Занятие 3 |
Поддержка групповой политики |
2 8 3 |
•/scope [user | computer] Отображает анализ RSoP для параметров пользователя или компьютера. Если пропустить опцию /scope, будет выполнен анализ RSoP как пользовательских, так и компьютерных параметров политики.
•/user 1шя_пользователя Указывает имя пользователя, для которого отображаются данные анализа RSoP.
• /г Отображает сводку данных RSoP.
•/v Отображает подробные сведения RSoP с четкой информацией.
• /г Отображает максимально подробную информацию, в том числе сведения обо всех параметрах политики, примененных к системе. Нередко этот параметр отображает намного больше информации, чем требуется для устранения типичных неполадок групповой политики.
•/и domain\nonb3oeamenb/р пароль Запускает команду с учетными данными из группы администраторов удаленной системы. Без этих учетных данных команда Gpresult запускается с использованием учетных данных текущего вошедшего пользователя, который запускает команду.
м 1/х | /h] имя_файла С о х р а н я е т отчеты соответственно в формате XML и HTML . Эти опции доступны в Windows Vista SP1 и Windows Server 2008.
Контрольный вопрос
м Вам нужно выполнить анализ RSoP удаленной системы. Какие два инструмента можно использовать для выполнения этой задачи?
Ответ на контрольный вопрос
•Мастер результатов групповой политики (Group Policy Results Wizard)
иутилиту Gresult.exe.
Устранение н е п о л а д о к г р у п п о в о й политики с помощью мастера результатов групповой политики и утилиты Gpresult.exe
Нередко прежде чем исправить неполадки групповой политики, необходимо выполнить диагностику и устранить другие неполадки, включая следующие:
•не применяются объекты G P O ;
•результирующая политика компьютера или пользователя отличается от ожидаемой.
Мастер результатов групповой политики и утилита Gpresult.exe позволяют извлечь подробную информацию о неполадках обработки и применения групповой политики. Помните, что для составления точного отчета эти средства анализируют RSoP провайдера W M I . В отчете анализа RSoP часто указываются объекты G P O с некорректной областью действия или ошибками обработки, не позволяющими применить параметры GPO .
2 8 4 |
Инфраструктура групповой политики |
Глава 6 |
Выполнение анализов «что-если» с помощью мастера моделирования групповой политики
Если вы перемещаете компьютер или пользователя между сайтами, доменами и подразделениями либо изменяете его членство в группах безопасности, будут меняться объекты GPO, под область действия которых подпадает пользователь или компьютер, и соответственно результирующая политика RSoP компьютера или пользователя. Политика RSoP также изменяется в случае использования медленного подключения или обработки замыкания политики, а также при изменении системной характеристики, на которую нацелен фильтр W M I .
Прежде чем внести какие-либо изменения, нужно оценить потенциальное влияние политики RSoP на пользователя или компьютер. Мастер результатов групповой политики (Group Policy Results Wizard) выполняет анализ RSoP только уже примененных политик. Для прогнозирования политики и выполнения анализов «что-если» (what-if)' используется Мастер моделирования групповой политики (Group Policy Modeling Wizard).
В консоли управления групповой политикой G P M C щелкните правой кнопкой узел Моделирование групповой политики (Group Policy Modeling) и выполните команду Мастер моделирования групповой политики (Group Policy Modeling Wizard). Моделирование выполняется путем эмуляции контроллера домена, поэтому вначале нужно выбрать контроллер домена не ниже Windows Server 2003. Локально входить на контроллер домена нет необходимости, однако запрос моделирования будет выполняться на нем. Затем нужно указать параметры эмуляции:
•выбрать объект пользователя или компьютера для оценки или указать подразделение, сайт либо домен для оценки;
•указать, следует ли имитировать медленное подключение;
•указать, следует ли выполнять обработку замыкаНия политики, и выбрать для обработки режим Замена (Replace) или Слияние (Merge);
•выбрать сайт для эмулирования;
•выбрать группы безопасности пользователя и компьютера;
•выбрать фильтры WMI для применения в эмуляции обработки политики пользователя или компьютера.
