Если вы знакомы с Group Policy Windows 2000, то обнаружите лишь несколько существенных изменений в Group Policy Windows Server 2003. Кроме того, вас должно обрадовать то, что вскоре после выпуска Windows Server 2003 компания Microsoft выпустила новое средство, которое реально упрощает использование Group Policy, - Group
В этой лекции дается обзор того, как использовать Group Policy Windows Server 2003, чтобы помочь вам в управлении и защите ваших клиентских машин и серверов, а также описывается, как использовать GPMC для централизованного управления развертыванием, операциями и устранением проблем Group Policy. Мы предполагаем, что вы переходите из Windows NT 4.0 или пока не знакомы с использованием GPMC, и представляем большинство операций Group Policy с помощью GPMC.
Если вы решили использовать Group Policy, то приобретите одно из полных руководств по развертыванию и администрированию Group Policy Windows Server 2003, где подробно описываются все средства и операции, представленные в этой лекции, а также даются основы написания скриптов для операций GPMC. Кроме того, обязательно прочитайте справочную online-информацию по Group Policy Windows Server 2003 для получения полных сведений по настройкам управления и безопасности, доступным с помощью Group Policy.
Group Policy - это поддерживающее Active Directory средство для централизованного управления пользователями и конфигурирования компьютеров, работающих под управлением Microsoft Windows Server 2003, Microsoft Windows 2000 или Microsoft Windows XP Professional. Данное средство встроено в эти операционные системы, чтобы его можно было сразу использовать во всей организации (если вы установили Active Directory). Вы используете Group Policy, чтобы определять автоматизированные конфигурации для групп пользователей и компьютеров, включая многие настройки, связанные с реестром, опции установки программного обеспечения, скрипты входа и завершения работы, перенаправление папок, службу RIS (
В табл. 13.1 показано, как использовать различные возможности Group Policy, приведенные в порядке их представления в оснастке MMC GPOE (Group Policy Object Editor). Ниже в этой лекции будет дан обзор каждого из расширений Group Policy.
Group Policy действует путем применения настроек конфигурации, сохраненных в объекте Group Policy (
| Средство Group Policy | Описание |
|---|---|
| Software Installation (Установка ПО) | Централизованная установка, обновление и удаление программного обеспечения. |
| Управление |
|
| Scripts (Startup/Shutdown) | Применение скриптов во время входа и завершения сеанса пользователя, а также загрузки и завершения работы компьютера. |
| Security Settings (Настройки безопасности) | Управление средствами безопасности. |
| Folder Redirection (Перенаправление папок) | Создание перенаправленных папок на сервере для управления файлами и папками пользователей. |
| Internet Explorer Maintenance | Управление Internet Explorer. |
| Offline Files and Folders (Автономные файлы и папки) | Позволяет пользователям работать с сетевыми файлами, даже когда они не подсоединены к сети. |
| Управление профилями пользователей. | |
| Administrative Templates (Шаблоны администрирования) | Управление компьютерами и пользователями с помощью настроек из реестра. |
Чтобы приступить к созданию объектов
Group Policy действует следующим образом: при каждой перезагрузке, входе пользователя или ручном принудительном обновлении с помощью Group Policy к соответствующему пользователю или компьютеру применяются настройки всех объектов
Таким образом, вы задаете конфигурацию пользователя или компьютера только один раз, и затем система Windows XP, Windows 2000 или Windows Server 2003 реализует вашу конфигурацию на всех клиентских компьютерах, пока вы не измените ее. С этого момента настройки Group Policy продолжают реализоваться автоматически, они имеют приоритет по сравнению настройками из реестра или из пользовательского интерфейса и изменяются без вашего вмешательства. При возникновении какого-либо конфликта, например, вы задали определенную конфигурацию Internet Explorer, а локальный пользователь задает другие настройки, Group Policy переопределяет эти локальные настройки при входе, загрузке, во время нормально запланированных обновлений или когда вы запускаете принудительное обновление с помощью Group Policy.
Все настройки Group Policy в расширении Administrative Templates Group Policy реально записываются в специальные разделы реестра для Group Policy. Для настроек, которые конфигурируются где-либо еще с помощью оснастки GPOE (например, Software Installation, Security Settings или Scripts), используются различные методы их применения. Используя GPOE, вы можете задавать реестр машины, указывать путь в сети к разделяемым ресурсам на сервере или к автоматической загрузке ПО, и т.д. - все это из одного интерфейса управления, который автоматически применяет эти настройки в соответствии с регулярным расписанием. Используя бесплатную консоль управления Group
Несколько объектов
Детали каждой настройки Group Policy можно видеть в оснастке GPOE в режиме расширенного представления (Extended view), который используется по умолчанию; если он не включен, щелкните на вкладке Extended. Этот текст можно также увидеть в панели Properties вкладки
На компьютере с Windows XP Professional вы увидите настройки только для Windows 2000 и Windows XP Professional. На компьютере с Windows Server 2003 вы увидите настройки для Windows 2000, Windows XP Professional и Windows Server 2003. Эти help-файлы часто содержат ссылки на другие help-файлы, содержащиеся в этом списке, поэтому вам не обязательно возвращаться в командную строку после того, как вы запустили один из них.
Поскольку многие настройки (и некоторые help-файлы [ .chm -файлы]) недоступны по умолчанию в Windows XP, установите Windows Help с установочного CD Windows Server 2003 на любых административных компьютерах, работающих под управлением Windows XP Professional.
| Настройки, описанные в help-файле | Имя или имена help-файлов |
|---|---|
| Большинство административных шаблонов | system.chm |
| Настройки безопасности | secsetconcepts.chm, spolsconcepts.chm, secsettings.chm |
| Шаблоны безопасности | sceconcepts.chm |
| Консоль управления Group Policy (GPMC) | spconcepts.chm, gpmc.chm |
| Политики ограничения ПО | safer.chm, saferconcepts.chm |
| Настройки NetMeeting | conf1.chm |
| Настройки для Internet Explorer | inetres.chm |
| Политики беспроводной сети (IEEE 802.11) | |
| Автономные файлы и папки | offlinefolders.chm |
| Автоматические обновления | wuau.chm |
| Настройки Windows Media Player | wmplayer.chm |
Когда использовалась система Windows NT, управление Windows-компьютерами осуществлялось с помощью системной политики или путем постоянных изменений в реестре ваших клиентов. Системная политика основывается на настройках реестра, задаваемых с помощью Poledit.exe. С появлением Group Policy в Windows 2000 управление стало намного более гибким, и, кроме того, стало намного проще выполнять "очистку" путем
Во-первых, если вы собираетесь использовать Group Policy, то запомните, что соответствующие клиентские компьютеры и серверы должны работать под управлением Windows 2000 (Professional или Server), Windows XP Professional или Windows Server 2003. Если в вашей сети есть более ранние системы, то на них не влияет Group Policy.
Поскольку Group Policy работает с полностью уточненными доменными именами (
Для применения Group Policy вам нужно использовать Active Directory. Вы можете использовать Group Policy для управления серверами и клиентскими компьютерами; на самом деле Group Policy содержит много настроек, относящихся к компьютерам-серверам. Если у вас не создана структура Active Directory, то вы не можете использовать большинство средств, связанных с Group Policy (хотя вы можете конфигурировать локальные объекты Group Policy по отдельности для каждой машины), и совсем не можете использовать Group Policy для централизованного управления компьютерами и пользователями.
Ваше развертывание Group Policy обязательно должно основываться на структуре вашего каталога Active Directory, особенно на географическом местоположении сайтов и физическом размещении контроллеров домена. В частности, следует учитывать скорость репликации, поскольку сложные объекты
Только администраторы домена или предприятия могут создавать и присоединять объекты
Новые пользовательские и компьютерные учетные записи создаются по умолчанию в контейнерах CN=Users и CN=Computers. К этим контейнерам нельзя непосредственно применить Group Policy. Однако в Windows Server 2003 включены два новых средства, выполняющие эту задачу: Redirusr.exe (для пользовательских учетных записей) и Redircomp.exe (для компьютерных учетных записей). Они применяют Group Policy к новым пользовательским и компьютерным учетным записям. Вы можете увидеть их в <windir>\system32. Запускайте Redirusr.exe и Redircomp.exe по одному разу для каждого домена, указывая, в каких OU нужно создать новые пользовательские и компьютерные учетные записи. Вы можете затем управлять этими учетными записями с помощью Group Policy. Microsoft рекомендует присоединять объекты
Возможно, вы считаете (или слышали), что управлять Group Policy трудно, что странно для средства, которое является инструментом управления! Хотя Group Policy может сэкономить вам массу времени и усилий, позволяя одновременно конфигурировать много компьютеров, особенно по мере накопления практики, сам по себе этот инструмент не настолько прост, чтобы его можно было использовать с первой секунды. Компания Microsoft прислушалась к нашим сетованиям и создала консоль управления GPMC (в виде оснастки MMC и средства командной строки), которая намного упрощает использование Group Policy. Прежде чем приступить к дальнейшей работе, обязательно загрузите GPMC с веб-сайта Microsoft:
Вам не стоит отказываться от самых новых настроек Group Policy, которые поставляются вместе с административными шаблонами Windows Server 2003 ( .adm -файла-ми), поскольку они не только поддерживают новые операционные системы, но также содержат поддержку для операционных систем Windows 2000. Если вы применяете объект
Если в вашей организации используются все виды систем Windows, то вам нужно учесть несколько вопросов, прежде чем использовать Group Policy.
