Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

'298

Параметры групповой политики

Глава 7

Групповая политика указывает клиенту включить эту группу в его локальную группу Администраторы (Administrators). Эта методика обеспечивает возможность включения других пользователей и группы в локальную группу администраторов отдельных систем. Данный параметр групповой политики также является кумулятивным. Если множество объектов G P O конфигурируют различные принципалы безопасности как члены локальной группы Администраторы (Administrators), все они будут добавлены в эту группу.

Чтобы в полной мере контролировать локальную группу Администраторы (Administrators), выполните следующие действия.

1. В редакторе управления групповыми политиками (Group Policy Management Editor) откройте узел Конфигурация компыотера\Г1олитики\Конфигурация

Windows\riapaMeTpbi безопасности\Группы

с о г р а н и ч е н н ы м

доступом

(Computer

Configuration\Policies\Windows

S e t t i n g s \ S e c u r i t y

Settings\

Restricted

Groups).

 

 

2.Щелкните правой кнопкой мыши узел Группы с ограниченным доступом и выполните команду Добавить группу (Add Group).

3.Введите имя группы Администраторы (Administrators) и щелкните ОК. Откроется диалоговое окно Свойства (Properties).

4.Напротив секции Члены этой группы (Members Of This Group) щелкните кнопку Добавить (Add).

5.Щелкните кнопку Обзор (Browse) и введите имя группы, которую хотите сделать единственным членом группы Администраторы, например CONTOSO\CnpaeKa, и щелкните ОК.

6.Вновь щелкните ОК, чтобы закрыть диалоговое окно Добавление участника (Add Member). Диалоговое окно свойств групповой политики должно выглядеть, как показано на рис. 7-2.

7.Вновь щелкните ОК, чтобы закрыть диалоговое окно Свойства (Properties).

При использовании параметра членства в группе ( M e m b e r s ) политики групп с ограниченным доступом итоговое членство в указанной группе определяется списком Участники (Members). Выполнив указанные шаги, вы создадите объект GPO, который авторитарно управляет группой Администраторы (Administrators). Когда компьютер применяет этот объект G P O , в локальную группу администраторов добавляются участники, указанные объектом GPO, и удаляются все участники, не указанные GPO, включая группу Администраторы домена (Domain Admins). В группе администраторов остается только локальная учетная запись Администратор (Administrator), поскольку она является постоянным членом группы администраторов, которую нельзя удалить.

Контрольный вопрос

• Вам нужно добавить группу в локальную группу Администраторы (Administrators) на локальных компьютерах, не удаляя учетные записи, уже включенные в данную группу. Опишите политику групп с ограниченным доступом, которую следует создать для выполнения этой задачи.

Занятие 1

Делегирование и поддержка компьютеров 3Q-)

Ответ на к о н т р о л ь н ы й вопрос

Создать политику групп с ограниченным доступом для добавляемой группы. Использовать параметр членства группы Эта группа является членом в (This Group Is A Member Of) и указать группу Администраторы (Admi-

nistrators).

Практические занятия. Делегирование членства с помощью групповой политики

В приведенных далее упражнениях предлагается использовать групповую политику для делегирования членства группы Администраторы (Administrators). Вначале необходимо создать объект G P O с параметром политики групп с ограниченным доступом, чтобы включить группу Справка в локальную группу Администраторы во всех клиентских системах, затем — GPO, который добавляет группу Поддержка NYC в группу Администраторы клиентов в подразделении NYC. И, наконец, проверить, что в подразделении NYC обе группы Справка и Поддержка NYC включены в локальную группу администраторов.

Для выполнения упражнений в домене contoso.com следует создать следующие объекты:

подразделение первого уровня Администраторы с дочерним подразделением Группы администраторов;

глобальную группу безопасности Справка в дочернем подразделении Группы администраторов подразделения Администраторы;

глобальную группу безопасности Поддержка NYC в дочернем подразделении Группы администраторов подразделения Администраторы;

подразделение первого уровня Клиенты;

дочернее подразделение NYC в подразделении Клиенты;

объект компьютера D E S K T O P l O l в подразделении NYC.

