for_students:os:gpo

Эта версия устарела, есть новая проверенная версия.DiffЭто черновая версия (2022/03/15 17:37).
Проверили: 0/1
Доступна предыдущая проверенная версия (2022/03/15 15:48).Diff

Это старая версия документа!


Групповая политика - это инструмент, позволяющий централизованно управлять пользователями и компьютерами, находящимися в AD. Этот инструмент (как и большинство) находится в меню Tools - Group policy management. Структура GPM повторяет структуру AD

129.jpg

Все созданные объекты групповой политики хранятся в Group Policy Object. В новом домене сразу же присутствуют 2 политики безопасности по умолчанию - Default Domain Policy и Default Domain Controllers Policy. Как следует из названия, это политики по умолчанию для всего домена и для самого контроллера домена.

Обратите внимание, что Default Domain Policy находится в корне домена и применяется ко всему что есть в вашем домене (и к вам в том числе!!!). Вносить изменения стоит крайне аккуратно! Default Domain Controllers Policy - применяется к самому контроллеру домена - ее вообще трогать не нужно!

Создавать свои политики безопасности вы можете или же в корне, или же в каком-либо конкретном контейнере. Область применения будет зависеть от фильтров безопасности, которые вы укажете в самой политике.
Рассмотрим несколько примеров:

  1. вам необходимо запретить редактирование реестра пользователям, находящимся в подразделении Manager. Это можно сделать 2 способами - создать GPO в корне и указать в фильтрах группу managers или же создать GPO сразу в подразделении Manager. Удобнее (на мой взгляд) это сделать непосредственно в подразделении (в том случае, если понадобиться распространить эту политику на другие подразделения, ее всегда можно переместить или же прикрепить к нескольким подразделениям сразу).
    131.jpg


    Называть политику безопасности лучше так, чтобы вам самим было понятно, для чего она создана (т.к. политик может быть достаточно много и в них легко запутаться). В самой политики стоит особое внимание обратить на вкладку Scope - в ней прописана локация политики (в данном случае, это подразделение manager) и Security Filternig (в данном случае - прошедшие проверку). Во вкладке Settings указаны непосредственно настройки самой политики безопасности. По умолчанию включены обе конфигурации - компьютера и пользователя, но они не настроены. Редактирование реестра - это настройка пользователя, так как достаточно странно было бы запретить редактировать реестр вообще. Запоминать, где находятся те или иные настройки дело бесполезное, поэтому смотрите в Интернете где находятся интересующие вас параметры. Для редактирования политики необходимо кликнуть по ней правой клавишей мыши и выбрать Edit после чего откроется редактор политики. По умолчанию все параметры находятся в статусе not configured и для включения их нужно перевести в статус Enabled

    132.jpg


    Внимательно читайте описание параметра!

    133.jpg


    После внесения изменений необходимо обновить политику безопасности, для этого в командной строке выполните gpupdate /force (обновить групповую политику немедленно) и можно на клиентском ПК заходить под доменным пользователем из подразделения Manger и проверить, удалось ли запретить использование редактора реестра.

  2. вам необходимо установить программное обеспечение на некоторые компьютеры. Данная политика безопасности является конфигурацией ПК и поэтому создавать ее логично в корне домена, а в фильтрах безопасности указать те ПК (или группы ПК), на которые необходимо установить ПО. Обратите внимание на то, что установщик должен быть с расширением .msi и располагаться в директории, которая доступна на клиентских ПК.
    134.jpg
  • for_students/os/gpo.1647355027.txt.gz
  • Последнее изменение: 2022/03/15 17:37
  • ejlka