Во-первых, машины, работающие под управлением Windows NT, Windows 95, Windows 98 или Windows XP Home Edition, не могут обрабатывать объекты
Все машины, работающие под управлением Windows 2000, Windows XP Professional или Windows Server 2003, поддерживают Group Policy. Для управления этими машинами вы можете использовать объекты
Чтобы использовать в полной мере возможности Group Policy, и компьютерные, и пользовательские учетные записи должны быть включены в домены Windows 2000 или Windows Server 2003 (предпочтительно, если вы хотите использовать самые новые средства Group Policy из Windows Server 2003). Если компьютерная учетная запись находится в домене Windows NT, а пользовательская учетная запись - в домене Windows 2000 или Windows Server 2003, то при входе соответствующего пользователя обрабатывается только компьютерная системная политика. После входа пользователя применяется только пользовательская часть конфигурации Group Policy. Если пользовательская учетная запись находится в домене Windows NT, то системная политика является единственным набором политик, обрабатываемым для этой учетной записи.
И наоборот, если компьютерная учетная запись находится в домене Windows 2000 или Windows Server 2003, а пользовательская учетная запись - в домене Windows NT, то во время загрузки обрабатывается только компьютерная часть Group Policy. При входе пользователя применяется пользовательская системная политика.
И, наконец, когда и компьютерная, и пользовательская учетные записи являются частью домена Windows NT, применяется только системная политика, даже если соответствующие машины работают под управлением Windows 2000, Windows XP или Windows Server 2003.
Прежде чем объединять объекты
Объекты
Объекты
Таким образом, первые настройки, применяемые при загрузке или входе, берутся из локального объекта (LGPO), который вы конфигурируете на уровне отдельной машины. Но зачем это нужно, если вы используете Group Policy? Это может потребоваться разве что для применения каких-то особых настроек к машине конкретного пользователя, например, начальника, которому требуется что-то, недоступное никому другому (и при этом нужно проследить, чтобы эта настройка не переопределялась следующими по порядку объектами
Например, предположим, что вы присоединяете три объекта
Используйте средства Group Policy Modeling и Group Policy Results, описанные ниже в этой лекции, чтобы определить, имеются ли какие-то конфликты, когда выполняется привязка нового
Как вы можете ожидать, объекты
Настройки
Настройки
Имеются два специальных объекта
Настройки объекта
Расширения Group Policy вызываются программой Winlogon при следующих событиях.
Gpudpate.exe. Это ручное обновление обеих частей Gpupdate.exe ряд параметров, указывая, какие настройки нужно обновить и как их нужно обновить. Чтобы увидеть полный список параметров Gpupdate.exe, используйте ключ gpupdate /?. Если какие-либо расширения Вы можете использовать фильтрацию в объекте
Security Filtering используется, чтобы указывать, какие субъекты безопасности в присоединенном контейнере Active Directory получат настройки объекта
Для фильтрации
Подробнее об использовании Security Filtering см. в оперативной справке по GPMC.
Вы можете использовать
Подробнее об использовании
Настройки Group Policy, которые вы создаете, содержатся в объекте Group Policy (
Второй тип
По мере роста числа настроек и скриптов, которые содержат объекты
Чтобы создать
Вы можете легко создать или редактировать
(рис 13.1) Редактор объектов Group Policy (GPOE)Чтобы внести изменения в новый Gpedit.msc (после того, как вы добавили эту оснастку в Microsoft Management Console [MMC] с помощью средства Add/ Remove Snap-In [Добавление/Удаление оснастки]). После редактирования
Чтобы редактировать
Чтобы задать какую-либо настройку в
| Software Installation (Установка ПО) | Appmgmts.dll |
|---|---|
| Scripts (Startup/Shutdown) [Скрипты(Загрузка/Завершение работы)] | Gptext.dll |
| Security Settings (Настройки безопасности) | Scecli.dll |
| IPSec | Scecli.dll |
| Folder Redirection (Перенаправление папок) | Fdeploy.dll |
| Disk |
Dskquota.dll |
Gptext.dll |
|
| Расширение Group Policy для клиентской машины | Имя файла |
| Internet Explorer Maintenance (Обслуживание Internet Explorer) | Iedkcs32.dll |
| Administrative Templates (Шаблоны администрирования) | Userenv.dll |
(рис 13.2) Секция Computer Configuration в Group PolicyВсе это упаковывается в каждый объект
Эта часть
Теперь рассмотрим группы настроек, содержащихся в секции Computer Configuration.
В этом узле содержится расширение Software Installation. Здесь также содержатся настройки ПО, которые применяются к компьютерам независимо от того, кто выполнил на них вход. Эта папка может также содержать другие настройки, помещаемые сюда пакетами ПО, которые вы развертываете с помощью Group Policy.
Software Installation.Вы используете расширение Software Installation (Установка ПО) для централизованного развертывания, обновления, модернизации и удаления программных приложений без необходимости посещать каждую машину или полагаться на то, что ваши пользователи сами загрузят, обновят или модернизируют нужное им ПО. Вы назначаете приложения компьютеру, чтобы пользователи компьютера получили надежный доступ к нужным приложениям. Эти приложения показаны также в окне Add Or Remove Programs (Установка и удаление программ).
Если вы назначаете пакет ПО компьютерам в сайте, домене или OU, это ПО становится доступно для пользователей при следующей перезагрузке или при следующем входе. Соответствующее приложение может быть также полностью установлено пользователем из меню Start (Пуск), из окна Add Or Remove Programs, с помощью ярлыка рабочего стола или путем открытия документа (по требованию), имеющего расширение имени файла, ассоциированное с этим приложением.
Это ПО может удалить только локальный или сетевой администратор, хотя пользователь может вносить исправления в это ПО. Пользователь может временно удалить это ПО и затем при необходимости снова выполнить его установку. Однако, используя Group Policy, вы гарантируете, что назначенные приложения будут доступны по требованию, даже если их удаляют пользователи, и эти приложения будут доступны снова при следующем входе пользователя или перезагрузке компьютера.
Расширение Software Installation использует пакеты ПО, поддерживающие Windows Installer ( .msi -файлы). Если вам нужно развертывать пакеты ПО, не поддерживающие Windows Installer, то вы будете использовать специальные программы "пакетирования", чтобы создать необходимые .msi -файлы, или создадите простые текстовые . -файлы. Файлы Windows Installer ( .msi -файлы) дают много преимуществ по сравнению с . -файлами, поэтому используйте по возможности такие файлы.
После того как вы назначили ПО компьютерам в сайте, домене или OU, это ПО автоматически устанавливается при следующей перезагрузке компьютера или входе пользователя. После установки вы можете не беспокоиться, что пользователи удалят (деинсталлируют) его (это может сделать только локальный или сетевой администратор), хотя пользователь может внести в него исправления с помощью средства
Секция Windows Settings имеется в узлах Computer Configuration и User Configuration оснастки GPOE. Настройки Windows Settings в узле Computer Configuration применяются ко всем пользователям целевого компьютера. В эту секцию включены два расширения Security Settings (Настройки безопасности) и Scripts (Скрипты).
Scripts.Вы можете использовать передаваемые с помощью Group Policy скрипты для автоматизации загрузки и завершения работы с помощью расширения Scripts. Эти скрипты выполняются с использованием полномочий Local System.
Для объектов
В Windows Server 2003 включена поддержка WSH (Windows Script Host) - независимого от языков сервера скриптов Windows для 32-битных платформ, включая файлы Visual Basic Scripting Edition ( .vbs -файлы) и JScript ( .js -файлы), а также файлы WSH ( .wsf -файлы). WSH включен в Windows Server 2003 и Windows 2000. Вы можете использовать WSH для запуска скриптов .wsf, .vbs и .js непосредственно на клиентском компьютере или в командной консоли с помощью двойного щелчка на файле скрипта или путем ввода скрипта в командной строке.
Вы можете использовать для создания скриптов любой язык, поддерживаемый WSH. Существует много источников поддержки WSH от поставщиков ПО для языков сценариев, таких как Perl и JavaScript, а также для пакетных файлов (с расширением .bat и .cmd ).
Конфигурируя расширение Group Policy Scripts, вы создаете новые скрипты, которые сохраняются в соответствующей подпапке папки <windir>\System32\ GroupPolicy\Machine\Scripts\. Чтобы сконфигурировать скрипт в объекте
Security Settings (Настройки безопасности).Вы используете секцию Security Settings, чтобы конфигурировать защиту компьютеров и вашей сети в целом. Вы можете задавать настройки безопасности для своего сайта, домена или OU любого уровня. В табл. 13.4 показаны типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле Computer Configuration.
