疑惑:Windows 7 打上KB3159398补丁之后,GPMC基于用户对象的策略该何去何从?

以往,为了方便管理或者其它目的,我们将组策略中的用户策略通过GPMC下发(例如用户文件夹重定向),只需把这条策略链接至该用户的同级\上级OU,然后在“安全筛选”中选中该用户(或者用户所在的用户组)。然而在去年10月,封装一个虚拟机模版时,更新了win7 pro sp1 x64的所有安全补丁,因为是在原有的模版基础上做更新,因此没有全面测试(一些必要的测试,也是用系统的本地管理员登录进行的),直接用这个模版创建新的虚拟机给同事使用,同事用域用户登录后,发现基于用户的所有策略全部失效!!!

这时又受经验主义的影响,常规的sysvol检查、gpresult分析,浪费了大把时间。

思前想后,模版的前后差别就是一些 应用程序的版本和微软补丁数量。于是复制一个模版,从微软补丁入手,一个一个删,删一个测一次。删了KB3159398后,用户策略恢复。百度之:微软的KB3159398说明。微软有白纸黑字的说了这个补丁的影响,并且给出了解决的办法:


症状

所有用户组策略(包括那些在用户帐户或安全组上进行了安全筛选的用户组策略)都可能无法应用于加入域的计算机。

原因

如果组策略对象中缺少可能出现此问题读了Authenticated Users组的权限,或者如果您正在使用安全过滤和缺少阅读的域中的计算机组的权限。

解析度

要解决此问题,请使用组策略管理控制台(GPMC.MSC)并按照以下步骤之一进行操作:

  • 在组策略对象(GPO)上添加带有读取权限的Authenticated Users组。
  • 如果您正在使用安全筛选,请添加具有读取权限的域计算机组。


/* 原文谷歌翻译,能看懂大概意思吧*/

"解析度"中的2个无序列表内容,就是解决办法了。

第一个办法显然是不实际的。

第二个办法,意思就是要把想生效用户组策略的计算机对象也加入到安全筛选,这也意味着,只筛选或者委派命中用户\用户组就能生效策略的办法将不复存在。

通俗点说,打了KB3159398补丁后的计算机,要执行GPMC下发的用户组策略,该策略的安全筛选或者委派必须同时选中这台计算机和用户这2个对象!

当然,win7,确切的说,是Windows NT 6.1内核版本的操作系统,可以选择不安装这个补丁,或者卸载了事,可是win10,已经集成了这个补丁的,没办法卸载。更何况我们服务对象中,利用第三方软件来升级补丁的强迫症用户不在少数。(我在GPMC改了Windows Update服务器地址,防火墙拦截了主流的安全软件补丁下载流量(某60某管家之类).但还是会有漏网之鱼,也没办法天天围着这个事情转。)

所以,还是养成习惯,改变管理方法吧!

原文地址:http://blog.51cto.com/siteo/2107917

时间: 2024-10-03 21:32:41

疑惑:Windows 7 打上KB3159398补丁之后,GPMC基于用户对象的策略该何去何从?的相关文章

在Windows Server 2012R2 上安装 Bitnami-redmine 3.4.6-3

最近在服务器上安装bitnami redmine遇到的问题进行总结 服务器上要安装了 VC++2015,但是安装不上,需要windows系统更新,打补丁到KB2919355被安装. https://blog.csdn.net/neochan1108/article/details/78084073 https://blog.csdn.net/lt_java13/article/details/78814676 2 接着安装了Microsoft .NET Framework 4.6.1. 1,2步

Windows 7 64bit上安装Oracle Database 12c [INS-30131] 错误的解决方法

Windows 7 64bit上安装Oracle Database 12c,出现以下错误: 解决方法: 第一步:控制面板>所有控制面板项>管理工具>服务>SERVER  启动 第二步:控制面板>所有控制面板项>管理工具>计算机管理>系统工具>共享文件夹>共享   右键单击“共享”>新建共享> 点击“下一步”>   单击“浏览”> 选择"本地磁盘(C:)">确定   单击“下一步”:     单击“

