Внедрение, управление и поддержка сетевой инфраструктуры MS Windows Server 2003

Использование Group Policy для управления клиентскими и серверными машинами

Разбить на страницы
Показывать лекцию целиком

Если вы знакомы с Group Policy Windows 2000, то обнаружите лишь несколько существенных изменений в Group Policy Windows Server 2003. Кроме того, вас должно обрадовать то, что вскоре после выпуска Windows Server 2003 компания Microsoft выпустила новое средство, которое реально упрощает использование Group Policy, - Group Policy Management Console (GPMC) в виде оснастки MMC и утилиты командной строки. Если вы переходите к Windows Server 2003 из Windows NT 4.0, то увидите, что Group Policy очень отличается от системной политики - в лучшую сторону.

В этой лекции дается обзор того, как использовать Group Policy Windows Server 2003, чтобы помочь вам в управлении и защите ваших клиентских машин и серверов, а также описывается, как использовать GPMC для централизованного управления развертыванием, операциями и устранением проблем Group Policy. Мы предполагаем, что вы переходите из Windows NT 4.0 или пока не знакомы с использованием GPMC, и представляем большинство операций Group Policy с помощью GPMC.

Если вы решили использовать Group Policy, то приобретите одно из полных руководств по развертыванию и администрированию Group Policy Windows Server 2003, где подробно описываются все средства и операции, представленные в этой лекции, а также даются основы написания скриптов для операций GPMC. Кроме того, обязательно прочитайте справочную online-информацию по Group Policy Windows Server 2003 для получения полных сведений по настройкам управления и безопасности, доступным с помощью Group Policy.

Основы Group Policy

Group Policy - это поддерживающее Active Directory средство для централизованного управления пользователями и конфигурирования компьютеров, работающих под управлением Microsoft Windows Server 2003, Microsoft Windows 2000 или Microsoft Windows XP Professional. Данное средство встроено в эти операционные системы, чтобы его можно было сразу использовать во всей организации (если вы установили Active Directory). Вы используете Group Policy, чтобы определять автоматизированные конфигурации для групп пользователей и компьютеров, включая многие настройки, связанные с реестром, опции установки программного обеспечения, скрипты входа и завершения работы, перенаправление папок, службу RIS (Remote Installation Services), Internet Explorer Maintenance и широкий охват настроек безопасности. Используйте Group Policy, чтобы облегчить управление серверными и клиентскими компьютерами с применением многих настроек, заданных специально для серверов.

В табл. 13.1 показано, как использовать различные возможности Group Policy, приведенные в порядке их представления в оснастке MMC GPOE (Group Policy Object Editor). Ниже в этой лекции будет дан обзор каждого из расширений Group Policy.

Group Policy действует путем применения настроек конфигурации, сохраненных в объекте Group Policy (GPO), который связывается с выбранным вами объектом Active Directory. GPO - это сохраненный набор настроек Group Policy, которые не только задают конфигурацию клиентских и серверных компьютеров, но также указывают для пользователей программное обеспечение, перенаправленные папки, файлы и папки для автономного использования, профили пользователей (когда они перемещаются) - в общей сложности несколько сотен опций. Объекты GPO позволяют вам централизованно управлять компьютерами и пользователями в соответствии с их местоположением в структуре Active Directory, например, в домене или организационной единице (OU), а также с местом привязки объектов GPO в этой структуре.

Средства Group Policy, используемые для управления
Средство Group Policy Описание
Software Installation (Установка ПО) Централизованная установка, обновление и удаление программного обеспечения.
Remote Installation Services (Служба удаленной установки) Управление Remote Installation Services (RIS).
Scripts (Startup/Shutdown) Применение скриптов во время входа и завершения сеанса пользователя, а также загрузки и завершения работы компьютера.
Security Settings (Настройки безопасности) Управление средствами безопасности.
Folder Redirection (Перенаправление папок) Создание перенаправленных папок на сервере для управления файлами и папками пользователей.
Internet Explorer Maintenance Управление Internet Explorer.
Offline Files and Folders (Автономные файлы и папки) Позволяет пользователям работать с сетевыми файлами, даже когда они не подсоединены к сети.
Roaming User Profiles (Профили перемещающихся пользователей) Управление профилями пользователей.
Administrative Templates (Шаблоны администрирования) Управление компьютерами и пользователями с помощью настроек из реестра.

Чтобы приступить к созданию объектов GPO, вы должны хорошо знать свою структуру Active Directory, включая местоположение в этой структуре пользователей и компьютеров, которыми вы хотите управлять.

Group Policy действует следующим образом: при каждой перезагрузке, входе пользователя или ручном принудительном обновлении с помощью Group Policy к соответствующему пользователю или компьютеру применяются настройки всех объектов GPO. Каждая настройка в объекте GPO оценивается целевыми компьютерами с учетом иерархической структуры Active Directory, как это описано ниже в разделе "Обработка и наследование при использовании Group Policy".

Таким образом, вы задаете конфигурацию пользователя или компьютера только один раз, и затем система Windows XP, Windows 2000 или Windows Server 2003 реализует вашу конфигурацию на всех клиентских компьютерах, пока вы не измените ее. С этого момента настройки Group Policy продолжают реализоваться автоматически, они имеют приоритет по сравнению настройками из реестра или из пользовательского интерфейса и изменяются без вашего вмешательства. При возникновении какого-либо конфликта, например, вы задали определенную конфигурацию Internet Explorer, а локальный пользователь задает другие настройки, Group Policy переопределяет эти локальные настройки при входе, загрузке, во время нормально запланированных обновлений или когда вы запускаете принудительное обновление с помощью Group Policy.

Все настройки Group Policy в расширении Administrative Templates Group Policy реально записываются в специальные разделы реестра для Group Policy. Для настроек, которые конфигурируются где-либо еще с помощью оснастки GPOE (например, Software Installation, Security Settings или Scripts), используются различные методы их применения. Используя GPOE, вы можете задавать реестр машины, указывать путь в сети к разделяемым ресурсам на сервере или к автоматической загрузке ПО, и т.д. - все это из одного интерфейса управления, который автоматически применяет эти настройки в соответствии с регулярным расписанием. Используя бесплатную консоль управления Group Policy Management Console (GPMC), вы можете централизованно управлять всеми аспектами Group Policy, включая создание объектов GPO, привязку объектов GPO, делегирование управления Group Policy и добавление включаемых с помощью Group Policy скриптов, за исключением конкретного конфигурирования объектов GPO. Но вы можете даже запускать GPOE из GPMC, выделив какой-либо объект GPO и выбрав затем команду Edit.

Несколько объектов GPO можно присоединять к одному сайту, домену или OU, и один объект GPO можно присоединять к любому числу сайтов, доменов или OU. Присоединяя объекты GPO к сайтам, доменам или OU Active Directory, вы можете задавать настройки Group Policy для любой нужной части организации. Иными словами, вы можете создать один объект GPO, который управляет каждым компьютером и каждым пользователем вашей компании, или создать по одному GPO для каждой OU, чтобы задать различные конфигурации для каждой из этих OU. Кроме того, вы можете сделать и то, и другое, а применение будет происходить в зависимости от иерархии Active Directory. Использование этих возможностей Group Policy для переопределения настроек см. ниже в разделе "Обработка и наследование при использовании Group Policy".

Детали каждой настройки Group Policy можно видеть в оснастке GPOE в режиме расширенного представления (Extended view), который используется по умолчанию; если он не включен, щелкните на вкладке Extended. Этот текст можно также увидеть в панели Properties вкладки Explain (Описание) для соответствующей настройки Group Policy. Если вы хотите видеть все описания в одном месте, то можете непосредственно открыть соответствующий файл оперативной справки Windows из командной строки, набрав hh и имя этого help-файла. В табл. 13.2 приводится список связанных с Group Policy help-файлов, имеющихся в Windows Server 2003.

На компьютере с Windows XP Professional вы увидите настройки только для Windows 2000 и Windows XP Professional. На компьютере с Windows Server 2003 вы увидите настройки для Windows 2000, Windows XP Professional и Windows Server 2003. Эти help-файлы часто содержат ссылки на другие help-файлы, содержащиеся в этом списке, поэтому вам не обязательно возвращаться в командную строку после того, как вы запустили один из них.

Поскольку многие настройки (и некоторые help-файлы [ .chm -файлы]) недоступны по умолчанию в Windows XP, установите Windows Help с установочного CD Windows Server 2003 на любых административных компьютерах, работающих под управлением Windows XP Professional.

Help-файлы, связанные с Group Policy Windows Server 2003
Настройки, описанные в help-файле Имя или имена help-файлов
Большинство административных шаблонов system.chm
Настройки безопасности secsetconcepts.chm, spolsconcepts.chm, secsettings.chm
Шаблоны безопасности sceconcepts.chm
Консоль управления Group Policy (GPMC) spconcepts.chm, gpmc.chm
Политики ограничения ПО safer.chm, saferconcepts.chm
Настройки NetMeeting conf1.chm
Настройки для Internet Explorer inetres.chm
Политики беспроводной сети (IEEE 802.11) infrared.chm
Автономные файлы и папки offlinefolders.chm
Автоматические обновления wuau.chm
Настройки Windows Media Player wmplayer.chm

Требования к использованию Group Policy

Когда использовалась система Windows NT, управление Windows-компьютерами осуществлялось с помощью системной политики или путем постоянных изменений в реестре ваших клиентов. Системная политика основывается на настройках реестра, задаваемых с помощью System Policy Editor, Poledit.exe. С появлением Group Policy в Windows 2000 управление стало намного более гибким, и, кроме того, стало намного проще выполнять "очистку" путем отсоединения объектов GPO от контейнеров Active Directory, удаления старых GPO и создания новых, применение которых происходит позже на этапе обработки (путем переопределения более ранних настроек).

Во-первых, если вы собираетесь использовать Group Policy, то запомните, что соответствующие клиентские компьютеры и серверы должны работать под управлением Windows 2000 (Professional или Server), Windows XP Professional или Windows Server 2003. Если в вашей сети есть более ранние системы, то на них не влияет Group Policy.

Поскольку Group Policy работает с полностью уточненными доменными именами (FQDN), то для соответствующей обработки Group Policy в вашем лесу должна действовать DNS, а не только NetBIOS. Кроме того, поскольку клиентские или целевые компьютеры должны отправлять сигнал ping контроллерам домена в вашей сети, не отключайте протокол ICMP. Если целевые компьютеры не могут делать это, то обработка Group Policy не выполняется.

Для применения Group Policy вам нужно использовать Active Directory. Вы можете использовать Group Policy для управления серверами и клиентскими компьютерами; на самом деле Group Policy содержит много настроек, относящихся к компьютерам-серверам. Если у вас не создана структура Active Directory, то вы не можете использовать большинство средств, связанных с Group Policy (хотя вы можете конфигурировать локальные объекты Group Policy по отдельности для каждой машины), и совсем не можете использовать Group Policy для централизованного управления компьютерами и пользователями.

Ваше развертывание Group Policy обязательно должно основываться на структуре вашего каталога Active Directory, особенно на географическом местоположении сайтов и физическом размещении контроллеров домена. В частности, следует учитывать скорость репликации, поскольку сложные объекты GPO могут иметь очень большие размеры. Иначе говоря, не пытайтесь использовать один GPO для географически разбросанных сетей. Планируйте Group Policy соответствующим образом, то есть создавайте новые GPO для каждой организационной единицы (OU) в домене, который охватывает несколько сайтов, или копируйте эти GPO в удаленные сайты, домены и OU с помощью консоли управления Group Policy (GPMC).

Только администраторы домена или предприятия могут создавать и присоединять объекты GPO, хотя вы можете делегировать эту задачу другим пользователям. Более подробную информацию по делегированию задач Group Policy см. ниже в разделе "Делегирование управления Group Policy".

Новые пользовательские и компьютерные учетные записи создаются по умолчанию в контейнерах CN=Users и CN=Computers. К этим контейнерам нельзя непосредственно применить Group Policy. Однако в Windows Server 2003 включены два новых средства, выполняющие эту задачу: Redirusr.exe (для пользовательских учетных записей) и Redircomp.exe (для компьютерных учетных записей). Они применяют Group Policy к новым пользовательским и компьютерным учетным записям. Вы можете увидеть их в <windir>\system32. Запускайте Redirusr.exe и Redircomp.exe по одному разу для каждого домена, указывая, в каких OU нужно создать новые пользовательские и компьютерные учетные записи. Вы можете затем управлять этими учетными записями с помощью Group Policy. Microsoft рекомендует присоединять объекты GPO с высоким уровнем безопасности к организационным единицам, которые вы используете для новых учетных записей. В статье Q324949 Microsoft Knowledge Base, "Redirecting the Users and Computers Containers in Windows Server 2003 Domains" дается более подробная информация по использованию этих средств и перенаправлению новых учетных записей.

Возможно, вы считаете (или слышали), что управлять Group Policy трудно, что странно для средства, которое является инструментом управления! Хотя Group Policy может сэкономить вам массу времени и усилий, позволяя одновременно конфигурировать много компьютеров, особенно по мере накопления практики, сам по себе этот инструмент не настолько прост, чтобы его можно было использовать с первой секунды. Компания Microsoft прислушалась к нашим сетованиям и создала консоль управления GPMC (в виде оснастки MMC и средства командной строки), которая намного упрощает использование Group Policy. Прежде чем приступить к дальнейшей работе, обязательно загрузите GPMC с веб-сайта Microsoft:

.

Взаимодействие с более ранними операционными системами

Вам не стоит отказываться от самых новых настроек Group Policy, которые поставляются вместе с административными шаблонами Windows Server 2003 ( .adm -файла-ми), поскольку они не только поддерживают новые операционные системы, но также содержат поддержку для операционных систем Windows 2000. Если вы применяете объект GPO Windows Server 2003, например, к машине Windows 2000, где определенная настройка не поддерживается, то буквально ничего не происходит. Машина Windows 2000 просто игнорирует эту настройку. Чтобы увидеть, какие настройки поддерживаются в каких системах, нужно выбрать настройку в GPOE и затем посмотреть, что говорится в секции Requirements (Требования).

Если в вашей организации используются все виды систем Windows, то вам нужно учесть несколько вопросов, прежде чем использовать Group Policy.

Во-первых, машины, работающие под управлением Windows NT, Windows 95, Windows 98 или Windows XP Home Edition, не могут обрабатывать объекты GPO. Если какой-либо из этих компьютеров содержится в одном из контейнеров Active Directory, то на него не влияют обычные настройки административных шаблонов Group Policy Administrative Templates, а также большинство настроек, связанных с Group Policy. Для управления этими компьютерами используйте системную политику - даже в современных доменах Active Directory и даже в тех случаях, когда присоединили объекты GPO к этим доменам.

Все машины, работающие под управлением Windows 2000, Windows XP Professional или Windows Server 2003, поддерживают Group Policy. Для управления этими машинами вы можете использовать объекты GPO Windows 2000 или Windows Server 2003, но использование последних дает больше возможностей. Просто следите, какие настройки поддерживаются в каких системах, чтобы для вас не было неожиданностью, если конфигурация, действующая в Windows XP Professional, не срабатывает в Windows 2000.

Чтобы использовать в полной мере возможности Group Policy, и компьютерные, и пользовательские учетные записи должны быть включены в домены Windows 2000 или Windows Server 2003 (предпочтительно, если вы хотите использовать самые новые средства Group Policy из Windows Server 2003). Если компьютерная учетная запись находится в домене Windows NT, а пользовательская учетная запись - в домене Windows 2000 или Windows Server 2003, то при входе соответствующего пользователя обрабатывается только компьютерная системная политика. После входа пользователя применяется только пользовательская часть конфигурации Group Policy. Если пользовательская учетная запись находится в домене Windows NT, то системная политика является единственным набором политик, обрабатываемым для этой учетной записи.

И наоборот, если компьютерная учетная запись находится в домене Windows 2000 или Windows Server 2003, а пользовательская учетная запись - в домене Windows NT, то во время загрузки обрабатывается только компьютерная часть Group Policy. При входе пользователя применяется пользовательская системная политика.

И, наконец, когда и компьютерная, и пользовательская учетные записи являются частью домена Windows NT, применяется только системная политика, даже если соответствующие машины работают под управлением Windows 2000, Windows XP или Windows Server 2003.

Обработка и наследование при использовании Group Policy

Прежде чем объединять объекты GPO и связывать их со структурой Active Directory, вам нужно понять, как происходит обработка с помощью Group Policy и каким образом наследование в этой иерархической структуре влияет на выбор настроек, которые применяются к пользователям и компьютерам. На самом деле понимание обработки и наследования дает вам намного больше возможностей в управлении и делает Group Policy еще более гибким и целенаправленным средством.

Объекты GPO можно привязывать (по уровням) к сайтам, доменам или организационным единицам (OU); вы можете, например, используя GPMC, связать один GPO со всеми этими тремя уровнями или просто сохранить его и затем связывать его по отдельности с каждым из них в форме уникальных экземпляров GPO. Вы можете также связать в целях управления любое количество объектов GPO с одним сайтом, доменом или OU.

Объекты GPO обладают свойствами наследования в Active Directory и накопления. Они также влияют на все компьютеры и на всех пользователей в соответствующем контейнере Active Directory. На клиентских компьютерах Windows 2000, Windows XP Professional или Windows Server 2003 объекты GPO обрабатываются в следующем порядке.

  • Локальный объект Group Policy (LGPO), конфигурируемый на уровне отдельной машины.
  • GPO, присоединенные к сайтам.
  • GPO, присоединенные к доменам.
  • GPO, присоединенные к организационным единицам (OU).
  • GPO, присоединенные к родительским OU.
  • GPO, присоединенные к дочерним OU.
  • GPO, присоединенные к дочерним OU внутри этих дочерних OU, и т.д. до максимального уровня вложенности (в Active Directory допускается до 64 уровней).
  • Таким образом, первые настройки, применяемые при загрузке или входе, берутся из локального объекта (LGPO), который вы конфигурируете на уровне отдельной машины. Но зачем это нужно, если вы используете Group Policy? Это может потребоваться разве что для применения каких-то особых настроек к машине конкретного пользователя, например, начальника, которому требуется что-то, недоступное никому другому (и при этом нужно проследить, чтобы эта настройка не переопределялась следующими по порядку объектами GPO). После LGPO обрабатываются GPO, привязанные к сайтам, затем - к доменам, затем - к родительским OU и, наконец, к дочерним OU различных уровней внутри этих родительских OU.