После указания параметров эмуляции генерируется отчет, очень похожий на описанный выше отчет Результаты групповой политики (Group Policy Results). На вкладке Сводка (Summary) указаны объекты групповой политики,
авкладка Параметры (Settings) содержит параметры, которые будут применены
кпользователю или компьютеру. Чтобы сохранить отчет, щелкните его правой кнопкой мыши и выполните команду Сохранить отчет (Save Report).
Анализ журналов событий политики
В Windows Vista и Windows Server 2008 устранение неполадок групповой политики выполняется не только с помощью инструментов RSoP, но и путем ведения журнала событий групповой политики. В журнале Система (System) содержатся высокоуровневые данные о групповой политике, включая ошиб-
Занятие 3 |
Поддержка групповой политики |
285 |
ки клиента групповой политики, связанные с невозможностью подключения к контроллеру домена или неправильного размещения объектов GPO. Журнал Приложение (Application) захватывает события, записанные клиентскими расширениями CSE, новый журнал Operational групповой политики содержит подробные сведения об обработке групповой политики. Для того чтобы найти эти журналы, откройте оснастку или консоль Просмотр событий (Event Viewer). Журналы Система (System) и Приложение (Application) находятся в узле Журналы Windows (Windows Logs). Журнал Operational групповой политики находится в папке Microsoft\Windows \GroupPolicy в узле журналы приложений и служб (Applications And Services Logs). Этот журнал будет доступен, только когда вы используете Мастер моделирования групповой политики (Group Policy Modeling Wizard).
Практические занятия. Настройка области действия групповой политики
В предложенных далее упражнениях вы продолжите сценарий, начатый с создания и настройки объектов G P O на занятиях 1 и 2: проанализируете RSoP, выполните моделирование и проанализируете события политики в журналах событий. Для выполнения этих упражнений следует прежде выполнить упражнения занятий 1 и 2.
Упражнение 1. Использование м а с т е р а результатов групповой политики
В этом упражнении используется мастер результатов групповой политики для анализа результирующей политики RSoP на машине SERVER01 и проверяется применение политик, созданных на занятиях 1 и 2.
1. Войдите на машину S E R V E R 0 1 как администратор.
2.Откройте окно командной строки и введите команду gpupdate.exe /force / boot, чтобы инициировать обновление групповой политики. Подождите, пока ие будет перезагружен компьютер. Запомните текущее время системы, поскольку оно вам понадобится в упражнении 3.
3.Войдите на SERVER01 как администратор и откройте консоль Управление
групповой политикой ( G r o u p Policy Management). 4. Разверните узел Лес (Forest).
5. Щелкните правой кнопкой м ы ш и узел Результаты групповой политики (Group Policy Results) и выполните команду Мастер результатов групповой политики (Group Policy Results Wizard).
6.Щелкните Далее (Next).
7.На странице Выбор компьютера (Computer Selection) выберите опцию Этот компьютер (This Computer) и щелкните Далее (Next).
8.На странице Выбор пользователя (User Selection) выберите опцию Отображать параметры политики пользователя для (Display Policy Settings For), затем выберите опцию Другого пользователя (Select A Specific User) и пользователя CONTOSO\Администратор (СОЫТОЗО\Адмииистратор). Щелкните Далее (Next).
2 8 6 |
Инфраструктура групповой политики |
Глава 6 |
9.На странице Сводка выбранных параметров (Summary Of Selections) просмотрите выбранные параметры и щелкните Далее (Next).
10.Щелкните Готово (Finish).
На панели сведении консоли появится отчет RSoP.
11.В верхней части отчета на вкладке Сводка (Summary) щелкните ссылку Показать все (Show All).
12.Просмотрите сводку Результаты групповой политики (Group Policy Summary). Для конфигурации пользователя и компьютера идентифицируйте время последнего обновления политики, а также просмотрите список примененных и отклоненных объектов GPO. Идентифицируйте компоненты (CSE-расширепия), которые использовались для обработки параметров политики.
