Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Открыть новую тему     Написать ответ в эту тему

articlebot



Administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


В этой статье рассмотрены ключевые моменты по работе с групповыми политиками Active Directory на примере политик Microsoft Windows Server 2003.


     
  1. Введение
  2. Объекты групповых политик
  3. Создание объекта групповой политики
  4. Порядок применения объектов групповой политики
  5. Приоритетность, наследование и разрешение конфликтов
  6. Определение настроек, действующих на компьютер пользователя
  7. Другие инструменты управления групповыми политиками

Введение


С увеличением парка компьютеров на предприятии все более остро встаёт вопрос о стоимости его управления и содержания. Ручная настройка компьютеров отнимает немало времени у персонала и заставляет, с увеличением количества компьютеров, увеличивать штат обслуживающего их персонала. К тому же при большом количестве машин следить за соблюдением принятых на предприятии стандартов настройки становится всё труднее. Групповые политики (Group Policy) являются комплексным инструментом централизованного управления компьютерами с ОС Windows 2000 и выше в домене Active Directory. К компьютерам под управлением ОС Windows NT4/9x групповые политики не применяются: они управляются системными политиками (System Policy), которые в данной статье рассматриваться не будут.



Читать
 
Вопросы по AD GP следует задавать в теме "Групповые политики (Group Policy, GPO): документация, ссылки".
В данной теме производится только обсуждение статьи.

Всего записей: 368 | Зарегистр. 25-05-2001 | Отправлено: 04:46 12-02-2006 | Исправлено: emx, 15:23 01-09-2006
mistx

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
помогите решить проблему плиз.
мониторы компов в домене отрубаются по умолчанию через 20 минут.
как можно через active derictory решить проблему?
как запретить выключение?

Всего записей: 771 | Зарегистр. 13-01-2005 | Отправлено: 22:02 26-02-2007
m2a



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Через AD низя кажись, там только защставку и время срабатывания можно, а так.... надо найти ключ реестра, который за это отвечает и с помощью скрипта при входе пользователя в систему можно разок запустить.
 
Добавлено:
ccna

Цитата:
друзья, а как через GPO удалить на рабочих станциях ветку реестра?

напиши батник, гду будет удалятся нужная ветка и запускай через групповые политики при входе, например.

Всего записей: 609 | Зарегистр. 21-08-2003 | Отправлено: 10:33 27-02-2007
Eagla

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
создал политику запретил запуск допустим opera.exe , все ок с рабочего стола не запускается, с ярлыка не запускается через пуск программы не запускается.. типа все ок...
запускай Фар Манагер - с него Opera.exe запускается в лет,  
деинсталлирую инсталлирую Opery , в процессе инсталляции ставлю галочку запустить Оперу после установки.. и что ?? запускается ВЛЕТ ... как понять !!! ???
P.S. AD на Windows 2003 , клиенты Win XP

Всего записей: 5 | Зарегистр. 31-03-2006 | Отправлено: 15:01 28-02-2007
alexps

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ПО случайности удалил DC из списка *Computers* в AD в следствии чего групповая политика безопасности неопознает его. В частности перестали работать RPC - удаленный вызов процедур. Как вернуть запись в AD в вкладку *Computers*?  
 
Каждые 5 минут такая ошибка
 
Тип события:    Ошибка  
Источник события:    Userenv  
Категория события:    Отсутствует  
Код события:    1053  
Дата:        01.03.2007  
Время:        9:18:22  
Пользователь:        NT AUTHORITY\SYSTEM  
Компьютер:    S1  
Описание:  
Не удалось определить имя пользователя или компьютера. (Сбой при удаленном вызове процедуры. ). Обработка групповой политики прекращена.  
 
Дополнительные сведения можно найти в центре справки и поддержки, в "http://go.microsoft.com/fwlink/events.asp".  

