组策略基础篇

组策略的概念

组策略是一个能够让管理员充分管理用户工作环境的技术。通过它可以让用户拥有与权限相符的工作环境。通过它可以减轻系统管理员的工作负担

组策略的功能:

· 账户策略的设置

· 本地策略的设置

· 脚本的设置

· 用户的工作环境的设置

· 软件的安装与删除

· 限制软件运行

· 文件夹的重定向

· 限制访问可移动设备

· 安全设置(如密码策略、管理模板下相关设置等)4)基于注册表的设置(管理模板)

· IE维护

· 文件夹重定向

· 计算机和用户脚本

简述客户端计算机处理组策略流程:

简单的说,客户机应用组策略的流程有以下几个步骤:

1:客户机启动,执行本地安全策略。

2:客户机连接到网络,查询DC获取要应用的GPO列表。

3:客户机根据GPO列表连接到Sysvol文件夹定位对应的组策略模板。

4:客户机根据组策略模板中信息执行相应的操作(默认client具有读取和应用的权限)。

5:计算机策略执行完成后,出现登录界面,用户登录。

6:用户验证通过后,用户查询DC获取要应用的GPO列表。

客户机如何获取应用的GPO列表

DC启动时,会向DNS宣告自己的角色,DNS服务器接受宣告后,更新DNS数据库中DC对应的资源记录。客户机登录时会联系DNS服务器,寻找适当的DC进行身份验证。验证通过后,DC告诉客户机所属的站点信息,域信息,以及OU信息。客户机获取到这些信息后,就可以查询到正确的GPO列表。之所以拥有站点,域,OU信息后就可以获取GPO列表信息,主要是因为站点,域和OU对象的gPlink属性中保存有GPO链接信息。获取GPO列表的顺序是从所属OU往上查找每一层存在的GPO对象,直至域级。然后再查找站点所链接的GPO对象,生成完整的GPO列表。

客户机如何正确处理每个组策略设置

客户机根据GPO列表,查找到对应的组策略模板信息,通过比较缓存的GPO版本号与GPT中版本号,确定该组策略是否已经更新,如果组策略已经更新,下载GPT文件,并执行相应的操作和设置。客户机之所以可以正确执行组策略指令集,是由于在客户机系统中有客户端扩展的存在。在Windows系统共有11种功能可以由组策略来管理,每个功能都有一个相应的服务在客户端运行,服务负责处理相应的组策略。

这些服务称之为CSE(客户端扩展),每个CSE都作为动态链接库dll的方式存在,在客户机启动时,由winlogon服务动态加载。

思考:如果用户联系不上DC其组策略该如何应用?

猜想:应该是通过缓存继续生效。缓存应该在什么地方?

组策略对象(GPO

GPO是域中一个虚拟对象,在AD数据库中并不存在真实的GPO对象。实际上,GPO对象由两部分组成,分别是保存在AD数据库中组策略容器GPC和保存在Sysvol共享文件夹中的对象组策略模板GPT。

本地组策略

域组策略

GPO=GPT+GPC


GPC与GPT之间由GPO的GUID保持关联,由GPC的gPCFileSysPath记载对应组策略模板具体位置,指示客户机下载组策略模板文件!

组策略的生效时间

a. 计算机策略设置:计算机启动、手动刷新(gpupdate /force)、90-120分钟后台周期刷新。

b. 用户策略设置:用户登录、手动刷新(gpupdate /force)、90-120分钟后台刷新。


c. DC的策略设置:5分钟后台周期刷新。

当然这只是默认的设置情况,根据应用场景的不同用户可以根据实际情况更改策略的应用时间。

手动刷新组策略:

针对计算机配置:

· 重启计算机

· 通过命令刷新

针对用户配置:

· 注销用户

· 通过命令

组策略的生效原则:

a.用户和计算机必须在其对应的容器下面。

用户会应用其GPO中的用户配置,而不管用户在哪台计算机上登录。

计算机会应用其GPO中的计算机配置,而不管哪个用户登录。

b.默认状态下,GPO会应用在authenticated users组(即所有域用户和域计算机,默认下此组用户可以读取和应用组策略)

组策略的应用规则:

继承:

默认OU会继承域域的组策略设置




阻止继承和强制:



组策略基础篇

时间: 2024-11-13 02:18:15

组策略基础篇的相关文章

【AD】实用组策略/脚本集合 (重大更新20160627)

文章原始出处 http://blog.51cto.com/xifanliang/1793576 http://bbs.51cto.com/thread-1170777-1.html 作者:xifalniang 关于组策略的恢复部分. 非首选项的组策略恢复为未配置即可: 首选项的组策略需勾选"不在应用此项目时删除它": 脚本必须通过手动反向操作,此次更新会提供所有脚本的反向操作. 以下组策略测试环境 DC为Win2012R2,客户端为Win7,XPSP3.其他系统未经过充分测试.应用前请

windows_learn 004 ADDS基础知识和组策略

windows_learn 004  ADDS基础知识和组策略 内容总览 AD DS (Active Directory Domain Service) 检查AD DS 安装是否正确 创建安装媒体  (离线导入域数据) 组的使用规则(p129) 第四章 使用组策略管理用户工作环境(p132) 组策略的功能 组策略分计算机配置和用户配置两部分 组策略内的设置可再区分为策略设置与首选设置两种 组策略的应用时限(p138) 组策略的处理规则 使用组策略管理用户环境(p167) 安全选项策略(p176)