在Windows Server 2012上安装SharePoint 2010 SP1

现在很多企业的系统都开始用上了Windows 2012,最近公司需要建立一个门户系统,一开始就想到了微软的SharePoint2010,这玩意确实非常强悍,2008已经褪去,当然直接在Windows 2012上安装比较好,但是在Windows2012上安装SharePoint2010不是那么简单的.好了,闲话少说,看教程. 1. 安装Windows 2012 2. 配置IP,加入域 3. 安装SQL 2012 (可在本机安装,也可在其他服务器上安装) 4. 由于SharePoint2010 是基

在Windows Service 2012上安装IIS 8.0 IIS 6

我的目的是在服务器上安装IIS6 ,但是受到这边文章的启发和按照他的步骤,看到了"IIS 6管理兼容性",我的问题就决解了,我这里是因为要安装vss 2005 和u8等比较早期的软件才会遇到这个问题: 下面内容转载自:http://www.zhaomu.com/news/detail-394.html 内容如下: Windows 2012及其自带的IIS 8.0是微软公司新一代的Web服务器软件,和老版本的IIS相比,有很多破天荒的新功能.随着微软宣布不再支持Windows XP操作系

windows 下文件上传到fastdfs

php.ini 配置 [fastdfs]; the base pathfastdfs_client.base_path = D:/tmp; connect timeout in seconds; default value is 30sfastdfs_client.connect_timeout = 2; network timeout in seconds; default value is 30sfastdfs_client.network_timeout = 60 ; standard l

使用 windows live writer 上传51cto博客

使用 windows live writer 上传51cto博客 前情摘要 不习惯使用在线网页编写博客,幸好 51cto 提供了 live writer 上传功能. 但网上介绍虽好,没有统一整合的.还要一点点找资料. 这里我整理出来了合集,包括过程和安装包. 如果大家感觉到方便,来个评论,鼓励下.^_^ 软件下载地址:稍后添加,等待后台审核.. 安装包说明 Windows_Live_Writer_14.0.8089.726.exe : live writer 主安装包. WLWSOURCECOD

HOWTO: 在 Windows Server 2012 上安装 dotNET Framework v3.5

微软发布 Windows Server 2012 RTM 已经有一段时间,在微软向 MSDN&Technet订阅用户以及MPN.MVL 用户提供 RTM 后,大规模的部署和升级开始了!相信大家或多或少都会遇到了一些问题,而今天要与大家分享的便是如何在 Windows Server 2012 上安装 dotNET Framework v3.5(包含 v2.0 和 v3.0). 提及这个问题首先要先回顾一下之前的 情况 - 早先在 Windows Server 2008 R2 上,如果要安装 dot

[BAT]通过schtasks.exe远程调用windows 2008 server上的计划任务,提示ERROR : Access is denied

在windows 2008 server 上建了一个计划任务,想通过命令 schtasks /run /tn "IPADForAdvisor_QA_APITest" /s SZPCWIN2K801 /u msdomain1\jzhang6 /p jzhang6'spassword 来远程启动这个计划任务,总是提示ERROR : Access is denied 登录的这个用户名和密码是在 SZPCWIN2K801 的 Administrators Group 里面的,而且是在同一个域里

C# 6 与 .NET Core 1.0 高级编程 - 39 章 Windows 服务(上)

译文,个人原创,转载请注明出处(C# 6 与 .NET Core 1.0 高级编程 - 39 章 Windows 服务(上)),不对的地方欢迎指出与交流. 章节出自<Professional C# 6 and .NET Core 1.0>.水平有限,各位阅读时仔细分辨,唯望莫误人子弟. 附英文版原文:Professional C# 6 and .NET Core 1.0 - Chapter 39 Windows Services --------------------------------