Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Открыть новую тему     Написать ответ в эту тему

articlebot



Administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


В этой статье рассмотрены ключевые моменты по работе с групповыми политиками Active Directory на примере политик Microsoft Windows Server 2003.


     
  1. Введение
  2. Объекты групповых политик
  3. Создание объекта групповой политики
  4. Порядок применения объектов групповой политики
  5. Приоритетность, наследование и разрешение конфликтов
  6. Определение настроек, действующих на компьютер пользователя
  7. Другие инструменты управления групповыми политиками

Введение


С увеличением парка компьютеров на предприятии все более остро встаёт вопрос о стоимости его управления и содержания. Ручная настройка компьютеров отнимает немало времени у персонала и заставляет, с увеличением количества компьютеров, увеличивать штат обслуживающего их персонала. К тому же при большом количестве машин следить за соблюдением принятых на предприятии стандартов настройки становится всё труднее. Групповые политики (Group Policy) являются комплексным инструментом централизованного управления компьютерами с ОС Windows 2000 и выше в домене Active Directory. К компьютерам под управлением ОС Windows NT4/9x групповые политики не применяются: они управляются системными политиками (System Policy), которые в данной статье рассматриваться не будут.



Читать
 
Вопросы по AD GP следует задавать в теме "Групповые политики (Group Policy, GPO): документация, ссылки".
В данной теме производится только обсуждение статьи.

Всего записей: 368 | Зарегистр. 25-05-2001 | Отправлено: 04:46 12-02-2006 | Исправлено: emx, 15:23 01-09-2006
m2a



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Глупый вопрос. господа: никак не найду, где в ГП можно поменять начальную страницу в IE?? Проксю можно.. Но мне кажется видал где-то и начальную страницу! Знает кто-нить?? Спасибо.
 
Добавлено:
В общем, спасибо всем, нашел вроде бы сам
Конфигурация пользователя->Конфигурация Windows-> Настройка IE->URL-адреса->Важные URL-адреса

Всего записей: 609 | Зарегистр. 21-08-2003 | Отправлено: 16:10 19-03-2007
mistx

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
m2a
спасибо буду пробывать. не думал что это можно так гемморойно решать.
случайно не встречали прогу какую-нибудь которая бы помогла в этом или я размечтался?
 
еще один вопрос
один комп в домене через несколько минут блокируется
как убрать постоянную блокировку?
 
Спасибо!

Всего записей: 771 | Зарегистр. 13-01-2005 | Отправлено: 19:41 21-03-2007 | Исправлено: mistx, 19:46 21-03-2007
nikikoko

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Периодически притормаживает сетевое окружение (секунд на 10-15) при работе с общими папками. Причем, только лишь на некоторых машинах. Подскажите, что можно сделать?
 
Домен, сервер - Win2k3, рабочие станции WinXP SP2.

Всего записей: 6 | Зарегистр. 23-01-2007 | Отправлено: 18:18 03-04-2007
SemGemdgi



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Уважаемые, подскажите плз, где в груп. политиках можно разрешить пользователям переводить сис.время.
 
У меня около 20 компов заведены в домен, все заходят под одним профилем. Домен под Win2003.

Всего записей: 452 | Зарегистр. 01-09-2006 | Отправлено: 14:51 09-04-2007
Blackburn

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
mistx

Цитата:
еще один вопрос  
один комп в домене через несколько минут блокируется  
как убрать постоянную блокировку?

 
думаю выход прост ... убрать пароль с заставки
 
Добавлено:
SemGemdgi

Цитата:
Уважаемые, подскажите плз, где в груп. политиках можно разрешить пользователям переводить сис.время.

 
прилинковать GPO c параметрами:
Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Локальные политики\Назначение прав пользователя\Изменение системного времени
 
 
Добавлено:
nikikoko

Цитата:
Периодически притормаживает сетевое окружение (секунд на 10-15) при работе с общими папками. Причем, только лишь на некоторых машинах. Подскажите, что можно сделать?

 
проверь, возможно чтото в настройках DNS

Всего записей: 9 | Зарегистр. 31-10-2006 | Отправлено: 20:25 09-04-2007 | Исправлено: Blackburn, 20:45 09-04-2007
SemGemdgi



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Blackburn
(извеняюсь, понял, что вопрос не сюда, а сюда , но раз уж ответили, прошу пояснить...)
 