| Тип настроек безопасности | Описание |
|---|---|
| Управляют политиками Password policy, Account
|
|
| Local Policies (Локальные политики) | Управляют политиками |
| Public Key Policies (Политики открытых ключей) | Управляют настройками Encrypting File System (Шифрующая файловая система), Automatic Certificate Request settings (Настройки запросов автоматического получения сертификатов), Trusted Root Certification Authorities (Доверяемые корневые центры сертификации) и Enterprise Trust settings (Настройки доверительных отношений предприятия). Активизируют также политику Enterprise Trust для автоматической регистрации пользователей в программах сертификации. |
| Содержит настройки для журналов событий System и Security. Управляет такими настройками, как размер и хранилище для журналов событий Application, Security и System. | |
| Restricted Groups (Группы с ограниченным доступом) | Управление и реализация членства для связанных с
безопасностью групп, а также определение |
| Управление режимом загрузки и полномочиями доступа для системных служб. | |
| Registry (Реестр) | Конфигурирование полномочий безопасности для разделов реестра, включая управление доступом, аудит и владение. |
| File System (Файловая система) | Конфигурирование полномочий безопасности для папок и файлов, включая управление доступом, аудит и владение. |
| Software Restriction Policies (Политики ограничения ПО) | Указание программ, запускаемых на компьютерах, а также управление возможностью их запуска. По умолчанию Software Restriction Policies разрешают запускать любые программы с полномочиями User. Вы можете конфигурировать эти полномочия, запрещая, например, запускать любые программы независимо от прав пользователя. |
| Конфигурирование настроек для службы Wireless Configuration Service, которая управляет установленными адаптерами беспроводной сети IEEE 802.11. | |
| IPSec Policies | Конфигурирование политик Client Policy, Secure Server Policy и Server Policy, а также распространение конфигураций IPSec на компьютерные учетные записи, управляемые данным объектом |
Как можно видеть из этой таблицы, вы можете использовать расширение Group Policy Security Settings для передачи и реализации разнообразных конфигураций безопасности на машинах Windows XP Professional, Windows 2000 и Windows Server 2003. Эти политики безопасности применяются к компьютерам при каждой обработке <windir>\security\templates\policies\gpt*.*. Каждый файл представляет шаблон безопасности в одном
Настройки Security Settings повышают возможности существующих средств безопасности для остальной части Group Policy, а также вкладок Security окон Properties для файлов, папок, объектов Active Directory и т.д. Отметим, что настройки Security Settings могут отражаться и в реестре, даже если определенная настройка больше не задана в
Большинство людей, когда слышат термин "Group Policy", ассоциируют его с административными шаблонами, которые централизованно конфигурируют реестр клиентских компьютеров. Это расширение применяется в том месте Group Policy, где находятся связанные с реестром административные шаблоны ( .adm -файлы). Примерно 700 уникальных настроек доступны за счет использования .adm -файлов.
Windows Components (Компоненты Windows).Конфигурирование настроек для таких компонентов операционной системы, как NetMeeting, Internet Explorer и Terminal Services.
System (Система).Конфигурирование различных системных компонентов для управления такими средствами, как дисковые квоты, скрипты и вход, а также отчетами об ошибках. Дисковые квоты ограничивают объем пространства на диске, которое может заполняться специальными папками пользователей.
Network (Сеть).Эти настройки позволяют вам конфигурировать компоненты операционной системы, которые связывают клиентскую машину с сетью. Здесь можно указывать первичный суффикс DNS и запрещать пользователям его изменение. Вы можете также конфигурировать в этой секции автономные файлы (Offline Files) и службу SNMP (Simple Network Management Protocol).
Printers (Принтеры).Эта секция содержит много настроек для управления конфигурациями сетевых принтеров и опциями публикования.
Эта часть
Теперь рассмотрим группы настроек, содержащихся в секции User Configuration.
В этом узле содержится расширение Software Installation. Здесь также содержатся настройки ПО, которые применяются к пользователям независимо от компьютера, который они используют. Эта папка может также содержать другие настройки, помещаемые сюда пакетами ПО, которые вы развертываете с помощью Group Policy.
Software Installation.Вы используете расширение Software Installation (Установка ПО) для централизованного развертывания, обновления, модернизации и удаления программных приложений без необходимости посещать каждую машину или полагаться на то, что ваши пользователи сами загрузят, обновят или модернизируют нужное им ПО. Вы назначаете или публикуете приложения для пользователей, чтобы они получили надежный доступ к нужным приложениям. Эти приложения показаны также в окне Add Or Remove Programs для инициируемого пользователем обновления, удаления (в случае публикации) или повторной установки.
ПО, опубликованное для пользователей в сайте, домене или OU, можно устанавливать путем открытия документа с ассоциированным расширением имени (если у вас выбран вариант автоматической установки - Auto-Install) или с помощью окна Add Or Remove Programs. Если вы присоединили
(рис 13.3) Секция User Configuration в Group PolicyПО, назначенное пользователям в сайте, домене или OU, автоматически устанавливается при следующей перезагрузке компьютера или входе пользователя. После установки вы можете не беспокоиться, что пользователи удалят (деинсталлируют) его (это может сделать только локальный или сетевой администратор), хотя пользователь может вносить в него исправления с помощью средства
Расширение Software Installation использует пакеты ПО, поддерживающие Windows Installer ( .msi -файлы). Если вам нужно развертывать пакеты ПО, не поддерживающие Windows Installer, то вы будете использовать специальные программы "пакетирования", чтобы создать необходимые .msi -файлы, или создадите простые текстовые . -файлы. Файлы Windows Installer ( .msi -файлы) дают много преимуществ по сравнению с . -файлами, поэтому используйте по возможности такие файлы.
Секция Windows Settings имеется в узлах Computer Configuration и User Configuration оснастки GPOE. Настройки Windows Settings в узле User Configuration применяются ко всем пользователям независимо от компьютера, который они используют. Эта секция содержит также пять расширений:
Remote Installation Services.Вы можете использовать Group Policy, чтобы задавать, должен ли пользователь машины, конфигурируемой с помощью
Scripts.Вы можете использовать передаваемые с помощью Group Policy скрипты для автоматизации загрузки и завершения работы с помощью расширения Scripts. Эти скрипты выполняются с использованием полномочий User. Для объектов
В Windows Server 2003 включена поддержка WSH (Windows Script Host) - независимого от языков сервера скриптов Windows для 32-битных платформ, включая файлы Visual Basic Scripting Edition ( .vbs -файлы) и JScript ( .js -файлы), а также файлы WSH ( .swf -файлы). WSH включен в Windows Server 2003 и Windows 2000. Вы можете использовать WSH для запуска скриптов .wsf, .vbs и js непосредственно на клиентском компьютере или в командной консоли с помощью двойного щелчка на файле скрипта или путем ввода скрипта в командной строке.
Вы можете использовать для создания скриптов любой язык, поддерживаемый WSH. Существует много источников поддержки WSH от поставщиков ПО для языков сценариев, таких как Perl и JavaScript, а также для пакетных файлов (с расширением .bat и .cmd ).
Конфигурируя расширение Group Policy Scripts, вы создаете новые скрипты, которые сохраняются в соответствующей подпапке папки <windir>\System32\ GroupPolicy\Machine\Scripts\. Чтобы сконфигурировать скрипт в объекте
Security Settings (Настройки безопасности).Вы используете секцию Security Settings, чтобы конфигурировать защиту компьютеров и вашей сети в целом. Вы можете задавать настройки безопасности для своего сайта, домена или OU любого уровня. В табл. 13.5 показаны типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле User Configuration.
Вы можете использовать Public Key Policies (Политики открытых ключей) для следующего.
Обычно вам не требуется использование Public Key Policies для развертывания инфраструктуры открытых ключей, но эти настройки дают больше возможностей в управлении созданием доверительных отношений, выдачей сертификатов и развертыванием
Software Restriction Policies (Политики ограничения ПО) содержат правила, определяющие программы, которые разрешается запускать, а также исключения из этих правил. Вы можете конфигурировать
| Тип настроек безопасности | Описание |
|---|---|
| Public Key Policies (Политики открытых ключей) | Управляют настройками Encrypting File System (Шифрующая файловая система), Automatic Certificate Request settings (Настройки запросов автоматического получения сертификатов), Trusted Root Certification Authorities (Доверяемые корневые центры сертификации) и Enterprise Trust settings (Настройки доверительных отношений предприятия). Активизируют также политику Enterprise Trust для автоматической регистрации пользователей в программах сертификации. |
| Software Restriction Policies (Политики ограничения ПО) | Указание программ, запускаемых на компьютерах, а также управление возможностями их запуска. По умолчанию Software Restriction Policies разрешают запускать любые программы с полномочиями User. Вы можете конфигурировать эти полномочия, запрещая, например, запускать любые программы независимо от прав пользователя. |
| Правило | Описание |
|---|---|
| Certificate Rule | Указывает набор скриптов, которые можно запускать где-либо. |
| Hash Rule | Разрешает или запрещает определенную версию программы. |
| Internet Zone Rule | Разрешает установку ПО с доверяемых сайтов зоны интернет. |
| Path Rule (с переменными среды) | Указывает программу, которая всегда устанавливается в одном и том же месте. |
| Path Rule (реестр) | Указывает антивирусную программу, которую можно установить где-либо на клиентском компьютере. |
| Path Rule (сервер) | Указывает набор скриптов на сервере. |
| Path Rule (с символами подстановки) | Указывает набор скриптов на группе серверов, не разрешая запускать файлы с определенными расширениями имен, или не разрешая запускать определенные программы. |
Используя расширение Security Settings в обоих узлах - Computer Configuration и User Configuration, - вы можете использовать Group Policy, чтобы передавать и реализовывать разнообразные конфигурации безопасности для машин Windows XP Professional, Windows 2000 и Windows Server 2003. Эти политики безопасности применяются к компьютерам при каждой обработке объекта <windir>\security\templates\policies\gpt*.*. Каждый файл представляет шаблон безопасности в одном
Настройки Security Settings повышают возможности существующих средств безопасности для остальной части Group Policy, а также вкладок Security окон Properties для файлов, папок, объектов Active Directory и т.д. Отметим, что настройки Security Settings могут отражаться и в реестре, даже если определенная настройка больше не задана в
Folder Redirection (Перенаправление папок).Перенаправляя файлы с локальных машин в сетевой разделяемый ресурс, вы можете поддерживать их резервное копирование как часть своей повседневной работы, не полагаясь но то, что пользователи будут что-то делать для сохранения своих данных. В Group Policy имеется настройка Folder Redirection для перенаправления специальных папок в сетевые разделяемые ресурсы. Каждая опция Folder Redirection позволяет вызывать дополнительные опции, которые учитывают членство в группах безопасности (Security Group). Вы можете перенаправлять следующие специальные папки:
My Documents ;My Documents\My Pictures (даже если папка My Documents не перенаправлена, или можете перенаправлять ее по умолчанию вместе с папкой My Documents );Desktop ;Application Data (если вы также активизировали настройку Group Policy, которая управляет поведением Application Data с помощью кэширования на клиентской машине);Start Menu (в случае ее перенаправления перенаправляются также ее подпапки).Если вы активизировали
Если вы активизируете Offline Files (Автономные файлы), то пользователи могут осуществлять доступ к перенаправленным папкам, даже если они не подсоединены к сети. Это удобно, если у вас много лэптопов, перемещающихся пользователей или часто случаются отключения сети. Средство Offline Files работает с любым локальным или удаленным диском, который доступен пользователю в режиме offline. Средство Offline Files не зависит от Folder Redirection, хотя они хорошо работают совместно. Если пользователь отключается от сети, то в области уведомлений (внизу справа в панели задач) появляется значок Offline Files, а пользователи уведомляется с помощью всплывающего сообщения.
