即当用户勾选No Override复选框后,就会强迫所有子策略容器继承父策略,即使这些策略与子策略有冲容,或为子容器设置了Block Policy inheritance
如果No Override和Block Policy inheritance选项冲突时,No Override选项具有更高的优先权
WMI过滤使管理员可以基于配置、角色或其它标准是否在指定计算机或用户上应用一个GPO(如下图)。如基于磁盘剩余空间决定是否安装某一软件。可使用WMI过滤用户或计算机的属情来决定GPO的作用范围。WMI筛选器是用WQL语言编写,类似SQL查询。相关应用例子见教材。
7、
组策略的链接
1、所有的GPO都被存储在Active Directory的容器中。
2、当一个GPO要应用于一个站点、域或组织单位时,该GPO将被链接到组策略对象容器中。如下图。
8、
指定管理
GPO
的域控制器
1、解决多个管理员同时在不同DC对相同GPO做出修改时更新的冲突。
2、缺省的对组策略修改时将会连接到PDC模拟角色的域控制器上实施。可以指定下面3种DC来管理GPO:
Ø
The one with the Operations Master token for the PDC emulator。默认选项
Ø
The one used by the Active Directory Snap-ins:使用当前活动目录管理单元使用的域控制器。
Ø
Use any avaiable domain controller:可用任何可用能的域控制器,多数不用些选项。
指定管理GPO的域控制器(见教材第六本之P145)
9、
设置每个组策略项目可用的三种操作属性:
Ø
启用(Enabled):将启用与该组策略设置的相应行为,并把引起的变化添加到合适的Registry.pol文件中。
Ø
已禁止(Disabled):防止该设置实现,并把引起的变化添加到合适的Registry.pol文件中。
Ø
未配置 (Not Configured):缺省配置即忽略该设置,不对计算机产生任何变化,该状态并不在注册中指定具体的值。
10、
组策略的处理:
当域中计算机启动à运行组策略中对计算机的设置à域用户登录à运行组策略中对用户的设置。
当更改组策略后,域控制器每5分钟刷新一次,成员
服务器每90分钟刷新一次,带有30分钟时间偏离量。需要处理的GPO列表是由一个Win32函数GetGPPList来确定的。
组策略的处理发生的客户端,通过许多客户端扩展的不同动态链接库(DLLs)来处理
客户端扩展
|
组策略设置
|
Userenv.dll
|
基于注册的设置(管理模板)
|
Dskquota.dll
|
磁盘限额设置(管理模板)
|
Fdeploy.dll
|
文件夹重定向设置
|
Gptext.dll
|
命令和IPSec设置
|
Appmgmts.dll
|
软件安装
|
Scecli.dll
|
安全性和加密文件系统覆盖设置
|
Ledkcs32.dll
|
IE界面设置
|
11、
组策略中的回送处理模式处(
Loopback Processing
)
把组策略应用到用户或计算机上是基于用户对象或计算机对象在活动目录中的位置
替代模式(Replease mode):处理应用于计算机的GPO
合并模式(Merge mode):首先处理应用于用户对象的GPO,然后处理应用于计算机对象的GPO。发生冲突时,计算机对象设置生效
12、
需要知道的操作方法:
1、如何指派计算机启动(Startup)、关机(Shutdown)脚本、指派用户登录(Logon)、注消(Logoff)脚本。
2、启动(Startup)和关机(Shutdown)脚本是以Local System身份运行的。具有作为本地系统运行所需的所有权限。
3、组策略对用户环境的管理(管理用户和计算机、桌面、网络连接、安全设置、配置软件)
4、操作方法:创建、链接、断开、删除、禁止、拷贝、备份、还原GPO
指派脚本:
脚本(Script)可以是一个BAT文件,或VB Script编写的可执行文件等,可实现许多管理工作。在组策略中可指定运行在W2003中任何脚本。包括:
Ø
批处理文件
Ø
可执行文件
Ø
Windows脚本本台所支持的脚本
Ø
实现GP不能实现的任务:如用脚本来建立网络连接,打印机连接和应用程序快捷方式。
Ø
开机时定制桌面,注销并关闭时清理桌面
13、
文件夹重定(
Folder Redirection
)
就是将某些特殊文件目录重定向到网络服务器的共享目中来,这样便于集中管理、备份数据。W 2003中可对4种特殊文件夹的重定向
Ø
My Documents
Ø
桌面
Ø
开始菜单
Ø
应用程序数据
设置文件夹重定向的好处:
1、使用漫游用户配置时,只漫游用户配置文件一部分,而不是文件夹本身
2、用户登入到网络上不同计算机,其文档始终可用
3、笔记本
电脑可使用脱机文件(Offline Files)技术,即使不连上网络时也可使用
4、可用磁盘限额来配置用户可用的磁盘空间
5、可集中备份网络文件夹的存储的数据
