Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Книга Active directory

.pdf
Скачиваний:
566
Добавлен:
16.03.2016
Размер:
8.2 Mб
Скачать

2 8 8

Инфраструктура групповой политики

ГлаоаТГ

Существует следующий факт: п р и о б ъ е д и н е н и и о б р а б о т к и з а м ы к а н и я с фильтрацией групп безопасности д л я п р и м е н е н и я п а р а м е т р о в пользова -

теля во время обновления

п о л и т и к и

и с п о л ь з у ю т с я у ч е т н ы е

д а н н ы е ком-

пьютера, чтобы определить

объекты G P O в о б р а б о т к е

з а м ы к а н и я , однако

для успешного применения

G P O

в о ш е д ш и й п о л ь з о в а т е л ь т а к ж е д о л ж е н

обладать разрешением на п р и м е н е н и е г р у п п о в о й п о л и т и к и .

 

6. В консоли Управление групповой

п о л и т и к о й ( G r o u p Policy

M a n a g e m e n t )

разверните узел Лес (Forest).

 

 

 

 

7. Щелкните правой кнопкой м ы ш и узел

М о д е л и р о в а н и е г р у п п о в о й п о л и т и -

ки (Group Policy Modeling)

и в ы п о л н и т е к о м а н д у М а с т е р м о д е л и р о в а н и я

групповой политики ( G r o u p

Policy

M o d e l i n g W i z a r d ) .

 

 

8. Щелкните Далее (Next).

 

 

 

 

 

9 . На странице Выбор к о н т р о л л е р а

д о м е н а ( D o m a i n C o n t r o l l e r S e l e c t i o n )

щелкните Далее (Next).

 

 

 

 

 

10. На странице Выбор компьютера и

п о л ь з о в а т е л я ( U s e r

A n d

C o m p u t e r Se-

lection) щелкните в секции

с в е д е н и я

о п о л ь з о в а т е л е

( U s e r

I n f o r m a t i o n )

опцию Пользователь (User), щ е л к н и т е

к н о п к у О б з о р ( B r o w s e ) и в ы б е р и т е

пользователя Майк Дансеглио.

 

 

 

 

11. В секции сведения о пользователе (U ser I n f o r m a t i o n ) щ е л к н и т е о п ц и ю Компьютер (Computer), щелкните к н о п к у О б з о р ( B r o w s e ) и в ы б е р и т е объект компьютера LAPTOPIOI .

12. Щелкните Далее (Next).

13. На странице Дополнительные п а р а м е т р ы э м у л я ц и и ( A d v a n c e d Simulation

Options) установите флажок Обработка з а м ы к а н и я на себя ( L o o p b a c k

Pro -

cessing) и выберите режим

Объединить ( M e r g e ) .

 

Даже несмотря на то, что

объект г р у п п о в о й

п о л и т и к и К о н ф и г у р а ц и я

но-

утбуков отдела продаж указывает обработку

з а м ы к а н и я , вы д о л ж н ы инс -

 

труктировать мастер моделирования

г р у п п о в о й п о л и т и к и д л я в к л ю ч е н и я

 

обработки замыкания в эмуляцию .

 

14.

Щелкните Далее (Next).

 

15.

На странице Альтернативные пути-Active D i r e c t o r y ( A l t e r n a t e Active Direc-

 

tory Paths) щелкните Далее (Next).

 

16. На странице Группы безопасности

п о л ь з о в а т е л я ( U s e r S e c u r i t y G r o u p s )

 

щелкните Далее (Next).

 

17.На странице Группы безопасности K0Mnbi0Tepa ' ( C 0 m p u t e r Security Groups) щелкните Далее (Next).

18. На странице Фильтры W M I для п о л ь з о в а т е л е й ( W M I Filters For Users) щелкните Далее (Next).

19.На странице Фильтры W M I для компьютеров ( W M I Filters For Computers) щелкните Далее (Next).