Всего записей: 119 | Зарегистр. 28-11-2006 | Отправлено: 07:27 01-03-2007
igor533

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
ПО случайности удалил DC из списка *Computers* в AD

Это как это ты удалил ДС из "Компьютерс" ?  
ДС он не в этом контеинере. Если ты простой компьятер удалил, то просто сделай ему "move from domain" и после чего "add computer to domain"

Всего записей: 44 | Зарегистр. 09-01-2007 | Отправлено: 09:41 01-03-2007
gap5



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Объясните про Interactive logon, на сайте мелкософта следующая инфа:

Цитата:
 
Interactive logon: Number of previous logons to cache (in case domain controller is not available)
 
Computer Configuration\Windows Settings\Security Settings\Local Policies\Security Options
 
Description
Determines the number of times a user can log on to a Windows domain using cached account information.
 
Logon information for domain accounts can be cached locally so that, in the event a domain controller cannot be contacted on subsequent logons, a user can still log on. This setting determines the number of unique users for which logon information is cached locally.
 

 
Так все таки, что же такое Interactive logon по умолчанию равный 10 ?
 
Это:
 
а) Number of times a user can log on to a Windows domain using cached account information - т.е. количество возможных логонов юзера используя закэшированные данные,
б) number of unique users for which logon information is cached locally - т.е. количество уникальных пользователей, чьи реквизиты будут закэшированы для входа?
 
Или а+б вместе?
 
Ситуация в общем-то грустная. Человек с ноутбуком (XP SP2) уехал в командировку, через 5 дней его перестало пускать под доменными реквизитами, появляется сообщение о неправильном пароле. Однако пароль при всем желании он поменять не мог, т.к. не имел контактов с контроллером домена.
 
Кроме того, вряд ли с момента отъезда он успел 10 раз залогиниться... хотя разлочка компа считается логоном?

Всего записей: 1086 | Зарегистр. 30-05-2006 | Отправлено: 17:48 01-03-2007
ccna



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Господа, приветствую! Следующая проблемка: через GPO указал logon script в политиках пользователя, пару дней все было нормально, скрипт применялся, а после стал ругаться в журнале событий рабочих станций пользователей следующим образом:  
"Не удалось выполнить следующий сценарий: C:\WINDOWS\SYSVOL\sysvol\domain.ru\scripts\script.bat. Не удается найти указанный файл."
 
из-за чего это и как это лечить? При настройке политик не указывал параметры сценария, оставлял это поле пустым..

Всего записей: 182 | Зарегистр. 12-11-2005 | Отправлено: 10:01 02-03-2007
PIL123



Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Люди простите за ламерский вопрос: научите, как копировать GPO???
 
Пользуюсь GPMC. Раскрываю папку Group Policy Objects, тыкаю правой кнопкой на любой из представленных в папке групповой политике, и вижу в контекстном меню "Copy". Однако от нажатия на него никакого эффекта не замечаю. Помогите неродивому скопировать GPO, пожалуйста...

Всего записей: 819 | Зарегистр. 25-06-2003 | Отправлено: 12:59 05-03-2007
m2a



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
PIL123
да проблем обычно не возникает с копированием... Трудно что-то сказать.
 
Добавлено:
Вообще там должен работать механизм -copy-paste

Всего записей: 609 | Зарегистр. 21-08-2003 | Отправлено: 14:25 05-03-2007
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
"Не удалось выполнить следующий сценарий: C:\WINDOWS\SYSVOL\sysvol\domain.ru\scripts\script.bat. Не удается найти указанный файл."

Указать нормальный UNC путь. Как \\domain.ru\ .... и тд

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 20:09 09-03-2007
mistx

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Друзья, может кто-нибудь знает ключ реестра, котрый отменяет вырубку мониторов через 20 минут, или может есть какая нибудь другая альтернатива.
 
Клиенты достали, при отключении монитора нажимают Power, думают что комп не врублен. достали уже!

Всего записей: 771 | Зарегистр. 13-01-2005 | Отправлено: 20:54 12-03-2007
m2a



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Друзья, может кто-нибудь знает ключ реестра, котрый отменяет вырубку мониторов через 20 минут, или может есть какая нибудь другая альтернатива.

