Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

2 7 8

Инфраструктура групповой политики

Глава 6

или несколькими сайтами, доменами и подразделениями. Область действия GPO корректируется с помощью фильтров безопасности и W M I .

Клиентские расширения CSE применяют объекты G P O в следующем порядке: локальные GPO; объекты GPO, связанные с сайтом, где пользователь или компьютер входит в домен; объекты G P O , связанные с доменом пользователя или компьютера; объекты GPO, связанные с подразделениями. Результатом такого принципа применения параметров политики является наследование политики.

м Наследование политики можно блокировать с помощью опции Блокировать наследование (Block Inheritance) домена или подразделения.

Объект GPO можно связать принудительно. Параметры в принудительно связанных GPO применяются к компьютерам и пользователям в области действия GPO, даже если для них задано блокирование наследования политики. Кроме того, параметры политики в принудительно связанном объекте GPO имеют приоритет и заменяют параметры конфигурации .

С помощью фильтров безопасности можно указать группы, к которым будет применяться объект GPO, или группы, исключенные из области действия GPO. Фильтрацию GPO можно выполнять только д л я глобальных групп безопасности.

В стандартном процессе обработки политики при обновлении политики пользователя (при входе в систему и каждые последующие 9 0 - 1 2 0 мин)

система применяет параметры политики к о н ф и г у р а ц и и пользователя из объектов GPO, в область действия которых включен пользователь.

ш Режим обработки замыкания политики изменяет принцип применения объектов GPO во время обновления политики пользователя. В режиме слияния (Merge) после применения параметров из объектов G P O , в область действия которых включен пользователь, система использует параметры политики из объектов GPO, в область действия которых попадает компьютер. Эти параметры заменяют конфликтующие параметры из объектов G P O пользователя. В режиме замены (Replace) обработки з а м ы к а н и я п о л и т и к и вместо пользовательских параметров конфигурации из объектов G P O вошедшего пользователя применяются только параметры конфигурации пользователя из объектов GPO, в область действия которых включен компьютер.

Закрепление материала

Для проверки знаний, полученных на занятии 2, используйте приведенные ниже вопросы, которые есть и на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Вам нужно развернуть объект GPO с именем Northwind Lockdown, который применяет конфигурацию ко всем пользователям в компании Northwind

Занятие 3

Поддержка групповой политики

2 7 9

1

I

2.

Traders. О д н а к о э т и п а р а м е т р ы не д о л ж н ы применяться к членам

группы

А д м и н и с т р а т о р ы д о м е н а

( D o m a i n

Admins) . Как выполнить эту задачу?

А.

Связать объект N o r t h w i n d Lockdown с доменом, а затем щелкнуть домен

 

правой к н о п к о й м ы ш и и в ы п о л н и т ь команду Блокировать наследование

 

(Block I n h e r i t a n c e ) .

 

 

 

 

 

 

 

 

 

Б.

Связать объект N o r t h w i n d Lockdown с доменом, щелкнуть правой кноп-

 

кой м ы ш и п о д р а з д е л е н и е , содержащее учетные записи всех пользова-

 

телей г р у п п ы А д м и н и с т р а т о р ы домена (Domain Admins), и выполнить

 

к о м а н д у

Б л о к и р о в а т ь

наследование (Block Inheritance).

 

В.

С в я з а т ь

о б ъ е к т

N o r t h w i n d L o c k d o w n с доменом,

а затем для

группы

 

А д м и н и с т р а т о р ы д о м е н а

з а п р е т и т ь применение

групповой политики

 

( D e n y Apply G r o u p

Policy) .

 

 

 

 

 

 

Г.

С в я з а т ь

N o r t h w i n d

L o c k d o w n

с доменом, а затем отконфигурировать

 

ф и л ь т р ы

б е з о п а с н о с т и

д л я п р и м е н е н и я

G P O

к группе Пользователи

 

д о м е н а ( D o m a i n

Users) .

 

 

 

 

 

 

 

Вам н у ж н о

создать

с т а н д а р т н у ю

блокировку рабочего стола д л я пользо-

вателей, когда о н и

в х о д я т

па к о м п ь ю т е р ы

в конференц - залах и

учебных

а у д и т о р и я х

к о м п а н и и . Вы

с о з д а л и

объект

G P O с

именем Public

Compu-

ter

C o n f i g u r a t i o n и о г р а н и ч е н и я м и

рабочего стола,

определенными в узле

К о н ф и г у р а ц и я п о л ь з о в а т е л я

( U s e r

Configuration) . Какие дополнительные

д е й с т в и я н у ж н о в ы п о л н и т ь ?

( У к а ж и т е все варианты. Каждый правильный

ответ я в л я е т с я л и ш ь частью

полного решения . )

 

 

 

A . В к л ю ч и т ь п а р а м е т р

п о л и т и к и

 

Р е ж и м обработки замыкания пользова-

 

т е л ь с к о й г р у п п о в о й

п о л и т и к и

(User Group Policy Loopback Processing

 

M o d e ) .

 

 

 

 

 

 

 

 

 

 

 

Б.

С в я з а т ь

G P O с

п о д р а з д е л е н и е м , содержащим учетные записи пользо-

 

вателей .

 

 

 

 

 

 

 

 

 

 

 

B. Б л о к и р о в а т ь н а с л е д о в а н и е в подразделении, содержащем компьютеры

 

к о н ф е р е н ц - з а л а

и у ч е б н ы х аудиторий .

 

 

 

 

Г.

С в я з а т ь G P O с п о д р а з д е л е н и е м , содержащим компьютеры конференц-

 

зала и у ч е б н ы х

а у д и т о р и й .

 

 

 

 

 

 

Занятие 3. Поддержка групповой политики

Бывает так, что п р и м е н е н и е г р у п п о в о й политики довольно сложно анализировать с учетом в з а и м о д е й с т в и я множества параметров во множестве объектов G P O , область д е й с т в и я к о т о р ы х определена с помощью различных методов. Вы д о л ж н ы быть г о т о в ы э ф ф е к т и в н о оценить и устранить неполадки реализации групповой п о л и т и к и , ч т о б ы и д е н т и ф и ц и р о в а т ь потенциальные проблемы еще до того, как они п р и в е д у т к н е о б р а т и м ы м последствиям. Корпорация Microsoft предоставляет два средства, необходимые для поддержки групповой политики: Результирующий н а б о р п о л и т и к R S O P (Resultant Set of Policy) и операционные журналы групповой политики . На этом занятии мы обсудим использование этих средств д л я у с т р а н е н и я н е п о л а д о к и поддержки групповой политики .

280

Инфраструктура групповой политики

Глава 6

Изучив материал этого занятия, вы сможете:

SАнализировать набор объектов GPO, применяемых к пользователю или ком- ' пыотеру.

S Предварительно моделировать влияние групповой политики или изменений Active Directory и результирующей политике.

S Локализовать журналы, содержащие события групповой политики.

Продолжительность занятия — около 30 мин.

Результирующая политика

На занятии 2 мы говорили, что пользователь или компьютер может быть включен в область действия множества объектов GPO. С учетом наследования, фильтров и исключения групповой политики становится довольно сложно определить применяемые параметры политики. Результирующая политика RSoP (Resultant Set of Policy) представляет сетевой результат применения объектов GPO к пользователю или компьютеру с учетом связей GPO, исключений (например, принудительная связь или блокирование наследования), а также фильтров безопасности и WMI. Результирующая политика RSoP также представляет коллекцию инструментов, с помощью которых можно оценивать, моделировать и устранять неполадки применения параметров групповой политики. Результирующая политика RSoP запрашивает локальный или удаленный компьютер и извлекает точные параметры, примененные к компьютеру и любому пользователю, который вошел на компьютер. Политика RSoP также может моделировать параметры политики, которые планируется применять к пользователю или компьютеру в различных сценариях, включая перемещение объекта между подразделениями или сайтами или изменение членства объекта в группах. С такими возможностями инструменты RSoP позволяют управлять конфликтами политик и устранять их.