6、可将特殊数据重定向到与系统文件磁盘分离。
设置文件夹重定向目的地的有三种方法:
A、
Basic-Redirection everyone’s folder to the same location
即将每个用户的文件夹重定向到一个位置,目标目录可以是:
用户的主目录
在根目录路径下为每个用户创建一个文件夹
重定向到下列位置
重定向到本地用户配置文件位置
B、
Advanced-Specify locations for various user groups
可根据用户名或安全组来将文件夹指定到不同位置。
C、
Not configured :表明对文件夹没有任何影响
在作文件夹重定向时,系统可根据需要自动创建文件夹。当自动建立文件夹后将会自动设置正确的权限。可为设置文件夹重定向时需要考虑以下重定向文件夹所需的共享权限 和 NTFS权限(具体见教材)
具体需要掌握的操作:
1、设置Application Data文件夹重定向
2、设置Desktop文件夹重定向
3、设置My Documents文件夹重定向
4、设置Start Menu文件夹重定向
14、
测试组策略应用的命令与工具:
Gpresult:显示用户登录计算机时被应用的策略设置和策略的结果集(RSoP)
Gpresult /s Computer /u Domain\User
/p Password
/scope
{user | computer}
/v
/z
/s Computer:指定远程计算机的名称或IP地址,默认为本地计算机
/u Domain\User:指定用户帐号权限运行该命令
/p Password: /u参数中指定的用户帐号密码
/scope {user | computer}:显示User 或Compter的结果
/v:指定输出显示详细的策略信息
/z:指定输出显示关于组策略的所有可用信息,建议重向到文本文件中(gpresult
/z
>policy.txt)
Gpupdate:用于刷新本地组策略设置 和 刷新存储在AD中的组策略设置(缺省工作站90分钟,域控上5分钟刷新一次)
Gpupdate /target:{computer|user}
/force
/logoff
/boot
/force:忽略所有处理优化并重新应用所有设置
/logoff:刷新完成后才注销
/boot:刷新完成后重新启动计算机
组策略报告:对组策略将会产生效果形成一份HTML报告来进行验证。可以由GPMC形成。
组策略模拟(
Gropu Policy Modeling
):用来模拟一个GPO配置。这个模拟过程将考虑到用户的OU、计算机的OU、任何组的成员或WMI筛选以及组策略的继承问题和冲突来生成一份报告。应用环境必须是在Windows 2003DC上执行。
组策略结果(Gropu Policy Results):与组策略模型产生的数据极为类似,只是前者为客户机上获取的实际RsoP数据,而后者是模拟结果。
15、
组策略部署和管理软件
即通过使用一个节点、域或组织单元(OU)内的用户或计算机的组策略设置,来为这个节点、域或组织单元(OU)内的用户或计算机自动安装、升级或删除软件。
使用组策略进行软件部署需要4个步骤:
1、获取一个Windows安装程序包文件,必须包含一个.msi文件及相关安装文件。
2、将安装文件都放到软件分发点上。分发点就是服务器上的一个共享目录。
3、创建或修改GPO。
4、配置GPO以部署应用程序。
使用组策略发布软件时,软件所在的共享目录,最好位于同一个域内的成员机上。并保证此机器开放共享、共享文件夹的访问权限包含everyone的读权限。
分配软件(
Assigning Software
)
和
发布软件的区别(
Publishing Software
)
分配软件:确保用户需要时可以使用或自动安装软件。
Ø
分配给用户:用户从任一电脑登录时,都可在桌面或开始菜单中看到软件快捷方式,在用户打开应用程序或与应用程序关联的文件类型前,软件没有安装到电脑。
Ø
分配给计算机:在计算机启动时,软件自动安装。
发布软件:将软件发布后,就可以在计算机上进行软件安装。可用两种方法:
Ø
使用Add/Remove Programs安装
Ø
打开相关联的文件,使用文档激活的方法安装
什么是权利(Right)
1、权利即批准用户在系统中可执行特定的操作,如关闭系统、备份或还原文件、本地登录、终端登录等
2、权利将作用于整个系统,而非单个指定资源,系统为Builtin组预先分配某些权利。
3、权利一般都分配给组,不建议直接分配给用户
4、通常有两种类型用户权利:特权 和 登录权利
本文出自 “Terry's IT experi..” 博客,请务必保留此出处http://terry2008.blog.51cto.com/408487/101677
|
0人
|
了这篇文章 |
类别: Win2003┆阅读(
0)┆评论(
0) ┆ 返回博主首页┆ 返回博客首页
上一篇 用户(User)和用户组(Group)配置文件详 下一篇 组策略详细设置