    Например, предположим, что вы присоединяете три объекта GPO - один к сайту (GPO1), один к домену в этом сайте (GPO2) и один к OU в этом домене (GPO3), - а также конфигурируете определенную машину с помощью LGPO. Чтобы сделать этот пример более интересным, предположим, что некоторые настройки конфигурируют компьютеры противоречивым образом (например, дают различные настройки рабочего стола или безопасности). При загрузке на клиентской машине сначала обрабатывается LGPO, затем - GPO1, затем - GPO2 и затем - GPO3. Все, что имеется в GPO3, получает приоритет по сравнению с тем, что обработано в GPO2, и затем по цепочке в GPO1 и в LGPO, поэтому вы должны внимательно следить за тем, что используется объектами GPO вашей организации, какие настройки могут оказаться конфликтными (т.е. переопределять ранее определенные настройки), а также должны тестировать новые GPO, прежде чем направлять их в эксплуатируемую среду. Если вы присоединяете несколько GPO к одной OU, то можете задать порядок обработки этих GPO, добавляя еще один уровень проверки.

    Используйте средства Group Policy Modeling и Group Policy Results, описанные ниже в этой лекции, чтобы определить, имеются ли какие-то конфликты, когда выполняется привязка нового GPO.

    Как вы можете ожидать, объекты GPO, присоединенные к определенному уровню иерархии Active Directory, не влияют на компьютерные и пользовательские учетные записи, которые находятся выше в этой иерархии. Например, если OU NYHR находится ниже OU New York Users и вы присоединяете какой-либо GPO к OU NYHR, то этот GPO не влияет на компьютерные и пользовательские объекты в OU New York Users.

    Настройки GPO, присоединенного к сайту, распространяются на все домены (леса) в пределах этого сайта и наследуются всеми доменами и OU внутри этого сайта согласно иерархии Active Directory. Таким образом, репликация нового присоединенного GPO на каждый контроллер домена выполняется в соответствии с обычным расписанием репликации, поэтому вы можете наблюдать некоторую задержку, прежде чем будут полностью реализованы настройки GPO, присоединенного к сайту.

    Настройки GPO, присоединенного к домену, распространяются на всех пользователей и все компьютеры в этом домене и наследуются всеми OU внутри этого домена. Если этот домен охватывает несколько сайтов, то репликация данного GPO на удаленные контроллеры домена происходит по расписанию межсайтовой репликации; по возможности старайтесь избегать этой ситуации. Очевидно, что присоединенные к домену объекты GPO не наследуются между доменами; но вы можете присоединять один GPO к нескольким доменам. Такие GPO применяются из исходного домена GPO к клиентским компьютерам в присоединенном домене при входе пользователя или при загрузке. В такой ситуации тоже старайтесь просто дублировать GPO в каждом домене и затем присоединяйте эти дубликаты внутри их локальных доменов.

    Имеются два специальных объекта GPO, которые присоединяются к каждому домену, когда происходит установка первого контроллера домена и когда администратор выполняет первый вход. Это GPO Default Domain Policy (Политика домена по умолчанию) и GPO Default Domain Controller Policy (Политика контроллера домена по умолчанию). Эти GPO содержат политики Account Policy (Политика учетных записей), Password Policy (Политика паролей), Account Lockout Policy (Политика блокировки паролей) и Kerberos Policy, которые реализуются контроллерами домена. Не изменяйте и не удаляйте эти GPO.

    Настройки объекта GPO, присоединяемого к OU, применяются ко всем пользователям и компьютерам в этой OU и наследуются всеми пользователями и компьютерами в любых дочерних OU этой OU. Присоединение объектов GPO к организационным единицам действительно помогает применять настройки к конкретным группам, отделам организации или наборам пользователей, включаемых в контейнеры нижнего уровня Active Directory. Например, вы можете сгруппировать всех пользователей New York Human Resources в одну OU с именем NYHR (как в нашем предыдущем примере), которая подчинена родительской OU с именем New York Users. Присоединяя GPO с настройками, подходящими для группы, которая определяется этой OU, вы можете снабдить этих пользователей программным обеспечением, настройками безопасности и настройками рабочего стола, необходимыми для их работы, в то время как остальные пользователи домена получают присоединенный к этому домену объект GPO, в котором нет этого ПО или настроек рабочего стола.

    Когда происходит обработка объектов GPO

    Расширения Group Policy вызываются программой Winlogon при следующих событиях.

  • Загрузка компьютера.Это происходит, когда обрабатывается часть Computer Configuration из GPO.
  • Вход пользователя.Это происходит, когда обрабатывается часть User Configuration из GPO.
  • Во время фонового обновления Group Policy.В это время обрабатываются обе части - Computer Configuration и User Configuration. Период между обновлениями составляет по умолчанию 90 минут с дополнительным (случайным) смещением 0-30 минут в обоих направлениях, чтобы противостоять тем, кто пытается нарушать налагаемые вами конфигурации, и чтобы не было одновременной загрузки объектов GPO многими компьютерами (вызывающей слишком большой объем трафика). Вы можете задавать фоновое обновление с интервалом от 0 (семь секунд) до 45 дней. Не задавайте слишком короткие интервалы обновления (кроме, может быть, тестирования в экспериментальных условиях), поскольку это вызывает слишком большой трафик. Не задавайте также слишком длинные интервалы обновления, поскольку пользователи могут изменить конфигурацию своих машин за это время, что лишает смысла ваше централизованное конфигурирование. По очевидным причинам расширения Folder Redirection (Перенаправление папок) и Software Installation (Установка ПО) не обрабатываются во время фонового обновления, а только при загрузке и входе.
  • При запуске утилиты Gpudpate.exe. Это ручное обновление обеих частей GPO (Computer Configuration и User Configuration), например, при устранении проблем Group Policy или необходимости реализации новых настроек, не ожидая, когда будет выполнено фоновое обновление. Вы можете задавать для Gpupdate.exe ряд параметров, указывая, какие настройки нужно обновить и как их нужно обновить. Чтобы увидеть полный список параметров Gpupdate.exe, используйте ключ gpupdate /?. Если какие-либо расширения GPO содержат настройки, которые действуют только при загрузке компьютера (например, Folder Redirection и Software Installation), то происходит перезагрузка компьютеров, поэтому будьте аккуратны, задавая, когда и как использовать эту утилиту.
  • Фильтрация в Group Policy

    Вы можете использовать фильтрацию в объекте GPO, чтобы он применялся только к членам определенных групп или чтобы управлять тем, как применяются объекты GPO. Используя иерархию обработки Active Directory и используя возможности Security Filtering и WMI Filtering, вы можете целенаправленно применять настройки GPO и управлять их поведением без необходимости создания и управления большим числом объектов GPO.

    Security Filtering (Фильтрация субъектов безопасности)

    Security Filtering используется, чтобы указывать, какие субъекты безопасности в присоединенном контейнере Active Directory получат настройки объекта GPO. Вы не можете применить Security Filtering к какой-либо одной настройке Group Policy, а только ко всему объекту GPO.

    Для фильтрации GPO по группе безопасности добавьте группу в секции Security Filtering вкладки Scope (Область действия) в консоли GPMC. В поле Enter The Object Name To Select (Для выбора введите имя объекта) введите имя группы безопасности, пользователя или компьютера, которых хотите добавить к фильтру безопасности (Security Filter).

    Подробнее об использовании Security Filtering см. в оперативной справке по GPMC.

    WMI Filtering

    WMI (Windows Management Instrumentation) Filtering используется для управления тем, где применяются объекты GPO. Вы можете присоединить GPO к одному фильтру WMI (WMI Filter), который оценивается на клиентском компьютере во время обработки GPO. Если фильтр WMI дает значение true, то применяется этот GPO. Фильтры WMI игнорируются машинами с Windows 2000 и более ранними операционными системами, поэтому объекты GPO всегда применяются к ним независимо от WMI Filtering. WMI может предоставлять вам такие данные о компьютере, как конфигурация оборудования, объем свободного пространства на диске, установленное ПО, пользовательские настройки, информация реестра и многое другое.

    Вы можете использовать WMI Filtering только при наличии хотя бы одного контроллера домена Windows Server 2003. В противном случае вы не увидите секцию WMI Filtering во вкладке Scope для объектов GPO и элемента WMI Filtering под доменом в консоли GPMC.

    Подробнее об использовании WMI Filtering см. в оперативной справке по GPMC.

    Объекты Group Policy

    Настройки Group Policy, которые вы создаете, содержатся в объекте Group Policy (GPO), который передает затем эти настройки пользователям и компьютерам в присоединенных контейнерах Active Directory. Объекты GPO хранятся на уровне домена. Информация, содержащаяся в GPO, хранится в контейнере Group Policy в Active Directory и в шаблоне Group Policy на томе Sysvol каждого контроллера домена. Каждое из этих хранилищ имеет свое расписание и метод репликации. Обязательно прочитайте оперативную справочную информацию по Group Policy, чтобы получить подробные сведения по устранению проблем, включая вопросы репликации.

    Второй тип GPO - это LGPO (локальный GPO), который имеется на каждом компьютере, даже если вы не конфигурировали этот GPO. Объекты LGPO не присоединяются к каким-либо контейнерам Active Directory. Если у вас нет необходимости к какой-то особой конфигурации на конкретных компьютерах, то вы можете не затрагивать объекты LGPO. К тому же они дают намного меньше возможностей, чем объекты GPO.

    По мере роста числа настроек и скриптов, которые содержат объекты GPO, они увеличиваются в размерах и используют более весомую долю пропускной способности сети. С ростом числа присоединяемых GPO доля используемой пропускной способности тоже увеличивается, хотя это менее существенно, чем увеличение количества настроек и скриптов, передаваемых каждым GPO. Объекты LGPO не влияют на пропускную способность сети.

    Чтобы создать GPO с помощью бесплатной консоли GPMC, щелкните правой кнопкой на Group Policy Objects в домене, где вы хотите создать этот GPO, и затем выберите пункт New (Создать).

    Редактирование объектов Group Policy

    Вы можете легко создать или редактировать GPO, но не так-то просто определить, как конфигурировать все эти сотни опций. Открыв только что созданный GPO, вам нужно выбрать одну из этих настроек; если она находится в секции Administrative Templates (Административные шаблоны) данного GPO, то вы увидите описание этой настройки непосредственно в режиме расширенного представления GPOE Extended View. На рис. 13.1 показана оснастка GPOE, открытая так, чтобы можно было увидеть многие из имеющихся расширений. В данном случае пользователь щелкнул на System в Administrative Templates секции User Configuration и затем щелкнул правой кнопкой мыши на настройке Specify Windows installation file location (Задать местоположение файлов установки Windows), после чего можно выбрать пункт Properties.

    (рис 13.1) Редактор объектов Group Policy (GPOE)

    Чтобы внести изменения в новый GPO, щелкните правой кнопкой на этом GPO в консоли GPMC, щелкните на кнопке Edit и затем используйте оснастку GPOE. Если вы не установили GPMC, то можете также запускать оснастку GPOE непосредственно из командной строки, набрав Gpedit.msc (после того, как вы добавили эту оснастку в Microsoft Management Console [MMC] с помощью средства Add/ Remove Snap-In [Добавление/Удаление оснастки]). После редактирования GPO ваши изменения применяются ко всем присоединенным контейнерам.

    Чтобы редактировать GPO, у вас должны быть полномочия Edit (Редактирование) по этому GPO. Чтобы редактировать передаваемые в GPO настройки IPSec, вы должны быть администратором домена (Domain Administrator).

    Чтобы задать какую-либо настройку в GPO, откройте окно Properties (дважды щелкните на этой настройке, щелкните на ссылке Properties в описании или щелкните правой кнопкой на этой настройке и выберите пункт Properties). Появится окно конфигурирования для этой настройки. В большинстве настроек предлагаются варианты выбора Not Configured (Не сконфигурирована), Enabled (Включена) и Disabled (Отключена), хотя некоторые настройки требуют ввода информации в текстовом поле или задания других деталей. Окно конфигурирования настройки содержит также текст Explain (Описание) для этой настройки, включая операционные системы или компоненты Windows, которые поддерживают эту настройку, то есть наиболее раннюю ОС или компонент Windows (например, версия Windows Media Player или Internet Explorer), которые поддерживают эту настройку. Напомню, что вы можете использовать объекты GPO, которые не поддерживаются на некоторых машинах, содержащихся в присоединенном сайте, домене или OU; они просто не распознают их и на них не влияют эти настройки.

    Software Installation (Установка ПО) Appmgmts.dll
    Scripts (Startup/Shutdown) [Скрипты(Загрузка/Завершение работы)] Gptext.dll
    Security Settings (Настройки безопасности) Scecli.dll
    IPSec Scecli.dll
    Folder Redirection (Перенаправление папок) Fdeploy.dll
    Disk Quotas (Дисковые квоты) Dskquota.dll
    EFS Recovery (Восстановление EFS) Gptext.dll
    Расширение Group Policy для клиентской машины Имя файла
    Internet Explorer Maintenance (Обслуживание Internet Explorer) Iedkcs32.dll
    Administrative Templates (Шаблоны администрирования) Userenv.dll
    (рис 13.2) Секция Computer Configuration в Group Policy

    Все это упаковывается в каждый объект GPO с помощью механизма под названием Group Policy. Теперь вы получите обзор этих возможностей.

    Секция Computer Configuration

    Эта часть GPO содержит настройки конфигурирования компьютеров, содержащихся в контейнере Active Directory, который присоединен к данному GPO. Эти настройки влияют на всех пользователей такого компьютера. На рис. 13.2 показана раскрытая секция Computer Configuration, где показаны все ваши опции конфигурирования для этого узла. Отмечу, что я разделил снимок экрана на две части и поставил эти части рядом, чтобы вы могли видеть все опции на одной печатной странице.

    Теперь рассмотрим группы настроек, содержащихся в секции Computer Configuration.

    Настройки ПО (Software Settings)

    В этом узле содержится расширение Software Installation. Здесь также содержатся настройки ПО, которые применяются к компьютерам независимо от того, кто выполнил на них вход. Эта папка может также содержать другие настройки, помещаемые сюда пакетами ПО, которые вы развертываете с помощью Group Policy.

    Software Installation.Вы используете расширение Software Installation (Установка ПО) для централизованного развертывания, обновления, модернизации и удаления программных приложений без необходимости посещать каждую машину или полагаться на то, что ваши пользователи сами загрузят, обновят или модернизируют нужное им ПО. Вы назначаете приложения компьютеру, чтобы пользователи компьютера получили надежный доступ к нужным приложениям. Эти приложения показаны также в окне Add Or Remove Programs (Установка и удаление программ).

    Если вы назначаете пакет ПО компьютерам в сайте, домене или OU, это ПО становится доступно для пользователей при следующей перезагрузке или при следующем входе. Соответствующее приложение может быть также полностью установлено пользователем из меню Start (Пуск), из окна Add Or Remove Programs, с помощью ярлыка рабочего стола или путем открытия документа (по требованию), имеющего расширение имени файла, ассоциированное с этим приложением.

    Это ПО может удалить только локальный или сетевой администратор, хотя пользователь может вносить исправления в это ПО. Пользователь может временно удалить это ПО и затем при необходимости снова выполнить его установку. Однако, используя Group Policy, вы гарантируете, что назначенные приложения будут доступны по требованию, даже если их удаляют пользователи, и эти приложения будут доступны снова при следующем входе пользователя или перезагрузке компьютера.

    Расширение Software Installation использует пакеты ПО, поддерживающие Windows Installer ( .msi -файлы). Если вам нужно развертывать пакеты ПО, не поддерживающие Windows Installer, то вы будете использовать специальные программы "пакетирования", чтобы создать необходимые .msi -файлы, или создадите простые текстовые .zap -файлы. Файлы Windows Installer ( .msi -файлы) дают много преимуществ по сравнению с .zap -файлами, поэтому используйте по возможности такие файлы.

    После того как вы назначили ПО компьютерам в сайте, домене или OU, это ПО автоматически устанавливается при следующей перезагрузке компьютера или входе пользователя. После установки вы можете не беспокоиться, что пользователи удалят (деинсталлируют) его (это может сделать только локальный или сетевой администратор), хотя пользователь может внести в него исправления с помощью средства Repair в окне Add Or Remove Programs.

    Настройки Windows (Windows Settings)

    Секция Windows Settings имеется в узлах Computer Configuration и User Configuration оснастки GPOE. Настройки Windows Settings в узле Computer Configuration применяются ко всем пользователям целевого компьютера. В эту секцию включены два расширения Security Settings (Настройки безопасности) и Scripts (Скрипты).

    Scripts.Вы можете использовать передаваемые с помощью Group Policy скрипты для автоматизации загрузки и завершения работы с помощью расширения Scripts. Эти скрипты выполняются с использованием полномочий Local System.

    Для объектов GPO Windows Server 2003 и Windows 2000 вы можете ограничивать эти скрипты с помощью наследования, а также средств WMI Filtering и Security Filtering, как это описано выше в этой лекции.

    В Windows Server 2003 включена поддержка WSH (Windows Script Host) - независимого от языков сервера скриптов Windows для 32-битных платформ, включая файлы Visual Basic Scripting Edition ( .vbs -файлы) и JScript ( .js -файлы), а также файлы WSH ( .wsf -файлы). WSH включен в Windows Server 2003 и Windows 2000. Вы можете использовать WSH для запуска скриптов .wsf, .vbs и .js непосредственно на клиентском компьютере или в командной консоли с помощью двойного щелчка на файле скрипта или путем ввода скрипта в командной строке.

    Вы можете использовать для создания скриптов любой язык, поддерживаемый WSH. Существует много источников поддержки WSH от поставщиков ПО для языков сценариев, таких как Perl и JavaScript, а также для пакетных файлов (с расширением .bat и .cmd ).