В Windows Server 2008 включены следующие инструменты для выполнения анализа RSoP:

Мастер результатов групповой политики (Group Policy Results Wizard);

Мастер моделирования групповой политики ( Group Policy Modeling Wizard);

утилита Gpresult.exe.

Генерирование отчетов RSoP с помощью мастера результатов групповой политики

Для анализа общего результата применения объектов GPO и параметров политики к пользователю и компьютеру организации в консоль Управление групповой политикой (Group Policy Management) включен Мастер результатов групповой политики (Group Policy Results Wizard), предназначенный для того, чтобы точно определять параметры применяемой к пользователю или компьютеру политики и причины применения тех или иных параметров.

Мастер результатов групповой политики может просматривать данные поставщика WM1 на локальном или удаленном компьютере Window Vista, Windows ХР, Windows Server 2003 и Windows Server 2008. Поставщик W M I

Занятие 3

Поддержка групповой политики

2 8 1

 

'может создать отчет по всем п р

и м е н я е м ы м параметрам групповой политики

в системе. Он определяет, когда

в ы п о л н я л а с ь обработка, какие объекты G P O

были применены, о ш и б к и , п а р а м е т р ы п о л и т и к и ц их приоритет, а также объекты G P O , которые з а д а ю т эти п а р а м е т р ы .

Для того чтобы з а п у с т и т ь мастер результатов групповой политики, следует выполнить несколько т р е б о в а н и й .

Вы д о л ж н ы обладать а д м и н и с т р а т и в н ы м и пр ивилеги ями на конечном компьютере.

На конечном к о м п ь ю т е р е д о л ж н а быть установлена система не ниже Win-

 

dows ХР. М а с т е р р е з у л ь т а т о в г р у п п о в о й п о л и т и к и не может получить до-

 

ступ к системам W i n d o w s 2000.

Необходим

д о с т у п к W M I на к о н е ч н о м компьютере . Это означает, что

 

компьютер д о л ж е н б ы т ь в к л ю ч е н , подсоединен к сети и доступен на портах

 

135 и 445.

 

ПРИМЕЧАНИЕ

Удаленное администрирование клиентских компьютеров

Выполнение анализа R S o P с помощью Мастера результатов групповой политики (Group Policy Results Wizard) является лишь одним примеров удаленного выполнения административных задач. В Windows ХР SP2, Windows Vista и Windows Server 2008 включен брандмауэр, запрещающий незатребованные входящие подключения даже от членов группы Администраторы (Administrators). Групповая политика обеспечивает простой способ включения удаленного администрирования. В папке Конфигурация компыотера\Политики\Административные шаблоны\Сеть\Сетевые подключения\Брандмауэр W i n d o w s \ П p o ф и л ь домена (Computer Configuration\ Policies\Administrative Templates\Network\Network Connections\Windows Firewall\ Domain Profile) есть параметр политики Брандмауэр Windows: Разрешить исключение для входящих сообщений удаленного администрирования (Windows Firewall: Allow Inbound Remote Administration Exception). Включив этот параметр политики, вы можете указать IP-адреса или подсети, из которых будут приниматься пакеты удаленного администрирования. Как и в случае со всеми параметрами политики, прочитайте объяснение на вкладке Объяснение (Explain) и проверьте в лабораторной среде действие политики, прежде чем развернуть ее на предприятии.

На конечном к о м п ь ю т е р е д о л ж н а быть запущена служба W M I .

