计算机网络管理.ppt
《计算机网络管理.ppt》由会员分享,可在线阅读,更多相关《计算机网络管理.ppt(49页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第6章 组策略的管理第6章 组策略的管理6.1组策略6.2组策略的设置第6章 组策略的管理6.1组策略 组策略概述引入模板策略第6章 组策略的管理在 Windows 2000 操作系统中,系统管理员使用【组策略】为用户和计算机组定义用户和计算机配置。通过使用【组策略】Microsoft 管理控制台(MMC)管理单元为特定用户和计算机组创建具体的桌面配置。所创建的【组策略】配置包含在一个【组策略对象】(Group Policy Object,组策略对象)中,该对象转而又与选定的 Active Directory 服务容器如站点、域或组织单位(Organized Unit,OU)等关联。组策略允许
2、管理员对用户工作环境状态只定义一次,然后靠系统实施所定义的策略。为达到这一状态,管理员需要首先在规划 Active Directory 域结构的同时仔细地创建、组织和规划组策略对象。第6章 组策略的管理 组策略概述1.组策略概念组策略是管理员为计算机和用户定义的,用来控制应用程序和管理模板的一种机制。(1)组策略的应用顺序与规则:本地组策略、站点组策略、域组策略、组织单位的组策略,新设置的策略应用将覆盖以前的应用策略。(2)阻止策略的继承可以在子容器组策略内,通过【阻止策略继承】复选框来设置不要继承由父容器传递的组策略设置,也就是直接以子容器的组策略为其设置。(3)强迫继承策略可以在父容器的组
3、策略内,通过:【禁止替代】复选框来强迫子容器必须继承由父容器传送的组策略设置。第6章 组策略的管理 2.组策略的作用简单地说,组策略就是修改注册表中的配置。当然,组策略使用自己更完善的管理组织方法,可以对各种对象中的设置进行管理和配置,远比手工修改注册表方便、灵活,功能也更加强大。3.组策略的版本大部分Windows 9X/NT用户可能听过【系统策略】的概念,而现在大部分使用的则是【组策略】这个名字。其实组策略是系统策略的更高级扩展,它是由Windows 9X/NT的【系统策略】发展而来的,具有更多的管理模板和更灵活的设置对象及更多的功能,目前主要应用于Windows 2000/XP/2003
4、系统。第6章 组策略的管理 4.使用“组策略”管理单元可进行的策略设置(1)基于注册表的策略。包括 Windows 2000 操作系统及其组件以及应用程序的组策略。要管理这些设置,可以使用“组策略”管理单元的【管理模板】节点。(2)安全性选项。包括针对本地计算机、域和网络安全设置的选项。(3)软件安装和维护选项。用来集中管理应用程序的安装、更新和删除。(4)脚本选项。包括用于计算机启动和关闭,以及用户登录和注销的脚本。(5)文件夹重定向选项。允许将用户的特殊文件夹重定向到网络。第6章 组策略的管理 5.定义组策略要求(1)要确定所需策略设置的类型。(2)确定目录中哪些类型的对象(用户,计算机)
5、将应用这些设置。(3)产生的组策略对象列表 第6章 组策略的管理表表6-1 组策略要求示例组策略要求示例 域域工作站工作站用用户域控制器域控制器服服务器器安全性安全性密码、账户、Kerberos 策略、PK 信任列表用户权限、文件和注册表ACL、审核和事件日志、本地设置EFS 策略用户权限、文件和注册表、ACL、审核和事件日志、本地设置用户权限、文件和注册表、ACL、审核和事件日志、本地设置应用程序部署用程序部署必需的核心应用程序发布可选应用程序和组件管理工具管理工具计算机算机设置置启动脚本、登录、磁盘配额、脱机文件磁盘配额打印机删除用用户设置置登录脚本、Internet Explorer 设