20.Просмотрите параметры на странице Сводка в ы б р а н н ы х параметров (Sum - mary Of Selections). Щелкните Далее ( N e x t ) , а з а т е м Готово (Finish) .

Занятие 3

Поддержка групповой политики

289

Резюме

Отчеты RSoP генерируются в интерфейсе Windows с помощью Мастера результатов групповой политики (Group Policy Results Wizard), который является компонентом консоли управления групповой политикой GPMC. Отчеты R S o P отображают реальные результаты обработки политики во время последнего обновления политики.

Отчеты RSoP генерируются в окне командной строки с помощью утилиты

Gpresult.exe. С помощью опции /scope можно генерировать отчет, который будет содержать только параметры компьютера или пользователя. С помощью п е р е к л ю ч а т е л я / s команду Gpresult можно запустить для удаленной системы.

Мастер моделирования групповой политики (Group Policy Modeling Wizard) позволяет эмулировать применение групповой политики для оценки

возможного в л и я н и я изменений

в

инфраструктуре групповой политики

или перемещения пользователей

и

компьютеров между подразделениями

и группами.

шКомпоненты групповой политики создают записи в журнале событий Windows.

Закрепление материала

Следующие вопросы можно использовать для проверки знаний, полученных на занятии 3. Эти вопросы содержатся на сопроводительном компакт-диске.

ПРИМЕЧАНИЕ Ответы

Ответы на эти вопросы с пояснениями, почему тот или иной вариант ответа является правильным или неправильным, вы найдете в разделе «Ответы» в конце книги.

1.Пользователь обратился с отдел справки организации и сообщил о проблемах, которые могут быть связаны с недавними изменениями групповой политики. Вам нужно проанализировать данные обработки групповой политики в системе пользователя. Какие инструменты можно использовать для удаленного сбора этой информации? (Укажите все варианты.)

A.Мастер моделирования групповой политики (Group Policy Modeling Wizard).

Б. Мастер результатов групповой политики (Group Policy Results Wizard). B. Команда Gpupdate.exe.

Г. Команда Gpresult.exe.

Д.Команда Msconfig.exe.

2.Вы работаете администратором в компании Contoso, Ltd. Домен contoso.com содержит,пять'объектов GPO, связанных с доменом, один из которых конфигурирует экранную заставку с парольной защитой и таймаут экранной заставки в соответствии с требованиями корпоративной политики. Некоторые пользователи жалуются, что их экранная заставка не запускается

2 90

Инфраструктура групповой политики

ГлаоаТГ

через 10 мин, как ожидалось. Какую нужно выполнить команду, чтобы определить применяемые объекты G P O ?

A.Gpresult.exe.

Б.Gpresult.exe -computer.

B. Gpresult -scope computer.

Г.Gpupdate.exe /Target:User.

Закрепление материала главы

Для того чтобы попрактиковаться и закрепить знания, полученные при изучении представленного в этой главе материала, вам необходимо:

ознакомиться с резюме главы;

повторить используемые в главе основные термины;

изучить сценарий, в котором описана реальная ситуация, т р е б у ю щ а я применения полученных знаний, и предложить свое решение;

выполнить рекомендуемые упражнения;

сдать пробный экзамен с помощью тестов.

Резюме

Групповая политика позволяет централизованно управлять конфигурацией

всреде предприятия и изменять ее. .

• В объекте GPO можно конфигурировать тысячи параметров п о л и т и к и . По умолчанию они не заданы (Not Configured). Чтобы п р и м е н и т ь тот и л и иной параметр, его нужно включить или отключить.

Область действия GPO для компьютеров и пользователей конфигурируется

спомощью различных механизмов, включая связи с сайтами, д о м е н а м и и

подразделениями. Область действия объектов G P O можно также фильтро - вать с помощью групп безопасности и фильтров W M I .

Для поддержки групповой политики и устранения неполадок используются инструменты результирующей политики RSoP и журналы событий.

Основные термины

Запомните перечисленные далее термины, чтобы лучше понять о п и с ы в а е м ы е

концепции.

'

Объект групповой политики GPO (Group Policy Object)

К о л л е к ц и я

 

параметров политики, определяющих конфигурацию.

 

Параметр политики или политика Конфигурация илй изменение в объ-

 

екте групповой политики.

 

Результирующий набор политик RSoP (Resultant Set of Policies)

Сетевой

результат применения параметров групповой политики с учетом связей областей действия объектов GPO, фильтров безопасности, фильтров W M I и таких опций, как блокирование наследования и принудительное включение связи GPO.

Практические задания

2 9 1

• Область действия В контексте групповой политики область действия охватывает пользователей и компьютеры, к которым применяется объект GPO.

Сценарий. Реализация групповой политики

В следующем сценарии вы примените полученные навыки реализации объектов GPO, управления областью действия и поддержки групповой политики. Ответы на вопросы можно найти в разделе «Ответы» в конце книги.

Вы являетесь а д м и н и с т р а т о р о м в компании Northwind Traders, которая внедряет новое приложение п л а н и р о в а н и я ресурсов предприятия ERP (Enterprise Resource Planning) и в этом процессе будет проводить много обучающих сеансов. Необходимо настроить компьютеры в учебных аудиториях и создать единую согласованную среду д л я всех студентов, входящих в системы, например задать фоновый рисунок рабочего стола, запретить пользователям получать доступ к средствам р е д а к т и р о в а н и я реестра и отключить политику экранной заставки с парольной защитой, реализованной объектом GPO, который связан с доменом.

1. Где находятся параметры политики, конфигурирующие требуемую среду, рабочего стола: в узле К о н ф и г у р а ц и я пользователя (User Configuration) или Конфигурация компьютера (Computer Configuration) объекта GPO?

2. Нужно ли после н а с т р о й к и параметров связать G P O с подразделением, содержащим учетные записи пользователей или учебных компьютеров?

3. Как применить все параметры, когда пользователи входят на компьютеры в учебных аудиториях, и о т к л о н и т ь их при входе пользователей на свои стандартные компьютеры?

4. Какой параметр следует отконфигурировать, чтобы отклонить использование политик, п р и м е н я е м ы х в стандартных ситуациях, для тех, кто входит на учебные компьютеры?

5. Можно ли сделать так, чтобы параметры доменных политик экранной заставки не применялись к компьютерам в учебных аудиториях?

Практические задания

Для успешной подготовки к сертификационным экзаменам выполните предлагаемые упражнения.

Создание и применение объектов групповой политики

В следующих упражнениях вы отконфигурируете среду, реализованную в сце-

нарии, создадите п о д р а з д е л е н и е

д л я

компьютеров в

учебных аудиториях,

отконфигурируете рабочее о к р у ж е н и е

пользователей с

помощью обработки

замыкания групповой п о л и т и к и

и отклоните применение политики домена

к учебным компьютерам. З а т е м проверите выполненную работу с помощью анализа RSoP.

Упражнение 1 Создайте подразделение Учебная аудитория, несколько объектов компьютеров в этом подразделении, затем глобальную группу безопасности Учебные компьютеры и добавьте объекты компьютеров в эту группу.

2 9 2

Инфраструктура групповой политики

ГлаоаТГ

Упражнение 2 Создайте объект групповой п о л и т и к и К о н ф и г у р а ц и я учеб-

ной аудитории. В этом G P O в к л ю ч и т е

п о л и т и к у , з а п р е щ а ю щ у ю доступ

к средствам редактирования' реестра, и

о т к о и ф и г у р и р у й т е с т а н д а р т н ы й

фоновый рисунок рабочего стола. О б а параметра находятся в конфигурации пользователя узла Административные ш а б л о н ы ( A d m i n i s t r a t i v e Templates).

Для их

поиска можно и с п о л ь з о в а т ь ф и л ь т р а ц и ю по к л ю ч е в ы м словам .

