrators). Групповая политика обеспечивает простой способ включения удаленного администрирования. В папке Конфигурация компыотера\Политики\Административные шаблоны\Сеть\Сетевые подключения\Брандмауэр W i n d o w s \ П p o ф и л ь домена (Computer Configuration\ Policies\Administrative Templates\Network\Network Connections\Windows Firewall\ Domain Profile) есть параметр политики Брандмауэр Windows: Разрешить исключение для входящих сообщений удаленного администрирования (Windows Firewall: Allow Inbound Remote Administration Exception). Включив этот параметр политики, вы можете указать IP-адреса или подсети, из которых будут приниматься пакеты удаленного администрирования. Как и в случае со всеми параметрами политики, прочитайте объяснение на вкладке Объяснение (Explain) и проверьте в лабораторной среде действие политики, прежде чем развернуть ее на предприятии.
• |
На конечном к о м п ь ю т е р е д о л ж н а быть запущена служба W M I . |
« |
Если вы хотите п р о а н а л и з и р о в а т ь результирующую политику RSoP для |
|
конкретного п о л ь з о в а т е л я , э т о т пользователь должен хотя бы раз войти на |
|
данный компьютер. Э т о т р е б о в а н и е не относится к текущему пользователю, |
|
вошедшему на к о м п ь ю т е р . |
|
После в ы п о л н е н и я всех этих т р е б о в а н и й запустите анализ RSoP. В консоли |
управления групповой п о л и т и к о й G P M C щелкните правой кнопкой мыши элемент Результаты г р у п п о в о й п о л и т и к и ( G r o u p Policy Results) и выполните команду Мастер результатов г р у п п о в о й п о л и т и к и ( G r o u p Policy Results Wizard). Мастер предложит в ы б р а т ь к о м п ь ю т е р . З а т е м он подключится к поставщику WMI на этом компьютере и отобразит список пользователей, которые входили на него. Вы можете в ы б р а т ь одного из пользователей или пропустить анализ RSoP политик к о н ф и г у р а ц и и п о л ь з о в а т е л я .
2 8 2 |
Инфраструктура групповой политики |
Глава 6 |
Мастер выводит подробный отчет RSoP в динамическом формате HTML.' Если включена конфигурация усиленной безопасности Internet Explorer ESCi будет предложено разрешить консоли отображать динамическое содержимое. Каждую секцию отчета можно развернуть или свернуть с помощью ссылки Показать (Show) и Скрыть (Hide) либо двойным щелчком заголовка секции. Отчет состоит из трех вкладок.
• |
Сводка (Summary') |
Отображается состояние обработки групповой по- |
|
литики в последнем обновлении, а также информация о системе, объек- |
|
|
тах GPO, членстве в группах безопасности при применении групповой |
|
|
политики, проанализированные фильтры WMI и состояние клиентских |
|
|
расширений (компонентов) CSE. |
|
• |
Параметры (Settings) |
На этой вкладке выведен результирующий набор |
|
параметров политики, примененных к компьютеру или пользователю. Здесь |
|
|
точно указаны действия, примененные к пользователю в результате реали- |
|
|
зации групповой политики. Хотя здесь представлено очень много данных, |
|
|
некоторая информация все же не отображается — например, параметры |
|
|
политики IPsec, беспроводных сетей и дисковых квот. |
|
• |
События политики (Policy Events) Отображаются события групповой |
|
|
политики из журналов событий конечного компьютера. |
|
После генерирования отчета RSoP с помощью Мастера результатов групповой политики (Group Policy Results Wizard) щелкните отчет правой кнопкой мыши и заново запустите запрос, затем распечатайте отчет либо сохраните его в файле XML или HTML, поддерживающем динамическое развертывание и свертывание секций. Оба типа файлов можно открыть с помощью Internet Explorer, а отчет RSoP переместить из консоли GPMC . В деретзе консоли в папке Результаты групповой политики (Group Policy Results) щелкните правой кнопкой мыши узел самого отчета и выполните команду Дополнительные параметры (Advanced View). В открывшемся окне отчет RSoP отображается в виде оснастки RSoP, где можно просмотреть все примененные параметры, включая политики IPsec, беспроводных сетей и дисковых квот.
Генерирование отчетов RSoP с помощью утилиты Gpresult.exe
Команда Gpresult представляет собой версию мастера результатов групповой политики в командной строке. Эта утилита обращается к тому же провайдеру WMI, генерирует такую же информацию и даже позволяет создавать такие же графические отчеты. Утилита Gpresult.exe запускается в Windows Vista, Windows ХР, Windows Server 2003 и Windows Server 2008. В Windows 2000 включена команда Gpresult, генерирующая ограниченный отчёт обработки групповой политики, однако она не предлагает таких возможностей, как в последующих версиях Windows.
При запуске команды Gpresult применяются следующие опции.
•/s имя_компъютера Указывает имя или IP-адрес удаленной системы. Если в качестве имени компьютера использовать символ точки (.) или не указать опцию /в, анализ RSoP будет выполнен на локальном компьютере.