Упражнение 1. Д е л е г и р о в а н и е администрирования всех клиентов в домене

Создайте G P O с параметром политики групп с ограниченным доступом, который добавляет группу Справка в локальную группу Администраторы (Administrators) на всех клиентских компьютерах.

1. В консоли Управление групповой политикой (Group Policy Management) разверните узел Л е с \ Д о м е н ы \contoso . com (Forest\Domains\contoso. com). Выберите контейнер Объекты групповой политики (Group Policy Objects).

2.Щелкните правой кнопкой мыши контейнер Объекты групповой политики и выполните команду Создать (New).

3. ]В поле И м я (Name) введите имя Корпоративная справка и щелкните ОК.

4. Щелкните правой кнопкой мыши созданный объект GPO и выполните команду Изменить (Edit).

' 3 0 0

Параметры групповой политики

Глава 7

5.В редакторе управления групповыми политиками (Group Policy Management Editor) откройте узел Конфигурация компыотера\Политики\ Конфигурация Win dows\П ар а метр ы безопасности\Группы с ограниченным доступом (Computer Configuration\Policies\Windows Settings\Security Settings\Restricted Groups).

6.Щелкните правой кнопкой мыши узел Группы с ограниченным доступом и выполните команду Добавить группу (Add Group).

7.Щелкните кнопку Обзор (Browse), в диалоговом окне Выбор: "Группы"

(Select Groups) введите имя группы CONTOSO\Cnpaem и щелкните ОК. 8. Закроите диалоговое окно Добавление группы (Add Group), щелкнув ОК.

9.Напротив секции Эта группа является членом в (This Group Is A Member Of) щелкните кнопку Добавить (Add).

10.Введите имя группы Администраторы (Administrators) и щелкните ОК. Диалоговое окно свойств групповой политики должно выглядеть так, как показано на рис. 7-2.

11.Вновь щелкните ОК, чтобы закрыть диалоговое окно Свойства (Properties).

12.Закройте редактор управления групповыми политиками.

13.В консоли Управление групповой политикой (Group Policy Management) щелкните правой кнопкой мыши подразделение Клиенты и выполните команду Связать существующий объект GPO (Link An Existing GPO) .

14.Выберите объект групповой политики Корпоративная справка, щелкните ОК.

Упражнение 2. Делегирование администрирования поднабора клиентов в домене

Создайте объект GPO с параметром политики групп с ограниченным доступом, который добавляет группу Поддержка NYC в группу Администраторы (Administrators) на всех клиентских компьютерах в подразделении NYC.

1.В консоли Управление групповой политикой (Group Policy Management) разверните узел Л ес\Домены\соп toso.com (Forest\Domains\contoso.com). Выберите контейнер Объекты групповой политики (Group Policy Objects).

2.Щелкните правой кнопкой мыши контейнер Объекты групповой политики

ивыполните команду Создать (New).

3.В поле Имя (Name) введите имя Поддержка Ныо-Йорк и щелкните ОК.

4.Щелкните правой кнопкой мыши созданный объект G P O и выполните команду Изменить (Edit).

5.Повторите шаги 5-12 упражнения 1, только в шаге 7 укажите имя группы

CONTOSO \Поддержка NYC.

6.В консоли управления групповой политикой щелкните правой кнопкой мыши подразделение Юшенты\ЫУС и выполните команду Связать существующий объект GPO (Link An Existing GPO).

7.Выберите объект групповой политики Поддержка Ныо-Йорк и щелкните ОК.

Занятие 1

Делегирование и поддержка компьютеров

3Q-)

Упражнение 3. Проверка кумулятивного применения политик членства группы Member Of

Для создания отчета о действующих политиках, примененных к компьютеру или пользователю, используется Моделирование групповой политики (Group Policy Modeling). В этом упражнении с помощью моделирования групповой политики убедитесь, что группа Администраторы (Administrators) всех компьютеров в подразделении NYC содержит обе группы — Справка и Поддержка NYC.

1.В консоли Управление групповой политикой (Group Policy Management) разверните узел Лес (Forest) и выберите узел Моделирование групповой политики (Group Policy Management).

2.Щелкните правой кнопкой мыши узел Моделирование групповой политики (Group Policy Modeling) и выберите Мастер моделирования групповой политики (Group Policy Modeling Wizard).

3.Щелкните Далее (Next).

4. На странице Выбор контроллера домена (Domain Controller Selection) щелкните Далее (Next).

5.На странице Выбор пользователя и компьютера (User And Computer Selection) в секции Информация о компьютере (Computer Information) щелкните кнопку Обзор (Browse).

6.Разверните домен и подразделение Клиенты, а затем выберите подразделение NYC.

7.Щелкните ОК .

8.Установите флажок Перейти к последней странице, не собирая дополнительных данных (Skip То The Final Page Of This Wizard Without Collecting Additional Data).

9.Щелкните Далее (Next).

10.На странице Сводка выбранных параметров (Summary Of Selection) щелкните Далее (Next).

11.Щелкните Готово (Finish).

Откроется отчет Моделирование групповой политики (Group Policy Modeling).

12.Перейдите на вкладку Параметры (Settings).

13.Щелкните секцию Параметры безопасности (Security Settings).

14.Щелкните Группы с ограниченным доступом (Restricted Groups).

Всписке должны быть перечислены обе группы — Справка и Поддержка NYC. Политики групп с ограниченным доступом, использующие параметр Эта группа является членом в (This Group Is A Member Of)> являются кумулятивными. В отчете не указано, что перечисленные группы принадлежат группе Администраторы (Administrators). В этом состоит ограничение отчетности.

Упражнение 4 (по желанию). Проверка членства группы администраторов

Если в вашем тестовом окружении есть компьютер с именем DESKTOPlOl, являющийся членом домена contoso.com, загрузите этот компьютер, войдите

' 3 0 2

Параметры групповой политики

Глава 7

в систему с помощью учетной записи администратора домена и откройте консоль Управление компьютером (Computer Management) в группе Администрирование (Administrative Tools) панели управления. В консоли Управление компьютером разверните узел Локальные пользователи и группы (Local Users And Groups), а затем в папке Группы (Groups) откройте группу Администраторы (Administrators). В ней должны быть перечислены следующие участники:

группа CONTOSO \ C n p a B K a , примененная объектом G P O Корпоративная справка;

группа СОМТОБОХПоддержка NYC, п р и м е н е н н а я объектом G P O Поддержка Ныо-Йорк;

• группа Администраторы домена (Domain Admins), которая добавляется в группу Администраторы (Administrators) при присоединении компьютера

к домену;

1локальная учетная запись Администратор (Administrator), по умолчанию являющаяся членом группы администраторов и которую нельзя удалить.

Резюме

Для делегирования поддержки компьютеров в домене требуется управлять членством групп Администраторы (Administrators) в этих системах.

Объекты GPO, использующие параметр членства группы ( M e m b e r Of) по-

литик групп с ограниченным доступом, могут добавлять доменные группы в локальную группу Администраторы (Administrators). Параметры членства группы (Member Of) являются кумулятивными, так что в г р у п п у администраторов многие объекты G P O могут добавлять различные группы.

Объект GPO, использующий параметр членства в группё"(Members) политик групп с ограниченным доступом, может определить членство группы Администраторы (Administrators). Параметры членства в группе (Members) являются окончательными и авторитарными. Если применено несколько объектов GPO, то членство в группе Администраторй определяется лишь

объектом GPO с наивысшим приоритетом.

Закрепление материала

Приведенные далее вопросы предназначены для проверки знаний, порученных на занятии 1 (эти вопросы содержатся и на сопроводительном компакт-диске).

ПРИМЕЧАНИЕ Ответы

Ответы на зти вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1. Домен contoso.com содержит объект групповой политики Корпоративная справка, связанный с подразделением Клиенты, а также объект групповой политики Поддержка Сидней, связанный с дочерйим подразделением Сидней в подразделении Клиенты. Объект G P O Корпоративная справка включает политику групп с ограниченным доступом для группы CONTO - SO\CnpaBKa, которая указывает, что эта группа является членом группы

Источник: https://studfile.net/preview/16435895/