13.Перейдите па вкладку Параметры (Settings) и щелкните ссылку Показать все (Show All) в верхней части страницы. Просмотрите примененные параметры политики пользователя и компьютера и идентифицируйте GPO, из которого получены эти параметры.
14.Перейдите на вкладку События политики (Policy Events) и локализуйте события, записанные в журналы при обновлении политики с помощью команды Gpupdate.exe в шаге 2.
15.Перейдите на вкладку Сводка (Summary), щелкните страницу правой кнопкой мыши и выполните команду Сохранить отчет (Save Report). Сохраните отчет в папке Документы (Documents) в виде файла H T M L с именем по своему усмотрению.
16.Откройте отчет RSoP, сохраненный в папке Документы (Documents).
Упражнение 2. Использование утилиты Gpresult.exe
В этом упражнении выполняется анализ RSoP в окне командной строки с помощью команды Gpresult.
1.Откройте окно командной строки.
2.Введите команду gpresult /г и нажмите клавишу Enter.
Отобразятся результаты сводки RSoP. Эта информация аналогична сведениям на вкладке Сводка (Summary) отчета RSoP, генерируемого мастером результатов групповой политики.
3.Введите команду gpresult/V и нажмите клавишу Enter.
Будет создан более детальный отчет RSoP. В отчете перечислено множество параметров групповой политики, применяемых клиентом.
А. Введите команду gpresult /г и нажмите Enter. Будет создан сверхподробный отчет RSoP.
5. Введите команду gpresult/h:"%userprofile%\Documents\RSOP.html" и нажмите Enter.
Отчет RSoP будет сохранен в виде файла HTML в вашей папке Документы (Documents).
Занятие 3 |
Поддержка групповой политики |
2 8 7 |
6. В папке документов откройте сохраненный отчет RSoP. Сравните его информацию и форматирование с отчетом RSoP, сохраненным в предыдущем примере.
Упражнение 3. Просмотр событий политики
При обновлении политики клиентом в журналы событий Windows записываются события политики. Выполняя это упражнение, вы локализуете и проанализируете события, связанные с групповой политикой.
1.В группе Администрирование (Administrative Tools) откройте консоль Просмотр событий (Event Viewer).
2.Разверните папку Журналы Windows (Windows Logs) и откройте журнал Система (System).
3.Локализуйте события с источником GroupPolicy. Вы можете щелкнуть ссылку Фильтровать текущий журнал (Filter Current Log) на панели Действия (Actions) и в раскрывающемся списке Источники событий (Event Sources) выбрать источник GroupPolicy.
4.Просмотрите информацию событий GroupPolicy.
5.В папке Журналы Windows (Windows Logs) в дереве консоли щелкните узел Приложение (Application).
6. Отсортируйте журнал П р и л о ж е н и е (Application) по столбцу Источник (Source).
7.Просмотрите события групповой политики, внесенные в этот журнал. Какие события связаны с применением групповой политики и какие связаны с действиями, которые выполняются для управления групповой политикой?
8.В дереве консоли в папке Журналы приложений и служб (Application And Services Logs) разверните журнал Microsoft\Windows\GroupPolicy\ Operational.
9.Локализуйте первое событие, связанное с обновлением групповой политики, инициированном в упражнении 1, где для этого использовалась команда Gpupdate. Просмотрите это событие и все последующие.
Упражнение 4. М о д е л и р о в а н и е групповой политики
В этом упражнении используется мастер моделирования групповой политики для оценки потенциального влияния параметров политики на пользователей ноутбуков отдела продаж.
1.Откройте оснастку Active Directory — пользователи и компьютеры (Active Directory Users And Computers) .
2.В подразделении Кадры создайте учетную запись пользователя Майк Дансеглио.
3.Создайте в домене подразделение Клиенты.
4.В подразделении Клиенты создайте учетную запись компьютера LAPTOPIOI.
5. Добавьте объект L A P T O P I O I и группу Пользователи домена (Domain Users) в группу Ноутбуки.отдела продаж.