Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Открыть новую тему     Написать ответ в эту тему

articlebot



Administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору


В этой статье рассмотрены ключевые моменты по работе с групповыми политиками Active Directory на примере политик Microsoft Windows Server 2003.


     
  1. Введение
  2. Объекты групповых политик
  3. Создание объекта групповой политики
  4. Порядок применения объектов групповой политики
  5. Приоритетность, наследование и разрешение конфликтов
  6. Определение настроек, действующих на компьютер пользователя
  7. Другие инструменты управления групповыми политиками

Введение


С увеличением парка компьютеров на предприятии все более остро встаёт вопрос о стоимости его управления и содержания. Ручная настройка компьютеров отнимает немало времени у персонала и заставляет, с увеличением количества компьютеров, увеличивать штат обслуживающего их персонала. К тому же при большом количестве машин следить за соблюдением принятых на предприятии стандартов настройки становится всё труднее. Групповые политики (Group Policy) являются комплексным инструментом централизованного управления компьютерами с ОС Windows 2000 и выше в домене Active Directory. К компьютерам под управлением ОС Windows NT4/9x групповые политики не применяются: они управляются системными политиками (System Policy), которые в данной статье рассматриваться не будут.



Читать
 
Вопросы по AD GP следует задавать в теме "Групповые политики (Group Policy, GPO): документация, ссылки [?]".
В данной теме производится только обсуждение статьи.

Всего записей: 366 | Зарегистр. 25-05-2001 | Отправлено: 04:46 12-02-2006 | Исправлено: emx, 15:23 01-09-2006
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
strizhakovs

Цитата:
Я написал политику к определенному огранизейшен юниту и хочу чтобы она сразу применилась ко всем юзерам в ней, а не ждать пока он будет делать логоф и логон. Как это можно сделать?

Выполнить на компьютере пользователя  команду

Код:
 
gpupdate /FORCE
 

Можно также изменить время обновления политик, но к сожалению не помню в каком месте это делается.
По умолчанию политики обновляются через 90 мин.
 
Хотя в данном случае меняются неуправляемые параметры реестра. И возможно без логоф/логона не обойтись.

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 17:22 27-09-2007 | Исправлено: Etalon, 17:26 27-09-2007
Imko

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Унаследовал сетку в  организации.
Среди прочего обнаружил, что системный Toolbars (QuickLaunch, LanguageBar и т.д.) закрыт от управление (нет возможности вкл/выкл). Закрыт для всех, в том числе и для DomainAdministrators.
Как я понимаю, это действие GP, но я не могу найти там опцию, управляющей доступом к ToolBars. Пытался применить инструмент GroupPoliceRezult,  безрезультатно.
Скорее всего, выключение доступа Toolbars - это побочный эффект другого какого-то правила.
Какого? кто знает?

Всего записей: 44 | Зарегистр. 03-10-2007 | Отправлено: 11:56 03-10-2007
Winter81

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди помогиТе... надо на 200 компов развернуть клиент Исы через GP ! Домен на 2003м сервере!
Есть *.MCI файлик с установкой данного клиента.
Теперь вопрос.  
СОздаю политику на контейнер => в конфигурации пользователей => конфиг. программ => установка программ ... Там создаю пакет и шлю его на MCI файлик путь(\\СЕРВЕР_НЕЙМ\SYSVOL\DC_NAME.local\scripts\isa2006client).
 
после делаю на компе gpupdate /forse .. ребутаю комп, делаю gpresult  
там пишет что политика политика не была принята , поскольку она отфильтрованна.
как это понимать ?  
при создании оплитики указал чтоб она не перекрывалась ... вроде всё по уму...  
 
Подскажите где капать ? !

Всего записей: 25 | Зарегистр. 20-04-2007 | Отправлено: 14:46 04-10-2007
taelas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
gizzzmo
очень странно...
1. у меня аська (если стоит клиент фаервольный) коннектится через ISA не как анонимус, а от имени того пользователя, который её запустил... тебе, наверное, просто надо на ISA выставить галку про "обязательную авторизацию всех пользователей"
2. IP надо блокировать не для всех, а только для тех, кому не положено лезть в аську. это действительно проблема фаервола.
хотя... через ГП можно настроить запуск программ только из определённых каталогов для различных групп... в "политиках ограниченного использования программ".. далее создаёшь 2 OU и для каждого OU выставляешь свою ГП. соответственно, в один OU кладёшь пользователей, которым можно аську, а в другой которым нельзя. и делаешь 2 разных политики ограниченного использования... одну политику через GPMC линкуешь к одному OU, а вторую ко второму.  
таким же образом ты избавишься от несанкционированного запуска иных программ... т.е., например ты хочешь, что бы пользователи могли исполнять exeшники только из program files (т.е. те, которые установил ты), а те, которые они сами себе скопировали, например, на диск D, не могли бы.
 