Если какой-либо удаленный пользователь и пользователь в сети вносят изменения в один и тот же файл, то новый подсоединившийся пользователь может выбирать между сохранением автономной версии этого файла в сети, поддержкой другой версии или сохранением обеих версий.
Internet Explorer Maintenance.Group Policy поддерживает администрирование и настройку Microsoft Internet Explorer для клиентских компьютеров, работающих под управлением Windows 2000, Windows XP Professional и Windows Server 2003. Расширение Internet Explorer Maintenance содержит настройки для конфигурирования Internet Explorer. Используйте эти настройки для управления такими элементами, как зоны безопасности, прокси-настройки, поиск и временные файлы интернета.
Большинство людей, когда слышат термин "Group Policy", ассоциируют его с административными шаблонами, которые централизованно конфигурируют реестр клиентских компьютеров. Это расширение применяется в том месте Group Policy, где находятся связанные с реестром административные шаблоны (.adm-файлы). Примерно 700 уникальных настроек доступны за счет использования .adm-файлов.
Windows Components (Компоненты Windows).Используйте эти настройки, чтобы конфигурировать следующие компоненты операционной системы Windows:
Start Menu and Taskbar (Меню "Пуск" и Панель задач).Используйте эти настройки, чтобы конфигурировать, добавлять, удалять и отключать части меню Start, панели задач и области уведомлений. Около 50 настроек доступны здесь для вашего выбора.
Desktop (Рабочий стол).Используйте эти настройки, чтобы управлять рабочими столами на клиентских компьютерах, включая настройки Active Desktop, значки My Documents и My Computer и многие другие опции. Вы можете также использовать представленные здесь настройки, чтобы определять, каким образом пользователи будут взаимодействовать с Active Directory.
Control Panel (Панель управления).Используйте эти настройки, чтобы настроить панель управления пользователей, включая представление и поведение окна Add/Remove Programs, заставки (screen saver) и соответствующие заставки, защищенные паролем, опции языков и доступ пользователя к Control Panel.
Shared Folder (Разделяемая папка).Используйте эти настройки, чтобы разрешать публикацию разделяемых папок или корней
Network (Сеть).Используйте эти настройки, чтобы конфигурировать компоненты операционной системы, которые связывают клиентскую машину с сетью. Здесь можно указывать первичный суффикс DNS и запрещать пользователям его изменение. Вы можете также конфигурировать в этой секции автономные файлы (Offline Files). Здесь также доступны многие настройки сетевых соединений (Network Connections).
System (Система).Используйте эти настройки, чтобы управлять поведением таких средств, как
По умолчанию вы имеете доступ к более чем 700 настройкам Group Policy. И все же вам может потребоваться создание дополнительных настроек политик для поддержки нового ПО, приобретенного вашей организацией, или для управления настройками реестра, которые не конфигурируются с помощью существующих настроек Group Policy. Вы можете выполнять эти задачи, используя три способа.
Некоторые приложения записывают и устанавливают свои собственные дополнительные расширения (как расширения Group Policy, так и расширения для клиентских машин), чтобы расширить возможности управления с помощью объектов
Обычно вам не требуется создание новых расширений ввиду большого разнообразия и полноты существующих возможностей. Но если какое-либо приложение или средство ищет настройки политик в реестре, то вам может потребоваться создание нового .adm-файла и последующий импорт этого нового .adm -шаблона в расширение Administrative Templates. Это по существу текстовые файлы, которые вы создаете с помощью простого текстового редактора, такого как Notepad (Блокнот), и сохраняете с расширением имени файла .adm.
Подробности создания нестандартных .adm -файлов можно найти в какой-либо книге по Group Policy, но как только вы поймете основы, вам будет совсем нетрудно создавать и настраивать эти файлы.
Сведения по загрузке других .adm -шаблонов (находятся в папке <windir>\Inf,
которая не загружается в Administrative Templates) реально существуют только для поддержки системной политики, и они затрагивают реестр.
По возможности не используйте эти .adm -файлы.
Консоль GPMC - это новое бесплатное средство управления Group Policy даже в случае нескольких лесов. Используйте GPMC для управления всеми объектами
На рис. 13.4 показан интерфейс пользователя GPMC.
Прочитайте help-информацию GPMC для получения пошаговой информации по использованию GPMC для развертывания и управления Group Policy, которая доступна только путем загрузки GPMC.
Чтобы открыть GPMC, выберите Start/Programs/Administrative Tools/Group
(рис 13.4) Интерфейс пользователя консоли GPMCЧтобы создать неприсоединенный
Вы можете выбрать вариант Create And Link A
После тестирования
Чтобы отсоединить
Вы можете делегировать следующие задачи Group Policy:
Чтобы делегировать полномочия по присоединению объектов
Чтобы редактировать
GPMC использует возможности RSoP (Resultant Set of Policy - Результирующий набор политики), хотя они немного отличаются в GPMC. Мастер моделирования Group Policy Modeling Wizard имитирует действие объектов
Чтобы запустить моделирование Group Policy, вам нужен хотя бы один контроллер домена Windows Server 2003 и вам должны быть предоставлены полномочия Perform Group Policy Modeling analyses в контейнере Active Directory, где вы хотите запустить анализ. Чтобы запустить мастер, щелкните правой кнопкой на Group Policy Modeling (или на контейнере Active Directory) и затем выберите Group Policy Modeling Wizard. Если вы запускаете моделирование Group Policy из контейнера Active Directory, то мастер заполняет поля Container для пользователя и компьютера; в противном случае вам нужно заполнить поля, запрашиваемые мастером.
Результаты сохраняются в виде запроса в секции Group Policy Modeling. Чтобы окончательно сохранить результаты, щелкните правой кнопкой на этом запросе и затем выберите пункт Save Report (Сохранить отчет).
Вы можете увидеть, какой
Мастер результатов Group Policy Results Wizard сообщает, какие настройки Group Policy применяются к пользователю или компьютеру, путем сбора информации RSoP с целевой машины. На целевой машине должна быть установлена система Windows XP Professional или Windows Server 2003. Вы можете просматривать этот отчет RSoP для устранения проблем существующих
Вы можете получать удаленный доступ к результатам Group Policy вместо посещения каждой задействованной машины, но сначала вы должны получить полномочия Remotely Access Group Policy Results Data по контейнеру Active Directory, где содержится данный пользователь или компьютер, или должны быть локальным администратором (Local Administrator) и иметь сетевое соединение с целевой машиной. Чтобы делегировать результаты Group Policy, в Active Directory должна существовать схема Windows Server 2003, то есть вам не обязательно нужен контроллер домена Windows Server 2003. Чтобы установить эту схему, запустите ADPrep /forestprep на любом контроллере домена Windows 2000 или Windows Server 2003.
После запуска этого мастера результаты сохраняются в виде запроса в секции Group Policy Results, и они показывают, каким образом Group Policy применяется к целевому элементу. Чтобы окончательно сохранить результаты, щелкните правой кнопкой на этом запросе и затем выберите пункт Save Report. Вы можете увидеть, какой
GPMC упрощает резервное копирование всех ваших
Очень полезное средство GPMC - это импорт настроек из существующих
Используя GPMC, вы восстанавливать
Вы можете использовать GPMC для копирования объектов
GPMC упрощает миграцию стандартного
GPMC содержит обширный набор COM-интерфейсов для создания скриптов (сценариев) всех операций GPMC (кроме редактирования объектов \Program Files\GPMC\Scripts\ примеры скриптов, которые используют эти интерфейсы. Все эти скрипты запускаются из командной строки. При запуске скрипта с ключом /? выводится описание применения этого скрипта.
В этих примерах скриптов выводится эхо-отображение в окне командной строки, и они должны запускаться с помощью cscript.exe. Если cscript.exe нет на вашем сервере скриптов по умолчанию, то вам нужно явно указывать cscript.exe в командной строке. Например, введите d: \Program Files\GPMC\Scripts>cscript ListAllGPOs.wsf. Введите cscript //<диск>:cscript в командной строке, чтобы сделать cscript сервером скриптов по умолчанию.
Многие из этих примеров скриптов основываются на библиотеке типичных help-функций, содержащихся в файле Lib_CommonGPMCFunctions.js. Если вы копируете эти скрипты в другое место, то должны также скопировать в это место файл данной библиотеки, чтобы можно было работать с этими примерами скриптов.