VFP的数据策略:基础篇

VFP的数据策略:基础篇 作者:Doug Hennig  翻译:老瓷 概述 在VFP应用程序中,有很多方法可以访问非VFP数据(如SQL Server):远程视图.SQL Passthrough(SPT--译者著).ADO.XML……本文件将探讨不同机制的利弊,并讨论何时适合使用特定策略.我们还将研究VFP中一种令人兴奋的新技术CursorAdapter,它将使访问远程数据比早期版本更容易. 介绍 越来越多的VFP开发人员将数据存储在VFP表以外的其他地方,如SQL Server或Oracle.

Window Server 2019 配置篇(9)- 运行组策略使得文件在特定用户之间共享

这次我们要在window server上实现的功能是配置组策略,使得磁盘上的文件能被特定用户共享,并且实现自动挂载 打开DFS-server虚拟机,关机,创建磁盘,大小自定 然后挂载磁盘,在上面分别创建名为IT跟HR的文件夹,启动网络共享 在spacesys域中找到IT和HR组,分别把权限给予他们 之后我们要实现自动挂载 我参照的这篇博客: https://www.faqforge.com/windows/map-shared-folder-network-drive-using-group-p

Windows Server 2012活动目录基础配置与应用(新手教程)之10---基于组策略的软件部署

通过组策略,可以将软件部署给域内的计算机,也就是用户登录或计算机启动时,可以自动安装或很容易安装所部署的软件. 软件部署分为两种方式:分配(Assign,又译作指派)和发布(Publish).一般情况下,被部署的软件应为Windows Installer Package,即具有*.msi格式的安装文件.可以将软件分配给用户或分配给计算机,但是发布的方式只能发布给用户.下面通过实验了解二者的区别. (1)软件发布给用户:当软件通过组策略发布给用户后,此软件不会自动安装.只有用户登录后,通过控制面板

XenApp_XenDesktop_7.6实战篇之十二:组策略配置

在XenDesktop整个部署过程中,我们需要将ctxadmin加入到DDC.License Server等服务器的本地管理员组中.包括后期的桌面和应用程序交付时,ctxadmin必须具备Windows桌面或Windows 服务器的本地管理员权限方能安装Agent.考虑到生产环境中的我们会通过组策略来配置这些权限,今天在此为大家分享如何实现. 1.  配置ctxadmin具备本地管理员权限 1.1 在CTXDC01打开组策略管理器,右键OU"Citrix"->选择"在这

Windows Server 2012活动目录基础配置与应用(新手教程)之9---了解组策略

引入:认识组策略 1.在DC1和客户机上,在运行对话框里分别输入以下两条命令 (1) gpmc.msc       (2)gpedit.msc 比较两次打开的窗口,有什么不同. 2.在ADDS中可以针对站点.域.组织单位来设置组策略.本地计算机策略只会影响到本地计算机及在本地计算机上登录的所有用户. 操作:将域内所有普通用户的密码设置为空密码 (1)检查是否能将普通用户的密码设置为空(默认情况下不允许设置为空密码) (2)修改默认的域策略 (3)刷新被修改的策略 (4)再次尝试将用户密码设置为空

SQL Server调优系列基础篇(常用运算符总结)

原文:SQL Server调优系列基础篇(常用运算符总结) 前言 上一篇我们介绍了如何查看查询计划,本篇将介绍在我们查看的查询计划时的分析技巧,以及几种我们常用的运算符优化技巧,同样侧重基础知识的掌握. 通过本篇可以了解我们平常所写的T-SQL语句,在SQL Server数据库系统中是如何分解执行的,数据结果如何通过各个运算符组织形成的. 技术准备 基于SQL Server2008R2版本,利用微软的一个更简洁的案例库(Northwind)进行解析. 一.数据连接 数据连接是我们在写T-SQL语

Windows Azure系列 -《基础篇》- 存储

打开windows azure管理门户,点击下方的"新建", 定义一个存储名称,并设定好地缘组和位置,冗余的方式可以是地域之间的冗余,也可以是本地区域内的冗余,可以根据自己的实际情况选择. 目前windows azure在中国有两个数据中心可供选择,以托管订阅的虚机,建议选择离自己所在地位置更近一点的,访问效率会比较高. 设置完后,点击创建存储账号,既可以完成存储账号的创建工作. 在列表中我们可以看到创建的过程及状态, 通过点击所创建的存储,可以查看它的状态和修改存储配置, 在配置标签