Добавлено:
Winter81
как бы это делал я...
на файл-сервере в расшареный каталог с дистрибутивами кучи программ создаётся каталог, в который копируется msi файл и все сопутствующие файлы (кстати, если не ошибаюсь, на компьютере где установлена ISA, этот каталог отдаётся в общий доступ автоматически).
затем при помощи ORKa (Office Resource Kit, Custom Installation Wizard) я делаю файл трансформаций (просто чтоб никаких дурацких вопросов не задавал при инсталляции) и кладу его в тот же каталог, в котором находится msi.
потом создаю новую ГП в которой будут прописаны те программы, которые я хочу принудительно ставить (если её нет, если есть, то далее работаю с ней) на все компьютеры в домене и в ней публикую Конфигурация компьютера - Конфигурация программ - Установка программ - Создать - Пакет (потом указываю путь к msi файлу), выбираю режим Особый, на вкладке "развертывание" ставлю галку "удалять приложение, если его использование выходит за рамки допустимые политикой управления", на вкладке модификации подсовываю MST файл трансформации.
затем эту ГП я линкую, например, ко всему домену, а в пункте "security filtering" оснастки gpmc говорю, что эту политику надо применять ко всем доменным компьютерам (ну или можно сделать специальную группу, в которую запихать те компьютеры, на которых ПО должно устанавливаться принудительно).
вот собственно и всё... после обновления групповой политики и перезагрузки приложение автоматически установится на те компы, которые я указал
вот в принципе и всё... я конечно, понимаю, что просто пересказываю соответствующий раздел книги, но тем не менее...

Всего записей: 158 | Зарегистр. 24-01-2006 | Отправлено: 19:00 09-10-2007
Winter81

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
taelas
 
спасибо за информативный ответ, сделал , всё работает !

Всего записей: 25 | Зарегистр. 20-04-2007 | Отправлено: 10:00 10-10-2007
Ilyha58343

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Товарисчи помогите! Есть контроллер на 30 машин, на нем стоит WSUS, когда в груповыхз политиках прописаю настройки всуса они не применяются, хотя все остально работает отлично!

Всего записей: 306 | Зарегистр. 19-11-2005 | Отправлено: 12:12 14-10-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору

Цитата:
затем при помощи ORKa (Office Resource Kit, Custom Installation Wizard) я делаю файл трансформаций (просто чтоб никаких дурацких вопросов не задавал при инсталляции) и кладу его в тот же каталог, в котором находится msi.
потом создаю новую ГП в которой будут прописаны те  

опиши подробнее свои действия..

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 03:54 15-10-2007
taelas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ilyha58343
проверь RSOPом, ошибки в логах...
 
sLap
с сайта microsoft загружаю ORK (для 2003 офиса), потом запускаю Custom Installation Wizard. он просит у меня имя MSI файла для трансформации (указываю сразу на шару с файлом), потом спрашивает куда сохранить трансформер (можно класть куда угодно, я потом выкладываю на ту же шару), ну потом Next-Next-Next, на разных этапах меняю то, что мне надо: например какие компоненты должны сразу устанавливаться, какие при первом запуске; что ещё сделать с реестром (например для java делаю reg файл с отключенным автообновлением); какие файлы куда положить (дополнительные iniшники, etc). потом сохраняю файлик и складываю его в ту же шару, где лежит исходный MSI.

Всего записей: 158 | Зарегистр. 24-01-2006 | Отправлено: 11:11 15-10-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
бррррр.. ))))
taelas промахнулся по "цитировать", на самом деле писал камраду Ilyha58343
а твой совет по MSI мне как раз в жилу счас.. собирался заняться задачей "правильной" установки Citrix клиента

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 11:33 15-10-2007
taelas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sLap
небольшой ОФФ...
насколько я помню, на старых Citrix'ах пользователю надо было давать какие-то разрешительные права на ветки реестра... смотри каким нить procmon'ом, а потом запихивай в файл трансформаций...