    Конфигурируя расширение Group Policy Scripts, вы создаете новые скрипты, которые сохраняются в соответствующей подпапке папки <windir>\System32\ GroupPolicy\Machine\Scripts\. Чтобы сконфигурировать скрипт в объекте GPO, откройте окно Properties, дважды щелкнув на этой настройке, щелкнув на ссылке Properties в описании или щелкнув правой кнопкой на этой настройке и выбрав затем пункт Properties. Появится окно конфигурирования для этой настройки.

    Security Settings (Настройки безопасности).Вы используете секцию Security Settings, чтобы конфигурировать защиту компьютеров и вашей сети в целом. Вы можете задавать настройки безопасности для своего сайта, домена или OU любого уровня. В табл. 13.4 показаны типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле Computer Configuration.

    Типы настроек Security Settings в узле Computer Configuration, доступные с помощью Group Policy
    Тип настроек безопасности Описание
    Account Policies (Политики учетных записей) Управляют политиками Password policy, Account Lockout и Kerberos policy. Применяются только на уровне домена. Если они конфигурируются на уровне сайта или OU, то они не обрабатываются и не применяются.
    Local Policies (Локальные политики) Управляют политиками Auditing policy (Политика аудита), User Rights assignment (Назначение прав пользователей) и Security options (Параметры безопасности).
    Public Key Policies (Политики открытых ключей) Управляют настройками Encrypting File System (Шифрующая файловая система), Automatic Certificate Request settings (Настройки запросов автоматического получения сертификатов), Trusted Root Certification Authorities (Доверяемые корневые центры сертификации) и Enterprise Trust settings (Настройки доверительных отношений предприятия). Активизируют также политику Enterprise Trust для автоматической регистрации пользователей в программах сертификации.
    Event Log (Журнал событий) Содержит настройки для журналов событий System и Security. Управляет такими настройками, как размер и хранилище для журналов событий Application, Security и System.
    Restricted Groups (Группы с ограниченным доступом) Управление и реализация членства для связанных с безопасностью групп, а также определение дополнительных групп, которым принадлежит такая группа.
    System Services (Системные службы) Управление режимом загрузки и полномочиями доступа для системных служб.
    Registry (Реестр) Конфигурирование полномочий безопасности для разделов реестра, включая управление доступом, аудит и владение.
    File System (Файловая система) Конфигурирование полномочий безопасности для папок и файлов, включая управление доступом, аудит и владение.
    Software Restriction Policies (Политики ограничения ПО) Указание программ, запускаемых на компьютерах, а также управление возможностью их запуска. По умолчанию Software Restriction Policies разрешают запускать любые программы с полномочиями User. Вы можете конфигурировать эти полномочия, запрещая, например, запускать любые программы независимо от прав пользователя.
    Wireless Network (IEEE 802.11) Policies Конфигурирование настроек для службы Wireless Configuration Service, которая управляет установленными адаптерами беспроводной сети IEEE 802.11.
    IPSec Policies Конфигурирование политик Client Policy, Secure Server Policy и Server Policy, а также распространение конфигураций IPSec на компьютерные учетные записи, управляемые данным объектом GPO. В одном GPO может быть назначена только одна политика IPSec. Отметим, что IPSec имеет также в собственную оснастку MMC.

    Как можно видеть из этой таблицы, вы можете использовать расширение Group Policy Security Settings для передачи и реализации разнообразных конфигураций безопасности на машинах Windows XP Professional, Windows 2000 и Windows Server 2003. Эти политики безопасности применяются к компьютерам при каждой обработке GPO, который присоединен к контейнеру Active Directory, содержащему эти машины. Некоторые настройки начинают действовать только после перезагрузки. Чтобы определить, какие объекты GPO, содержащие настройки безопасности, были применены при последнем обновлении политик, посмотрите локальный кэш в файлах <windir>\security\templates\policies\gpt*.*. Каждый файл представляет шаблон безопасности в одном GPO, и в этом файле хранится GUID (глобально уникальный идентификатор) для данного GPO.

    Настройки Security Settings повышают возможности существующих средств безопасности для остальной части Group Policy, а также вкладок Security окон Properties для файлов, папок, объектов Active Directory и т.д. Отметим, что настройки Security Settings могут отражаться и в реестре, даже если определенная настройка больше не задана в GPO, который применил ее, или сам GPO удален или отсоединен.

    Administrative Templates

    Большинство людей, когда слышат термин "Group Policy", ассоциируют его с административными шаблонами, которые централизованно конфигурируют реестр клиентских компьютеров. Это расширение применяется в том месте Group Policy, где находятся связанные с реестром административные шаблоны ( .adm -файлы). Примерно 700 уникальных настроек доступны за счет использования .adm -файлов.

    Windows Components (Компоненты Windows).Конфигурирование настроек для таких компонентов операционной системы, как NetMeeting, Internet Explorer и Terminal Services.

    System (Система).Конфигурирование различных системных компонентов для управления такими средствами, как дисковые квоты, скрипты и вход, а также отчетами об ошибках. Дисковые квоты ограничивают объем пространства на диске, которое может заполняться специальными папками пользователей.

    Network (Сеть).Эти настройки позволяют вам конфигурировать компоненты операционной системы, которые связывают клиентскую машину с сетью. Здесь можно указывать первичный суффикс DNS и запрещать пользователям его изменение. Вы можете также конфигурировать в этой секции автономные файлы (Offline Files) и службу SNMP (Simple Network Management Protocol).

    Printers (Принтеры).Эта секция содержит много настроек для управления конфигурациями сетевых принтеров и опциями публикования.

    User Configuration

    Эта часть GPO содержит настройки для конфигурирования пользователей в контейнере Active Directory, который присоединен к этому GPO. На рис. 13.3 показана раскрытая секция User Configuration, где показаны все ваши опции конфигурирования для этого узла. Отмечу, что я разделил снимок экрана на две части и поставил эти части рядом, что вы могли видеть все опции на одной странице.

    Теперь рассмотрим группы настроек, содержащихся в секции User Configuration.

    Настройки ПО (Software Settings)

    В этом узле содержится расширение Software Installation. Здесь также содержатся настройки ПО, которые применяются к пользователям независимо от компьютера, который они используют. Эта папка может также содержать другие настройки, помещаемые сюда пакетами ПО, которые вы развертываете с помощью Group Policy.

    Software Installation.Вы используете расширение Software Installation (Установка ПО) для централизованного развертывания, обновления, модернизации и удаления программных приложений без необходимости посещать каждую машину или полагаться на то, что ваши пользователи сами загрузят, обновят или модернизируют нужное им ПО. Вы назначаете или публикуете приложения для пользователей, чтобы они получили надежный доступ к нужным приложениям. Эти приложения показаны также в окне Add Or Remove Programs для инициируемого пользователем обновления, удаления (в случае публикации) или повторной установки.

    ПО, опубликованное для пользователей в сайте, домене или OU, можно устанавливать путем открытия документа с ассоциированным расширением имени (если у вас выбран вариант автоматической установки - Auto-Install) или с помощью окна Add Or Remove Programs. Если вы присоединили GPO для развертывания ПО и хотите, чтобы это ПО было доступно сразу, то обновите этот GPO, прежде чем соответствующее приложение появится в окне Add Or Remove Programs. Пользователь может удалить это ПО и в дальнейшем снова установить его, используя Add Or Remove Programs.

    (рис 13.3) Секция User Configuration в Group Policy

    ПО, назначенное пользователям в сайте, домене или OU, автоматически устанавливается при следующей перезагрузке компьютера или входе пользователя. После установки вы можете не беспокоиться, что пользователи удалят (деинсталлируют) его (это может сделать только локальный или сетевой администратор), хотя пользователь может вносить в него исправления с помощью средства Repair в окне Add Or Remove Programs.

    Расширение Software Installation использует пакеты ПО, поддерживающие Windows Installer ( .msi -файлы). Если вам нужно развертывать пакеты ПО, не поддерживающие Windows Installer, то вы будете использовать специальные программы "пакетирования", чтобы создать необходимые .msi -файлы, или создадите простые текстовые .zap -файлы. Файлы Windows Installer ( .msi -файлы) дают много преимуществ по сравнению с .zap -файлами, поэтому используйте по возможности такие файлы.

    Windows Settings

    Секция Windows Settings имеется в узлах Computer Configuration и User Configuration оснастки GPOE. Настройки Windows Settings в узле User Configuration применяются ко всем пользователям независимо от компьютера, который они используют. Эта секция содержит также пять расширений: Remote Installation Services, Scripts (startup, shutdown, logon и logoff), Security Settings, Folder Redirection и Internet Explorer Maintenance.

    Remote Installation Services.Вы можете использовать Group Policy, чтобы задавать, должен ли пользователь машины, конфигурируемой с помощью Remote Installation Services (RIS), указывать имя компьютера во время установки, нужно ли повторять попытку удаленной установки, если ее не удалось выполнить, и получают ли пользователи доступ к служебным средствам до установки операционной системы. GPO может поддерживать варианты выбора, которые выводятся мастером Client Installation Wizard при использовании RIS для установки операционной системы.

    Scripts.Вы можете использовать передаваемые с помощью Group Policy скрипты для автоматизации загрузки и завершения работы с помощью расширения Scripts. Эти скрипты выполняются с использованием полномочий User. Для объектов GPO Windows Server 2003 и Windows 2000 вы можете ограничивать эти скрипты с помощью наследования, а также средств WMI Filtering и Security Filtering, как это описано выше в этой лекции.

    В Windows Server 2003 включена поддержка WSH (Windows Script Host) - независимого от языков сервера скриптов Windows для 32-битных платформ, включая файлы Visual Basic Scripting Edition ( .vbs -файлы) и JScript ( .js -файлы), а также файлы WSH ( .swf -файлы). WSH включен в Windows Server 2003 и Windows 2000. Вы можете использовать WSH для запуска скриптов .wsf, .vbs и js непосредственно на клиентском компьютере или в командной консоли с помощью двойного щелчка на файле скрипта или путем ввода скрипта в командной строке.

    Вы можете использовать для создания скриптов любой язык, поддерживаемый WSH. Существует много источников поддержки WSH от поставщиков ПО для языков сценариев, таких как Perl и JavaScript, а также для пакетных файлов (с расширением .bat и .cmd ).

    Конфигурируя расширение Group Policy Scripts, вы создаете новые скрипты, которые сохраняются в соответствующей подпапке папки <windir>\System32\ GroupPolicy\Machine\Scripts\. Чтобы сконфигурировать скрипт в объекте GPO, откройте окно Properties, дважды щелкнув на этой настройке, щелкнув на ссылке Properties в описании или щелкнув правой кнопкой на этой настройке и выбрав затем пункт Properties. Появится окно конфигурирования для этой настройки.

    Security Settings (Настройки безопасности).Вы используете секцию Security Settings, чтобы конфигурировать защиту компьютеров и вашей сети в целом. Вы можете задавать настройки безопасности для своего сайта, домена или OU любого уровня. В табл. 13.5 показаны типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле User Configuration.

    Вы можете использовать Public Key Policies (Политики открытых ключей) для следующего.

  • Сделать так, чтобы компьютеры подавали запрос сертификата в центры сертификации предприятия и устанавливали выданный сертификат. Этим управляет настройка GPO Automatic Certificate Request Settings (Настройки запросов автоматического получения сертификатов).
  • Создавать и распространять список доверия сертификатам. Этим управляет настройка GPO Enterprise Trust (Доверительные отношения предприятия).
  • Создавать общие доверяемые корневые центры сертификации. Этим управляет настройка GPO Trusted Root Certification Authorities (Доверяемые корневые центры сертификации). Возможно, вам не нужно использовать эту настройку для корневых центров сертификации Microsoft в домене, если все пользователи и компьютеры в лесу доверяют им по умолчанию, установив какой-либо центр сертификации Microsoft. Используйте эту настройку для создания доверительного отношения к корневому центру сертификации, который не является частью вашей организации или не является доверяемым корневым центром сертификации.
  • При необходимости сконфигурируйте политики доверия NTAUTH для домена на странице Properties узла Public Key Policies.
  • Добавьте агентов восстановления шифрованных данных и внесите изменения в способ восстановления шифрованных данных. Этим управляет GPO Encrypted File System.
  • Обычно вам не требуется использование Public Key Policies для развертывания инфраструктуры открытых ключей, но эти настройки дают больше возможностей в управлении созданием доверительных отношений, выдачей сертификатов и развертыванием EFS (Encrypted File System).

    Software Restriction Policies (Политики ограничения ПО) содержат правила, определяющие программы, которые разрешается запускать, а также исключения из этих правил. Вы можете конфигурировать Security Levels (Уровни безопасности), задавать Additional Rules (Дополнительные правила), задавать Enforcement (Применение политик), указывать свойства для Designated File Types Properties (Назначенные типы файлов) и определять свойства для Trusted Publishers (Доверяемые издатели). Эти правила определяют программные приложения и указывают, разрешается ли запускать определенное приложение, сопровождая каждое правило описательным текстом, помогающим понять, зачем создано правило. Чтобы определять программное обеспечение, политика ограничения ПО поддерживает четыре правила, представленных в табл. 13.6.

    Типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле User Configuration
    Тип настроек безопасности Описание
    Public Key Policies (Политики открытых ключей) Управляют настройками Encrypting File System (Шифрующая файловая система), Automatic Certificate Request settings (Настройки запросов автоматического получения сертификатов), Trusted Root Certification Authorities (Доверяемые корневые центры сертификации) и Enterprise Trust settings (Настройки доверительных отношений предприятия). Активизируют также политику Enterprise Trust для автоматической регистрации пользователей в программах сертификации.
    Software Restriction Policies (Политики ограничения ПО) Указание программ, запускаемых на компьютерах, а также управление возможностями их запуска. По умолчанию Software Restriction Policies разрешают запускать любые программы с полномочиями User. Вы можете конфигурировать эти полномочия, запрещая, например, запускать любые программы независимо от прав пользователя.
    Правила Software Restriction Policies
    Правило Описание
    Certificate Rule Указывает набор скриптов, которые можно запускать где-либо.
    Hash Rule Разрешает или запрещает определенную версию программы.
    Internet Zone Rule Разрешает установку ПО с доверяемых сайтов зоны интернет.
    Path Rule (с переменными среды) Указывает программу, которая всегда устанавливается в одном и том же месте.
    Path Rule (реестр) Указывает антивирусную программу, которую можно установить где-либо на клиентском компьютере.
    Path Rule (сервер) Указывает набор скриптов на сервере.
    Path Rule (с символами подстановки) Указывает набор скриптов на группе серверов, не разрешая запускать файлы с определенными расширениями имен, или не разрешая запускать определенные программы.

    Используя расширение Security Settings в обоих узлах - Computer Configuration и User Configuration, - вы можете использовать Group Policy, чтобы передавать и реализовывать разнообразные конфигурации безопасности для машин Windows XP Professional, Windows 2000 и Windows Server 2003. Эти политики безопасности применяются к компьютерам при каждой обработке объекта GPO, присоединенного к контейнеру Active Directory, в котором содержится данный пользователь. Некоторые настройки начинают действовать только после перезагрузки или входа пользователя. Чтобы определить, какие объекты GPO, содержащие настройки безопасности, были применены при последнем обновлении политик, посмотрите локальный кэш политик в файлах <windir>\security\templates\policies\gpt*.*. Каждый файл представляет шаблон безопасности в одном GPO, и в этом файле хранится GUID (глобально уникальный идентификатор) для данного GPO.

    Настройки Security Settings повышают возможности существующих средств безопасности для остальной части Group Policy, а также вкладок Security окон Properties для файлов, папок, объектов Active Directory и т.д. Отметим, что настройки Security Settings могут отражаться и в реестре, даже если определенная настройка больше не задана в GPO, который применил ее, или сам GPO удален или отсоединен.

    Folder Redirection (Перенаправление папок).Перенаправляя файлы с локальных машин в сетевой разделяемый ресурс, вы можете поддерживать их резервное копирование как часть своей повседневной работы, не полагаясь но то, что пользователи будут что-то делать для сохранения своих данных. В Group Policy имеется настройка Folder Redirection для перенаправления специальных папок в сетевые разделяемые ресурсы. Каждая опция Folder Redirection позволяет вызывать дополнительные опции, которые учитывают членство в группах безопасности (Security Group). Вы можете перенаправлять следующие специальные папки:

  • My Documents ;
  • My Documents\My Pictures (даже если папка My Documents не перенаправлена, или можете перенаправлять ее по умолчанию вместе с папкой My Documents );
  • Desktop ;
  • Application Data (если вы также активизировали настройку Group Policy, которая управляет поведением Application Data с помощью кэширования на клиентской машине);
  • Start Menu (в случае ее перенаправления перенаправляются также ее подпапки).
  • Если вы активизировали Roaming User Profiles (Профили перемещающихся пользователей), то в профиль перемещающегося пользователя включается только путь к папке My Documents, но не сама папка. Это освобождает вашу сеть от необходимости копирования файлов между клиентской машиной и сервером во время входа и завершения сеанса пользователя. Даже если пользователь выполняет вход с различных компьютеров сети, его документы будут всегда доступны.

    Если вы активизируете Offline Files (Автономные файлы), то пользователи могут осуществлять доступ к перенаправленным папкам, даже если они не подсоединены к сети. Это удобно, если у вас много лэптопов, перемещающихся пользователей или часто случаются отключения сети. Средство Offline Files работает с любым локальным или удаленным диском, который доступен пользователю в режиме offline. Средство Offline Files не зависит от Folder Redirection, хотя они хорошо работают совместно. Если пользователь отключается от сети, то в области уведомлений (внизу справа в панели задач) появляется значок Offline Files, а пользователи уведомляется с помощью всплывающего сообщения.

    Если какой-либо удаленный пользователь и пользователь в сети вносят изменения в один и тот же файл, то новый подсоединившийся пользователь может выбирать между сохранением автономной версии этого файла в сети, поддержкой другой версии или сохранением обеих версий.

    Internet Explorer Maintenance.Group Policy поддерживает администрирование и настройку Microsoft Internet Explorer для клиентских компьютеров, работающих под управлением Windows 2000, Windows XP Professional и Windows Server 2003. Расширение Internet Explorer Maintenance содержит настройки для конфигурирования Internet Explorer. Используйте эти настройки для управления такими элементами, как зоны безопасности, прокси-настройки, поиск и временные файлы интернета.

    Administrative Templates

    Большинство людей, когда слышат термин "Group Policy", ассоциируют его с административными шаблонами, которые централизованно конфигурируют реестр клиентских компьютеров. Это расширение применяется в том месте Group Policy, где находятся связанные с реестром административные шаблоны (.adm-файлы). Примерно 700 уникальных настроек доступны за счет использования .adm-файлов.

    Windows Components (Компоненты Windows).Используйте эти настройки, чтобы конфигурировать следующие компоненты операционной системы Windows:

  • NetMeeting
  • Internet Explorer
  • Windows Explorer
  • Microsoft Management Console
  • Task Scheduler
  • Terminal Services
  • Windows Installer
  • Windows Messenger
  • Windows Update
  • Windows Media Player
  • Start Menu and Taskbar (Меню "Пуск" и Панель задач).Используйте эти настройки, чтобы конфигурировать, добавлять, удалять и отключать части меню Start, панели задач и области уведомлений. Около 50 настроек доступны здесь для вашего выбора.

    Desktop (Рабочий стол).Используйте эти настройки, чтобы управлять рабочими столами на клиентских компьютерах, включая настройки Active Desktop, значки My Documents и My Computer и многие другие опции. Вы можете также использовать представленные здесь настройки, чтобы определять, каким образом пользователи будут взаимодействовать с Active Directory.

    Control Panel (Панель управления).Используйте эти настройки, чтобы настроить панель управления пользователей, включая представление и поведение окна Add/Remove Programs, заставки (screen saver) и соответствующие заставки, защищенные паролем, опции языков и доступ пользователя к Control Panel.

    Shared Folder (Разделяемая папка).Используйте эти настройки, чтобы разрешать публикацию разделяемых папок или корней DFS.

    Network (Сеть).Используйте эти настройки, чтобы конфигурировать компоненты операционной системы, которые связывают клиентскую машину с сетью. Здесь можно указывать первичный суффикс DNS и запрещать пользователям его изменение. Вы можете также конфигурировать в этой секции автономные файлы (Offline Files). Здесь также доступны многие настройки сетевых соединений (Network Connections).

    System (Система).Используйте эти настройки, чтобы управлять поведением таких средств, как User Profiles (Профили пользователей), Scripts (Скрипты), CTRL+ALT+DEL Options, Logon, Group Policy, Power Management (Управление электропитанием) и многими другими элементами, включая автоматические обновления Windows Automatic Updates.

    Нестандартные шаблоны

    По умолчанию вы имеете доступ к более чем 700 настройкам Group Policy. И все же вам может потребоваться создание дополнительных настроек политик для поддержки нового ПО, приобретенного вашей организацией, или для управления настройками реестра, которые не конфигурируются с помощью существующих настроек Group Policy. Вы можете выполнять эти задачи, используя три способа.

  • Добавление административных шаблонов, которые уже имеются в Windows.Доступ к некоторым .adm-файлам можно получать только путем их добавления в оснастке GPOE.
  • Создание новых расширений Group Policy.Прежде чем делать это, прочитайте дополнительную литературу по Group Policy.
  • Создание расширений на клиентских машинах.Это также стратегия не для новичков, но она доступна для создания сложных объектов GPO.
  • Некоторые приложения записывают и устанавливают свои собственные дополнительные расширения (как расширения Group Policy, так и расширения для клиентских машин), чтобы расширить возможности управления с помощью объектов GPO.

    Обычно вам не требуется создание новых расширений ввиду большого разнообразия и полноты существующих возможностей. Но если какое-либо приложение или средство ищет настройки политик в реестре, то вам может потребоваться создание нового .adm-файла и последующий импорт этого нового .adm -шаблона в расширение Administrative Templates. Это по существу текстовые файлы, которые вы создаете с помощью простого текстового редактора, такого как Notepad (Блокнот), и сохраняете с расширением имени файла .adm. Подробности создания нестандартных .adm -файлов можно найти в какой-либо книге по Group Policy, но как только вы поймете основы, вам будет совсем нетрудно создавать и настраивать эти файлы.

    Сведения по загрузке других .adm -шаблонов (находятся в папке <windir>\Inf, которая не загружается в Administrative Templates) реально существуют только для поддержки системной политики, и они затрагивают реестр. По возможности не используйте эти .adm -файлы.

    Использование консоли GPMC для управления Group Policy

    Консоль GPMC - это новое бесплатное средство управления Group Policy даже в случае нескольких лесов. Используйте GPMC для управления всеми объектами GPO, фильтрами WMI, делегированием и связанными с Group Policy полномочиями. GPMC состоит из набора сценарных интерфейсов для управления Group Policy и оснасткой MMC, включающей такие средства Group Policy, как GPOE, RSoP и Active Directory Users and Computers, а также многие другие средства. GPMC работает в системе Windows Server 2003 или Windows XP Professional Service Pack, начиная с версии 1. С помощью консоли GPMC можно управлять доменами Active Directory Windows Server 2003 и Windows 2000, но она не запускается с машины Windows 2000. Вы можете использовать в GPMC метод drag-and-drop, что еще больше упрощает использование этой консоли для управления объектами GPO.

    На рис. 13.4 показан интерфейс пользователя GPMC.

    Прочитайте help-информацию GPMC для получения пошаговой информации по использованию GPMC для развертывания и управления Group Policy, которая доступна только путем загрузки GPMC.

    Чтобы открыть GPMC, выберите Start/Programs/Administrative Tools/Group Policy Management (Пуск/Программы/Администрирование/Управление Group Policy). Чтобы загрузить бесплатную GPMC, перейдите на веб-сайт Microsoft: .

    (рис 13.4) Интерфейс пользователя консоли GPMC

    Создание объектов Group Policy

    Чтобы создать неприсоединенный GPO, раскройте дерево консоли GPMC до уровня Group Policy Objects в контейнере, для которого вы хотите создать новый GPO. Щелкните правой кнопкой на Group Policy Objects и затем выберите пункт New (Создать). В диалоговом окне New GPO задайте имя этого нового GPO и затем щелкните на кнопке OK. Теперь, создав новый GPO, вы можете настроить его в соответствии с требованиями ваших клиентов и серверов. Чтобы редактировать GPO, в дереве консоли GPMC щелкните правой кнопкой на этом GPO и затем щелкните на кнопке Edit. Будет запущена оснастка GPOE, которую мы изучали выше в этой лекции.

    Вы можете выбрать вариант Create And Link A GPO Here (Создать и присоединить здесь GPO), что означает применение этого GPO к любому объекту Active Directory, который представлен в дереве консоли GPMC, но это не принесет ничего, кроме проблем. Новые GPO пытаются реализовать свои настройки сразу, поэтому всегда создавайте неприсоединенные GPO, конфигурируя их по мере необходимости, и затем тестируйте их в неэксплуатируемой среде, прежде чем присоединять их к эксплуатируемым контейнерам Active Directory.

    Присоединение объектов Group Policy к контейнерам Active Directory

    После тестирования GPO вам нужно присоединить (привязать) его к контейнерам Active Directory, чтобы этот GPO начал действовать. Для присоединения (привязки) GPO щелкните правой кнопкой на контейнере Active Directory, к которому вы хотите присоединить этот GPO, и затем щелкните на Link An Existing GPO Here (Присоединить здесь существующий GPO). Перетащите GPO из узла Group Policy Objects в соответствующую организационную единицу (OU). Этот метод "drag-and-drop" действует только в пределах одного домена.

    Чтобы отсоединить GPO, щелкните правой кнопкой на этом GPO. В правой панели щелкните на вкладке Scope (Область действия). В секции Links (Связи) щелкните правой кнопкой на объекте Active Directory, от которого вы хотите отсоединить данный GPO. Выберите пункт Delete Link (Удалить связь). При удалении GPO вам предлагается удалить этот GPO и все связи с этим GPO в данном домене. Это не вызовет удаления связей с этим GPO из других доменов. Кроме того, прежде чем удалить GPO, обязательно удалите все связи с этим GPO из других доменов.

    Делегирование управления Group Policy

    Вы можете делегировать следующие задачи Group Policy:

  • создание объектов GPO;
  • Управление объектами GPO;
  • доступ только по чтению к объектам GPO;
  • управление связями Group Policy на уровне отдельного контейнера Active Directory;
  • выполнение моделирования Group Policy;
  • чтение информации о результатах Group Policy;
  • создание, управление и редактирование фильтров WMI для объектов GPO.
  • Чтобы делегировать полномочия по присоединению объектов GPO к контейнерам Active Directory, щелкните на соответствующем узле в дереве консоли GPMC и затем щелкните на вкладке Delegation (Делегирование) в правой панели GPMC. Здесь имеется несколько элементов, поэтому щелкните правой кнопкой на элементе, полномочия которого хотите изменить, и выберите пункт Link GPOs (Присоединение объектов GPO), Perform Group Policy Modeling Analyses (Выполнение анализа моделирования Group Policy) или Read Group Policy Results Data (Чтение информации о результатах Group Policy). Вы можете также сконфигурировать нестандартные полномочия, щелкнув на кнопке Advanced (Дополнительно) и выбрав объект, полномочия которого хотите изменить.

    Чтобы редактировать GPO, вам нужно, чтобы по этому GPO были разрешены (Allow) следующие полномочия: Read (Чтение), Write (Запись), Create All Child Objects (Создание всех дочерних объектов) и Delete All Child Objects (Удаление всех дочерних объектов). GPMC задает все эти полномочия, когда вы предоставляете полномочия Edit. Обязательно прочитайте более подробные сведения по делегированию с помощью GPMC и управлению с помощью GPOE в оперативной help-информации GPMC

    Моделирование Group Policy

    GPMC использует возможности RSoP (Resultant Set of Policy - Результирующий набор политики), хотя они немного отличаются в GPMC. Мастер моделирования Group Policy Modeling Wizard имитирует действие объектов GPO и создает данные RSoP до того, как вы присоединяете эти GPO к сети. Вы можете просматривать этот отчет с данными RSoP, чтобы увидеть взаимодействие GPO и устранить потенциальные проблемы, прежде чем они возникнут. Отчет можно увидеть во вкладке Settings правой панели GPMC после выделения нужного GPO.

    Чтобы запустить моделирование Group Policy, вам нужен хотя бы один контроллер домена Windows Server 2003 и вам должны быть предоставлены полномочия Perform Group Policy Modeling analyses в контейнере Active Directory, где вы хотите запустить анализ. Чтобы запустить мастер, щелкните правой кнопкой на Group Policy Modeling (или на контейнере Active Directory) и затем выберите Group Policy Modeling Wizard. Если вы запускаете моделирование Group Policy из контейнера Active Directory, то мастер заполняет поля Container для пользователя и компьютера; в противном случае вам нужно заполнить поля, запрашиваемые мастером.

    Результаты сохраняются в виде запроса в секции Group Policy Modeling. Чтобы окончательно сохранить результаты, щелкните правой кнопкой на этом запросе и затем выберите пункт Save Report (Сохранить отчет).

    Вы можете увидеть, какой GPO передает каждую настройку, в секции Winning GPO (Приоритетный GPO). Чтобы увидеть, какие настройки GPO не сработали, щелкните правой кнопкой на элементе Group Policy Modeling и затем выберите Advanced View (Расширенное представление). Для каждой настройки имеется вкладка Precedence (Приоритет), позволяющая выполнять дальнейший поиск проблем. Поскольку моделирование Group Policy не дает оценку локальных GPO (LGPO), вы увидите отличия между моделированием и реальными результатами, если сконфигурировали объекты LGPO.

    Результаты Group Policy

    Мастер результатов Group Policy Results Wizard сообщает, какие настройки Group Policy применяются к пользователю или компьютеру, путем сбора информации RSoP с целевой машины. На целевой машине должна быть установлена система Windows XP Professional или Windows Server 2003. Вы можете просматривать этот отчет RSoP для устранения проблем существующих GPO. Отчет можно видеть во вкладках Settings и Summary (Сводка результатов) правой панели GPMC после того, как вы выделили какой-либо GPO.

    Вы можете получать удаленный доступ к результатам Group Policy вместо посещения каждой задействованной машины, но сначала вы должны получить полномочия Remotely Access Group Policy Results Data по контейнеру Active Directory, где содержится данный пользователь или компьютер, или должны быть локальным администратором (Local Administrator) и иметь сетевое соединение с целевой машиной. Чтобы делегировать результаты Group Policy, в Active Directory должна существовать схема Windows Server 2003, то есть вам не обязательно нужен контроллер домена Windows Server 2003. Чтобы установить эту схему, запустите ADPrep /forestprep на любом контроллере домена Windows 2000 или Windows Server 2003.

    После запуска этого мастера результаты сохраняются в виде запроса в секции Group Policy Results, и они показывают, каким образом Group Policy применяется к целевому элементу. Чтобы окончательно сохранить результаты, щелкните правой кнопкой на этом запросе и затем выберите пункт Save Report. Вы можете увидеть, какой GPO передает каждую настройку, в секции Winning GPO.

    Резервное копирование объектов Group Policy

    GPMC упрощает резервное копирование всех ваших GPO. Вы можете создать резервную копию объектов GPO на любом локальном компьютере или в сетевой папке, где вы имеете доступ типа Write. Для работы с этой папкой резервной копии всегда используйте GPMC (с помощью оснастки MMC GPMC или с помощью скрипта). Вы можете взаимодействовать с объектами GPO в резервной копии посредством операций GPMC Import (Импорт) и Restore (Восстановление). Для резервного копирования объектов GPO используйте следующую процедуру.

  • В консоли GPMC щелкните правой кнопкой на GPO, который хотите включить в резервную копию, и затем выберите пункт Back Up (Резервное копирование).
  • В поле Backup Group Policy Object введите путь к папке для резервной копии. Вы можете также щелкнуть на кнопке Browse и затем найти нужную папку.
  • Задайте информацию для этого GPO и затем щелкните на кнопке Backup. По окончании щелкните на кнопке OK.
  • Импорт настроек GPO

    Очень полезное средство GPMC - это импорт настроек из существующих GPO в новый GPO. Для импорта настроек GPO щелкните правой кнопкой на GPO, в который хотите импортировать настройки, и затем выберите пункт Import Settings (Импортировать настройки). Пройдите через страницы мастера Import Settings Wizard, работая с имеющим резервную копию GPO, настройки которого хотите импортировать, и затем щелкните на кнопке Finish.

    Восстановление объектов Group Policy из резервной копии

    Используя GPMC, вы восстанавливать GPO из его резервной копии в том же домене, где была создана его резервная копия. Вы не можете восстановить GPO в домене, отличном от исходного домена этого GPO; используйте для этого другие операции GPMC, которые описаны выше. Для восстановления GPO из его резервной копии щелкните правой кнопкой на этом GPO и затем выберите пункт Restore From Backup (Восстановить из резервной копии). Пройдите через страницы мастера Restore Group Policy Object Wizard, работая с имеющим резервную копию GPO, который хотите восстановить, и затем щелкните на кнопке Finish.

    Копирование объектов Group Policy

    Вы можете использовать GPMC для копирования объектов GPO из того же домена или даже из других доменов. При копировании какого-либо GPO консоль GPMC создает новый GPO. Это действительно простая операция: выполнить копирование и вставку или перетащить методом drag and drop GPO, который вы хотите копировать, и это все! Правда, копирование между доменами выполняется сложнее, поскольку вам, видимо, потребуется скопировать списки DACL по этому GPO, чтобы новый GPO содержал такие же настройки Security Filtering и конфигурацию делегирования, как исходный GPO. При копировании между организационными единицами (OU) в одном домене щелкните на Use The Default DACL For New GPOs (Использовать DACL по умолчанию для новых GPO) или Preserve The Existing DACL (Сохранить существующий список DACL) и затем щелкните на кнопке OK. Кроме того, поскольку настройки GPO часто относятся к конкретному домену (например, сетевые пути), то вам, видимо, потребуются таблицы миграции, которые описаны ниже.

    Миграция настроек GPO

    GPMC упрощает миграцию стандартного GPO между доменами. Настройки GPO часто относятся к конкретному домену, поэтому в GPMC используются таблицы миграции. Таблицы миграции - это XML-файлы с расширением имени .migtable. Создание и использование таблиц миграции относится к расширенным операциям Group Policy, поэтому прочитайте раздел "Migrating GPOs Across Domains by Using GPMC" (Миграция объектов GPO между доменами с помощью GPMC) на веб-сайте Microsoft GPMC: http://www.microsoft.com/windowsserver2003/gpmc/default.mspx.

    Создание скриптов операций GPMC

    GPMC содержит обширный набор COM-интерфейсов для создания скриптов (сценариев) всех операций GPMC (кроме редактирования объектов GPO). После установки GPMC вы можете увидеть в папке \Program Files\GPMC\Scripts\ примеры скриптов, которые используют эти интерфейсы. Все эти скрипты запускаются из командной строки. При запуске скрипта с ключом /? выводится описание применения этого скрипта.

    В этих примерах скриптов выводится эхо-отображение в окне командной строки, и они должны запускаться с помощью cscript.exe. Если cscript.exe нет на вашем сервере скриптов по умолчанию, то вам нужно явно указывать cscript.exe в командной строке. Например, введите d: \Program Files\GPMC\Scripts>cscript ListAllGPOs.wsf. Введите cscript //<диск>:cscript в командной строке, чтобы сделать cscript сервером скриптов по умолчанию.

    Многие из этих примеров скриптов основываются на библиотеке типичных help-функций, содержащихся в файле Lib_CommonGPMCFunctions.js. Если вы копируете эти скрипты в другое место, то должны также скопировать в это место файл данной библиотеки, чтобы можно было работать с этими примерами скриптов.

    Страницы:

    Если вы знакомы с Group Policy Windows 2000, то обнаружите лишь несколько существенных изменений в Group Policy Windows Server 2003. Кроме того, вас должно обрадовать то, что вскоре после выпуска Windows Server 2003 компания Microsoft выпустила новое средство, которое реально упрощает использование Group Policy, - Group Policy Management Console (GPMC) в виде оснастки MMC и утилиты командной строки. Если вы переходите к Windows Server 2003 из Windows NT 4.0, то увидите, что Group Policy очень отличается от системной политики - в лучшую сторону.

    В этой лекции дается обзор того, как использовать Group Policy Windows Server 2003, чтобы помочь вам в управлении и защите ваших клиентских машин и серверов, а также описывается, как использовать GPMC для централизованного управления развертыванием, операциями и устранением проблем Group Policy. Мы предполагаем, что вы переходите из Windows NT 4.0 или пока не знакомы с использованием GPMC, и представляем большинство операций Group Policy с помощью GPMC.

    Если вы решили использовать Group Policy, то приобретите одно из полных руководств по развертыванию и администрированию Group Policy Windows Server 2003, где подробно описываются все средства и операции, представленные в этой лекции, а также даются основы написания скриптов для операций GPMC. Кроме того, обязательно прочитайте справочную online-информацию по Group Policy Windows Server 2003 для получения полных сведений по настройкам управления и безопасности, доступным с помощью Group Policy.

    Основы Group Policy

    Group Policy - это поддерживающее Active Directory средство для централизованного управления пользователями и конфигурирования компьютеров, работающих под управлением Microsoft Windows Server 2003, Microsoft Windows 2000 или Microsoft Windows XP Professional. Данное средство встроено в эти операционные системы, чтобы его можно было сразу использовать во всей организации (если вы установили Active Directory). Вы используете Group Policy, чтобы определять автоматизированные конфигурации для групп пользователей и компьютеров, включая многие настройки, связанные с реестром, опции установки программного обеспечения, скрипты входа и завершения работы, перенаправление папок, службу RIS (Remote Installation Services), Internet Explorer Maintenance и широкий охват настроек безопасности. Используйте Group Policy, чтобы облегчить управление серверными и клиентскими компьютерами с применением многих настроек, заданных специально для серверов.

    В табл. 13.1 показано, как использовать различные возможности Group Policy, приведенные в порядке их представления в оснастке MMC GPOE (Group Policy Object Editor). Ниже в этой лекции будет дан обзор каждого из расширений Group Policy.

    Group Policy действует путем применения настроек конфигурации, сохраненных в объекте Group Policy (GPO), который связывается с выбранным вами объектом Active Directory. GPO - это сохраненный набор настроек Group Policy, которые не только задают конфигурацию клиентских и серверных компьютеров, но также указывают для пользователей программное обеспечение, перенаправленные папки, файлы и папки для автономного использования, профили пользователей (когда они перемещаются) - в общей сложности несколько сотен опций. Объекты GPO позволяют вам централизованно управлять компьютерами и пользователями в соответствии с их местоположением в структуре Active Directory, например, в домене или организационной единице (OU), а также с местом привязки объектов GPO в этой структуре.

    Средства Group Policy, используемые для управления
    Средство Group Policy Описание
    Software Installation (Установка ПО) Централизованная установка, обновление и удаление программного обеспечения.
    Remote Installation Services (Служба удаленной установки) Управление Remote Installation Services (RIS).
    Scripts (Startup/Shutdown) Применение скриптов во время входа и завершения сеанса пользователя, а также загрузки и завершения работы компьютера.
    Security Settings (Настройки безопасности) Управление средствами безопасности.
    Folder Redirection (Перенаправление папок) Создание перенаправленных папок на сервере для управления файлами и папками пользователей.
    Internet Explorer Maintenance Управление Internet Explorer.
    Offline Files and Folders (Автономные файлы и папки) Позволяет пользователям работать с сетевыми файлами, даже когда они не подсоединены к сети.
    Roaming User Profiles (Профили перемещающихся пользователей) Управление профилями пользователей.
    Administrative Templates (Шаблоны администрирования) Управление компьютерами и пользователями с помощью настроек из реестра.

    Чтобы приступить к созданию объектов GPO, вы должны хорошо знать свою структуру Active Directory, включая местоположение в этой структуре пользователей и компьютеров, которыми вы хотите управлять.

    Group Policy действует следующим образом: при каждой перезагрузке, входе пользователя или ручном принудительном обновлении с помощью Group Policy к соответствующему пользователю или компьютеру применяются настройки всех объектов GPO. Каждая настройка в объекте GPO оценивается целевыми компьютерами с учетом иерархической структуры Active Directory, как это описано ниже в разделе "Обработка и наследование при использовании Group Policy".

    Таким образом, вы задаете конфигурацию пользователя или компьютера только один раз, и затем система Windows XP, Windows 2000 или Windows Server 2003 реализует вашу конфигурацию на всех клиентских компьютерах, пока вы не измените ее. С этого момента настройки Group Policy продолжают реализоваться автоматически, они имеют приоритет по сравнению настройками из реестра или из пользовательского интерфейса и изменяются без вашего вмешательства. При возникновении какого-либо конфликта, например, вы задали определенную конфигурацию Internet Explorer, а локальный пользователь задает другие настройки, Group Policy переопределяет эти локальные настройки при входе, загрузке, во время нормально запланированных обновлений или когда вы запускаете принудительное обновление с помощью Group Policy.

    Все настройки Group Policy в расширении Administrative Templates Group Policy реально записываются в специальные разделы реестра для Group Policy. Для настроек, которые конфигурируются где-либо еще с помощью оснастки GPOE (например, Software Installation, Security Settings или Scripts), используются различные методы их применения. Используя GPOE, вы можете задавать реестр машины, указывать путь в сети к разделяемым ресурсам на сервере или к автоматической загрузке ПО, и т.д. - все это из одного интерфейса управления, который автоматически применяет эти настройки в соответствии с регулярным расписанием. Используя бесплатную консоль управления Group Policy Management Console (GPMC), вы можете централизованно управлять всеми аспектами Group Policy, включая создание объектов GPO, привязку объектов GPO, делегирование управления Group Policy и добавление включаемых с помощью Group Policy скриптов, за исключением конкретного конфигурирования объектов GPO. Но вы можете даже запускать GPOE из GPMC, выделив какой-либо объект GPO и выбрав затем команду Edit.

    Несколько объектов GPO можно присоединять к одному сайту, домену или OU, и один объект GPO можно присоединять к любому числу сайтов, доменов или OU. Присоединяя объекты GPO к сайтам, доменам или OU Active Directory, вы можете задавать настройки Group Policy для любой нужной части организации. Иными словами, вы можете создать один объект GPO, который управляет каждым компьютером и каждым пользователем вашей компании, или создать по одному GPO для каждой OU, чтобы задать различные конфигурации для каждой из этих OU. Кроме того, вы можете сделать и то, и другое, а применение будет происходить в зависимости от иерархии Active Directory. Использование этих возможностей Group Policy для переопределения настроек см. ниже в разделе "Обработка и наследование при использовании Group Policy".

    Детали каждой настройки Group Policy можно видеть в оснастке GPOE в режиме расширенного представления (Extended view), который используется по умолчанию; если он не включен, щелкните на вкладке Extended. Этот текст можно также увидеть в панели Properties вкладки Explain (Описание) для соответствующей настройки Group Policy. Если вы хотите видеть все описания в одном месте, то можете непосредственно открыть соответствующий файл оперативной справки Windows из командной строки, набрав hh и имя этого help-файла. В табл. 13.2 приводится список связанных с Group Policy help-файлов, имеющихся в Windows Server 2003.

    На компьютере с Windows XP Professional вы увидите настройки только для Windows 2000 и Windows XP Professional. На компьютере с Windows Server 2003 вы увидите настройки для Windows 2000, Windows XP Professional и Windows Server 2003. Эти help-файлы часто содержат ссылки на другие help-файлы, содержащиеся в этом списке, поэтому вам не обязательно возвращаться в командную строку после того, как вы запустили один из них.

    Поскольку многие настройки (и некоторые help-файлы [ .chm -файлы]) недоступны по умолчанию в Windows XP, установите Windows Help с установочного CD Windows Server 2003 на любых административных компьютерах, работающих под управлением Windows XP Professional.

    Help-файлы, связанные с Group Policy Windows Server 2003
    Настройки, описанные в help-файле Имя или имена help-файлов
    Большинство административных шаблонов system.chm
    Настройки безопасности secsetconcepts.chm, spolsconcepts.chm, secsettings.chm
    Шаблоны безопасности sceconcepts.chm
    Консоль управления Group Policy (GPMC) spconcepts.chm, gpmc.chm
    Политики ограничения ПО safer.chm, saferconcepts.chm
    Настройки NetMeeting conf1.chm
    Настройки для Internet Explorer inetres.chm
    Политики беспроводной сети (IEEE 802.11) infrared.chm
    Автономные файлы и папки offlinefolders.chm
    Автоматические обновления wuau.chm
    Настройки Windows Media Player wmplayer.chm

    Требования к использованию Group Policy

    Когда использовалась система Windows NT, управление Windows-компьютерами осуществлялось с помощью системной политики или путем постоянных изменений в реестре ваших клиентов. Системная политика основывается на настройках реестра, задаваемых с помощью System Policy Editor, Poledit.exe. С появлением Group Policy в Windows 2000 управление стало намного более гибким, и, кроме того, стало намного проще выполнять "очистку" путем отсоединения объектов GPO от контейнеров Active Directory, удаления старых GPO и создания новых, применение которых происходит позже на этапе обработки (путем переопределения более ранних настроек).

    Во-первых, если вы собираетесь использовать Group Policy, то запомните, что соответствующие клиентские компьютеры и серверы должны работать под управлением Windows 2000 (Professional или Server), Windows XP Professional или Windows Server 2003. Если в вашей сети есть более ранние системы, то на них не влияет Group Policy.

    Поскольку Group Policy работает с полностью уточненными доменными именами (FQDN), то для соответствующей обработки Group Policy в вашем лесу должна действовать DNS, а не только NetBIOS. Кроме того, поскольку клиентские или целевые компьютеры должны отправлять сигнал ping контроллерам домена в вашей сети, не отключайте протокол ICMP. Если целевые компьютеры не могут делать это, то обработка Group Policy не выполняется.

    Для применения Group Policy вам нужно использовать Active Directory. Вы можете использовать Group Policy для управления серверами и клиентскими компьютерами; на самом деле Group Policy содержит много настроек, относящихся к компьютерам-серверам. Если у вас не создана структура Active Directory, то вы не можете использовать большинство средств, связанных с Group Policy (хотя вы можете конфигурировать локальные объекты Group Policy по отдельности для каждой машины), и совсем не можете использовать Group Policy для централизованного управления компьютерами и пользователями.

    Ваше развертывание Group Policy обязательно должно основываться на структуре вашего каталога Active Directory, особенно на географическом местоположении сайтов и физическом размещении контроллеров домена. В частности, следует учитывать скорость репликации, поскольку сложные объекты GPO могут иметь очень большие размеры. Иначе говоря, не пытайтесь использовать один GPO для географически разбросанных сетей. Планируйте Group Policy соответствующим образом, то есть создавайте новые GPO для каждой организационной единицы (OU) в домене, который охватывает несколько сайтов, или копируйте эти GPO в удаленные сайты, домены и OU с помощью консоли управления Group Policy (GPMC).

    Только администраторы домена или предприятия могут создавать и присоединять объекты GPO, хотя вы можете делегировать эту задачу другим пользователям. Более подробную информацию по делегированию задач Group Policy см. ниже в разделе "Делегирование управления Group Policy".

    Новые пользовательские и компьютерные учетные записи создаются по умолчанию в контейнерах CN=Users и CN=Computers. К этим контейнерам нельзя непосредственно применить Group Policy. Однако в Windows Server 2003 включены два новых средства, выполняющие эту задачу: Redirusr.exe (для пользовательских учетных записей) и Redircomp.exe (для компьютерных учетных записей). Они применяют Group Policy к новым пользовательским и компьютерным учетным записям. Вы можете увидеть их в <windir>\system32. Запускайте Redirusr.exe и Redircomp.exe по одному разу для каждого домена, указывая, в каких OU нужно создать новые пользовательские и компьютерные учетные записи. Вы можете затем управлять этими учетными записями с помощью Group Policy. Microsoft рекомендует присоединять объекты GPO с высоким уровнем безопасности к организационным единицам, которые вы используете для новых учетных записей. В статье Q324949 Microsoft Knowledge Base, "Redirecting the Users and Computers Containers in Windows Server 2003 Domains" дается более подробная информация по использованию этих средств и перенаправлению новых учетных записей.

    Возможно, вы считаете (или слышали), что управлять Group Policy трудно, что странно для средства, которое является инструментом управления! Хотя Group Policy может сэкономить вам массу времени и усилий, позволяя одновременно конфигурировать много компьютеров, особенно по мере накопления практики, сам по себе этот инструмент не настолько прост, чтобы его можно было использовать с первой секунды. Компания Microsoft прислушалась к нашим сетованиям и создала консоль управления GPMC (в виде оснастки MMC и средства командной строки), которая намного упрощает использование Group Policy. Прежде чем приступить к дальнейшей работе, обязательно загрузите GPMC с веб-сайта Microsoft:

    .

    Взаимодействие с более ранними операционными системами

    Вам не стоит отказываться от самых новых настроек Group Policy, которые поставляются вместе с административными шаблонами Windows Server 2003 ( .adm -файла-ми), поскольку они не только поддерживают новые операционные системы, но также содержат поддержку для операционных систем Windows 2000. Если вы применяете объект GPO Windows Server 2003, например, к машине Windows 2000, где определенная настройка не поддерживается, то буквально ничего не происходит. Машина Windows 2000 просто игнорирует эту настройку. Чтобы увидеть, какие настройки поддерживаются в каких системах, нужно выбрать настройку в GPOE и затем посмотреть, что говорится в секции Requirements (Требования).

    Если в вашей организации используются все виды систем Windows, то вам нужно учесть несколько вопросов, прежде чем использовать Group Policy.

    Во-первых, машины, работающие под управлением Windows NT, Windows 95, Windows 98 или Windows XP Home Edition, не могут обрабатывать объекты GPO. Если какой-либо из этих компьютеров содержится в одном из контейнеров Active Directory, то на него не влияют обычные настройки административных шаблонов Group Policy Administrative Templates, а также большинство настроек, связанных с Group Policy. Для управления этими компьютерами используйте системную политику - даже в современных доменах Active Directory и даже в тех случаях, когда присоединили объекты GPO к этим доменам.

    Все машины, работающие под управлением Windows 2000, Windows XP Professional или Windows Server 2003, поддерживают Group Policy. Для управления этими машинами вы можете использовать объекты GPO Windows 2000 или Windows Server 2003, но использование последних дает больше возможностей. Просто следите, какие настройки поддерживаются в каких системах, чтобы для вас не было неожиданностью, если конфигурация, действующая в Windows XP Professional, не срабатывает в Windows 2000.

    Чтобы использовать в полной мере возможности Group Policy, и компьютерные, и пользовательские учетные записи должны быть включены в домены Windows 2000 или Windows Server 2003 (предпочтительно, если вы хотите использовать самые новые средства Group Policy из Windows Server 2003). Если компьютерная учетная запись находится в домене Windows NT, а пользовательская учетная запись - в домене Windows 2000 или Windows Server 2003, то при входе соответствующего пользователя обрабатывается только компьютерная системная политика. После входа пользователя применяется только пользовательская часть конфигурации Group Policy. Если пользовательская учетная запись находится в домене Windows NT, то системная политика является единственным набором политик, обрабатываемым для этой учетной записи.

    И наоборот, если компьютерная учетная запись находится в домене Windows 2000 или Windows Server 2003, а пользовательская учетная запись - в домене Windows NT, то во время загрузки обрабатывается только компьютерная часть Group Policy. При входе пользователя применяется пользовательская системная политика.

    И, наконец, когда и компьютерная, и пользовательская учетные записи являются частью домена Windows NT, применяется только системная политика, даже если соответствующие машины работают под управлением Windows 2000, Windows XP или Windows Server 2003.

    Обработка и наследование при использовании Group Policy

    Прежде чем объединять объекты GPO и связывать их со структурой Active Directory, вам нужно понять, как происходит обработка с помощью Group Policy и каким образом наследование в этой иерархической структуре влияет на выбор настроек, которые применяются к пользователям и компьютерам. На самом деле понимание обработки и наследования дает вам намного больше возможностей в управлении и делает Group Policy еще более гибким и целенаправленным средством.

    Объекты GPO можно привязывать (по уровням) к сайтам, доменам или организационным единицам (OU); вы можете, например, используя GPMC, связать один GPO со всеми этими тремя уровнями или просто сохранить его и затем связывать его по отдельности с каждым из них в форме уникальных экземпляров GPO. Вы можете также связать в целях управления любое количество объектов GPO с одним сайтом, доменом или OU.

    Объекты GPO обладают свойствами наследования в Active Directory и накопления. Они также влияют на все компьютеры и на всех пользователей в соответствующем контейнере Active Directory. На клиентских компьютерах Windows 2000, Windows XP Professional или Windows Server 2003 объекты GPO обрабатываются в следующем порядке.

  • Локальный объект Group Policy (LGPO), конфигурируемый на уровне отдельной машины.
  • GPO, присоединенные к сайтам.
  • GPO, присоединенные к доменам.
  • GPO, присоединенные к организационным единицам (OU).
  • GPO, присоединенные к родительским OU.
  • GPO, присоединенные к дочерним OU.
  • GPO, присоединенные к дочерним OU внутри этих дочерних OU, и т.д. до максимального уровня вложенности (в Active Directory допускается до 64 уровней).
  • Таким образом, первые настройки, применяемые при загрузке или входе, берутся из локального объекта (LGPO), который вы конфигурируете на уровне отдельной машины. Но зачем это нужно, если вы используете Group Policy? Это может потребоваться разве что для применения каких-то особых настроек к машине конкретного пользователя, например, начальника, которому требуется что-то, недоступное никому другому (и при этом нужно проследить, чтобы эта настройка не переопределялась следующими по порядку объектами GPO). После LGPO обрабатываются GPO, привязанные к сайтам, затем - к доменам, затем - к родительским OU и, наконец, к дочерним OU различных уровней внутри этих родительских OU.

    Например, предположим, что вы присоединяете три объекта GPO - один к сайту (GPO1), один к домену в этом сайте (GPO2) и один к OU в этом домене (GPO3), - а также конфигурируете определенную машину с помощью LGPO. Чтобы сделать этот пример более интересным, предположим, что некоторые настройки конфигурируют компьютеры противоречивым образом (например, дают различные настройки рабочего стола или безопасности). При загрузке на клиентской машине сначала обрабатывается LGPO, затем - GPO1, затем - GPO2 и затем - GPO3. Все, что имеется в GPO3, получает приоритет по сравнению с тем, что обработано в GPO2, и затем по цепочке в GPO1 и в LGPO, поэтому вы должны внимательно следить за тем, что используется объектами GPO вашей организации, какие настройки могут оказаться конфликтными (т.е. переопределять ранее определенные настройки), а также должны тестировать новые GPO, прежде чем направлять их в эксплуатируемую среду. Если вы присоединяете несколько GPO к одной OU, то можете задать порядок обработки этих GPO, добавляя еще один уровень проверки.

    Используйте средства Group Policy Modeling и Group Policy Results, описанные ниже в этой лекции, чтобы определить, имеются ли какие-то конфликты, когда выполняется привязка нового GPO.

    Как вы можете ожидать, объекты GPO, присоединенные к определенному уровню иерархии Active Directory, не влияют на компьютерные и пользовательские учетные записи, которые находятся выше в этой иерархии. Например, если OU NYHR находится ниже OU New York Users и вы присоединяете какой-либо GPO к OU NYHR, то этот GPO не влияет на компьютерные и пользовательские объекты в OU New York Users.

    Настройки GPO, присоединенного к сайту, распространяются на все домены (леса) в пределах этого сайта и наследуются всеми доменами и OU внутри этого сайта согласно иерархии Active Directory. Таким образом, репликация нового присоединенного GPO на каждый контроллер домена выполняется в соответствии с обычным расписанием репликации, поэтому вы можете наблюдать некоторую задержку, прежде чем будут полностью реализованы настройки GPO, присоединенного к сайту.

    Настройки GPO, присоединенного к домену, распространяются на всех пользователей и все компьютеры в этом домене и наследуются всеми OU внутри этого домена. Если этот домен охватывает несколько сайтов, то репликация данного GPO на удаленные контроллеры домена происходит по расписанию межсайтовой репликации; по возможности старайтесь избегать этой ситуации. Очевидно, что присоединенные к домену объекты GPO не наследуются между доменами; но вы можете присоединять один GPO к нескольким доменам. Такие GPO применяются из исходного домена GPO к клиентским компьютерам в присоединенном домене при входе пользователя или при загрузке. В такой ситуации тоже старайтесь просто дублировать GPO в каждом домене и затем присоединяйте эти дубликаты внутри их локальных доменов.

    Имеются два специальных объекта GPO, которые присоединяются к каждому домену, когда происходит установка первого контроллера домена и когда администратор выполняет первый вход. Это GPO Default Domain Policy (Политика домена по умолчанию) и GPO Default Domain Controller Policy (Политика контроллера домена по умолчанию). Эти GPO содержат политики Account Policy (Политика учетных записей), Password Policy (Политика паролей), Account Lockout Policy (Политика блокировки паролей) и Kerberos Policy, которые реализуются контроллерами домена. Не изменяйте и не удаляйте эти GPO.

    Настройки объекта GPO, присоединяемого к OU, применяются ко всем пользователям и компьютерам в этой OU и наследуются всеми пользователями и компьютерами в любых дочерних OU этой OU. Присоединение объектов GPO к организационным единицам действительно помогает применять настройки к конкретным группам, отделам организации или наборам пользователей, включаемых в контейнеры нижнего уровня Active Directory. Например, вы можете сгруппировать всех пользователей New York Human Resources в одну OU с именем NYHR (как в нашем предыдущем примере), которая подчинена родительской OU с именем New York Users. Присоединяя GPO с настройками, подходящими для группы, которая определяется этой OU, вы можете снабдить этих пользователей программным обеспечением, настройками безопасности и настройками рабочего стола, необходимыми для их работы, в то время как остальные пользователи домена получают присоединенный к этому домену объект GPO, в котором нет этого ПО или настроек рабочего стола.

    Когда происходит обработка объектов GPO

    Расширения Group Policy вызываются программой Winlogon при следующих событиях.

  • Загрузка компьютера.Это происходит, когда обрабатывается часть Computer Configuration из GPO.
  • Вход пользователя.Это происходит, когда обрабатывается часть User Configuration из GPO.
  • Во время фонового обновления Group Policy.В это время обрабатываются обе части - Computer Configuration и User Configuration. Период между обновлениями составляет по умолчанию 90 минут с дополнительным (случайным) смещением 0-30 минут в обоих направлениях, чтобы противостоять тем, кто пытается нарушать налагаемые вами конфигурации, и чтобы не было одновременной загрузки объектов GPO многими компьютерами (вызывающей слишком большой объем трафика). Вы можете задавать фоновое обновление с интервалом от 0 (семь секунд) до 45 дней. Не задавайте слишком короткие интервалы обновления (кроме, может быть, тестирования в экспериментальных условиях), поскольку это вызывает слишком большой трафик. Не задавайте также слишком длинные интервалы обновления, поскольку пользователи могут изменить конфигурацию своих машин за это время, что лишает смысла ваше централизованное конфигурирование. По очевидным причинам расширения Folder Redirection (Перенаправление папок) и Software Installation (Установка ПО) не обрабатываются во время фонового обновления, а только при загрузке и входе.
  • При запуске утилиты Gpudpate.exe. Это ручное обновление обеих частей GPO (Computer Configuration и User Configuration), например, при устранении проблем Group Policy или необходимости реализации новых настроек, не ожидая, когда будет выполнено фоновое обновление. Вы можете задавать для Gpupdate.exe ряд параметров, указывая, какие настройки нужно обновить и как их нужно обновить. Чтобы увидеть полный список параметров Gpupdate.exe, используйте ключ gpupdate /?. Если какие-либо расширения GPO содержат настройки, которые действуют только при загрузке компьютера (например, Folder Redirection и Software Installation), то происходит перезагрузка компьютеров, поэтому будьте аккуратны, задавая, когда и как использовать эту утилиту.
  • Фильтрация в Group Policy

    Вы можете использовать фильтрацию в объекте GPO, чтобы он применялся только к членам определенных групп или чтобы управлять тем, как применяются объекты GPO. Используя иерархию обработки Active Directory и используя возможности Security Filtering и WMI Filtering, вы можете целенаправленно применять настройки GPO и управлять их поведением без необходимости создания и управления большим числом объектов GPO.

    Security Filtering (Фильтрация субъектов безопасности)

    Security Filtering используется, чтобы указывать, какие субъекты безопасности в присоединенном контейнере Active Directory получат настройки объекта GPO. Вы не можете применить Security Filtering к какой-либо одной настройке Group Policy, а только ко всему объекту GPO.

    Для фильтрации GPO по группе безопасности добавьте группу в секции Security Filtering вкладки Scope (Область действия) в консоли GPMC. В поле Enter The Object Name To Select (Для выбора введите имя объекта) введите имя группы безопасности, пользователя или компьютера, которых хотите добавить к фильтру безопасности (Security Filter).

    Подробнее об использовании Security Filtering см. в оперативной справке по GPMC.

    WMI Filtering

    WMI (Windows Management Instrumentation) Filtering используется для управления тем, где применяются объекты GPO. Вы можете присоединить GPO к одному фильтру WMI (WMI Filter), который оценивается на клиентском компьютере во время обработки GPO. Если фильтр WMI дает значение true, то применяется этот GPO. Фильтры WMI игнорируются машинами с Windows 2000 и более ранними операционными системами, поэтому объекты GPO всегда применяются к ним независимо от WMI Filtering. WMI может предоставлять вам такие данные о компьютере, как конфигурация оборудования, объем свободного пространства на диске, установленное ПО, пользовательские настройки, информация реестра и многое другое.

    Вы можете использовать WMI Filtering только при наличии хотя бы одного контроллера домена Windows Server 2003. В противном случае вы не увидите секцию WMI Filtering во вкладке Scope для объектов GPO и элемента WMI Filtering под доменом в консоли GPMC.

    Подробнее об использовании WMI Filtering см. в оперативной справке по GPMC.

    Объекты Group Policy

    Настройки Group Policy, которые вы создаете, содержатся в объекте Group Policy (GPO), который передает затем эти настройки пользователям и компьютерам в присоединенных контейнерах Active Directory. Объекты GPO хранятся на уровне домена. Информация, содержащаяся в GPO, хранится в контейнере Group Policy в Active Directory и в шаблоне Group Policy на томе Sysvol каждого контроллера домена. Каждое из этих хранилищ имеет свое расписание и метод репликации. Обязательно прочитайте оперативную справочную информацию по Group Policy, чтобы получить подробные сведения по устранению проблем, включая вопросы репликации.

    Второй тип GPO - это LGPO (локальный GPO), который имеется на каждом компьютере, даже если вы не конфигурировали этот GPO. Объекты LGPO не присоединяются к каким-либо контейнерам Active Directory. Если у вас нет необходимости к какой-то особой конфигурации на конкретных компьютерах, то вы можете не затрагивать объекты LGPO. К тому же они дают намного меньше возможностей, чем объекты GPO.

    По мере роста числа настроек и скриптов, которые содержат объекты GPO, они увеличиваются в размерах и используют более весомую долю пропускной способности сети. С ростом числа присоединяемых GPO доля используемой пропускной способности тоже увеличивается, хотя это менее существенно, чем увеличение количества настроек и скриптов, передаваемых каждым GPO. Объекты LGPO не влияют на пропускную способность сети.

    Чтобы создать GPO с помощью бесплатной консоли GPMC, щелкните правой кнопкой на Group Policy Objects в домене, где вы хотите создать этот GPO, и затем выберите пункт New (Создать).

    Редактирование объектов Group Policy

    Вы можете легко создать или редактировать GPO, но не так-то просто определить, как конфигурировать все эти сотни опций. Открыв только что созданный GPO, вам нужно выбрать одну из этих настроек; если она находится в секции Administrative Templates (Административные шаблоны) данного GPO, то вы увидите описание этой настройки непосредственно в режиме расширенного представления GPOE Extended View. На рис. 13.1 показана оснастка GPOE, открытая так, чтобы можно было увидеть многие из имеющихся расширений. В данном случае пользователь щелкнул на System в Administrative Templates секции User Configuration и затем щелкнул правой кнопкой мыши на настройке Specify Windows installation file location (Задать местоположение файлов установки Windows), после чего можно выбрать пункт Properties.

    (рис 13.1) Редактор объектов Group Policy (GPOE)

    Чтобы внести изменения в новый GPO, щелкните правой кнопкой на этом GPO в консоли GPMC, щелкните на кнопке Edit и затем используйте оснастку GPOE. Если вы не установили GPMC, то можете также запускать оснастку GPOE непосредственно из командной строки, набрав Gpedit.msc (после того, как вы добавили эту оснастку в Microsoft Management Console [MMC] с помощью средства Add/ Remove Snap-In [Добавление/Удаление оснастки]). После редактирования GPO ваши изменения применяются ко всем присоединенным контейнерам.

    Чтобы редактировать GPO, у вас должны быть полномочия Edit (Редактирование) по этому GPO. Чтобы редактировать передаваемые в GPO настройки IPSec, вы должны быть администратором домена (Domain Administrator).

    Чтобы задать какую-либо настройку в GPO, откройте окно Properties (дважды щелкните на этой настройке, щелкните на ссылке Properties в описании или щелкните правой кнопкой на этой настройке и выберите пункт Properties). Появится окно конфигурирования для этой настройки. В большинстве настроек предлагаются варианты выбора Not Configured (Не сконфигурирована), Enabled (Включена) и Disabled (Отключена), хотя некоторые настройки требуют ввода информации в текстовом поле или задания других деталей. Окно конфигурирования настройки содержит также текст Explain (Описание) для этой настройки, включая операционные системы или компоненты Windows, которые поддерживают эту настройку, то есть наиболее раннюю ОС или компонент Windows (например, версия Windows Media Player или Internet Explorer), которые поддерживают эту настройку. Напомню, что вы можете использовать объекты GPO, которые не поддерживаются на некоторых машинах, содержащихся в присоединенном сайте, домене или OU; они просто не распознают их и на них не влияют эти настройки.

    Software Installation (Установка ПО) Appmgmts.dll
    Scripts (Startup/Shutdown) [Скрипты(Загрузка/Завершение работы)] Gptext.dll
    Security Settings (Настройки безопасности) Scecli.dll
    IPSec Scecli.dll
    Folder Redirection (Перенаправление папок) Fdeploy.dll
    Disk Quotas (Дисковые квоты) Dskquota.dll
    EFS Recovery (Восстановление EFS) Gptext.dll
    Расширение Group Policy для клиентской машины Имя файла
    Internet Explorer Maintenance (Обслуживание Internet Explorer) Iedkcs32.dll
    Administrative Templates (Шаблоны администрирования) Userenv.dll
    (рис 13.2) Секция Computer Configuration в Group Policy

    Все это упаковывается в каждый объект GPO с помощью механизма под названием Group Policy. Теперь вы получите обзор этих возможностей.

    Секция Computer Configuration

    Эта часть GPO содержит настройки конфигурирования компьютеров, содержащихся в контейнере Active Directory, который присоединен к данному GPO. Эти настройки влияют на всех пользователей такого компьютера. На рис. 13.2 показана раскрытая секция Computer Configuration, где показаны все ваши опции конфигурирования для этого узла. Отмечу, что я разделил снимок экрана на две части и поставил эти части рядом, чтобы вы могли видеть все опции на одной печатной странице.

    Теперь рассмотрим группы настроек, содержащихся в секции Computer Configuration.

    Настройки ПО (Software Settings)

    В этом узле содержится расширение Software Installation. Здесь также содержатся настройки ПО, которые применяются к компьютерам независимо от того, кто выполнил на них вход. Эта папка может также содержать другие настройки, помещаемые сюда пакетами ПО, которые вы развертываете с помощью Group Policy.

    Software Installation.Вы используете расширение Software Installation (Установка ПО) для централизованного развертывания, обновления, модернизации и удаления программных приложений без необходимости посещать каждую машину или полагаться на то, что ваши пользователи сами загрузят, обновят или модернизируют нужное им ПО. Вы назначаете приложения компьютеру, чтобы пользователи компьютера получили надежный доступ к нужным приложениям. Эти приложения показаны также в окне Add Or Remove Programs (Установка и удаление программ).

    Если вы назначаете пакет ПО компьютерам в сайте, домене или OU, это ПО становится доступно для пользователей при следующей перезагрузке или при следующем входе. Соответствующее приложение может быть также полностью установлено пользователем из меню Start (Пуск), из окна Add Or Remove Programs, с помощью ярлыка рабочего стола или путем открытия документа (по требованию), имеющего расширение имени файла, ассоциированное с этим приложением.

    Это ПО может удалить только локальный или сетевой администратор, хотя пользователь может вносить исправления в это ПО. Пользователь может временно удалить это ПО и затем при необходимости снова выполнить его установку. Однако, используя Group Policy, вы гарантируете, что назначенные приложения будут доступны по требованию, даже если их удаляют пользователи, и эти приложения будут доступны снова при следующем входе пользователя или перезагрузке компьютера.

    Расширение Software Installation использует пакеты ПО, поддерживающие Windows Installer ( .msi -файлы). Если вам нужно развертывать пакеты ПО, не поддерживающие Windows Installer, то вы будете использовать специальные программы "пакетирования", чтобы создать необходимые .msi -файлы, или создадите простые текстовые .zap -файлы. Файлы Windows Installer ( .msi -файлы) дают много преимуществ по сравнению с .zap -файлами, поэтому используйте по возможности такие файлы.

    После того как вы назначили ПО компьютерам в сайте, домене или OU, это ПО автоматически устанавливается при следующей перезагрузке компьютера или входе пользователя. После установки вы можете не беспокоиться, что пользователи удалят (деинсталлируют) его (это может сделать только локальный или сетевой администратор), хотя пользователь может внести в него исправления с помощью средства Repair в окне Add Or Remove Programs.

    Настройки Windows (Windows Settings)

    Секция Windows Settings имеется в узлах Computer Configuration и User Configuration оснастки GPOE. Настройки Windows Settings в узле Computer Configuration применяются ко всем пользователям целевого компьютера. В эту секцию включены два расширения Security Settings (Настройки безопасности) и Scripts (Скрипты).

    Scripts.Вы можете использовать передаваемые с помощью Group Policy скрипты для автоматизации загрузки и завершения работы с помощью расширения Scripts. Эти скрипты выполняются с использованием полномочий Local System.

    Для объектов GPO Windows Server 2003 и Windows 2000 вы можете ограничивать эти скрипты с помощью наследования, а также средств WMI Filtering и Security Filtering, как это описано выше в этой лекции.

    В Windows Server 2003 включена поддержка WSH (Windows Script Host) - независимого от языков сервера скриптов Windows для 32-битных платформ, включая файлы Visual Basic Scripting Edition ( .vbs -файлы) и JScript ( .js -файлы), а также файлы WSH ( .wsf -файлы). WSH включен в Windows Server 2003 и Windows 2000. Вы можете использовать WSH для запуска скриптов .wsf, .vbs и .js непосредственно на клиентском компьютере или в командной консоли с помощью двойного щелчка на файле скрипта или путем ввода скрипта в командной строке.

    Вы можете использовать для создания скриптов любой язык, поддерживаемый WSH. Существует много источников поддержки WSH от поставщиков ПО для языков сценариев, таких как Perl и JavaScript, а также для пакетных файлов (с расширением .bat и .cmd ).

    Конфигурируя расширение Group Policy Scripts, вы создаете новые скрипты, которые сохраняются в соответствующей подпапке папки <windir>\System32\ GroupPolicy\Machine\Scripts\. Чтобы сконфигурировать скрипт в объекте GPO, откройте окно Properties, дважды щелкнув на этой настройке, щелкнув на ссылке Properties в описании или щелкнув правой кнопкой на этой настройке и выбрав затем пункт Properties. Появится окно конфигурирования для этой настройки.

    Security Settings (Настройки безопасности).Вы используете секцию Security Settings, чтобы конфигурировать защиту компьютеров и вашей сети в целом. Вы можете задавать настройки безопасности для своего сайта, домена или OU любого уровня. В табл. 13.4 показаны типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле Computer Configuration.

    Типы настроек Security Settings в узле Computer Configuration, доступные с помощью Group Policy
    Тип настроек безопасности Описание
    Account Policies (Политики учетных записей) Управляют политиками Password policy, Account Lockout и Kerberos policy. Применяются только на уровне домена. Если они конфигурируются на уровне сайта или OU, то они не обрабатываются и не применяются.
    Local Policies (Локальные политики) Управляют политиками Auditing policy (Политика аудита), User Rights assignment (Назначение прав пользователей) и Security options (Параметры безопасности).
    Public Key Policies (Политики открытых ключей) Управляют настройками Encrypting File System (Шифрующая файловая система), Automatic Certificate Request settings (Настройки запросов автоматического получения сертификатов), Trusted Root Certification Authorities (Доверяемые корневые центры сертификации) и Enterprise Trust settings (Настройки доверительных отношений предприятия). Активизируют также политику Enterprise Trust для автоматической регистрации пользователей в программах сертификации.
    Event Log (Журнал событий) Содержит настройки для журналов событий System и Security. Управляет такими настройками, как размер и хранилище для журналов событий Application, Security и System.
    Restricted Groups (Группы с ограниченным доступом) Управление и реализация членства для связанных с безопасностью групп, а также определение дополнительных групп, которым принадлежит такая группа.
    System Services (Системные службы) Управление режимом загрузки и полномочиями доступа для системных служб.
    Registry (Реестр) Конфигурирование полномочий безопасности для разделов реестра, включая управление доступом, аудит и владение.
    File System (Файловая система) Конфигурирование полномочий безопасности для папок и файлов, включая управление доступом, аудит и владение.
    Software Restriction Policies (Политики ограничения ПО) Указание программ, запускаемых на компьютерах, а также управление возможностью их запуска. По умолчанию Software Restriction Policies разрешают запускать любые программы с полномочиями User. Вы можете конфигурировать эти полномочия, запрещая, например, запускать любые программы независимо от прав пользователя.
    Wireless Network (IEEE 802.11) Policies Конфигурирование настроек для службы Wireless Configuration Service, которая управляет установленными адаптерами беспроводной сети IEEE 802.11.
    IPSec Policies Конфигурирование политик Client Policy, Secure Server Policy и Server Policy, а также распространение конфигураций IPSec на компьютерные учетные записи, управляемые данным объектом GPO. В одном GPO может быть назначена только одна политика IPSec. Отметим, что IPSec имеет также в собственную оснастку MMC.

    Как можно видеть из этой таблицы, вы можете использовать расширение Group Policy Security Settings для передачи и реализации разнообразных конфигураций безопасности на машинах Windows XP Professional, Windows 2000 и Windows Server 2003. Эти политики безопасности применяются к компьютерам при каждой обработке GPO, который присоединен к контейнеру Active Directory, содержащему эти машины. Некоторые настройки начинают действовать только после перезагрузки. Чтобы определить, какие объекты GPO, содержащие настройки безопасности, были применены при последнем обновлении политик, посмотрите локальный кэш в файлах <windir>\security\templates\policies\gpt*.*. Каждый файл представляет шаблон безопасности в одном GPO, и в этом файле хранится GUID (глобально уникальный идентификатор) для данного GPO.

    Настройки Security Settings повышают возможности существующих средств безопасности для остальной части Group Policy, а также вкладок Security окон Properties для файлов, папок, объектов Active Directory и т.д. Отметим, что настройки Security Settings могут отражаться и в реестре, даже если определенная настройка больше не задана в GPO, который применил ее, или сам GPO удален или отсоединен.

    Administrative Templates

    Большинство людей, когда слышат термин "Group Policy", ассоциируют его с административными шаблонами, которые централизованно конфигурируют реестр клиентских компьютеров. Это расширение применяется в том месте Group Policy, где находятся связанные с реестром административные шаблоны ( .adm -файлы). Примерно 700 уникальных настроек доступны за счет использования .adm -файлов.

    Windows Components (Компоненты Windows).Конфигурирование настроек для таких компонентов операционной системы, как NetMeeting, Internet Explorer и Terminal Services.

    System (Система).Конфигурирование различных системных компонентов для управления такими средствами, как дисковые квоты, скрипты и вход, а также отчетами об ошибках. Дисковые квоты ограничивают объем пространства на диске, которое может заполняться специальными папками пользователей.

    Network (Сеть).Эти настройки позволяют вам конфигурировать компоненты операционной системы, которые связывают клиентскую машину с сетью. Здесь можно указывать первичный суффикс DNS и запрещать пользователям его изменение. Вы можете также конфигурировать в этой секции автономные файлы (Offline Files) и службу SNMP (Simple Network Management Protocol).

    Printers (Принтеры).Эта секция содержит много настроек для управления конфигурациями сетевых принтеров и опциями публикования.

    User Configuration

    Эта часть GPO содержит настройки для конфигурирования пользователей в контейнере Active Directory, который присоединен к этому GPO. На рис. 13.3 показана раскрытая секция User Configuration, где показаны все ваши опции конфигурирования для этого узла. Отмечу, что я разделил снимок экрана на две части и поставил эти части рядом, что вы могли видеть все опции на одной странице.

    Теперь рассмотрим группы настроек, содержащихся в секции User Configuration.

    Настройки ПО (Software Settings)

    В этом узле содержится расширение Software Installation. Здесь также содержатся настройки ПО, которые применяются к пользователям независимо от компьютера, который они используют. Эта папка может также содержать другие настройки, помещаемые сюда пакетами ПО, которые вы развертываете с помощью Group Policy.

    Software Installation.Вы используете расширение Software Installation (Установка ПО) для централизованного развертывания, обновления, модернизации и удаления программных приложений без необходимости посещать каждую машину или полагаться на то, что ваши пользователи сами загрузят, обновят или модернизируют нужное им ПО. Вы назначаете или публикуете приложения для пользователей, чтобы они получили надежный доступ к нужным приложениям. Эти приложения показаны также в окне Add Or Remove Programs для инициируемого пользователем обновления, удаления (в случае публикации) или повторной установки.

    ПО, опубликованное для пользователей в сайте, домене или OU, можно устанавливать путем открытия документа с ассоциированным расширением имени (если у вас выбран вариант автоматической установки - Auto-Install) или с помощью окна Add Or Remove Programs. Если вы присоединили GPO для развертывания ПО и хотите, чтобы это ПО было доступно сразу, то обновите этот GPO, прежде чем соответствующее приложение появится в окне Add Or Remove Programs. Пользователь может удалить это ПО и в дальнейшем снова установить его, используя Add Or Remove Programs.

    (рис 13.3) Секция User Configuration в Group Policy

    ПО, назначенное пользователям в сайте, домене или OU, автоматически устанавливается при следующей перезагрузке компьютера или входе пользователя. После установки вы можете не беспокоиться, что пользователи удалят (деинсталлируют) его (это может сделать только локальный или сетевой администратор), хотя пользователь может вносить в него исправления с помощью средства Repair в окне Add Or Remove Programs.

    Расширение Software Installation использует пакеты ПО, поддерживающие Windows Installer ( .msi -файлы). Если вам нужно развертывать пакеты ПО, не поддерживающие Windows Installer, то вы будете использовать специальные программы "пакетирования", чтобы создать необходимые .msi -файлы, или создадите простые текстовые .zap -файлы. Файлы Windows Installer ( .msi -файлы) дают много преимуществ по сравнению с .zap -файлами, поэтому используйте по возможности такие файлы.

    Windows Settings

    Секция Windows Settings имеется в узлах Computer Configuration и User Configuration оснастки GPOE. Настройки Windows Settings в узле User Configuration применяются ко всем пользователям независимо от компьютера, который они используют. Эта секция содержит также пять расширений: Remote Installation Services, Scripts (startup, shutdown, logon и logoff), Security Settings, Folder Redirection и Internet Explorer Maintenance.

    Remote Installation Services.Вы можете использовать Group Policy, чтобы задавать, должен ли пользователь машины, конфигурируемой с помощью Remote Installation Services (RIS), указывать имя компьютера во время установки, нужно ли повторять попытку удаленной установки, если ее не удалось выполнить, и получают ли пользователи доступ к служебным средствам до установки операционной системы. GPO может поддерживать варианты выбора, которые выводятся мастером Client Installation Wizard при использовании RIS для установки операционной системы.

    Scripts.Вы можете использовать передаваемые с помощью Group Policy скрипты для автоматизации загрузки и завершения работы с помощью расширения Scripts. Эти скрипты выполняются с использованием полномочий User. Для объектов GPO Windows Server 2003 и Windows 2000 вы можете ограничивать эти скрипты с помощью наследования, а также средств WMI Filtering и Security Filtering, как это описано выше в этой лекции.

    В Windows Server 2003 включена поддержка WSH (Windows Script Host) - независимого от языков сервера скриптов Windows для 32-битных платформ, включая файлы Visual Basic Scripting Edition ( .vbs -файлы) и JScript ( .js -файлы), а также файлы WSH ( .swf -файлы). WSH включен в Windows Server 2003 и Windows 2000. Вы можете использовать WSH для запуска скриптов .wsf, .vbs и js непосредственно на клиентском компьютере или в командной консоли с помощью двойного щелчка на файле скрипта или путем ввода скрипта в командной строке.

    Вы можете использовать для создания скриптов любой язык, поддерживаемый WSH. Существует много источников поддержки WSH от поставщиков ПО для языков сценариев, таких как Perl и JavaScript, а также для пакетных файлов (с расширением .bat и .cmd ).

    Конфигурируя расширение Group Policy Scripts, вы создаете новые скрипты, которые сохраняются в соответствующей подпапке папки <windir>\System32\ GroupPolicy\Machine\Scripts\. Чтобы сконфигурировать скрипт в объекте GPO, откройте окно Properties, дважды щелкнув на этой настройке, щелкнув на ссылке Properties в описании или щелкнув правой кнопкой на этой настройке и выбрав затем пункт Properties. Появится окно конфигурирования для этой настройки.

    Security Settings (Настройки безопасности).Вы используете секцию Security Settings, чтобы конфигурировать защиту компьютеров и вашей сети в целом. Вы можете задавать настройки безопасности для своего сайта, домена или OU любого уровня. В табл. 13.5 показаны типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле User Configuration.

    Вы можете использовать Public Key Policies (Политики открытых ключей) для следующего.

  • Сделать так, чтобы компьютеры подавали запрос сертификата в центры сертификации предприятия и устанавливали выданный сертификат. Этим управляет настройка GPO Automatic Certificate Request Settings (Настройки запросов автоматического получения сертификатов).
  • Создавать и распространять список доверия сертификатам. Этим управляет настройка GPO Enterprise Trust (Доверительные отношения предприятия).
  • Создавать общие доверяемые корневые центры сертификации. Этим управляет настройка GPO Trusted Root Certification Authorities (Доверяемые корневые центры сертификации). Возможно, вам не нужно использовать эту настройку для корневых центров сертификации Microsoft в домене, если все пользователи и компьютеры в лесу доверяют им по умолчанию, установив какой-либо центр сертификации Microsoft. Используйте эту настройку для создания доверительного отношения к корневому центру сертификации, который не является частью вашей организации или не является доверяемым корневым центром сертификации.
  • При необходимости сконфигурируйте политики доверия NTAUTH для домена на странице Properties узла Public Key Policies.
  • Добавьте агентов восстановления шифрованных данных и внесите изменения в способ восстановления шифрованных данных. Этим управляет GPO Encrypted File System.
  • Обычно вам не требуется использование Public Key Policies для развертывания инфраструктуры открытых ключей, но эти настройки дают больше возможностей в управлении созданием доверительных отношений, выдачей сертификатов и развертыванием EFS (Encrypted File System).

    Software Restriction Policies (Политики ограничения ПО) содержат правила, определяющие программы, которые разрешается запускать, а также исключения из этих правил. Вы можете конфигурировать Security Levels (Уровни безопасности), задавать Additional Rules (Дополнительные правила), задавать Enforcement (Применение политик), указывать свойства для Designated File Types Properties (Назначенные типы файлов) и определять свойства для Trusted Publishers (Доверяемые издатели). Эти правила определяют программные приложения и указывают, разрешается ли запускать определенное приложение, сопровождая каждое правило описательным текстом, помогающим понять, зачем создано правило. Чтобы определять программное обеспечение, политика ограничения ПО поддерживает четыре правила, представленных в табл. 13.6.

    Типы настроек, которые можно задавать с помощью расширения Group Policy Security Settings в узле User Configuration
    Тип настроек безопасности Описание
    Public Key Policies (Политики открытых ключей) Управляют настройками Encrypting File System (Шифрующая файловая система), Automatic Certificate Request settings (Настройки запросов автоматического получения сертификатов), Trusted Root Certification Authorities (Доверяемые корневые центры сертификации) и Enterprise Trust settings (Настройки доверительных отношений предприятия). Активизируют также политику Enterprise Trust для автоматической регистрации пользователей в программах сертификации.
    Software Restriction Policies (Политики ограничения ПО) Указание программ, запускаемых на компьютерах, а также управление возможностями их запуска. По умолчанию Software Restriction Policies разрешают запускать любые программы с полномочиями User. Вы можете конфигурировать эти полномочия, запрещая, например, запускать любые программы независимо от прав пользователя.
    Правила Software Restriction Policies
    Правило Описание
    Certificate Rule Указывает набор скриптов, которые можно запускать где-либо.
    Hash Rule Разрешает или запрещает определенную версию программы.
    Internet Zone Rule Разрешает установку ПО с доверяемых сайтов зоны интернет.
    Path Rule (с переменными среды) Указывает программу, которая всегда устанавливается в одном и том же месте.
    Path Rule (реестр) Указывает антивирусную программу, которую можно установить где-либо на клиентском компьютере.
    Path Rule (сервер) Указывает набор скриптов на сервере.
    Path Rule (с символами подстановки) Указывает набор скриптов на группе серверов, не разрешая запускать файлы с определенными расширениями имен, или не разрешая запускать определенные программы.

    Используя расширение Security Settings в обоих узлах - Computer Configuration и User Configuration, - вы можете использовать Group Policy, чтобы передавать и реализовывать разнообразные конфигурации безопасности для машин Windows XP Professional, Windows 2000 и Windows Server 2003. Эти политики безопасности применяются к компьютерам при каждой обработке объекта GPO, присоединенного к контейнеру Active Directory, в котором содержится данный пользователь. Некоторые настройки начинают действовать только после перезагрузки или входа пользователя. Чтобы определить, какие объекты GPO, содержащие настройки безопасности, были применены при последнем обновлении политик, посмотрите локальный кэш политик в файлах <windir>\security\templates\policies\gpt*.*. Каждый файл представляет шаблон безопасности в одном GPO, и в этом файле хранится GUID (глобально уникальный идентификатор) для данного GPO.

    Настройки Security Settings повышают возможности существующих средств безопасности для остальной части Group Policy, а также вкладок Security окон Properties для файлов, папок, объектов Active Directory и т.д. Отметим, что настройки Security Settings могут отражаться и в реестре, даже если определенная настройка больше не задана в GPO, который применил ее, или сам GPO удален или отсоединен.

    Folder Redirection (Перенаправление папок).Перенаправляя файлы с локальных машин в сетевой разделяемый ресурс, вы можете поддерживать их резервное копирование как часть своей повседневной работы, не полагаясь но то, что пользователи будут что-то делать для сохранения своих данных. В Group Policy имеется настройка Folder Redirection для перенаправления специальных папок в сетевые разделяемые ресурсы. Каждая опция Folder Redirection позволяет вызывать дополнительные опции, которые учитывают членство в группах безопасности (Security Group). Вы можете перенаправлять следующие специальные папки:

  • My Documents ;
  • My Documents\My Pictures (даже если папка My Documents не перенаправлена, или можете перенаправлять ее по умолчанию вместе с папкой My Documents );
  • Desktop ;
  • Application Data (если вы также активизировали настройку Group Policy, которая управляет поведением Application Data с помощью кэширования на клиентской машине);
  • Start Menu (в случае ее перенаправления перенаправляются также ее подпапки).
  • Если вы активизировали Roaming User Profiles (Профили перемещающихся пользователей), то в профиль перемещающегося пользователя включается только путь к папке My Documents, но не сама папка. Это освобождает вашу сеть от необходимости копирования файлов между клиентской машиной и сервером во время входа и завершения сеанса пользователя. Даже если пользователь выполняет вход с различных компьютеров сети, его документы будут всегда доступны.

    Если вы активизируете Offline Files (Автономные файлы), то пользователи могут осуществлять доступ к перенаправленным папкам, даже если они не подсоединены к сети. Это удобно, если у вас много лэптопов, перемещающихся пользователей или часто случаются отключения сети. Средство Offline Files работает с любым локальным или удаленным диском, который доступен пользователю в режиме offline. Средство Offline Files не зависит от Folder Redirection, хотя они хорошо работают совместно. Если пользователь отключается от сети, то в области уведомлений (внизу справа в панели задач) появляется значок Offline Files, а пользователи уведомляется с помощью всплывающего сообщения.

    Если какой-либо удаленный пользователь и пользователь в сети вносят изменения в один и тот же файл, то новый подсоединившийся пользователь может выбирать между сохранением автономной версии этого файла в сети, поддержкой другой версии или сохранением обеих версий.