В узле

Конфигурация компьютера ( C o m p u t e r C o n f i g u r a t i o n ) л о к а л и з у й т е

параметр административных шаблонов, в к л ю ч а ю щ и й обработку з а м ы к а н и я политики. Включите этот параметр и п р и м е н и т е р е ж и м о б р а б о т к и замы - кания Замена (Replace).

Упражнение 3 Свяжите объект групповой п о л и т и к и К о н ф и г у р а ц и я учеб-

ной аудитории с подразделением Учебная а у д и т о р и я .

1 Упражнение 4

На з а н я т и и 1 вы с о з д а л и

о б ъ е к т

г р у п п о в о й п о л и т и к и

C O N T O S O Стандарты и о т к о н ф й г у р и р о в а л и его д л я р е а л и з а ц и и

пара -

метров политики

экранной заставки. Е с л и у

вас нет

э т о г о о б ъ е к т а

G P O ,

выполните упражнение 1 занятия 1. На вкл адке Д е л е г и р о в а н и е (Delegation) объекта G P O запретите для группы Учебные к о м п ь ю т е р ы р а з р е ш е н и е При - менить групповую политику (Apply G r o u p Policy),

мУпражнение 5 С помощью Мастера м о д е л и р о в а н и я г р у п п о в о й п о л и т и к и

(Group Policy Modeling Wizard) оцените

р е з у л ь т и р у ю щ у ю п о л и т и к у R S o P

для пользователя, который входит на о

д и н из к о м п ь ю т е р о в . В д о п о л н и -

тельных параметрах эмуляции м а с т е р а в ы б е р и т е о б р а б о т к у з а м ы к а н и я с режимом замены (Replace).

Пробный экзамен

На прилагаемом к книге компакт - диске п р е д с т а в л е н о н е с к о л ь к о в а р и а н т о в тренировочных тестов. Проверка знаний в ы п о л н я е т с я и л и т о л ь к о по одной теме сертификационного экзамена 7 0 - 6 4 0 , или по в с е м э к з а м е н а ц и о н н ы м темам. Тестирование можно организовать т а к и м образом, ч т о б ы о и о п р о в о д и л о с ь как

экзамен, либо настроить на режим обучения. В п о с л е д н е м с л у ч а е вы

сможете

после каждого

своего ответа на вопр ос п р о с м а т р и в а т ь п р а в и л ь н ы е

ответы

и пояснения.

 

 

ПРИМЕЧАНИЕ

Пробный экзамен

 

Подробнее о пробном экзамене рассказано во введении к-данной книге.

Г Л А В А

7

Параметры групповой политики

Занятие 1.

Делегирование и поддержка компьютеров

294

Занятие 2.

Управление параметрами безопасности

304

Занятие 3.

Управление установкой программного обеспечения

 

 

с помощью групповой политики

328

Занятие 4.

Аудит

342

С помощью групповой политики можно управлять конфигурацией различных компонентов и функций Microsoft Windows. В предыдущей главе мы рассмотрели принцип настройки инфраструктуры групповой политики, а в данной главе поговорим о применении этой инфраструктуры для управления несколькими типами конфигурации, связанными с установкой и безопасностью программного обеспечения. Кроме того, мы расскажем об инструментах, с помощью которых определяются параметры, конфигурируемые на основе ролей сервера (в частности, о Мастере настройки безопасности (Security Configuration Wizard)), а в завершение — о настройке аудита файлов и папок, а также изменений Доменных служб Active Directory (Active Directory Domain Services, AD DS).

Темы экзамена:

Создание и поддержка объектов Active Directory.

Создание и применение объектов групповой политики.

Настройка шаблонов объектов групповой политики.

Настройка политики аудита с помощью объектов групповой политики.

Прежде всего

Для выполнения упражнений данной главы требуется создать контроллер домена SERVER01 в домене contoso.com. Инструкции по установке содержатся в главе 1.

' 2 94

Параметры групповой политики

Глава 7

История из жизни

Дэн Холче

Мои клиенты часто просили провести «санитарную проверку» своих структур Active Directory. При таких проверках выполняется анализ параметров групповой политики с обсуждением ее преимуществ в управлении изменениями и конфигурацией. Удивительно, но через восемь лет после введения групповой политики многие организации до сих пор не используют все ее возможности, в частности

вобласти безопасности. Три занятия из четырех, представленных в этой главе, посвящены взаимодействию между конфигурацией безопасности и групповой политикой. С помощью групповой политики можно эффективно управлять такой конфигурацией, как членство в группе Администраторы (Administrators) и назначение пользовательских прав, режимы запуска и политик аудита. Информация

вданной главе не только поможет сдать сертификационный экзамен 70-640, но также позволит повысить уровень управляемости и бёзопасности всего предприятия, включая Active Directory. Последние восемь лет меня часто спрашивают о том, как определить изменения, внесенные администраторами в Active Directory. Теперь с помощью нового аудита Изменения службы каталогов (Directory Service Changes) в Windows Server 2008 можно просто проверить журнал безопасности. Даже если вы уже используете политику управления конфигурацией безопасности, этот новый компонент вместе со значительно улучшенным Мастером настройки безопасности (Security Configuration Wizard) выведет возможности управления безопасностью на качественно новый уровень.

Занятие 1. Делегирование и поддержка компьютеров

Многие предприятия содержат персонал для поддержки к о н е ч н ы х пользова - телей — так называемый отдел справки. Сотрудники этого отдела у с т р а н я ю т неполадки, настраивают конфигурацию, а также выполняют задачи поддержки на клиентских компьютерах, для чего необходимы а д м и н и с т р а т и в н ы е приви - легии. Поэтому учетным записям персонала поддержки д о л ж е н быть назначен уровень привилегий локальной группы Администраторы (Administrators) на клиентских компьютерах. Однако следует учесть, что у р о в е н ь п р и в и л е г и й группы Администраторы домена (Domain Administrators) назначать не следует, поэтому рекомендуется отконфигурировать клиентские системы, добавив членов команды отдела справки в локальную группу администраторов с п о м о щ ь ю политики групп с ограниченным доступом. На этом з а н я т и и мы рассмотрим принципы использования политики ограничения групп, с п о м о щ ь ю которых можно добавить членов персонала поддержки в локальную группу Админист - раторы (Administrators) клиентов, делегировав таким образом команде справки задачу поддержки этих компьютеров. Эта же методика применяется д л я делегирования команде поддержки административных задач л ю б ы х компьютеров .

Изучив материал этого занятия, вы сможете:

У Делегировать администрирование компьютеров.

<t Модифицировать или назначать членство в группах с помощью групповой политики.

Продолжительность занятия — около 30 мин.

Занятие 1 Делегирование и поддержка компьютеров 3Q-)

Политики групп с ограниченным доступом

Откройте объект г р у п п о в о й п о л и т и к и

( G P O ) в редакторе управления группо-

выми п о л и т и к а м и и р а з в е р н и т е узел

К о н ф и г у р а ц и я к о м н ы о т е р а \ П о л н т п к и \

Конфигурация W i n d o w s \ n a p a M e T p w

безопасности ( C o m p u t e r Configuration\

Policies\Windows S c t t i n g s \ S e c u r i t y Settings) . Вы увидите узел Группы с огра-

ииченным д о с т у п о м ( R e s t r i c t e d

Groups), показанный па рис, 7-1.

 

 

 

•J Полипка DefaultDoman Poicy [SERVER01.contoso.com]

 

Ииягру-шы •

ii j/p Ксифк7рлинв коктьют ера

 

Нет глементов для

0 Ш Лмитит

 

 

отображежя в этап вил е.