 
Методом продолжительного гемороя было выяснено, что при изменении параметров отключения монитора меняются ключи здесь:

 
HKCU\Control Panel\PowerCfg\PowerPolicies\0
 
0038 10 0E - 1 час
0038 20 1С - 2 часа
0038 00 00 - никогда
 
HKLM\SYSTEM\CurrentControlSet\Control\Session Manager\Power\
параметр "AcPolicy"
 
00С0 10 0E - 1 час
00С0 20 1C - 2 часа
00С0 00 00 - никогда
 

 
Но.... надо попробовать применить эти параметры при загрузке, иначе в текущем сеансе не получается сразу же изменить продолжительность на вкладке со временем оотключения...
Может еще где-то есть ключ, про который я забыл.... Но это уже лес густой и слишком нудно.
 
Самый грубый вариант - дать права напртимер админа локального и изменить на то, что нужно, а затем вернуть права пользователя. Но это последний вариант.  
 

Всего записей: 609 | Зарегистр. 21-08-2003 | Отправлено: 11:26 13-03-2007 | Исправлено: m2a, 11:28 13-03-2007
m2a



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mistx
 
Можно еще попробовать поиграться с помощью команды  
powercfg /?

Всего записей: 609 | Зарегистр. 21-08-2003 | Отправлено: 19:35 13-03-2007
gap5



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Знает ли кто ни будь, где в GP настраивается сохранение введенных юзером адресов в эксплорере (TypedURLs в реестре)?
 
Надо собственно говоря очищать этот список после логофа.

Всего записей: 1086 | Зарегистр. 30-05-2006 | Отправлено: 11:40 15-03-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
Знает ли кто ни будь, где в GP настраивается сохранение введенных юзером адресов в эксплорере (TypedURLs в реестре)?
 
Надо собственно говоря очищать этот список после логофа.

gap5 не проще ли это реестровым методом разрулить.. в той же GP кстате..

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 12:09 15-03-2007
gap5



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sLap
Так видишь ли в чем дело, у некоторых пользователей этот список очищается, а у других нет. Видимо какая-то политика дает "побочное" действие... вот только какая?

Всего записей: 1086 | Зарегистр. 30-05-2006 | Отправлено: 12:44 15-03-2007
gap5



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кроме того, как в GP удалять целую ветку целиком? Насколько я знаю в adm можно прописывать удаление конкретных строковых значений, а не ключей (веток) целиком.  
 
В реестр писать юзеру запрещено.

Всего записей: 1086 | Зарегистр. 30-05-2006 | Отправлено: 20:25 15-03-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
gap5
удалить ветку можно с помощью reg-файла, в твоем случае это:
 
[-HKEY_CURRENT_USER\Software\Microsoft\Internet Explorer\TypedURLs]
 
знак "-" перед строкой, но параметры удалять при помощи reg-файлов нельзя :'-(

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 03:44 16-03-2007 | Исправлено: sLap, 03:46 16-03-2007
gap5



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sLap
Я же написал, что в реестр юзеру доступ заказан.
 
А под системой CURRENT_USER я не как не получу, да и неудобно это - городить огород.
Вот если бы через ADM это можно было сделать... хотя там тоже не совсем понятно - если политики применяются каждый 90 минут, то получается после каждого применения значения в реестре будут обновляться?
 
P.S. Через reg можно удалять и параметры, например вот так:
[HKEY_LOCAL_MACHINE\Software\Test]
"TestValue"=-

Всего записей: 1086 | Зарегистр. 30-05-2006 | Отправлено: 07:43 16-03-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
gap5

Цитата:
если политики применяются каждый 90 минут, то получается после каждого применения значения в реестре будут обновляться?

ну надо полагать, только срабатывать будет наверно только после перезапуска IE
 
про

Цитата:
[HKEY_LOCAL_MACHINE\Software\Test]
"TestValue"=-

спасибы, видать доку неправильную смотрел

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 07:55 16-03-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru