Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
CA.pdf
Скачиваний:
457
Добавлен:
14.05.2015
Размер:
4 Mб
Скачать

 

193

 

Окончание табл. 7.9

 

 

Системная

Описание

группа

 

Interactive

Включает учетную запись пользователя, зареги-

(Интерактивные)

стрировавшегося в системе. Члены группы Interac-

 

tive могут подключаться к ресурсам компьютера,

 

за которым они физически находятся. Пользова-

 

тель регистрируется в системе и обращается к ре-

 

сурсам, «взаимодействуя» с компьютером

Anonymous Lo-

Включает все учетные записи, не аутентифициро-

gon (Анонимный

ванные Windows

вход)

 

Dialup (Удален-

Включает всех пользователей, подключенных в

ный доступ)

текущий момент по удаленному подключению

7.4. Администрирование групповой политики

Групповые политики — средство совершенствования и централизации управления настройкой рабочего стола пользователя. Их можно применять для управления программами, до-

ступными пользователям и появляющимися на его рабочем столе или в меню Start (Пуск).

Групповые политики обычно настраиваются для всего домена или сети и служат для внедрения корпоративных политик. Они влияют на учетные записи пользователей, группы, компьютеры и ОП, которыми Вы управляете.

7.4.1. Введение в групповые политики

Групповые политики представляют собой набор параметров конфигурации, которые администратор групповой политики применяет к одному или нескольким объектам в хранилище Active Directory. С их помощью он управляет рабочей средой пользователей в домене и контролирует рабочую среду пользователей определенного ОП. Групповые политики можно установить на уровне сайта из оснастки Active Directory Sites And Services (Active Directory — сайты и службы).

Групповая политика состоит из параметров, управляющих поведением объекта и его дочерних объектов. Групповая политика может также влиять на разрешения, предоставленные учетным записям пользователей и групп.

194

7.4.2. Преимущества групповой политики

Вы можете снизить ТСО сети (Совокупная стоимость вла-

дения (total cost of ownership, TCO)), применив групповые поли-

тики для создания управляемой среды рабочего стола, отвечающей потребностям пользователя и его опыту.

Групповая политика позволяет защитить среду пользователя, настроив:

автоматическое включение приложений в меню Start (Пуск) для пользователя;

распространение приложений, чтобы пользователи легко находили их в сети и устанавливали;

доставку файлов или ярлыков в нужные места сети или

впапку на компьютере пользователя;

автоматизацию выполнения заданий или программ в момент входа или выхода пользователя или в момент включения или выключения компьютера;

переназначение папок на сетевые ресурсы для увеличе-

ния надежности хранения данных.

7.4.2.1. Типы групповых политик

Групповые политики влияют на множество сетевых компонентов и объектов Active Directory .

Типы групповых политик описаны в таблице 7.10.

 

Таблица 7.10

 

Типы групповых политик

 

 

 

Тип групповой

Описание

политики

 

 

Конфигурация

Указывает приложения, к которым пользователь

 

программ

может получить доступ. Этот тип позволяет авто-

 

 

матически устанавливать приложения

 

Сценарии

Позволяет администраторам групповой политики

 

 

определять сценарии и командные файлы, выпол-

 

 

няемые в определенное время, например при за-

 

 

пуске или остановке системы или в момент входа

 

 

или выхода пользователя. Сценарии автоматизи-

 

 

руют повторяющиеся задания, такие как подклю-

 

 

чение сетевых дисков

 

 

 

 

195

 

 

 

 

 

 

Окончание табл. 7.10

 

 

 

 

Тип групповой по-

 

Описание

 

литики

 

 

 

 

Службы удаленной

Управляет параметрами установки RIS, пред-

установки

(Remote

лагаемыми мастером клиентской установки

Installation Services,

 

 

 

 

RIS)

 

 

 

 

 

Параметры

без-

Позволяет администраторам групповой поли-

опасности

 

тики:

ограничивать

доступ пользователей к

 

 

 

 

файлам и папкам;

 

 

 

 

конфигурировать учетные ограничения

 

 

(например, сколько раз пользователь может

 

 

ввести неверный пароль, до того как Windows

 

 

заблокирует его учетную запись);

 

 

 

настраивать

локальную

политику

 

 

(например, права и аудит пользователя);

 

 

управлять сервисной работой служб;

 

 

ограничивать доступ к реестру и жур-

 

 

налу событий;

 

 

 

 

настраивать доступ к открытому ключу

 

 

и конфигурировать политику безопасности IP

 

 

(IPSec)

 

 

Административные

Включает групповые политики, позволяющие

шаблоны

 

регулировать параметры реестра в отношении

 

 

поведения и вида рабочего стола, включая

 

 

компоненты ОС и приложения

 

Перенаправление

Позволяет перенаправлять папки Windows с

папок

 

места, определенного профилем пользователя

 

 

по умолчанию, на новое место в сети, где ими

 

 

можно будет управлять централизованно

7.4.2.2. Структура групповой политики

Групповые политики (group policies) — это наборы пара-

метров конфигурации, применяемых к одному или нескольким объектам в хранилище Active Directory . Эти параметры находятся внутри объекта групповой политики (group policy object,

196

GPO), который хранит данные групповой политики в контейнерах и шаблонах.

Объекты групповой политики содержат параметры уз-

лов, доменов и ОП, которые записываются в хранилище Active Directory в контейнер групповой политики (group policy container, GPC). Кроме того, GPO хранят данные групповой политики в структуре папок — шаблоне групповой политики (group policy template, GPT). Внутренняя структура GPO чаще всего скрыта от администратора.

Один или несколько объектов GPO могут быть применены к сайту, домену или ОП. Несколько контейнеров в хранилище Active Directory могут быть связаны с одним и тем же GPO, а один контейнер может иметь более одного GPO, связанного с ним. Область действия GPO обусловлена членством в группах безопасности.

Небольшие и редко меняющиеся данные групповой политики хранятся в GPC. Большие и часто меняющиеся данные

групповой политики хранятся в GPT.

Локальные объекты групповой политики существуют на каждом компьютере с Windows 2000, и по умолчанию в них сконфигурированы только параметры безопасности. Локальный

GPO хранится в папке %systemroot% \System32\Group Policy и

имеет следующие разрешения ACL:

Administrators (Администраторы) — Full Control (Пол-

ный доступ);

SYSTEM (Система) - Full Control;

Authenticated Users (Прошедшие проверку) — Read & Execute (Чтение и выполнение);

List Folder Contents (Список содержимого папки) и Read (Чтение).

Контейнеры групповой политики – это объекты Active

Directory, хранящие свойства GPO и включающие подконтейнеры для компьютера и данных групповой политики пользователя. Сведения о версиях, содержащиеся в GPC, обеспечивают синхронизацию информации, хранящейся в GPC, с информацией

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]