 
Цитата:
прилинковать GPO c параметрами:

 
я создаю подразделение, в нем пользователя. В подразделении создаю груп.политику там меняю параметр
Цитата:
Конфигурация компьютера\Конфигурация Windows\Параметры безопасности\Локальные политики\Назначение прав пользователя\Изменение системного времени
там в свойствах
Цитата:
определить указанные ниже политики
, и какого пользователя туда добавлять, я добавлял и админа, чего только не добавлял... не работает...

Всего записей: 452 | Зарегистр. 01-09-2006 | Отправлено: 21:06 09-04-2007
Ralf007

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
сейчас работаю над решением внедрения AD в сети предприятия. есть такой очень важный вопрос: требуется разграничить права доступа пользователей к серверу (терминально, но это не особо меняет суть) чтобы у одних был активен desktop (например у менеджеров) а у продавцов все сводилось к минимуму (парочка программ, и неактивный рабочий стол). Может ли AD это сделать? если да, то как? и можно ли решить вопрос без AD обойдясь локальными политиками безопасности??  
 
очень прошу вас помочь компетентым ответом.

Всего записей: 39 | Зарегистр. 10-04-2007 | Отправлено: 14:08 10-04-2007
m2a



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ralf007
С помощью АД нельзя все это сделать. Можно с помощью разных утилит поотклюбчать через реестр многие компоненты винды и добимтся примерно того, что хочешь. А при входе в терминал можно сразу подключить нужную программу чтобы запускалась.  
 
Либо можно, чтобы при загрузке компа вместо рабочего стола загружалась сразу 1С (или что угодно). В таком духе, но все это делается руками или с помощью спец утилит для ограничения разной туфты на компе.

Всего записей: 609 | Зарегистр. 21-08-2003 | Отправлено: 11:50 11-04-2007
Ralf007

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
m2a
спасибо за отзыв. подскажи название хоть одной такой утилиты. в какую сторону копать? поиском всякий хлам находится.
 

Цитата:
Либо можно, чтобы при загрузке компа вместо рабочего стола загружалась сразу 1С  

да есть такое решение, но оно для организации, где никто ваще не шарит что и как. а так можно вручную изменить путь доступа на ярлыке rpd и получить рабочий стол.
 
игрался с групповыми политиками в AD - наследование только геммороя добавило. да и нагружать AD'ом сетку из 10-15 компов не хочется, ищу решение для рабочей группы

Всего записей: 39 | Зарегистр. 10-04-2007 | Отправлено: 13:47 11-04-2007
unsiyyet

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
a u mena vot vopros......ya nedavno s GP poznakomilsa, mne nujno zapretit useram v lokalke kachat faili cheres IE, mp3 i t.d., no kak eto sdelat poka ne razobral....

Всего записей: 2 | Зарегистр. 13-04-2007 | Отправлено: 14:47 13-04-2007
SemGemdgi



Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
unsiyyet
мне кажется, что тут какой-нить прокси нужен, вроде так даже проще должно быть.

Всего записей: 452 | Зарегистр. 01-09-2006 | Отправлено: 16:40 13-04-2007
shuum



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Народ привет, может не совсем в тему, но подскажите как запретить политиками открывать в интернет эксплорере ворд или эксель ( это когда на файле офиса выбираешь не сохранить а открыть ) т.е. нужно чтобы он открывался в полноценном ворде !!!

Всего записей: 275 | Зарегистр. 01-11-2006 | Отправлено: 12:37 17-04-2007
KillHunter



Newbie
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Уважаемые, подскажите плз,можно ли через ГПО закрыть доступ к настройкам MS office?Если можно то как???
Как написать сценарий выхода в домене под управлением Win 2k3???В хелпах написано что нужно использовать VBScript.Подскажите или дайте ссылки,где написано про VBScript на русском....Заранее благодарен.

Всего записей: 19 | Зарегистр. 21-07-2006 | Отправлено: 14:30 18-04-2007
gap5



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Подскажите, кто тестил, если юзеру запрещено устанавливать\создавать\изменять сетевые подключения и драйвера - может от воткнув bluetooth адаптер отправлять файлы на другой комп?

