- •Групповые политики безопасности
- •1. Цель работы
- •2. Необходимое оборудование и по
- •3. Теоретическая часть
- •4. Ход работы
- •1)Управление локальными групповыми политиками.
- •2)Управление политиками сайта, домена и оп.
- •3)Блокировка, перекрытие и отключение политики.
- •4)Отключение части групповой политики.
- •5)Удаление групповой политики.
- •6)Обновление групповой политики.
- •6)Централизованное управление специальными папками.
- •7)Перенаправление специальной папки в зависимости от членства
- •8)Отказ от перенаправления.
- •5. Вывод
- •6. Контрольные вопросы
4. Ход работы
1)Управление локальными групповыми политиками.
У каждого компьютера с Windows Server 2003 есть одна локальная групповая политика, которой управляют следующим образом (рис.1):
1. Щелкните кнопку «Пуск» (Start) и выберите команду «Выполнить» (Run).
2. Введите команду mmc в поле «Открыть» (Open) и щелкните ОК. Откроется пустая консоль MMC (Microsoft Management Console, консоль управления Microsoft).
3. Выберите в меню «Консоль» (Console) команду «Добавить или удалить оснастку» (Add/Remove Snap-In). Откроется одноименное диалоговое окно.
4. На вкладке «Изолированная оснастка» (Standalone) щелкните кнопку «Добавить» (Add).
5. В диалоговом окне «Добавить изолированную оснастку» (Add Standalone Snap-In) щелкните «Редактор объектов групповой политики» (Group Policy Object Editor) и «Добавить» (Add). Запустится «Мастер групповой политики» (Group Policy Wizard).
6. В поле «Объект групповой политики» (Group Policy Object) по умолчанию указан «Локальный компьютер» (Local Computer). Чтобы отредактировать групповую политику на локальном компьютере, щелкните «Готово» (Finish). Чтобы изменить политику другого компьютера, щелкните «Обзор» (Browse). Найдя нужную политику, щелкните «ОК» и «Готово» (Finish).
7. Щелкните «Закрыть» (Close) и «ОК».
Рис. 1. Закладка «Управление локальными групповыми политиками»
Локальные групповые политики хранятся в папке %SystemRoot%\System32\GroupPolicy на каждом компьютере Windows Server 2003. Ниже перечислено содержимое подпапок этой папки:
Adm — файлы административных шаблонов, используемые в данный момент. Файлы имеют расширение .adm. Папка Adm имеется только на контроллерах домена;
Machine — сценарии компьютера в подпапке Script, а также информацию о политике для раздела реестра HKEY_LOCAL_MACHINE в файле Registry.pol;
User — сценарии пользователей в подпапке Script и информацию о политике для раздела реестра HKEY_CURRENT_USER в файле Registry.pol.
Для изменения непосредственно этих файлов и папок используйте соответствующие свойства консоли Групповая политика (Group Policy).
2)Управление политиками сайта, домена и оп.
У каждого сайта, домена и ОП может быть одна или несколько групповых политик. Как уже говорилось, групповые политики, настроенные на этом уровне, ассоциируются с Active Directory. Это гарантирует, что политики сайта правильно применяются в соответствующих доменах и ОП.
Создание и изменение политик сайта, домена и ОП.
Для работы с политиками сайтов предназначена оснастка «Групповая политика» (Group Policy) из консоли Active Directory — «Сайты и службы» (Active Directory Sites and Services). Политики доменов и ОП управляются из оснастки «Групповая политика» (Group Policy) из консоли Active Directory — «Пользователи и компьютеры» (Aclive Directory Users and Computers). Чтобы создать или изменить политику сайта, домена или ОП, выполните следующие действия.
1. Откройте консоль Active Directory — «Сайты и службы» (Active Directory Sites and Services), если собираетесь работать с политикой сайта, или Active Directory — «Пользователи и компьютеры» (Active Directory Users and Computers), если собираетесь работать с политикой домена или ОП.
2. Щелкните правой кнопкой сайт, домен или ОП, с политикой которого собираетесь работать. Выберите в контекстном меню команду «Свойства» (Properties).
3. Перейдите на вкладку «Групповая политика» (Group Policy), Существующие политики перечислены в списке «Ссылки на объекты групповой политики» (Group Policy Object Links) (рис.2).
Рис.2. Закладка «Создание и редактирование групповых политик»
4. Чтобы создать новую политику, щелкните кнопку «Создать» (New). Настройка политики описана далее в разделе «Работа с групповыми Политиками».
5. Для редактирования существующей политики, выделите ее щелкните Кнопку «Изменить» (Edit), О редактировании политики речь идет также в разделе «Работа с групповыми политиками»
6. Чтобы изменить приоритет политики, выделите ее и измените положение политики в списке «Ссылки на объекты групповой политики» (Group Policy Object Links) кнопками «Вверх» (Up) или «Вниз» (Down).
Групповые политики сайта, домена и ОП хранятся в папке %SystemRoot%\SYSVOL\domain\policies на контроллере домена. В ней хранятся подпапки для каждой из политик, определенных нами на этом контроллере. Имена этих подпапок образованы из глобальных уникальных идентификаторов (Global Unique Identifier, GUID) политик. Значение идентификатора указано в окне свойств политики на вкладке «Общие» (General). В папке каждой политики имеются подпапки:
• Adm — файлы административных шаблонов с расширением adm, спользуемые в данный момент (папка Adm есть только на контроллерах домена);
• Machine — сценарии компьютера в папке Script, а также реестровые политики для раздела HKEY_LOCAL_MACHINE (HKLM) в файле Registry.pol;
• User — сценарии пользователей в папке Script, а также реестровые политики для раздела HKEY_CURRENT_USER (HKCU) в файле Registry.pol.
Не изменяйте эти папки и файлы напрямую — используйте соответствующие свойства консоли «Групповая политика» (Group Policy).