Если вы знакомы с Group Policy Windows 2000, то обнаружите лишь несколько существенных изменений в Group Policy Windows Server 2003. Кроме того, вас должно обрадовать то, что вскоре после выпуска Windows Server 2003 компания Microsoft выпустила новое средство, которое реально упрощает использование Group Policy, - Group
В этой лекции дается обзор того, как использовать Group Policy Windows Server 2003, чтобы помочь вам в управлении и защите ваших клиентских машин и серверов, а также описывается, как использовать GPMC для централизованного управления развертыванием, операциями и устранением проблем Group Policy. Мы предполагаем, что вы переходите из Windows NT 4.0 или пока не знакомы с использованием GPMC, и представляем большинство операций Group Policy с помощью GPMC.
Если вы решили использовать Group Policy, то приобретите одно из полных руководств по развертыванию и администрированию Group Policy Windows Server 2003, где подробно описываются все средства и операции, представленные в этой лекции, а также даются основы написания скриптов для операций GPMC. Кроме того, обязательно прочитайте справочную online-информацию по Group Policy Windows Server 2003 для получения полных сведений по настройкам управления и безопасности, доступным с помощью Group Policy.
Group Policy - это поддерживающее Active Directory средство для централизованного управления пользователями и конфигурирования компьютеров, работающих под управлением Microsoft Windows Server 2003, Microsoft Windows 2000 или Microsoft Windows XP Professional. Данное средство встроено в эти операционные системы, чтобы его можно было сразу использовать во всей организации (если вы установили Active Directory). Вы используете Group Policy, чтобы определять автоматизированные конфигурации для групп пользователей и компьютеров, включая многие настройки, связанные с реестром, опции установки программного обеспечения, скрипты входа и завершения работы, перенаправление папок, службу RIS (
В табл. 13.1 показано, как использовать различные возможности Group Policy, приведенные в порядке их представления в оснастке MMC GPOE (Group Policy Object Editor). Ниже в этой лекции будет дан обзор каждого из расширений Group Policy.
Group Policy действует путем применения настроек конфигурации, сохраненных в объекте Group Policy (
| Средство Group Policy | Описание |
|---|---|
| Software Installation (Установка ПО) | Централизованная установка, обновление и удаление программного обеспечения. |
| Управление |
|
| Scripts (Startup/Shutdown) | Применение скриптов во время входа и завершения сеанса пользователя, а также загрузки и завершения работы компьютера. |
| Security Settings (Настройки безопасности) | Управление средствами безопасности. |
| Folder Redirection (Перенаправление папок) | Создание перенаправленных папок на сервере для управления файлами и папками пользователей. |
| Internet Explorer Maintenance | Управление Internet Explorer. |
| Offline Files and Folders (Автономные файлы и папки) | Позволяет пользователям работать с сетевыми файлами, даже когда они не подсоединены к сети. |
| Управление профилями пользователей. | |
| Administrative Templates (Шаблоны администрирования) | Управление компьютерами и пользователями с помощью настроек из реестра. |
Чтобы приступить к созданию объектов
Group Policy действует следующим образом: при каждой перезагрузке, входе пользователя или ручном принудительном обновлении с помощью Group Policy к соответствующему пользователю или компьютеру применяются настройки всех объектов
Таким образом, вы задаете конфигурацию пользователя или компьютера только один раз, и затем система Windows XP, Windows 2000 или Windows Server 2003 реализует вашу конфигурацию на всех клиентских компьютерах, пока вы не измените ее. С этого момента настройки Group Policy продолжают реализоваться автоматически, они имеют приоритет по сравнению настройками из реестра или из пользовательского интерфейса и изменяются без вашего вмешательства. При возникновении какого-либо конфликта, например, вы задали определенную конфигурацию Internet Explorer, а локальный пользователь задает другие настройки, Group Policy переопределяет эти локальные настройки при входе, загрузке, во время нормально запланированных обновлений или когда вы запускаете принудительное обновление с помощью Group Policy.
Все настройки Group Policy в расширении Administrative Templates Group Policy реально записываются в специальные разделы реестра для Group Policy. Для настроек, которые конфигурируются где-либо еще с помощью оснастки GPOE (например, Software Installation, Security Settings или Scripts), используются различные методы их применения. Используя GPOE, вы можете задавать реестр машины, указывать путь в сети к разделяемым ресурсам на сервере или к автоматической загрузке ПО, и т.д. - все это из одного интерфейса управления, который автоматически применяет эти настройки в соответствии с регулярным расписанием. Используя бесплатную консоль управления Group
Несколько объектов
Детали каждой настройки Group Policy можно видеть в оснастке GPOE в режиме расширенного представления (Extended view), который используется по умолчанию; если он не включен, щелкните на вкладке Extended. Этот текст можно также увидеть в панели Properties вкладки
На компьютере с Windows XP Professional вы увидите настройки только для Windows 2000 и Windows XP Professional. На компьютере с Windows Server 2003 вы увидите настройки для Windows 2000, Windows XP Professional и Windows Server 2003. Эти help-файлы часто содержат ссылки на другие help-файлы, содержащиеся в этом списке, поэтому вам не обязательно возвращаться в командную строку после того, как вы запустили один из них.
Поскольку многие настройки (и некоторые help-файлы [ .chm -файлы]) недоступны по умолчанию в Windows XP, установите Windows Help с установочного CD Windows Server 2003 на любых административных компьютерах, работающих под управлением Windows XP Professional.
| Настройки, описанные в help-файле | Имя или имена help-файлов |
|---|---|
| Большинство административных шаблонов | system.chm |
| Настройки безопасности | secsetconcepts.chm, spolsconcepts.chm, secsettings.chm |
| Шаблоны безопасности | sceconcepts.chm |
| Консоль управления Group Policy (GPMC) | spconcepts.chm, gpmc.chm |
| Политики ограничения ПО | safer.chm, saferconcepts.chm |
| Настройки NetMeeting | conf1.chm |
| Настройки для Internet Explorer | inetres.chm |
| Политики беспроводной сети (IEEE 802.11) | |
| Автономные файлы и папки | offlinefolders.chm |
| Автоматические обновления | wuau.chm |
| Настройки Windows Media Player | wmplayer.chm |
Когда использовалась система Windows NT, управление Windows-компьютерами осуществлялось с помощью системной политики или путем постоянных изменений в реестре ваших клиентов. Системная политика основывается на настройках реестра, задаваемых с помощью Poledit.exe. С появлением Group Policy в Windows 2000 управление стало намного более гибким, и, кроме того, стало намного проще выполнять "очистку" путем
Во-первых, если вы собираетесь использовать Group Policy, то запомните, что соответствующие клиентские компьютеры и серверы должны работать под управлением Windows 2000 (Professional или Server), Windows XP Professional или Windows Server 2003. Если в вашей сети есть более ранние системы, то на них не влияет Group Policy.
Поскольку Group Policy работает с полностью уточненными доменными именами (
Для применения Group Policy вам нужно использовать Active Directory. Вы можете использовать Group Policy для управления серверами и клиентскими компьютерами; на самом деле Group Policy содержит много настроек, относящихся к компьютерам-серверам. Если у вас не создана структура Active Directory, то вы не можете использовать большинство средств, связанных с Group Policy (хотя вы можете конфигурировать локальные объекты Group Policy по отдельности для каждой машины), и совсем не можете использовать Group Policy для централизованного управления компьютерами и пользователями.
Ваше развертывание Group Policy обязательно должно основываться на структуре вашего каталога Active Directory, особенно на географическом местоположении сайтов и физическом размещении контроллеров домена. В частности, следует учитывать скорость репликации, поскольку сложные объекты
Только администраторы домена или предприятия могут создавать и присоединять объекты
Новые пользовательские и компьютерные учетные записи создаются по умолчанию в контейнерах CN=Users и CN=Computers. К этим контейнерам нельзя непосредственно применить Group Policy. Однако в Windows Server 2003 включены два новых средства, выполняющие эту задачу: Redirusr.exe (для пользовательских учетных записей) и Redircomp.exe (для компьютерных учетных записей). Они применяют Group Policy к новым пользовательским и компьютерным учетным записям. Вы можете увидеть их в <windir>\system32. Запускайте Redirusr.exe и Redircomp.exe по одному разу для каждого домена, указывая, в каких OU нужно создать новые пользовательские и компьютерные учетные записи. Вы можете затем управлять этими учетными записями с помощью Group Policy. Microsoft рекомендует присоединять объекты
Возможно, вы считаете (или слышали), что управлять Group Policy трудно, что странно для средства, которое является инструментом управления! Хотя Group Policy может сэкономить вам массу времени и усилий, позволяя одновременно конфигурировать много компьютеров, особенно по мере накопления практики, сам по себе этот инструмент не настолько прост, чтобы его можно было использовать с первой секунды. Компания Microsoft прислушалась к нашим сетованиям и создала консоль управления GPMC (в виде оснастки MMC и средства командной строки), которая намного упрощает использование Group Policy. Прежде чем приступить к дальнейшей работе, обязательно загрузите GPMC с веб-сайта Microsoft:
Вам не стоит отказываться от самых новых настроек Group Policy, которые поставляются вместе с административными шаблонами Windows Server 2003 ( .adm -файла-ми), поскольку они не только поддерживают новые операционные системы, но также содержат поддержку для операционных систем Windows 2000. Если вы применяете объект
Если в вашей организации используются все виды систем Windows, то вам нужно учесть несколько вопросов, прежде чем использовать Group Policy.
Во-первых, машины, работающие под управлением Windows NT, Windows 95, Windows 98 или Windows XP Home Edition, не могут обрабатывать объекты
Все машины, работающие под управлением Windows 2000, Windows XP Professional или Windows Server 2003, поддерживают Group Policy. Для управления этими машинами вы можете использовать объекты
Чтобы использовать в полной мере возможности Group Policy, и компьютерные, и пользовательские учетные записи должны быть включены в домены Windows 2000 или Windows Server 2003 (предпочтительно, если вы хотите использовать самые новые средства Group Policy из Windows Server 2003). Если компьютерная учетная запись находится в домене Windows NT, а пользовательская учетная запись - в домене Windows 2000 или Windows Server 2003, то при входе соответствующего пользователя обрабатывается только компьютерная системная политика. После входа пользователя применяется только пользовательская часть конфигурации Group Policy. Если пользовательская учетная запись находится в домене Windows NT, то системная политика является единственным набором политик, обрабатываемым для этой учетной записи.
И наоборот, если компьютерная учетная запись находится в домене Windows 2000 или Windows Server 2003, а пользовательская учетная запись - в домене Windows NT, то во время загрузки обрабатывается только компьютерная часть Group Policy. При входе пользователя применяется пользовательская системная политика.
И, наконец, когда и компьютерная, и пользовательская учетные записи являются частью домена Windows NT, применяется только системная политика, даже если соответствующие машины работают под управлением Windows 2000, Windows XP или Windows Server 2003.
Прежде чем объединять объекты
Объекты
Объекты
Таким образом, первые настройки, применяемые при загрузке или входе, берутся из локального объекта (LGPO), который вы конфигурируете на уровне отдельной машины. Но зачем это нужно, если вы используете Group Policy? Это может потребоваться разве что для применения каких-то особых настроек к машине конкретного пользователя, например, начальника, которому требуется что-то, недоступное никому другому (и при этом нужно проследить, чтобы эта настройка не переопределялась следующими по порядку объектами
Например, предположим, что вы присоединяете три объекта
Используйте средства Group Policy Modeling и Group Policy Results, описанные ниже в этой лекции, чтобы определить, имеются ли какие-то конфликты, когда выполняется привязка нового
Как вы можете ожидать, объекты
Настройки
Настройки
Имеются два специальных объекта
Настройки объекта
Расширения Group Policy вызываются программой Winlogon при следующих событиях.
Gpudpate.exe. Это ручное обновление обеих частей Gpupdate.exe ряд параметров, указывая, какие настройки нужно обновить и как их нужно обновить. Чтобы увидеть полный список параметров Gpupdate.exe, используйте ключ gpupdate /?. Если какие-либо расширения Вы можете использовать фильтрацию в объекте
Security Filtering используется, чтобы указывать, какие субъекты безопасности в присоединенном контейнере Active Directory получат настройки объекта
Для фильтрации
Подробнее об использовании Security Filtering см. в оперативной справке по GPMC.
Вы можете использовать
Подробнее об использовании
Настройки Group Policy, которые вы создаете, содержатся в объекте Group Policy (
Второй тип
По мере роста числа настроек и скриптов, которые содержат объекты
Чтобы создать
Вы можете легко создать или редактировать
(рис 13.1) Редактор объектов Group Policy (GPOE)Чтобы внести изменения в новый Gpedit.msc (после того, как вы добавили эту оснастку в Microsoft Management Console [MMC] с помощью средства Add/ Remove Snap-In [Добавление/Удаление оснастки]). После редактирования
Чтобы редактировать
Чтобы задать какую-либо настройку в
| Software Installation (Установка ПО) | Appmgmts.dll |
|---|---|
| Scripts (Startup/Shutdown) [Скрипты(Загрузка/Завершение работы)] | Gptext.dll |
| Security Settings (Настройки безопасности) | Scecli.dll |
| IPSec | Scecli.dll |
| Folder Redirection (Перенаправление папок) | Fdeploy.dll |
| Disk |
Dskquota.dll |
Gptext.dll |
|
| Расширение Group Policy для клиентской машины | Имя файла |
| Internet Explorer Maintenance (Обслуживание Internet Explorer) | Iedkcs32.dll |
| Administrative Templates (Шаблоны администрирования) | Userenv.dll |
(рис 13.2) Секция Computer Configuration в Group PolicyВсе это упаковывается в каждый объект
Эта часть
Теперь рассмотрим группы настроек, содержащихся в секции Computer Configuration.
В этом узле содержится расширение Software Installation. Здесь также содержатся настройки ПО, которые применяются к компьютерам независимо от того, кто выполнил на них вход. Эта папка может также содержать другие настройки, помещаемые сюда пакетами ПО, которые вы развертываете с помощью Group Policy.
Software Installation.Вы используете расширение Software Installation (Установка ПО) для централизованного развертывания, обновления, модернизации и удаления программных приложений без необходимости посещать каждую машину или полагаться на то, что ваши пользователи сами загрузят, обновят или модернизируют нужное им ПО. Вы назначаете приложения компьютеру, чтобы пользователи компьютера получили надежный доступ к нужным приложениям. Эти приложения показаны также в окне Add Or Remove Programs (Установка и удаление программ).
Если вы назначаете пакет ПО компьютерам в сайте, домене или OU, это ПО становится доступно для пользователей при следующей перезагрузке или при следующем входе. Соответствующее приложение может быть также полностью установлено пользователем из меню Start (Пуск), из окна Add Or Remove Programs, с помощью ярлыка рабочего стола или путем открытия документа (по требованию), имеющего расширение имени файла, ассоциированное с этим приложением.
Это ПО может удалить только локальный или сетевой администратор, хотя пользователь может вносить исправления в это ПО. Пользователь может временно удалить это ПО и затем при необходимости снова выполнить его установку. Однако, используя Group Policy, вы гарантируете, что назначенные приложения будут доступны по требованию, даже если их удаляют пользователи, и эти приложения будут доступны снова при следующем входе пользователя или перезагрузке компьютера.
Расширение Software Installation использует пакеты ПО, поддерживающие Windows Installer ( .msi -файлы). Если вам нужно развертывать пакеты ПО, не поддерживающие Windows Installer, то вы будете использовать специальные программы "пакетирования", чтобы создать необходимые .msi -файлы, или создадите простые текстовые . -файлы. Файлы Windows Installer ( .msi -файлы) дают много преимуществ по сравнению с . -файлами, поэтому используйте по возможности такие файлы.
После того как вы назначили ПО компьютерам в сайте, домене или OU, это ПО автоматически устанавливается при следующей перезагрузке компьютера или входе пользователя. После установки вы можете не беспокоиться, что пользователи удалят (деинсталлируют) его (это может сделать только локальный или сетевой администратор), хотя пользователь может внести в него исправления с помощью средства
Секция Windows Settings имеется в узлах Computer Configuration и User Configuration оснастки GPOE. Настройки Windows Settings в узле Computer Configuration применяются ко всем пользователям целевого компьютера. В эту секцию включены два расширения Security Settings (Настройки безопасности) и Scripts (Скрипты).
Scripts.Вы можете использовать передаваемые с помощью Group Policy скрипты для автоматизации загрузки и завершения работы с помощью расширения Scripts. Эти скрипты выполняются с использованием полномочий Local System.
Для объектов
В Windows Server 2003 включена поддержка WSH (Windows Script Host) - независимого от языков сервера скриптов Windows для 32-битных платформ, включая файлы Visual Basic Scripting Edition ( .vbs -файлы) и JScript ( .js -файлы), а также файлы WSH ( .wsf -файлы). WSH включен в Windows Server 2003 и Windows 2000. Вы можете использовать WSH для запуска скриптов .wsf, .vbs и .js непосредственно на клиентском компьютере или в командной консоли с помощью двойного щелчка на файле скрипта или путем ввода скрипта в командной строке.
Вы можете использовать для создания скриптов любой язык, поддерживаемый WSH. Существует много источников поддержки WSH от поставщиков ПО для языков сценариев, таких как Perl и JavaScript, а также для пакетных файлов (с расширением .bat и .cmd ).
Конфигурируя расширение Group Policy Scripts, вы создаете новые скрипты, которые сохраняются в соответствующей подпапке папки <windir>\System32\ GroupPolicy\Machine\Scripts\. Чтобы сконфигурировать скрипт в объекте
Security Settings (Настройки безопасности).Вы используете секцию Security Settings, чтобы конфигурировать защиту компьютеров и вашей сети в целом. Вы можете задавать настройки безопасности для своего сайта, домена или OU любого уровня. В табл. 13.4 показаны типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле Computer Configuration.
| Тип настроек безопасности | Описание |
|---|---|
| Управляют политиками Password policy, Account
|
|
| Local Policies (Локальные политики) | Управляют политиками |
| Public Key Policies (Политики открытых ключей) | Управляют настройками Encrypting File System (Шифрующая файловая система), Automatic Certificate Request settings (Настройки запросов автоматического получения сертификатов), Trusted Root Certification Authorities (Доверяемые корневые центры сертификации) и Enterprise Trust settings (Настройки доверительных отношений предприятия). Активизируют также политику Enterprise Trust для автоматической регистрации пользователей в программах сертификации. |
| Содержит настройки для журналов событий System и Security. Управляет такими настройками, как размер и хранилище для журналов событий Application, Security и System. | |
| Restricted Groups (Группы с ограниченным доступом) | Управление и реализация членства для связанных с
безопасностью групп, а также определение |
| Управление режимом загрузки и полномочиями доступа для системных служб. | |
| Registry (Реестр) | Конфигурирование полномочий безопасности для разделов реестра, включая управление доступом, аудит и владение. |
| File System (Файловая система) | Конфигурирование полномочий безопасности для папок и файлов, включая управление доступом, аудит и владение. |
| Software Restriction Policies (Политики ограничения ПО) | Указание программ, запускаемых на компьютерах, а также управление возможностью их запуска. По умолчанию Software Restriction Policies разрешают запускать любые программы с полномочиями User. Вы можете конфигурировать эти полномочия, запрещая, например, запускать любые программы независимо от прав пользователя. |
| Конфигурирование настроек для службы Wireless Configuration Service, которая управляет установленными адаптерами беспроводной сети IEEE 802.11. | |
| IPSec Policies | Конфигурирование политик Client Policy, Secure Server Policy и Server Policy, а также распространение конфигураций IPSec на компьютерные учетные записи, управляемые данным объектом |
Как можно видеть из этой таблицы, вы можете использовать расширение Group Policy Security Settings для передачи и реализации разнообразных конфигураций безопасности на машинах Windows XP Professional, Windows 2000 и Windows Server 2003. Эти политики безопасности применяются к компьютерам при каждой обработке <windir>\security\templates\policies\gpt*.*. Каждый файл представляет шаблон безопасности в одном
Настройки Security Settings повышают возможности существующих средств безопасности для остальной части Group Policy, а также вкладок Security окон Properties для файлов, папок, объектов Active Directory и т.д. Отметим, что настройки Security Settings могут отражаться и в реестре, даже если определенная настройка больше не задана в
Большинство людей, когда слышат термин "Group Policy", ассоциируют его с административными шаблонами, которые централизованно конфигурируют реестр клиентских компьютеров. Это расширение применяется в том месте Group Policy, где находятся связанные с реестром административные шаблоны ( .adm -файлы). Примерно 700 уникальных настроек доступны за счет использования .adm -файлов.
Windows Components (Компоненты Windows).Конфигурирование настроек для таких компонентов операционной системы, как NetMeeting, Internet Explorer и Terminal Services.
System (Система).Конфигурирование различных системных компонентов для управления такими средствами, как дисковые квоты, скрипты и вход, а также отчетами об ошибках. Дисковые квоты ограничивают объем пространства на диске, которое может заполняться специальными папками пользователей.
Network (Сеть).Эти настройки позволяют вам конфигурировать компоненты операционной системы, которые связывают клиентскую машину с сетью. Здесь можно указывать первичный суффикс DNS и запрещать пользователям его изменение. Вы можете также конфигурировать в этой секции автономные файлы (Offline Files) и службу SNMP (Simple Network Management Protocol).
Printers (Принтеры).Эта секция содержит много настроек для управления конфигурациями сетевых принтеров и опциями публикования.
Эта часть
Теперь рассмотрим группы настроек, содержащихся в секции User Configuration.
В этом узле содержится расширение Software Installation. Здесь также содержатся настройки ПО, которые применяются к пользователям независимо от компьютера, который они используют. Эта папка может также содержать другие настройки, помещаемые сюда пакетами ПО, которые вы развертываете с помощью Group Policy.
Software Installation.Вы используете расширение Software Installation (Установка ПО) для централизованного развертывания, обновления, модернизации и удаления программных приложений без необходимости посещать каждую машину или полагаться на то, что ваши пользователи сами загрузят, обновят или модернизируют нужное им ПО. Вы назначаете или публикуете приложения для пользователей, чтобы они получили надежный доступ к нужным приложениям. Эти приложения показаны также в окне Add Or Remove Programs для инициируемого пользователем обновления, удаления (в случае публикации) или повторной установки.
ПО, опубликованное для пользователей в сайте, домене или OU, можно устанавливать путем открытия документа с ассоциированным расширением имени (если у вас выбран вариант автоматической установки - Auto-Install) или с помощью окна Add Or Remove Programs. Если вы присоединили
(рис 13.3) Секция User Configuration в Group PolicyПО, назначенное пользователям в сайте, домене или OU, автоматически устанавливается при следующей перезагрузке компьютера или входе пользователя. После установки вы можете не беспокоиться, что пользователи удалят (деинсталлируют) его (это может сделать только локальный или сетевой администратор), хотя пользователь может вносить в него исправления с помощью средства
Расширение Software Installation использует пакеты ПО, поддерживающие Windows Installer ( .msi -файлы). Если вам нужно развертывать пакеты ПО, не поддерживающие Windows Installer, то вы будете использовать специальные программы "пакетирования", чтобы создать необходимые .msi -файлы, или создадите простые текстовые . -файлы. Файлы Windows Installer ( .msi -файлы) дают много преимуществ по сравнению с . -файлами, поэтому используйте по возможности такие файлы.
Секция Windows Settings имеется в узлах Computer Configuration и User Configuration оснастки GPOE. Настройки Windows Settings в узле User Configuration применяются ко всем пользователям независимо от компьютера, который они используют. Эта секция содержит также пять расширений:
Remote Installation Services.Вы можете использовать Group Policy, чтобы задавать, должен ли пользователь машины, конфигурируемой с помощью
Scripts.Вы можете использовать передаваемые с помощью Group Policy скрипты для автоматизации загрузки и завершения работы с помощью расширения Scripts. Эти скрипты выполняются с использованием полномочий User. Для объектов
В Windows Server 2003 включена поддержка WSH (Windows Script Host) - независимого от языков сервера скриптов Windows для 32-битных платформ, включая файлы Visual Basic Scripting Edition ( .vbs -файлы) и JScript ( .js -файлы), а также файлы WSH ( .swf -файлы). WSH включен в Windows Server 2003 и Windows 2000. Вы можете использовать WSH для запуска скриптов .wsf, .vbs и js непосредственно на клиентском компьютере или в командной консоли с помощью двойного щелчка на файле скрипта или путем ввода скрипта в командной строке.
Вы можете использовать для создания скриптов любой язык, поддерживаемый WSH. Существует много источников поддержки WSH от поставщиков ПО для языков сценариев, таких как Perl и JavaScript, а также для пакетных файлов (с расширением .bat и .cmd ).
Конфигурируя расширение Group Policy Scripts, вы создаете новые скрипты, которые сохраняются в соответствующей подпапке папки <windir>\System32\ GroupPolicy\Machine\Scripts\. Чтобы сконфигурировать скрипт в объекте
Security Settings (Настройки безопасности).Вы используете секцию Security Settings, чтобы конфигурировать защиту компьютеров и вашей сети в целом. Вы можете задавать настройки безопасности для своего сайта, домена или OU любого уровня. В табл. 13.5 показаны типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле User Configuration.
Вы можете использовать Public Key Policies (Политики открытых ключей) для следующего.
Обычно вам не требуется использование Public Key Policies для развертывания инфраструктуры открытых ключей, но эти настройки дают больше возможностей в управлении созданием доверительных отношений, выдачей сертификатов и развертыванием
Software Restriction Policies (Политики ограничения ПО) содержат правила, определяющие программы, которые разрешается запускать, а также исключения из этих правил. Вы можете конфигурировать
| Тип настроек безопасности | Описание |
|---|---|
| Public Key Policies (Политики открытых ключей) | Управляют настройками Encrypting File System (Шифрующая файловая система), Automatic Certificate Request settings (Настройки запросов автоматического получения сертификатов), Trusted Root Certification Authorities (Доверяемые корневые центры сертификации) и Enterprise Trust settings (Настройки доверительных отношений предприятия). Активизируют также политику Enterprise Trust для автоматической регистрации пользователей в программах сертификации. |
| Software Restriction Policies (Политики ограничения ПО) | Указание программ, запускаемых на компьютерах, а также управление возможностями их запуска. По умолчанию Software Restriction Policies разрешают запускать любые программы с полномочиями User. Вы можете конфигурировать эти полномочия, запрещая, например, запускать любые программы независимо от прав пользователя. |
| Правило | Описание |
|---|---|
| Certificate Rule | Указывает набор скриптов, которые можно запускать где-либо. |
| Hash Rule | Разрешает или запрещает определенную версию программы. |
| Internet Zone Rule | Разрешает установку ПО с доверяемых сайтов зоны интернет. |
| Path Rule (с переменными среды) | Указывает программу, которая всегда устанавливается в одном и том же месте. |
| Path Rule (реестр) | Указывает антивирусную программу, которую можно установить где-либо на клиентском компьютере. |
| Path Rule (сервер) | Указывает набор скриптов на сервере. |
| Path Rule (с символами подстановки) | Указывает набор скриптов на группе серверов, не разрешая запускать файлы с определенными расширениями имен, или не разрешая запускать определенные программы. |
Используя расширение Security Settings в обоих узлах - Computer Configuration и User Configuration, - вы можете использовать Group Policy, чтобы передавать и реализовывать разнообразные конфигурации безопасности для машин Windows XP Professional, Windows 2000 и Windows Server 2003. Эти политики безопасности применяются к компьютерам при каждой обработке объекта <windir>\security\templates\policies\gpt*.*. Каждый файл представляет шаблон безопасности в одном
Настройки Security Settings повышают возможности существующих средств безопасности для остальной части Group Policy, а также вкладок Security окон Properties для файлов, папок, объектов Active Directory и т.д. Отметим, что настройки Security Settings могут отражаться и в реестре, даже если определенная настройка больше не задана в
Folder Redirection (Перенаправление папок).Перенаправляя файлы с локальных машин в сетевой разделяемый ресурс, вы можете поддерживать их резервное копирование как часть своей повседневной работы, не полагаясь но то, что пользователи будут что-то делать для сохранения своих данных. В Group Policy имеется настройка Folder Redirection для перенаправления специальных папок в сетевые разделяемые ресурсы. Каждая опция Folder Redirection позволяет вызывать дополнительные опции, которые учитывают членство в группах безопасности (Security Group). Вы можете перенаправлять следующие специальные папки:
My Documents ;My Documents\My Pictures (даже если папка My Documents не перенаправлена, или можете перенаправлять ее по умолчанию вместе с папкой My Documents );Desktop ;Application Data (если вы также активизировали настройку Group Policy, которая управляет поведением Application Data с помощью кэширования на клиентской машине);Start Menu (в случае ее перенаправления перенаправляются также ее подпапки).Если вы активизировали
Если вы активизируете Offline Files (Автономные файлы), то пользователи могут осуществлять доступ к перенаправленным папкам, даже если они не подсоединены к сети. Это удобно, если у вас много лэптопов, перемещающихся пользователей или часто случаются отключения сети. Средство Offline Files работает с любым локальным или удаленным диском, который доступен пользователю в режиме offline. Средство Offline Files не зависит от Folder Redirection, хотя они хорошо работают совместно. Если пользователь отключается от сети, то в области уведомлений (внизу справа в панели задач) появляется значок Offline Files, а пользователи уведомляется с помощью всплывающего сообщения.
Если какой-либо удаленный пользователь и пользователь в сети вносят изменения в один и тот же файл, то новый подсоединившийся пользователь может выбирать между сохранением автономной версии этого файла в сети, поддержкой другой версии или сохранением обеих версий.
Internet Explorer Maintenance.Group Policy поддерживает администрирование и настройку Microsoft Internet Explorer для клиентских компьютеров, работающих под управлением Windows 2000, Windows XP Professional и Windows Server 2003. Расширение Internet Explorer Maintenance содержит настройки для конфигурирования Internet Explorer. Используйте эти настройки для управления такими элементами, как зоны безопасности, прокси-настройки, поиск и временные файлы интернета.
Большинство людей, когда слышат термин "Group Policy", ассоциируют его с административными шаблонами, которые централизованно конфигурируют реестр клиентских компьютеров. Это расширение применяется в том месте Group Policy, где находятся связанные с реестром административные шаблоны (.adm-файлы). Примерно 700 уникальных настроек доступны за счет использования .adm-файлов.
Windows Components (Компоненты Windows).Используйте эти настройки, чтобы конфигурировать следующие компоненты операционной системы Windows:
Start Menu and Taskbar (Меню "Пуск" и Панель задач).Используйте эти настройки, чтобы конфигурировать, добавлять, удалять и отключать части меню Start, панели задач и области уведомлений. Около 50 настроек доступны здесь для вашего выбора.
Desktop (Рабочий стол).Используйте эти настройки, чтобы управлять рабочими столами на клиентских компьютерах, включая настройки Active Desktop, значки My Documents и My Computer и многие другие опции. Вы можете также использовать представленные здесь настройки, чтобы определять, каким образом пользователи будут взаимодействовать с Active Directory.
Control Panel (Панель управления).Используйте эти настройки, чтобы настроить панель управления пользователей, включая представление и поведение окна Add/Remove Programs, заставки (screen saver) и соответствующие заставки, защищенные паролем, опции языков и доступ пользователя к Control Panel.
Shared Folder (Разделяемая папка).Используйте эти настройки, чтобы разрешать публикацию разделяемых папок или корней
Network (Сеть).Используйте эти настройки, чтобы конфигурировать компоненты операционной системы, которые связывают клиентскую машину с сетью. Здесь можно указывать первичный суффикс DNS и запрещать пользователям его изменение. Вы можете также конфигурировать в этой секции автономные файлы (Offline Files). Здесь также доступны многие настройки сетевых соединений (Network Connections).
System (Система).Используйте эти настройки, чтобы управлять поведением таких средств, как
По умолчанию вы имеете доступ к более чем 700 настройкам Group Policy. И все же вам может потребоваться создание дополнительных настроек политик для поддержки нового ПО, приобретенного вашей организацией, или для управления настройками реестра, которые не конфигурируются с помощью существующих настроек Group Policy. Вы можете выполнять эти задачи, используя три способа.
Некоторые приложения записывают и устанавливают свои собственные дополнительные расширения (как расширения Group Policy, так и расширения для клиентских машин), чтобы расширить возможности управления с помощью объектов
Обычно вам не требуется создание новых расширений ввиду большого разнообразия и полноты существующих возможностей. Но если какое-либо приложение или средство ищет настройки политик в реестре, то вам может потребоваться создание нового .adm-файла и последующий импорт этого нового .adm -шаблона в расширение Administrative Templates. Это по существу текстовые файлы, которые вы создаете с помощью простого текстового редактора, такого как Notepad (Блокнот), и сохраняете с расширением имени файла .adm.
Подробности создания нестандартных .adm -файлов можно найти в какой-либо книге по Group Policy, но как только вы поймете основы, вам будет совсем нетрудно создавать и настраивать эти файлы.
Сведения по загрузке других .adm -шаблонов (находятся в папке <windir>\Inf,
которая не загружается в Administrative Templates) реально существуют только для поддержки системной политики, и они затрагивают реестр.
По возможности не используйте эти .adm -файлы.
Консоль GPMC - это новое бесплатное средство управления Group Policy даже в случае нескольких лесов. Используйте GPMC для управления всеми объектами
На рис. 13.4 показан интерфейс пользователя GPMC.
Прочитайте help-информацию GPMC для получения пошаговой информации по использованию GPMC для развертывания и управления Group Policy, которая доступна только путем загрузки GPMC.
Чтобы открыть GPMC, выберите Start/Programs/Administrative Tools/Group
(рис 13.4) Интерфейс пользователя консоли GPMCЧтобы создать неприсоединенный
Вы можете выбрать вариант Create And Link A
После тестирования
Чтобы отсоединить
Вы можете делегировать следующие задачи Group Policy:
Чтобы делегировать полномочия по присоединению объектов
Чтобы редактировать
GPMC использует возможности RSoP (Resultant Set of Policy - Результирующий набор политики), хотя они немного отличаются в GPMC. Мастер моделирования Group Policy Modeling Wizard имитирует действие объектов
Чтобы запустить моделирование Group Policy, вам нужен хотя бы один контроллер домена Windows Server 2003 и вам должны быть предоставлены полномочия Perform Group Policy Modeling analyses в контейнере Active Directory, где вы хотите запустить анализ. Чтобы запустить мастер, щелкните правой кнопкой на Group Policy Modeling (или на контейнере Active Directory) и затем выберите Group Policy Modeling Wizard. Если вы запускаете моделирование Group Policy из контейнера Active Directory, то мастер заполняет поля Container для пользователя и компьютера; в противном случае вам нужно заполнить поля, запрашиваемые мастером.
Результаты сохраняются в виде запроса в секции Group Policy Modeling. Чтобы окончательно сохранить результаты, щелкните правой кнопкой на этом запросе и затем выберите пункт Save Report (Сохранить отчет).
Вы можете увидеть, какой
Мастер результатов Group Policy Results Wizard сообщает, какие настройки Group Policy применяются к пользователю или компьютеру, путем сбора информации RSoP с целевой машины. На целевой машине должна быть установлена система Windows XP Professional или Windows Server 2003. Вы можете просматривать этот отчет RSoP для устранения проблем существующих
Вы можете получать удаленный доступ к результатам Group Policy вместо посещения каждой задействованной машины, но сначала вы должны получить полномочия Remotely Access Group Policy Results Data по контейнеру Active Directory, где содержится данный пользователь или компьютер, или должны быть локальным администратором (Local Administrator) и иметь сетевое соединение с целевой машиной. Чтобы делегировать результаты Group Policy, в Active Directory должна существовать схема Windows Server 2003, то есть вам не обязательно нужен контроллер домена Windows Server 2003. Чтобы установить эту схему, запустите ADPrep /forestprep на любом контроллере домена Windows 2000 или Windows Server 2003.
После запуска этого мастера результаты сохраняются в виде запроса в секции Group Policy Results, и они показывают, каким образом Group Policy применяется к целевому элементу. Чтобы окончательно сохранить результаты, щелкните правой кнопкой на этом запросе и затем выберите пункт Save Report. Вы можете увидеть, какой
GPMC упрощает резервное копирование всех ваших
Очень полезное средство GPMC - это импорт настроек из существующих
Используя GPMC, вы восстанавливать
Вы можете использовать GPMC для копирования объектов
GPMC упрощает миграцию стандартного
GPMC содержит обширный набор COM-интерфейсов для создания скриптов (сценариев) всех операций GPMC (кроме редактирования объектов \Program Files\GPMC\Scripts\ примеры скриптов, которые используют эти интерфейсы. Все эти скрипты запускаются из командной строки. При запуске скрипта с ключом /? выводится описание применения этого скрипта.
В этих примерах скриптов выводится эхо-отображение в окне командной строки, и они должны запускаться с помощью cscript.exe. Если cscript.exe нет на вашем сервере скриптов по умолчанию, то вам нужно явно указывать cscript.exe в командной строке. Например, введите d: \Program Files\GPMC\Scripts>cscript ListAllGPOs.wsf. Введите cscript //<диск>:cscript в командной строке, чтобы сделать cscript сервером скриптов по умолчанию.
Многие из этих примеров скриптов основываются на библиотеке типичных help-функций, содержащихся в файле Lib_CommonGPMCFunctions.js. Если вы копируете эти скрипты в другое место, то должны также скопировать в это место файл данной библиотеки, чтобы можно было работать с этими примерами скриптов.
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.