308 Параметры групповой политики
с помощью ключа реестра, их можно добавить в шаблон безопасности. Для этого добавьте их в секцию Значение реестра (Registry Values) шаблона.
К СВЕДЕНИЮ Добавление настраиваемых параметров реестра
В статье «How to Add Custom Registry Settings to Security Configuration Editor» no адресу http://support.microsoft.com/9kbid~214752 описано, как выполнять1ту задачу.
ПРИМЕЧАНИЕ Сохранение параметров
Для сохранения параметров в шаблоне безопасности щелкните шаблон правой кнопкой мыши и выполните команду Сохранить (Save).
При установке сервера или повышении его ранга до контроллера домена система Windows применяет шаблон безопасности по умолчанию. Этот шаблон находится в папке %SystemRoot%\Security\Templates. На контроллере домена этот шаблон имеет имя DC security.inf. Данный шаблон нельзя модифицировать напрямую, однако его можно скопировать по пути поиска шаблонов и модифицировать копию.
ПРИМЕЧАНИЕ Шаблоны безопасности в Windows Server 2008
ипредыдущих версиях Windows
Впредыдущих версиях Windows можно было модифицировать и применять к компьютеру множество шаблонов. Новая конфигурация Windows Server 2008 на основе ролей и улучшенный Диспетчер настройки безопасности (Security Configuration Manager) исключили необходимость в этих шаблонах.
Развертывание шаблонов безопасности с помощью объектов групповой политики
Создание и модификация шаблонов безопасности не способствуют повышению уровня безопасности, если эти шаблоны не применяются. Для того чтобы отконфигурировать множество компьютеров в одной операции, шаблон безопасности можно импортировать в объект групповой политики домена, сайта или подразделения в Active Directory. А чтобы импортировать шаблон безопасности в объект GPO, щелкните правой кнопкой мыши узел Параметры безопасности (Security Settings) и выполните команду Импорт политики (Import Policy). Если в диалоговом окне Импорт политики из (Import Policy From) установить флажок Очистить эту базу данных перед импортом (Clear This Database Before Importing), все параметры безопасности в этом объекте GPO будут удалены перед импортом параметров шаблона, в результате чего параметры безопасности GPO будут точно соответствовать параметрам шаблона. Если не устанавливать этот флажок, параметры политики GPO останутся
ибудут импортированы параметры шаблона. Все параметры, определенный
вGPO и в шаблоне, будут заменены параметрами шаблона.
- Занятие 2 |
Управление параметрами безопасности |
3Q7 |
г р у п п о в ой п о л и т и к и ( G r o u p Policy |
Object Editor), оснастках Локальная поли- |
|
тика б е з о п а с н о с т и (Local S e c u r i t y |
Policy) и Ш а б л о н ы безопасности |
(Security |
Templates) этот отчет о т о б р а ж а е т к а ж д ы й параметр политики, определенный в базе д а н н ы х ( к о т о р а я б ы л а в ы в е д е н а из и м п о р т и р о в а н н ы х шаблонов), и текущий параметр п о л и т и к и . Д в а параметра сравниваются, а результат отображает-
ся |
в виде ф л а ж к а на |
з н а ч к е п о л и т и к и . |
Н а п р и м е р , на рис. 7-8 указана разница |
|||||||||
между |
п а р а м е т р о м Л о к а л ь н ы й |
вход в |
систему (Allow Log On Locally) в базе |
|||||||||
д а н н ы х |
и т е к у щ е й |
к о н ф и г у р а ц и и |
компьютера . Далее описаны используемые |
|||||||||
ф л а ж к и . |
|
|
|
|
|
|
|
|
|
|
||
• |
К р е с т и к в к р а с н о м |
к р у ж к е |
П о л и т и к а |
определена |
в базе данных и на |
|||||||
|
компьютере, о д н а к о |
о т к о н ф и г у р и р о в а н н ы е значения не совпадают. |
||||||||||
• |
З е л е н а я г а л о ч к а |
в б е л о м |
к р у ж к е |
П о л и т и к а определена в |
базе данных |
|||||||
|
и на к о м п ь ю т е р е , |
о т к о н ф и г у р и р о в а н н ы е значения совпадают. |
|
|||||||||
• |
З н а к в о п р о с а |
в б е л о м к р у ж к е |
П о л и т и к а не определена в |
базе данных |
||||||||
|
и п о э т о м у не п р о а н а л и з и р о в а н а , л и б о |
пользователь, |
запустивший анализ, |
|||||||||
|
не и м е е т п р а в |
д о с т у п а к п о л и т и к е |
на |
компьютере. |
|
|
||||||
• |
В о с к л и ц а т е л ь н ы й з н а к в б е л о м к р у ж к е |
Политика определена в базе дан- |
||||||||||
|
ных, о д н а к о не с у щ е с т в у е т |
на |
компьютере . |
|
|
|||||||
• |
Н е т ф л а ж к а |
Указывает, |
что п о л и т и к а не определена в базе данных или |
|||||||||
|
на к о м п ь ю т е р е . |
|
|
|
|
|
|
|
|
|
||
К о р р е к т и р о в а н и е о т л и ч и й п а р а м е т р о в б е з о п а с н о с т и |
|
|
||||||||||
Если п р и а н а л и з е |
э л е м е н т о в б а з ы д а н н ы х и |
сравнении |
ее параметров с па- |
|||||||||
р а м е т р а м и к о м п ь ю т е р а |
б у д у т |
о б н а р у ж е н ы |
отличия, то |
необходимо внести |
||||||||
и з м е н е н и я в к о н ф и г у р а ц и ю к о м п ь ю т е р а или базы данных. Дважды щелкните л ю б у ю политику, ч т о б ы о т о б р а з и т ь ее диалоговое окно Свойства (Properties)
и м о д и ф и ц и р о в а т ь |
ее п а р а м е т р в |
базе данных . После того как вы внесете из- |
менения, п а р а м е т р ы базы д а н н ы х |
м о ж н о применить к компьютеру, выполнив |
|
шаги, о п и с а н н ы е в |
п о д р а з д е л е « П р и м е н е н и е шаблонов безопасности к ком- |
|
пьютеру». |
|
|
ПРЕДУПРЕЖДЕНИЕ |
Применение и экспорт изменений базы данных |
|
При модификации значения параметра политики в оснастке Анализ и настройка безопасности (Security Configuration And Analysis) изменяются только значения в базе данных, а не реальные параметры компьютера. Чтобы изменения вступили в силу на компьютере, нужно применить параметры базы данных к компьютеру с помощью команды Настроить компьютер (Configure Computer Now) или экспортировать базу данных в новый шаблон и применить его к компьютеру с помощью объекта GPO
или команды |
Seced.it.exe (описанной |
в подразделе «Утилита Secedit.exe>). |
||
В ы т а к ж е |
м о ж е т е |
н а п р я м у ю |
м о д и ф и ц и р о в а т ь параметры безопасности |
|
Компьютера |
с |
п о м о щ |
ь ю к о н с о л и |
Л о к а л ь н а я п о л и т и к а безопасности (Local |
Security Police), м о д и ф и ц и р у я соответствующий объект групповой политики Или вручную м а н и п у л и р у я р а з р е ш е н и я м и файловой системы и реестра. После Того как вы внесете изменения, вновь откройте оснастку Анализ и настройка
'312 |
Параметры групповой политики |
Глава 7 |
безопасности (Security Configuration And Analysis) и выполните команду Анализировать компьютер (Analyze Computer Now), чтобы обновить сравнительный анализ параметров компьютера с настройками в базе данных.
Создание шаблона безопасности
Новый шаблон безопасности можно создать из базы данных, щелкнув правой кнопкой мыши узел Анализ и настройка безопасности (Security Configuration And Analysis) и выполнив команду Экспорт шаблона (Export Template), который будет содержать параметры базы данных, импортированные из одного или нескольких шаблонов безопасности и модифицированные в соответствии с текущими параметрами анализируемого компьютера.
ВНИМАНИЕ! Экспорт базы данных в шаблон
При выполнении команды Экспорт шаблона (Export Template) создается новый шаблон на основе текущих параметров базы данных, а не текущих параметров компьютера.
Утилита Secedit.exe
Утилита командной строки Secedit.exe, как правило, выполняет те же функции, что и оснастка Анализ и настройка безопасности (Security Configuration And Analysis). Преимущество Secedit.exe состоит в том, что ее можно выполнить в сценариях и командных файлах, а это позволяет автоматизировать развертывание шаблонов безопасности. Кроме того, с помощью утилиты Secedit.exe к компьютеру можно применить только часть шаблона, чего нельзя сделать с помощью оснастки Анализ и настройка безопасности (Security Configuration And Analysis) или объектов групповой политики. Например, только данная утилита обеспечивает способ применения лишь разрешений файловой системы из шаблона без остальных параметров.
Утилита Secedit.exe запускается в окне командной строки с одним из шести основных параметров и с дополнительными параметрами для каждой функции.
•Configure Все параметры базы данных или какая-то их часть применяются
клокальному компьютеру. Программу также можно отконфигурировать для
импорта шаблона безопасности в указанную базу данных, а потом применить параметры базы данных к компьютеру.
1 Analyze Выполняется сравнение текущих параметров безопасности компьютера с параметрами в базе данных. Прежде чем произвести анализ, программу можно отконфигурировать так, чтобы обеспечить импорт шаблона безопасности в базу данных. Сохраненные в базе данных результаты анализа можно просмотреть с помощью оснастки Анализ и настройка безопасности (Security Configuration And Analysis).
•Import Весь шаблон безопасности или его часть импортируется в конкретную базу данных.
•Export Весь шаблон или часть параметров из базы данных экспортируется в новый шаблон безопасности.