    Internet Explorer Maintenance.Group Policy поддерживает администрирование и настройку Microsoft Internet Explorer для клиентских компьютеров, работающих под управлением Windows 2000, Windows XP Professional и Windows Server 2003. Расширение Internet Explorer Maintenance содержит настройки для конфигурирования Internet Explorer. Используйте эти настройки для управления такими элементами, как зоны безопасности, прокси-настройки, поиск и временные файлы интернета.

    Administrative Templates

    Большинство людей, когда слышат термин "Group Policy", ассоциируют его с административными шаблонами, которые централизованно конфигурируют реестр клиентских компьютеров. Это расширение применяется в том месте Group Policy, где находятся связанные с реестром административные шаблоны (.adm-файлы). Примерно 700 уникальных настроек доступны за счет использования .adm-файлов.

    Windows Components (Компоненты Windows).Используйте эти настройки, чтобы конфигурировать следующие компоненты операционной системы Windows:

  • NetMeeting
  • Internet Explorer
  • Windows Explorer
  • Microsoft Management Console
  • Task Scheduler
  • Terminal Services
  • Windows Installer
  • Windows Messenger
  • Windows Update
  • Windows Media Player
  • Start Menu and Taskbar (Меню "Пуск" и Панель задач).Используйте эти настройки, чтобы конфигурировать, добавлять, удалять и отключать части меню Start, панели задач и области уведомлений. Около 50 настроек доступны здесь для вашего выбора.

    Desktop (Рабочий стол).Используйте эти настройки, чтобы управлять рабочими столами на клиентских компьютерах, включая настройки Active Desktop, значки My Documents и My Computer и многие другие опции. Вы можете также использовать представленные здесь настройки, чтобы определять, каким образом пользователи будут взаимодействовать с Active Directory.

    Control Panel (Панель управления).Используйте эти настройки, чтобы настроить панель управления пользователей, включая представление и поведение окна Add/Remove Programs, заставки (screen saver) и соответствующие заставки, защищенные паролем, опции языков и доступ пользователя к Control Panel.

    Shared Folder (Разделяемая папка).Используйте эти настройки, чтобы разрешать публикацию разделяемых папок или корней DFS.

    Network (Сеть).Используйте эти настройки, чтобы конфигурировать компоненты операционной системы, которые связывают клиентскую машину с сетью. Здесь можно указывать первичный суффикс DNS и запрещать пользователям его изменение. Вы можете также конфигурировать в этой секции автономные файлы (Offline Files). Здесь также доступны многие настройки сетевых соединений (Network Connections).

    System (Система).Используйте эти настройки, чтобы управлять поведением таких средств, как User Profiles (Профили пользователей), Scripts (Скрипты), CTRL+ALT+DEL Options, Logon, Group Policy, Power Management (Управление электропитанием) и многими другими элементами, включая автоматические обновления Windows Automatic Updates.

    Нестандартные шаблоны

    По умолчанию вы имеете доступ к более чем 700 настройкам Group Policy. И все же вам может потребоваться создание дополнительных настроек политик для поддержки нового ПО, приобретенного вашей организацией, или для управления настройками реестра, которые не конфигурируются с помощью существующих настроек Group Policy. Вы можете выполнять эти задачи, используя три способа.

  • Добавление административных шаблонов, которые уже имеются в Windows.Доступ к некоторым .adm-файлам можно получать только путем их добавления в оснастке GPOE.
  • Создание новых расширений Group Policy.Прежде чем делать это, прочитайте дополнительную литературу по Group Policy.
  • Создание расширений на клиентских машинах.Это также стратегия не для новичков, но она доступна для создания сложных объектов GPO.
  • Некоторые приложения записывают и устанавливают свои собственные дополнительные расширения (как расширения Group Policy, так и расширения для клиентских машин), чтобы расширить возможности управления с помощью объектов GPO.

    Обычно вам не требуется создание новых расширений ввиду большого разнообразия и полноты существующих возможностей. Но если какое-либо приложение или средство ищет настройки политик в реестре, то вам может потребоваться создание нового .adm-файла и последующий импорт этого нового .adm -шаблона в расширение Administrative Templates. Это по существу текстовые файлы, которые вы создаете с помощью простого текстового редактора, такого как Notepad (Блокнот), и сохраняете с расширением имени файла .adm. Подробности создания нестандартных .adm -файлов можно найти в какой-либо книге по Group Policy, но как только вы поймете основы, вам будет совсем нетрудно создавать и настраивать эти файлы.

    Сведения по загрузке других .adm -шаблонов (находятся в папке <windir>\Inf, которая не загружается в Administrative Templates) реально существуют только для поддержки системной политики, и они затрагивают реестр. По возможности не используйте эти .adm -файлы.

    Использование консоли GPMC для управления Group Policy

    Консоль GPMC - это новое бесплатное средство управления Group Policy даже в случае нескольких лесов. Используйте GPMC для управления всеми объектами GPO, фильтрами WMI, делегированием и связанными с Group Policy полномочиями. GPMC состоит из набора сценарных интерфейсов для управления Group Policy и оснасткой MMC, включающей такие средства Group Policy, как GPOE, RSoP и Active Directory Users and Computers, а также многие другие средства. GPMC работает в системе Windows Server 2003 или Windows XP Professional Service Pack, начиная с версии 1. С помощью консоли GPMC можно управлять доменами Active Directory Windows Server 2003 и Windows 2000, но она не запускается с машины Windows 2000. Вы можете использовать в GPMC метод drag-and-drop, что еще больше упрощает использование этой консоли для управления объектами GPO.

    На рис. 13.4 показан интерфейс пользователя GPMC.

    Прочитайте help-информацию GPMC для получения пошаговой информации по использованию GPMC для развертывания и управления Group Policy, которая доступна только путем загрузки GPMC.

    Чтобы открыть GPMC, выберите Start/Programs/Administrative Tools/Group Policy Management (Пуск/Программы/Администрирование/Управление Group Policy). Чтобы загрузить бесплатную GPMC, перейдите на веб-сайт Microsoft: .

    (рис 13.4) Интерфейс пользователя консоли GPMC

    Создание объектов Group Policy

    Чтобы создать неприсоединенный GPO, раскройте дерево консоли GPMC до уровня Group Policy Objects в контейнере, для которого вы хотите создать новый GPO. Щелкните правой кнопкой на Group Policy Objects и затем выберите пункт New (Создать). В диалоговом окне New GPO задайте имя этого нового GPO и затем щелкните на кнопке OK. Теперь, создав новый GPO, вы можете настроить его в соответствии с требованиями ваших клиентов и серверов. Чтобы редактировать GPO, в дереве консоли GPMC щелкните правой кнопкой на этом GPO и затем щелкните на кнопке Edit. Будет запущена оснастка GPOE, которую мы изучали выше в этой лекции.

    Вы можете выбрать вариант Create And Link A GPO Here (Создать и присоединить здесь GPO), что означает применение этого GPO к любому объекту Active Directory, который представлен в дереве консоли GPMC, но это не принесет ничего, кроме проблем. Новые GPO пытаются реализовать свои настройки сразу, поэтому всегда создавайте неприсоединенные GPO, конфигурируя их по мере необходимости, и затем тестируйте их в неэксплуатируемой среде, прежде чем присоединять их к эксплуатируемым контейнерам Active Directory.

    Присоединение объектов Group Policy к контейнерам Active Directory

    После тестирования GPO вам нужно присоединить (привязать) его к контейнерам Active Directory, чтобы этот GPO начал действовать. Для присоединения (привязки) GPO щелкните правой кнопкой на контейнере Active Directory, к которому вы хотите присоединить этот GPO, и затем щелкните на Link An Existing GPO Here (Присоединить здесь существующий GPO). Перетащите GPO из узла Group Policy Objects в соответствующую организационную единицу (OU). Этот метод "drag-and-drop" действует только в пределах одного домена.

    Чтобы отсоединить GPO, щелкните правой кнопкой на этом GPO. В правой панели щелкните на вкладке Scope (Область действия). В секции Links (Связи) щелкните правой кнопкой на объекте Active Directory, от которого вы хотите отсоединить данный GPO. Выберите пункт Delete Link (Удалить связь). При удалении GPO вам предлагается удалить этот GPO и все связи с этим GPO в данном домене. Это не вызовет удаления связей с этим GPO из других доменов. Кроме того, прежде чем удалить GPO, обязательно удалите все связи с этим GPO из других доменов.

    Делегирование управления Group Policy

    Вы можете делегировать следующие задачи Group Policy:

  • создание объектов GPO;
  • Управление объектами GPO;
  • доступ только по чтению к объектам GPO;
  • управление связями Group Policy на уровне отдельного контейнера Active Directory;
  • выполнение моделирования Group Policy;
  • чтение информации о результатах Group Policy;
  • создание, управление и редактирование фильтров WMI для объектов GPO.
  • Чтобы делегировать полномочия по присоединению объектов GPO к контейнерам Active Directory, щелкните на соответствующем узле в дереве консоли GPMC и затем щелкните на вкладке Delegation (Делегирование) в правой панели GPMC. Здесь имеется несколько элементов, поэтому щелкните правой кнопкой на элементе, полномочия которого хотите изменить, и выберите пункт Link GPOs (Присоединение объектов GPO), Perform Group Policy Modeling Analyses (Выполнение анализа моделирования Group Policy) или Read Group Policy Results Data (Чтение информации о результатах Group Policy). Вы можете также сконфигурировать нестандартные полномочия, щелкнув на кнопке Advanced (Дополнительно) и выбрав объект, полномочия которого хотите изменить.

    Чтобы редактировать GPO, вам нужно, чтобы по этому GPO были разрешены (Allow) следующие полномочия: Read (Чтение), Write (Запись), Create All Child Objects (Создание всех дочерних объектов) и Delete All Child Objects (Удаление всех дочерних объектов). GPMC задает все эти полномочия, когда вы предоставляете полномочия Edit. Обязательно прочитайте более подробные сведения по делегированию с помощью GPMC и управлению с помощью GPOE в оперативной help-информации GPMC

    Моделирование Group Policy

    GPMC использует возможности RSoP (Resultant Set of Policy - Результирующий набор политики), хотя они немного отличаются в GPMC. Мастер моделирования Group Policy Modeling Wizard имитирует действие объектов GPO и создает данные RSoP до того, как вы присоединяете эти GPO к сети. Вы можете просматривать этот отчет с данными RSoP, чтобы увидеть взаимодействие GPO и устранить потенциальные проблемы, прежде чем они возникнут. Отчет можно увидеть во вкладке Settings правой панели GPMC после выделения нужного GPO.

    Чтобы запустить моделирование Group Policy, вам нужен хотя бы один контроллер домена Windows Server 2003 и вам должны быть предоставлены полномочия Perform Group Policy Modeling analyses в контейнере Active Directory, где вы хотите запустить анализ. Чтобы запустить мастер, щелкните правой кнопкой на Group Policy Modeling (или на контейнере Active Directory) и затем выберите Group Policy Modeling Wizard. Если вы запускаете моделирование Group Policy из контейнера Active Directory, то мастер заполняет поля Container для пользователя и компьютера; в противном случае вам нужно заполнить поля, запрашиваемые мастером.

    Результаты сохраняются в виде запроса в секции Group Policy Modeling. Чтобы окончательно сохранить результаты, щелкните правой кнопкой на этом запросе и затем выберите пункт Save Report (Сохранить отчет).

    Вы можете увидеть, какой GPO передает каждую настройку, в секции Winning GPO (Приоритетный GPO). Чтобы увидеть, какие настройки GPO не сработали, щелкните правой кнопкой на элементе Group Policy Modeling и затем выберите Advanced View (Расширенное представление). Для каждой настройки имеется вкладка Precedence (Приоритет), позволяющая выполнять дальнейший поиск проблем. Поскольку моделирование Group Policy не дает оценку локальных GPO (LGPO), вы увидите отличия между моделированием и реальными результатами, если сконфигурировали объекты LGPO.

    Результаты Group Policy

    Мастер результатов Group Policy Results Wizard сообщает, какие настройки Group Policy применяются к пользователю или компьютеру, путем сбора информации RSoP с целевой машины. На целевой машине должна быть установлена система Windows XP Professional или Windows Server 2003. Вы можете просматривать этот отчет RSoP для устранения проблем существующих GPO. Отчет можно видеть во вкладках Settings и Summary (Сводка результатов) правой панели GPMC после того, как вы выделили какой-либо GPO.

    Вы можете получать удаленный доступ к результатам Group Policy вместо посещения каждой задействованной машины, но сначала вы должны получить полномочия Remotely Access Group Policy Results Data по контейнеру Active Directory, где содержится данный пользователь или компьютер, или должны быть локальным администратором (Local Administrator) и иметь сетевое соединение с целевой машиной. Чтобы делегировать результаты Group Policy, в Active Directory должна существовать схема Windows Server 2003, то есть вам не обязательно нужен контроллер домена Windows Server 2003. Чтобы установить эту схему, запустите ADPrep /forestprep на любом контроллере домена Windows 2000 или Windows Server 2003.

    После запуска этого мастера результаты сохраняются в виде запроса в секции Group Policy Results, и они показывают, каким образом Group Policy применяется к целевому элементу. Чтобы окончательно сохранить результаты, щелкните правой кнопкой на этом запросе и затем выберите пункт Save Report. Вы можете увидеть, какой GPO передает каждую настройку, в секции Winning GPO.

    Резервное копирование объектов Group Policy

    GPMC упрощает резервное копирование всех ваших GPO. Вы можете создать резервную копию объектов GPO на любом локальном компьютере или в сетевой папке, где вы имеете доступ типа Write. Для работы с этой папкой резервной копии всегда используйте GPMC (с помощью оснастки MMC GPMC или с помощью скрипта). Вы можете взаимодействовать с объектами GPO в резервной копии посредством операций GPMC Import (Импорт) и Restore (Восстановление). Для резервного копирования объектов GPO используйте следующую процедуру.

  • В консоли GPMC щелкните правой кнопкой на GPO, который хотите включить в резервную копию, и затем выберите пункт Back Up (Резервное копирование).
  • В поле Backup Group Policy Object введите путь к папке для резервной копии. Вы можете также щелкнуть на кнопке Browse и затем найти нужную папку.
  • Задайте информацию для этого GPO и затем щелкните на кнопке Backup. По окончании щелкните на кнопке OK.
  • Импорт настроек GPO

    Очень полезное средство GPMC - это импорт настроек из существующих GPO в новый GPO. Для импорта настроек GPO щелкните правой кнопкой на GPO, в который хотите импортировать настройки, и затем выберите пункт Import Settings (Импортировать настройки). Пройдите через страницы мастера Import Settings Wizard, работая с имеющим резервную копию GPO, настройки которого хотите импортировать, и затем щелкните на кнопке Finish.

    Восстановление объектов Group Policy из резервной копии

    Используя GPMC, вы восстанавливать GPO из его резервной копии в том же домене, где была создана его резервная копия. Вы не можете восстановить GPO в домене, отличном от исходного домена этого GPO; используйте для этого другие операции GPMC, которые описаны выше. Для восстановления GPO из его резервной копии щелкните правой кнопкой на этом GPO и затем выберите пункт Restore From Backup (Восстановить из резервной копии). Пройдите через страницы мастера Restore Group Policy Object Wizard, работая с имеющим резервную копию GPO, который хотите восстановить, и затем щелкните на кнопке Finish.

    Копирование объектов Group Policy

    Вы можете использовать GPMC для копирования объектов GPO из того же домена или даже из других доменов. При копировании какого-либо GPO консоль GPMC создает новый GPO. Это действительно простая операция: выполнить копирование и вставку или перетащить методом drag and drop GPO, который вы хотите копировать, и это все! Правда, копирование между доменами выполняется сложнее, поскольку вам, видимо, потребуется скопировать списки DACL по этому GPO, чтобы новый GPO содержал такие же настройки Security Filtering и конфигурацию делегирования, как исходный GPO. При копировании между организационными единицами (OU) в одном домене щелкните на Use The Default DACL For New GPOs (Использовать DACL по умолчанию для новых GPO) или Preserve The Existing DACL (Сохранить существующий список DACL) и затем щелкните на кнопке OK. Кроме того, поскольку настройки GPO часто относятся к конкретному домену (например, сетевые пути), то вам, видимо, потребуются таблицы миграции, которые описаны ниже.

    Миграция настроек GPO

    GPMC упрощает миграцию стандартного GPO между доменами. Настройки GPO часто относятся к конкретному домену, поэтому в GPMC используются таблицы миграции. Таблицы миграции - это XML-файлы с расширением имени .migtable. Создание и использование таблиц миграции относится к расширенным операциям Group Policy, поэтому прочитайте раздел "Migrating GPOs Across Domains by Using GPMC" (Миграция объектов GPO между доменами с помощью GPMC) на веб-сайте Microsoft GPMC: http://www.microsoft.com/windowsserver2003/gpmc/default.mspx.

    Создание скриптов операций GPMC

    GPMC содержит обширный набор COM-интерфейсов для создания скриптов (сценариев) всех операций GPMC (кроме редактирования объектов GPO). После установки GPMC вы можете увидеть в папке \Program Files\GPMC\Scripts\ примеры скриптов, которые используют эти интерфейсы. Все эти скрипты запускаются из командной строки. При запуске скрипта с ключом /? выводится описание применения этого скрипта.

    В этих примерах скриптов выводится эхо-отображение в окне командной строки, и они должны запускаться с помощью cscript.exe. Если cscript.exe нет на вашем сервере скриптов по умолчанию, то вам нужно явно указывать cscript.exe в командной строке. Например, введите d: \Program Files\GPMC\Scripts>cscript ListAllGPOs.wsf. Введите cscript //<диск>:cscript в командной строке, чтобы сделать cscript сервером скриптов по умолчанию.

    Многие из этих примеров скриптов основываются на библиотеке типичных help-функций, содержащихся в файле Lib_CommonGPMCFunctions.js. Если вы копируете эти скрипты в другое место, то должны также скопировать в это место файл данной библиотеки, чтобы можно было работать с этими примерами скриптов.

    Вернуться к учебному плану