Всего записей: 1086 | Зарегистр. 30-05-2006 | Отправлено: 19:37 18-04-2007
Edvard



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ralf007
Делал похожее через Citrix, там можно и рабочий стол с сервера вывести , а можно отдельные программы юсеру выводить, без рабочего стола.
Т.е. у юсера на рабочем столе будут иконки (например 1С и т.п.).
Например он их нажимает и получает запущенную 1С у себя на компе, хотя сама она крутиться на серваке.
Если это это то что тебе нужно

Всего записей: 308 | Зарегистр. 15-04-2003 | Отправлено: 16:20 21-04-2007
Shadow2007

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ralf007
С AD легко. Заводишь в AD юзеров и делаешь две политики. И на вкладке Безопасность разрешаешь Применение политики только для тех юзеров кому она нужна. Ну, а уже в политиках делаешь что хочешь. Продавцам запрещаешь все что им не надо, менеджерам разрешаешь побольше. Не совсем понятно, что такое активный рабочий стол. Если Active Desktop то через политики он включается/выключается и как-то там настраивается
 
Добавлено:
KillHunter
Простеньким сценарием может быть обычный *.bat Просто указать на него в GPO.
 
unsiyyet
Конфигурация пользователя/компьютера>Административные шаблоны>Компоненты Windows>Internet Explorer>Панель управления обозревателем>Страница безопасности>Зона Интернета>Разрешать загрузку файлов.
Конфигуратция пользователя>Административные шаблоны>Компоненты Windows>Internet Explorer>Меню обозревателя>Меню файл:Отключить команду "Сохранить как"
И там до фига еще чего можно настроить

Всего записей: 4 | Зарегистр. 08-02-2007 | Отправлено: 22:53 22-04-2007
Aleksanders



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Я не понял, как можно групповой политикой сказать группе юзеров BUH при логоне проинсталлить SP4 на их Win 2000 рабочие станции. Надо же чтобы SP4 запускался с ключами и от имени администратора, а групповые политики запускаются от имени текущего пользователя
 
И еще, я хотел бы чтобы при логоне юзера устанавливался Far, а если на компе есть Total Commander, чтобы он деинсталлировался. Как это сделать?

----------
LINUX = Linux Is Not a UniX

Всего записей: 1428 | Зарегистр. 07-07-2002 | Отправлено: 18:08 02-05-2007
G14



Добрый фей
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Aleksanders

Цитата:
сказать группе юзеров BUH при логоне проинсталлить SP4 на их Win 2000 рабочие станции.

SP4 на Win2000 это .exe, а политиками устанавливаются msi-пакеты. Можно конечно извратиться и заставить ставиться скриптами, zap-файлами и подобными ухищркеиями, но это не есть гут.
По поводу группы BUH. SP устанавливается на КОМПЬЮТЕР, и останется там для всех, независимо от того, бухи им будут пользоваться или дворники, поэтому нужно назначать установку компьютерам.  
Очень не рекомендую данный способ - геморно, большая нагрузка на сеть\сервер (когда будет тянуться SP, который если я правильно помню около 200Мб).
Для таких задач в Microsoft давно придуманы SUS\WSUS\SMS на выбор

Цитата:
И еще, я хотел бы чтобы при логоне юзера устанавливался Far, а если на компе есть Total Commander, чтобы он деинсталлировался. Как это сделать?

Скриптами. Тем более, что FAR распрекрасно работает после "установки" простым копированием. После чего, если не устраивают дефолтные настройки, можно настроить far с пом. импорта ключей реестра (скриптом или самописным adm-шаблоном). Плюс скрипта при этом в том, что можно проверять им же наличие какого-нибудь "флага" (ключа в реестре или файлика) и не применять настройки там, где это уже применялось. Это даст возможность в первый раз изменить настройки far по своему вкусу у всех, но потом дать возможность пользователю настроить для себя как нравится и не менять при каждом обновлении политик. TC можно снести тоже стартап скриптом.

----------
http://OpsMgr.ru (более мне не принадлежит. Кому принадлежит - не знаю.)

Всего записей: 3013 | Зарегистр. 19-01-2004 | Отправлено: 19:19 03-05-2007
Aleksanders



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот я нашел команду runas /user:user@domain program.exe которая запускает программу от имени указанного пользователя, но для такого запуска она хочет, чтобы я написал пароль этого пользователя в консоли. Как сделать, чтобы пароль не спрашивался? Попробовал написать runas /user:user@domain program.exe<passwd где passwd - имя файла, в котором прописан пароль и еще попробовал echo password|runas /user:user@domain program.exe - оба этих варианта не работают, пароль не вводится, а в ответ выходит: Enter password for user@domain:RUNAS ERROR: Unable to accept input.
 
Как победить это? В юниксоидных программах я бы просто взял chat и не стал заморачиваться, а тут как?

----------
LINUX = Linux Is Not a UniX

Всего записей: 1428 | Зарегистр. 07-07-2002 | Отправлено: 09:06 04-05-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Aleksanders
а почему бы не сделать назначенное задание... там его можно от имени любого пользователя запускать и пароль сохраняется в безопасном виде..

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 09:14 04-05-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru