Материал: Книга Active directory

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

' 3 18

Параметры групповой политики

Глава 7

Щелкните кнопку Просмотр политики безопасности (View Security Policy), чтобы проанализировать параметры политики безопасности, которые очень подробно документированы мастером настройки безопасности. В политику безопасности также можно импортировать шаблон безопасности. Уже описанные на этом занятии шаблоны безопасности содержат параметры, не обеспечиваемые управлением настройкой безопасности с помощью шаблонов, включая группы с ограниченным доступом, политики журнала событий, а также политики безопасности файловой системы и реестра. Включившаблон безопасности, вы сможете внедрить в политику безопасности более богатую коллекцию параметров конфигурации. Если какие-либо параметры в шабло- не-безопасности конфликтуют с Мастером настройки безопасности (Security Configuration Wizard), приоритет получают параметры мастера настройки безопасности. Щелкните Далее (Next), чтобы немедленно применить шаблон безопасности к серверу или применить эту политику позже.

Редактирование политики безопасности

Для редактирования сохраненной политики безопасности запустите Мастер настройки безопасности (Security Configuration Wizard) и на странице Действие настройки (Configuration Action) выберите действие Изменить существующую политику безопасности (Edit An Existing Security Policy). Щелкните кнопку Обзор (Browse), чтобы локализовать файл политики .xml. Выберите сервер, который использовался для создания политики безопасности.

Применение политики безопасности

Чтобы применить политику безопасности к серверу, откройте Мастер настройки безопасности (Security Configuration Wizard) и на странице Действие настройки (Configuration Action) выберите действие Применить существующую политику безопасности (Apply An Existing Security Policy). Щелкните кнопку Обзор (Browse), чтобы локализовать файл политики .xml. На странице Выбор сервера (Select Server) укажите сервер, к которому будет применена политика. Многие изменения, указанные в политике безопасности, включая добавление правил брандмауэра для уже запущенных приложений и отключение служб, требуют перезагрузки сервера, поэтому рекомендуется перезагружать сервер после каждого применения политики безопасности.

Откат примененной политики безопасности

Если политика безопасности привела к нежелательным результатам, можно выполнить откат изменений, запустив Мастер настройки безопасности (Security Configuration Wizard) и выбрав действие настройки Откатить последнюю примененную политику безопасности (Rollback The Last Applied Security Policy). Если политика безопасности применяется с помощью мастера настройки безопасности, то генерируется файл отката, в котором хранятся начальные параметры системы. Процесс отката использует этот файл отката.

Модификация параметров примененной политики безопасности

Если примененный шаблон безопасности не обеспечивает идеальную конфигурацию, изменения можно внести вручную с помощью консоли Локальная

- Занятие 2

Управление параметрами безопасности 3Q7

политика безопасности (Local Security Policy), о которой шла речь в начале этого занятия. Таким образом, мы получаем полную картину конфигурации безопасности, начиная с вручную заданных параметров и генерирования шаблонов безопасности с целыо создания политик безопасности с помощью Мастера настройки безопасности (Security Configuration Wizard), который может внедрять шаблоны безопасности, и заканчивая применением политик безопасности и возвратом к вручную настроенной конфигурации.

Р а з в е р т ы в а н ие п о л и т и к и б е з о п а с н о с т и с помощью групповой политики

Политика безопасности, созданная Мастером настройки безопасности (Security Configuration Wizard), применяется к серверу посредством того же мастера настройки безопасности, команды Scwcmcl.exe, или преобразования политики безопасности в объект групповой политики GPO. Чтобы преобразовать политику безопасности в объект G P O , войдите в сеть как администратор домена и выполните команду Scwcmd.exe вместе с командой transform. Например,

команда scwcmd transform

/p:"Contoso

DC Securi.ty.xml"/g:"Contoso DC Security

GPO" создает объект G P O

с именем

Contoso DC Security GPO и параметрами,

импортированными из файла политики безопасности Contoso DC Security.xml. Полученный объект G P O затем будет связан с соответствующей областью действия (сайт, домен или подразделение) с помощью консоли Управление групповой политикой (Group Policy Management). Чтобы получить справочную информацию и инструкции относительно данного процесса, введите команду scwcmd.exe transform /?.

Параметры, шаблоны, политики и объекты GPO

Как мы уже говорили в начале этого занятия, существует много механизмов, с помощью которых можно управлять параметрами безопасности. Для модификации параметров отдельной системы используются такие инструменты, как консоли Локальная политика безопасности (Local Security Policy). Для управления параметрами одной или нескольких систем и сравнения текущего состояния конфигурации системы с требуемой конфигурацией применяются шаблоны безопасности, существующие еще с Windows-2000. Последним дополнением к набору средств управления конфигурацией безопасности являются политики безопасности, генерируемые Мастером настройки безопасности (Security Configuration Wizard). Ф а й л ы .xml на основе ролей определяют режимы запуска служб, правила брандмауэра, политики аудита и некоторые параметры реестра. Шаблоны безопасности внедряются политиками безопасности; шаблоны и политики безопасности развертываются с помощью групповой политики.

Изобилие доступных средств нередко затрудняет выбор оптимального метода управления безопасностью одной или нескольких систем. По возможности старайтесь использовать групповую политику для развертывания конфигурации безопасности. Объект G P O можно генерировать из политики безопасности на основе роли, генерируемой мастером настройки безопасности, который сам внедряет дополнительные параметры из шаблона безопасности. В созданный объект GPO можно вносить дополнительные изменения с помощью оснастки Редактор управления групповыми политиками (Group Policy Management Editor).

' 3 20

Параметры групповой политики

Глава 7

Параметры, не контролируемые групповой политикой, конфигурируются на каждом сервере с помощью параметров безопасности локальных объектов GPO.

Практические занятия. Управление параметрами безопасности

В приведенных далее упражнениях предлагается осуществить управление параметрами безопасности посредством всех инструментов, о которых говорилось выше. Предварительно в службе каталогов домена contoso.com необходимо создать следующие объекты:

подразделение первого уровня Администраторы;

дочернее подразделение Группы администраторов в подразделении Администраторы;

глобальная группа безопасности Удаленный рабочий стол S Y S _ D C в подразделении Администраторы\Группы администраторов (эта группа должна быть членом группы Пользователи удаленного рабочего стола (Remote Desktop Users), чтобы воспользоваться разрешениями доступа, необходимыми для подключения RDP-Tcp).

Вкачестве альтернативы группу Удаленный рабочий стол SYS _ DC можно добавить в список контроля доступа (ACL) подключения RDP-Tcp с помощью консоли Конфигурация служб терминалов (Terminal Services Configuration). Щелкните правой кнопкой мыши подключение RDP-Tcp, выполните команду Свойства (Properties), перейдите на вкладку Безопасность. (Security), щелкните кнопку Добавить (Add) и введите имя Удаленный рабочий cmon.SYS^DC. Дважды щелкните ОК, чтобы закрыть диалоговые окна.

Упражнение 1. Настройка локальной политики б е з о п а с н о с т и

В этом упражнении используется локальная политика безопасности, чтобы разрешить группе входить на контроллер домена SERV ER01 с помощью Удаленного рабочего стола (Remote Desktop). Локальная политика безопасности контроллера домена влияет только на отдельный контроллер домена и не реплицируется на другие контроллеры в домене.

1.Войдите на машину SERVER01 как администратор.

2.В группе Администрирование (Administrative Tools) откройте консоль Локальная политика безопасности (Local Security Policy).

3.Разверните узел Параметры безопасности\Локальные политики\Назначеиие прав пользователя (Security Settings\Local Policies\User Rights Assignment).

4.На панели сведений дважды щелкните параметр Разрешать вход в систему через службу терминалов (Allow Log On Through Terminal Services).

5. Щелкните кнопку Добавить пользователя или группу (Add User Or Group).

6.Введите имя группы С0ЫТ030\Удаленный рабочий стол SYS_DC и щелкните О К .

7.Вновь щелкните ОК.

- Занятие 2

Управление параметрами безопасности 3Q7

' Если вы хотите протестировать результат упражнения путем входа на контроллер домена как член группы Удаленный рабочий стол SYS_DC с помощью п о д к л ю ч е н и я удаленного рабочего стола, создайте учетную запись

• пользователя и добавьте ее в группу. Убедитесь, что группа является членом группы Пользователи удаленного рабочего стола (Remote Desktop Users) ,или хотя бы имеют разрешение на подключение RDP-Tcp, как описано ранее. Теперь удалите этот параметр, поскольку в последующих упражнениях вы будете управлять им с помощью других инструментов.

8. Дважды щелкните параметр Разрешать вход в систему через службу терминалов (Allow Log On T h r o u g h Terminal Services).

9. Выберите группу С 0 М Т 0 5 0 \ У д а л е н н ы й рабочий стол SYS_DC. 10. Щелкните Удалить (Remove) и О К .

Упражнение 2. Создание шаблона безопасности

Создайте шаблон безопасности, предоставляющий группе Удаленный рабочий стол S Y S _ D C п р а в о входа, с п о м о щ ь ю удаленного рабочего стола (Remote Desktop).

1. Войдите на м а ш и н у S E R V E R 0 1 как администратор.

2. В меню Пуск ( S t a r t ) щелкните команду Выполнить (Run). 3. Введите и м я ттс и н а ж м и т е клавишу Enter.

4. В меню Консоль (File) выберите команду Добавить или удалить оснастку ( A d d / R e m o v e Snap-in).

5. В списке

Д о с т у п н ы е о с н а с т к и (Available Snap-ins) выберите оснастку

Шаблоны

безопасности (Security Templates) и щелкните Добавить (Add)

и О К .

6.В меню Консоль (File) выберите команду Сохранить (Save) и сохраните консоль на рабочем столе под именем Управление безопасностью.

7. Щ е л к н и т е п р а в о й к н о п к о й м ы ш и узел C:\Users\ A f l M H H H c r p a T o p \Documents\Security\Templates и выполните команду Создать шаблон (New Template).

8. Введите имя Удаленный рабочий стол DC и щелкните ОК.

9. В узле Рабочий стол DC разверните узел Локальные политики\Назначение прав пользователя (Local Policies\User Rights Assignment).

10.На панели сведений дважды щелкните параметр Разрешать вход в систему через службу терминалов (Allow Log On Through Terminal Services).

11.Установите флажок Определить следующие параметры политики в шаблоне (Define These Policy Settings In The Template).

12. Щ е л к н и т е к н о п к у Д о б а в и т ь пользователя или группу (Add User Or Group).

13.Введите имя группы CONTOSO\ydaneHHbtiрабочий стол SYS_DC и щелкните ОК.

14.Щелкните ОК .

' 3 2 2

Параметры групповой политики

Глава 7

15. Щелкните правой кнопкой мыши шаблон Удаленный рабочий стол DC

ивыполните команду Сохранить (Save).

Упражнение 3. Использование оснастки Анализ и настройка б е з о п а с н о с т и

Проанализируйте конфигурацию машины SERVER01 с помощью шаблона безопасности Удаленный рабочий стол DC, определите отличия между текущей конфигурацией сервера и конфигурацией, определенной в шаблоне, и создайте новый шаблон безопасности.

1. Войдите на машину SERVER01 как администратор. Откройте консоль Управление безопасностью, созданную и сохраненную в упражнении 2.

2.В меню Консоль (File) выберите команду Добавить или удалить оснастку (Add/Remove Snap-in).

3.Затем в списке Доступные оснастки (Available Snap-ins) выберите оснастку

Анализ и настройка безопасности (Security Configuration And Analysis) и щелкните кнопку Добавить (Add). Щелкните О К .

4.Выберите в меню Консоль (File) команду Сохранить (Save), чтобы сохранить модифицированную консоль.

5.В дереве консоли выберите узел Анализ и настройка безопасности (Security Configuration And Analysis).

6.Щелкните правой кнопкой мыши этот узел и выполните команду Открыть базу данных (Open Database), с помощью которой будет создана новая база данных безопасности.

7.Введите имя SERVEROITest и щелкните кнопку Открыть (Open). Откроется диалоговое окно Импорт шаблона (Import Template).

8.Выберите шаблон Удаленный рабочий стол DC, созданный в упражнении 2, и щелкните кнопку Открыть (Open).

9.Щелкните правой кнопкой мыши узел Анализ и настройка безопасности (Security Configuration And Analysis) и выполните команду Анализ компьютера (Analyze Computer Now).

10.Щелкните ОК, чтобы подтаердить путь к журналу ошибок по умолчанию.

И.Разверните узел Локальные политики (Local Policies) и выберите папку Назначение прав пользователя (User Rights Assignment).

12.Политика Разрешать вход в систему через службу терминалов (Allow Log On Through Terminal Services) будет помечена флажком в виде крестика в красном кружке. Этот флажок указывает на наличие отличия между параметром базы данных и параметром компьютера.

13.Дважды щелкните параметр Разрешать вход в систему через службу терминалов (Allow Log On Through Terminal Services).

14.Просмотрите отличия. На компьютере для группы Удаленный рабочий стол SYS_DC не отконфигурировано разрешение на подключение с помощью удаленного рабочего стола.

15.Обратите также внимание на то, что флажок На компьютере (Computer Setting) разрешает администраторам входить через службы терминалов. Этот важный параметр следует внедрить в базу данных.

Источник: https://studfile.net/preview/16435895/