«

Если вы хотите п р о а н а л и з и р о в а т ь результирующую политику RSoP для

 

конкретного п о л ь з о в а т е л я , э т о т пользователь должен хотя бы раз войти на

 

данный компьютер. Э т о т р е б о в а н и е не относится к текущему пользователю,

 

вошедшему на к о м п ь ю т е р .

 

После в ы п о л н е н и я всех этих т р е б о в а н и й запустите анализ RSoP. В консоли

управления групповой п о л и т и к о й G P M C щелкните правой кнопкой мыши элемент Результаты г р у п п о в о й п о л и т и к и ( G r o u p Policy Results) и выполните команду Мастер результатов г р у п п о в о й п о л и т и к и ( G r o u p Policy Results Wizard). Мастер предложит в ы б р а т ь к о м п ь ю т е р . З а т е м он подключится к поставщику WMI на этом компьютере и отобразит список пользователей, которые входили на него. Вы можете в ы б р а т ь одного из пользователей или пропустить анализ RSoP политик к о н ф и г у р а ц и и п о л ь з о в а т е л я .

2 8 2

Инфраструктура групповой политики

Глава 6

Мастер выводит подробный отчет RSoP в динамическом формате HTML.' Если включена конфигурация усиленной безопасности Internet Explorer ESCi будет предложено разрешить консоли отображать динамическое содержимое. Каждую секцию отчета можно развернуть или свернуть с помощью ссылки Показать (Show) и Скрыть (Hide) либо двойным щелчком заголовка секции. Отчет состоит из трех вкладок.

Сводка (Summary')

Отображается состояние обработки групповой по-

 

литики в последнем обновлении, а также информация о системе, объек-

 

тах GPO, членстве в группах безопасности при применении групповой

 

политики, проанализированные фильтры WMI и состояние клиентских

 

расширений (компонентов) CSE.

Параметры (Settings)

На этой вкладке выведен результирующий набор

 

параметров политики, примененных к компьютеру или пользователю. Здесь

 

точно указаны действия, примененные к пользователю в результате реали-

 

зации групповой политики. Хотя здесь представлено очень много данных,

 

некоторая информация все же не отображается — например, параметры

 

политики IPsec, беспроводных сетей и дисковых квот.

События политики (Policy Events) Отображаются события групповой

 

политики из журналов событий конечного компьютера.

После генерирования отчета RSoP с помощью Мастера результатов групповой политики (Group Policy Results Wizard) щелкните отчет правой кнопкой мыши и заново запустите запрос, затем распечатайте отчет либо сохраните его в файле XML или HTML, поддерживающем динамическое развертывание и свертывание секций. Оба типа файлов можно открыть с помощью Internet Explorer, а отчет RSoP переместить из консоли GPMC . В деретзе консоли в папке Результаты групповой политики (Group Policy Results) щелкните правой кнопкой мыши узел самого отчета и выполните команду Дополнительные параметры (Advanced View). В открывшемся окне отчет RSoP отображается в виде оснастки RSoP, где можно просмотреть все примененные параметры, включая политики IPsec, беспроводных сетей и дисковых квот.

Генерирование отчетов RSoP с помощью утилиты Gpresult.exe

Команда Gpresult представляет собой версию мастера результатов групповой политики в командной строке. Эта утилита обращается к тому же провайдеру WMI, генерирует такую же информацию и даже позволяет создавать такие же графические отчеты. Утилита Gpresult.exe запускается в Windows Vista, Windows ХР, Windows Server 2003 и Windows Server 2008. В Windows 2000 включена команда Gpresult, генерирующая ограниченный отчёт обработки групповой политики, однако она не предлагает таких возможностей, как в последующих версиях Windows.

При запуске команды Gpresult применяются следующие опции.

/s имя_компъютера Указывает имя или IP-адрес удаленной системы. Если в качестве имени компьютера использовать символ точки (.) или не указать опцию /в, анализ RSoP будет выполнен на локальном компьютере.

Источник: https://studfile.net/preview/16435895/