6、置、RAS、文件夹重定向、桌面锁住、网络系统(环回)禁用标准用户、桌面设置(环回)禁用标准用户、桌面设置应用程序用程序设置置Office 2000、待发布的内部应用程序第6章 组策略的管理 6.确定设置的作用域(1)各目标对象(如计算机、用户或域)的设置对组织中的所有对象是否通用的?或者说,这些对象中不同的分组是否需要应用不同的设置?(2)组策略作用域另一个需考虑的方面是,某一特定的设置组是否需要对所有从属容器强制实施,或者相反,是否需要阻止某些设置的继承。在后面的【管理组策略】一节讨论这一问题。第6章 组策略的管理7.验证活动目录(Active Directory)域/组织单位(Organi
7、zation Unit,OU)设计(1)需要考虑下面几个问题:域设计能否支持组策略的有效使用和管理?如不能,需做何更改?【Active Directory 网络和委派】要求与【组策略】要求之间有何冲突?为消除目录结构与组策略对象要求之间的冲突,往往需要用安全组来筛选组策略对象。第6章 组策略的管理 组策略不能跨域继承,也不能从一个域复制到另一个域。一个域中的 组策略对象 可以从另一个域中链接 拟设计的 OU 结构可能不能与组策略对象的作用域很好地对应。(2)组策略对象的更改除了所有组策略对象都必须在各域中复制外,对组策略对象的结构未做更改。对域/OU 结构的更改包括在现有用户 OU 之上添加一
8、个【用户账户 OU】在此应用通用的用户策略。(3)组策略对象筛选安全组以下列举了两个一般类型的组策略对象筛选安全组:每部门用户/应用程序组策略对象组 服务器类型组策略对象组第6章 组策略的管理8.管理组策略(1)管理结构影响组策略对象结构。(2)应用到【组策略】对象的访问控制列表(ACL)应反映出应由谁来管理这些对象。(3)包含必须应用到子 OU 中所有对象的设置的组策略对象可能需要强制实施,以防这些设置被在 OU 层次结构中较低层次应用的组策略对象所覆盖。(4)委派对一个组策略对象中部分设置的控制权这一需要,可能要求拆分组策略对象并让适当的 ACL 应用到各个新的组策略对象。第6章 组策略的
9、管理 (5)委派对组策略对象设置的控制权和在 OU 上创建/删除组策略链接的能力。(6)将需要创建【自定义组策略编辑器】控制台。(这可能包括在策略中指定谁可以加载哪些【组策略】管理单元)。表6-2 显示了对一个组策略对象结构的更改示例。第6章 组策略的管理表表6-2 对组策略对象结构的可能更改对组策略对象结构的可能更改 现现有有 组组策略策略对对象象新的新的 组组策略策略对对象象域安全性域安全性域安全性全局工作站安全性和系全局工作站安全性和系统设统设置置全局工作站安全性全局工作站系统设置站点工作站安全性站点工作站安全性站点工作站安全性全局用全局用户户系系统设统设置置全局用户系统设置安全安全设设
10、置、置、应应用程序和用程序和应应用程序用程序设设置、桌面置、桌面设设置(每置(每部部门门)全局用户安全设置部门用户安全性部门应用程序和应用程序设置域控制器安全性、域控制器安全性、应应用程序和系用程序和系统设统设置置域控制器安全性域控制器系统和应用程序设置服服务务器器应应用程序用程序服务器应用程序安全性与系安全性与系统设统设置置每服每服务务器器类类型一个型一个 组组策略策略对对象象服务器安全性系统设置第6章 组策略的管理 9.测试和优化组策略(1)如果用户在不断换用计算机,那么组策略的组合在所有不同的排列中是否表现出预期的行为?(2)如果移动电脑不断变换站点,那么站点和域/OU 策略设置的组合是
11、否表现出预期的行为?10.维护组策略 随着单位需要改变,如何排除组策略的问题和维护组策略 第6章 组策略的管理 引入模板策略1.基本模板 Basicwk.inf:适用于Windows 2000 Professional,是系统安装后的Windows 2000 Professional默认模板。Basicsw.inf:适用于Windows 2000 Server,是系统安装后的Windows 2000 Server默认模板。Basicdc.inf:适用于Windows 2000的域控制器,是系统Windows 2000 的域控制器安装后的默认模板。第6章 组策略的管理 2.增量模板 Secure
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 计算机网络 管理
限制150内