Всего записей: 158 | Зарегистр. 24-01-2006 | Отправлено: 13:37 15-10-2007
Albina_H

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Всем привет!
 
Подскажите, как дать права группе пользователей, чтобы они могли просматривать все политики домена, но только просмотр настроек, без возможности менять.
Даю права на чтение GPO пользователю, все равно не может просматривать. Может какие еще права надо делегировать в домене?

Всего записей: 3 | Зарегистр. 14-06-2007 | Отправлено: 10:55 16-10-2007
megabred

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
ой... не туда отписался, просьба модераторов удалить сообщение

Всего записей: 13 | Зарегистр. 19-02-2006 | Отправлено: 18:35 16-10-2007 | Исправлено: megabred, 18:42 16-10-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
taelas
Citrix v10.00.52110
Сделал как ты сказал.. скачал ORK 2003.. открыл MSI, орк ругнулся что типа какие то несовпадухи версий.. пропускаю.. next..next..убираю ненужные компоненты..next..next.. сохраняю MST файл и запихиваю MSI и MST в политику.. при чем сначала удаляю приложение в политике с удалением на клиентских машинах..
пробую на тестовом компе - 1 перезагрузка удалился старый ситрикс, 2 перезагрузка тишина хз почему, 3 перезагрузка (загрузка минуты 2 - установился новый Citrix в нужной конфигурации.. Все довольны =)

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 09:09 18-10-2007
Booklet

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот хочу прибить mra.exe (агент от mail.ru типа аськи).
Не могу найти, куда вклинить это процесс как запрещённый.
 
(да, я знаю про альтернативные клиенты)

Всего записей: 741 | Зарегистр. 09-03-2006 | Отправлено: 12:22 18-10-2007
taelas

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sLap
если бы ты применил политики сразу командой gpupdate /force, то после первой перезагрузки новый цитриксовский клиент поставился
 
Booklet
вообще, надо в политиках "ограниченного использования программ" надо создать дополнительное правило для пути. и запретить там программы, исполняющиеся в профиле пользователя. таким образом мы отсечём ещё и большую часть вирусов, которые исполняются из %APPDATA% и от google earth
а есть интересное решение... есть такие вещи, как image hijack... так вот... можно создать ключик в реестре
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Image File Execution Options\
например создаём раздел с названием mra.exe
внутри него создаём строковый параметр с именем Debugger и его значением должен быть полный путь к заменяемому файлу (например c:\Windows\Explorer.exe) и теперь, вместо mra.exe будет исполняться експлорер...

Всего записей: 158 | Зарегистр. 24-01-2006 | Отправлено: 17:08 18-10-2007 | Исправлено: taelas, 17:08 18-10-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
taelas
вкурсе про эту команду.. просто я экспериментировал в калошах рядового юзера.. я тут наткнулся на другой подводный камень: дынные MSI+MST потребовали WindowsInstaller-KB893803-x86.exe, который стоял ДАЛЕКО не у всех.. вот я и впухаю до сих пор..

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 04:19 19-10-2007
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sLap
Нужный пакет Citrix можно сделать выполнив команду

Код:
 
msiexec /a ica32pkg.msi
 

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 09:01 19-10-2007 | Исправлено: Etalon, 09:02 19-10-2007
sLap



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Etalon
где ты раньше был =(

Всего записей: 214 | Зарегистр. 31-05-2002 | Отправлено: 10:21 19-10-2007
Etalon

BANNED
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
sLap
Там меня уже нет.
 
А так в общем-то, рекомендуется любой msi пакет проверять на возможность создания административной точки установки.
 
В теории такая возможность есть у любого msi файла.

Всего записей: 306 | Зарегистр. 03-02-2006 | Отправлено: 11:17 19-10-2007
timsson



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Народ чего то у меня слитело на DC не могу понять че слетело,,,перестал заходить на сервы через терминал,,,тока на DC и могу зайти по терминалу
В чем трабла?где рыть подскажите?

Всего записей: 365 | Зарегистр. 19-07-2006 | Отправлено: 07:28 30-10-2007
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Обсуждение статьи "Групповые политики Active Directory"


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru