Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

308 Параметры групповой политики

с помощью ключа реестра, их можно добавить в шаблон безопасности. Для этого добавьте их в секцию Значение реестра (Registry Values) шаблона.

К СВЕДЕНИЮ Добавление настраиваемых параметров реестра

В статье «How to Add Custom Registry Settings to Security Configuration Editor» no адресу http://support.microsoft.com/9kbid~214752 описано, как выполнять1ту задачу.

ПРИМЕЧАНИЕ Сохранение параметров

Для сохранения параметров в шаблоне безопасности щелкните шаблон правой кнопкой мыши и выполните команду Сохранить (Save).

При установке сервера или повышении его ранга до контроллера домена система Windows применяет шаблон безопасности по умолчанию. Этот шаблон находится в папке %SystemRoot%\Security\Templates. На контроллере домена этот шаблон имеет имя DC security.inf. Данный шаблон нельзя модифицировать напрямую, однако его можно скопировать по пути поиска шаблонов и модифицировать копию.

ПРИМЕЧАНИЕ Шаблоны безопасности в Windows Server 2008

ипредыдущих версиях Windows

Впредыдущих версиях Windows можно было модифицировать и применять к компьютеру множество шаблонов. Новая конфигурация Windows Server 2008 на основе ролей и улучшенный Диспетчер настройки безопасности (Security Configuration Manager) исключили необходимость в этих шаблонах.

Развертывание шаблонов безопасности с помощью объектов групповой политики

Создание и модификация шаблонов безопасности не способствуют повышению уровня безопасности, если эти шаблоны не применяются. Для того чтобы отконфигурировать множество компьютеров в одной операции, шаблон безопасности можно импортировать в объект групповой политики домена, сайта или подразделения в Active Directory. А чтобы импортировать шаблон безопасности в объект GPO, щелкните правой кнопкой мыши узел Параметры безопасности (Security Settings) и выполните команду Импорт политики (Import Policy). Если в диалоговом окне Импорт политики из (Import Policy From) установить флажок Очистить эту базу данных перед импортом (Clear This Database Before Importing), все параметры безопасности в этом объекте GPO будут удалены перед импортом параметров шаблона, в результате чего параметры безопасности GPO будут точно соответствовать параметрам шаблона. Если не устанавливать этот флажок, параметры политики GPO останутся

ибудут импортированы параметры шаблона. Все параметры, определенный

вGPO и в шаблоне, будут заменены параметрами шаблона.

- Занятие 2

Управление параметрами б е з о п а с н о с т и 3Q7

Инструмент Анализ и настройка безопасности

Для интерактивного использования шаблона безопасности к компьютеру применяется оснастка Анализ и настройка безопасности (Security Configuration And Analysis), которая также позволяет анализировать текущую конфигурацию безопасности системы и сравнивать ее с базовыми настройками, сохраненными в шаблоне безопасности. Таким образом вы можете быстро определить изменения параметров безопасности компьютера пользователями и соответствие системы политикам безопасности организации.

В Windows Server 2008 оснастка Алализ и настройка безопасности (Security Configuration And Analysis), как и оснастка Шаблоны безопасности (Security Templates), по умолчанию не включена, так что ее нужно вручную добавить в консоль.

Для того чтобы применить оснастку Анализ и настройка безопасности (Security Configuration And Analysis), вначале нужно создать базу данных, которая будет содержать коллекцию параметров безопасности. Эта база данных является интерфейсом между реальными параметрами безопасности компьютера и параметрами, которые хранятся в шаблонах безопасности. Создайте базу данных (или откройте существующую), щелкнув правой кнопкой мыши узел Анализ и настройка безопасности (Security Configuration And Analysis) в дереве консоли и применив соответствующую команду.

После этого вы можете импортировать один или несколько шаблонов безопасности. При импорте нескольких шаблонов нужно принять решение относительно очистки базы данных. Если база данных очищена, она будет содержать только параметры нового шаблона, если же нет, дополнительные определяемые параметры будут заменять параметры ранее импортированных шаблонов. В случае если параметры в новом импортированном шаблоне не определены, в базе данных останутся параметры из ранее импортированных шаблонов. Таким образом, оснастка Анализ и настройка безопасности (Security Configuration And Analysis) создает базу данных параметров безопасности, содержащую параметры импортированных шаблонов безопасности. Параметры в базе данных можно применять к компьютеру или использовать для анализа соответствия компьютера требованиям безопасности.

ВНИМАНИЕ! Параметры базы данных и параметры компьютера

Помните, что параметры в базе данных не модифицируют параметры компьютера или параметры в шаблоне, пока эта база данных не будет использована для настройки компьютера или экспортирована в шаблон.

Применение шаблонов безопасности к компьютеру

После импорта одного или нескольких шаблонов для создания базы данных параметры последней можно применить к компьютеру. Щелкните правой кноп- кой мыши узел Анализ И настройка безопасности (Security Configuration And

' 310

Параметры групповой политики

Глава 7

Analysis) и выполните команду Настроить компьютер (Configure Computer Now). Укажите путь к журналу ошибок, которые будут генерироваться во время применения параметров. После применения параметров проанализируйте журнал ошибок и зафиксируйте все неполадки.

Контрольный вопрос

Опишите процедуру применения шаблона безопасности к компьютеру.

Ответ на контрольный вопрос

С помощью оснастки Анализ и настройка безопасности (Security Configuration And Analysis) создать базу данных. Затем импортировать шаблон и с помощью этой базы данных отконфигурировать компьютер.

Анализ конфигурации безопасности компьютера

Прежде чем применить параметры базы данных к компьютеру, проанализируйте текущую конфигурацию компьютера, чтобы определить отличия. Щелкните правой кнопкой мыши узел Анализ и настройка безопасности (Security Configuration And Analysis) и выполните команду Анализ компьютера (Analyze Computer Now). Далее укажите месторасположение файла журнала ошибок, после чего текущие параметры компьютера будут сравниваться с параметрами в базе данных. После окончании анализа консоль генерирует отчет (рис. 7-8).

Консоль! - [Корень консоял\Аиалнз а настройка

-«iaJjsJ

Консшь Действие Вид Избранное

i-JjSJxj!

Корень консоли ; м} Анализ и настройка безопасности

ffi ~j§ Политики учетных записей

9

 

Локаль»«е полк<тики

 

a

Jj

Погитика аудита

 

Я

ц|

Назначение нова пользователя

 

ffi .jj

Паранетры безопасности

ffi Jj

Журнал событии

.. \

Гругпы с ограниченным доступом

£

jj

Сметенные сл ужбы

ffi

% Реестр

S;

4 Файловая систена

Политика

' Т п а р а и е г р б а з ы да ..

j П а р ^ Г - Л

Изненение параметров среды и...

Не определено

АДГ-HHl-

. Изменение системного времегя

 

Не определено

А д м м

• Изменение часового пояса

 

Не определено

Админ!

Имитация клиента после прове...

Не определено

СЛУЖБ

©Локальный вход в систему

 

Администраторы

Опера 1

Настройка квот памяти для про...

Не определено

Адм*«-

Обход перекрестной проверки

 

Не определено

Операг

.. .Отказать в доступе кэтому ко...

Не определено

 

.... Отказать во входе в качестве ...

Не определено

 

Отказать во входе в качестве ...

Не определено

 

Не определено

 

. ,s Отключение компьютера от ст...

Адшмк

.,.;,• Отладка программ

 

Не определено

АДМИН1

Принудительное удаленное зав...

Не определено

Адими>

. , Профилирование одного процесса

Не определено

Аднинг"*

. Профнжрование производите л...

Не определено

Ajjrt'iHi-

Работа в реж»*)е операционной ...

Не определено

 

. . Разрешать вход в систему мере...

Не определено

 

, Разрешение доверия к учетным...

Не определено

Jf л)

("г^ХОПМИХЛ!1ИО ялммых rnv*6w...

Hp ОППРЛРПРНП

 

 

 

Рис. 7-8. Оснастка Анализ и настройка безопасности отображает анализ текущей конфигурации компьютера

В отличие от отображения параметров политики в Редакторе управления групповой политикой (Group Policy Management Editor), Редакторе объектов

- Занятие 2

Управление параметрами безопасности

3Q7

г р у п п о в ой п о л и т и к и ( G r o u p Policy

Object Editor), оснастках Локальная поли-

тика б е з о п а с н о с т и (Local S e c u r i t y

Policy) и Ш а б л о н ы безопасности

(Security

Templates) этот отчет о т о б р а ж а е т к а ж д ы й параметр политики, определенный в базе д а н н ы х ( к о т о р а я б ы л а в ы в е д е н а из и м п о р т и р о в а н н ы х шаблонов), и текущий параметр п о л и т и к и . Д в а параметра сравниваются, а результат отображает-

ся

в виде ф л а ж к а на

з н а ч к е п о л и т и к и .

Н а п р и м е р , на рис. 7-8 указана разница

между

п а р а м е т р о м Л о к а л ь н ы й

вход в

систему (Allow Log On Locally) в базе

д а н н ы х

и т е к у щ е й

к о н ф и г у р а ц и и

компьютера . Далее описаны используемые

ф л а ж к и .

 

 

 

 

 

 

 

 

 

 

К р е с т и к в к р а с н о м

к р у ж к е

П о л и т и к а

определена

в базе данных и на

 

компьютере, о д н а к о

о т к о н ф и г у р и р о в а н н ы е значения не совпадают.

З е л е н а я г а л о ч к а

в б е л о м

к р у ж к е

П о л и т и к а определена в

базе данных

 

и на к о м п ь ю т е р е ,

о т к о н ф и г у р и р о в а н н ы е значения совпадают.

 

З н а к в о п р о с а

в б е л о м к р у ж к е

П о л и т и к а не определена в

базе данных

 

и п о э т о м у не п р о а н а л и з и р о в а н а , л и б о

пользователь,

запустивший анализ,

 

не и м е е т п р а в

д о с т у п а к п о л и т и к е

на

компьютере.

 

 

В о с к л и ц а т е л ь н ы й з н а к в б е л о м к р у ж к е

Политика определена в базе дан-

 

ных, о д н а к о не с у щ е с т в у е т

на

компьютере .

 

 

Н е т ф л а ж к а

Указывает,

что п о л и т и к а не определена в базе данных или

 

на к о м п ь ю т е р е .

 

 

 

 

 

 

 

 

 

К о р р е к т и р о в а н и е о т л и ч и й п а р а м е т р о в б е з о п а с н о с т и

 

 

Если п р и а н а л и з е

э л е м е н т о в б а з ы д а н н ы х и

сравнении

ее параметров с па-

р а м е т р а м и к о м п ь ю т е р а

б у д у т

о б н а р у ж е н ы

отличия, то

необходимо внести

и з м е н е н и я в к о н ф и г у р а ц и ю к о м п ь ю т е р а или базы данных. Дважды щелкните л ю б у ю политику, ч т о б ы о т о б р а з и т ь ее диалоговое окно Свойства (Properties)

и м о д и ф и ц и р о в а т ь

ее п а р а м е т р в

базе данных . После того как вы внесете из-

менения, п а р а м е т р ы базы д а н н ы х

м о ж н о применить к компьютеру, выполнив

шаги, о п и с а н н ы е в

п о д р а з д е л е « П р и м е н е н и е шаблонов безопасности к ком-

пьютеру».

 

 

ПРЕДУПРЕЖДЕНИЕ

Применение и экспорт изменений базы данных

При модификации значения параметра политики в оснастке Анализ и настройка безопасности (Security Configuration And Analysis) изменяются только значения в базе данных, а не реальные параметры компьютера. Чтобы изменения вступили в силу на компьютере, нужно применить параметры базы данных к компьютеру с помощью команды Настроить компьютер (Configure Computer Now) или экспортировать базу данных в новый шаблон и применить его к компьютеру с помощью объекта GPO

или команды

Seced.it.exe (описанной

в подразделе «Утилита Secedit.exe>).

В ы т а к ж е

м о ж е т е

н а п р я м у ю

м о д и ф и ц и р о в а т ь параметры безопасности

Компьютера

с

п о м о щ

ь ю к о н с о л и

Л о к а л ь н а я п о л и т и к а безопасности (Local

Security Police), м о д и ф и ц и р у я соответствующий объект групповой политики Или вручную м а н и п у л и р у я р а з р е ш е н и я м и файловой системы и реестра. После Того как вы внесете изменения, вновь откройте оснастку Анализ и настройка

'312

Параметры групповой политики

Глава 7

безопасности (Security Configuration And Analysis) и выполните команду Анализировать компьютер (Analyze Computer Now), чтобы обновить сравнительный анализ параметров компьютера с настройками в базе данных.

Создание шаблона безопасности

Новый шаблон безопасности можно создать из базы данных, щелкнув правой кнопкой мыши узел Анализ и настройка безопасности (Security Configuration And Analysis) и выполнив команду Экспорт шаблона (Export Template), который будет содержать параметры базы данных, импортированные из одного или нескольких шаблонов безопасности и модифицированные в соответствии с текущими параметрами анализируемого компьютера.

ВНИМАНИЕ! Экспорт базы данных в шаблон

При выполнении команды Экспорт шаблона (Export Template) создается новый шаблон на основе текущих параметров базы данных, а не текущих параметров компьютера.

Утилита Secedit.exe

Утилита командной строки Secedit.exe, как правило, выполняет те же функции, что и оснастка Анализ и настройка безопасности (Security Configuration And Analysis). Преимущество Secedit.exe состоит в том, что ее можно выполнить в сценариях и командных файлах, а это позволяет автоматизировать развертывание шаблонов безопасности. Кроме того, с помощью утилиты Secedit.exe к компьютеру можно применить только часть шаблона, чего нельзя сделать с помощью оснастки Анализ и настройка безопасности (Security Configuration And Analysis) или объектов групповой политики. Например, только данная утилита обеспечивает способ применения лишь разрешений файловой системы из шаблона без остальных параметров.

Утилита Secedit.exe запускается в окне командной строки с одним из шести основных параметров и с дополнительными параметрами для каждой функции.

Configure Все параметры базы данных или какая-то их часть применяются

клокальному компьютеру. Программу также можно отконфигурировать для

импорта шаблона безопасности в указанную базу данных, а потом применить параметры базы данных к компьютеру.

1 Analyze Выполняется сравнение текущих параметров безопасности компьютера с параметрами в базе данных. Прежде чем произвести анализ, программу можно отконфигурировать так, чтобы обеспечить импорт шаблона безопасности в базу данных. Сохраненные в базе данных результаты анализа можно просмотреть с помощью оснастки Анализ и настройка безопасности (Security Configuration And Analysis).

Import Весь шаблон безопасности или его часть импортируется в конкретную базу данных.

Export Весь шаблон или часть параметров из базы данных экспортируется в новый шаблон безопасности.

Источник: https://studfile.net/preview/16435895/