13 -i'< Конфигурация программ

 

 

 

; ' ' Коифмгурашо WAndwe

 

 

 

•* Cuenapt*i (запуос/мвершеине}

 

 

£5

jij Параметры беюпаоюсти

 

 

 

Цр Подписи у-»ет**х мписей

 

 

 

55 Лока.-ъ^яе полети

 

 

 

Журнал событии

 

 

 

4 Груггы с огра^мчмньм дсчгтуп-ж

 

 

 

if , 'з Системные службы

 

 

 

(+з ; 4 Реестр

 

 

 

 

 

Рис. 7-1.

Узел групп с ограниченным доступом в объекте групповой политики

Параметры п о л и т и к групп с ограниченным доступом позволяют управлять членством в группах . И с п о л ь з у ю т с я два типа параметров: Эта группа является членом в (This G r o u p Is A M e m b e r O f ) и Ч л е н ы этой группы (Members Of This Group). П р и м е р ы э т и х п а р а м е т р о в приведены на рис. 7-2.

Ш23ШШШ?

>1*1

-Li*J

Настройка членства для CONTOSOXOroen слр

 

Настройка члактва для Ддмлчютраторы j

Члены этой группы:

 

Чмны атой групп»

 

Добавить... |

CONTOSO'-Слрабла

Эта группа ягявтея чгамом в

Отмена

Применить |

Отмена

Псммеиитъ

Рис. 7-2. Политики членства

групп с ограниченным доступом

 

 

Важно п о н и м а т ь р а

з н и ц у м е ж д у э т и м и д в у м я

параметрами .

Параметр

членства группы ( M e m b e r O f ) указывает принадлежность данной группы к еще

одной

группе. С л е в а

на рис. 7 - 2 п о к а з а н т и п и ч н ы й пример

членства

группы

C O N T O S O \ C n p a B K a

в группе А д м и н и с т р а т о р ы ( A d m i n i s t r a t o r s ) . Применение

этого

параметра п о л и т и к и г а р а н т и р у е т членство доменной

группы

Справка

'296

Параметры групповой политики

Глава 7

в локальной группе Администраторы (Administrators). Если политики групп

сограниченным доступом назначены в нескольких объектах G P O , будет применен каждый параметр политики членства группы (Member Of)- Например, если объект GPO, привязанный к подразделению Клиенты, указывает, что группа CONTOSO\Cnpam<a является членом группы Администраторы (Administra -

tors), а второй объект GPO, привязанный к дочернему п о д р а з д е л е н и ю NYC (в подразделении Клиенты), указывает, что группа С О М Т О Б О Х П о д д е р ж к а NYC также является членом группы Администраторы, компьютер в подразделении NYC добавит обе группы, Справка и Поддержка NYC, в свою группу Администраторы вместе со всеми существующими членами такой группы, как Администраторы домена (Domain Admins). Этот пример показан на рис. 7-3. Как видите, политики групп с ограниченным доступом, и с п о л ь з у ю щ и е параметр членства группы Member Of, являются накопительными .

Второй тип параметра членства в группе ( M e m b e r s ) у к а з ы в а е т п о л н о е членство в данной группе. Справа на рис. 7-2 показан типичный пример: в спис-

ке Члены этой

группы (Members) группы Администраторы ( A d m i n i s t r a t o r s )

указана группа

CONTOSO\CnpaBi<a . Применение этого параметра п о л и т и к и

гарантирует, что членом локальной группы А д м и н и с т р а т о р ы будет только группа CONTOSO\CnpaBKa. Все члены, не указанные в политике, будут удалены, включая группу Администраторы домена (Domain Admins) . Параметр членства в группе (Members) является авторитарным и определяет окончательный список членов. Если политика групп с ограниченным доступом указана в нескольких объектах GPO, то будет превалировать объект G P O с н а и в ы с ш и м

приоритетом. Например, если GPO, связанный с

подразделением К л и е н т ы ,

указывает членство группы

C O N T O S O \ C n p a B K a

в группе А д м и н и с т р а т о р ы

(Administrators), и еще одни

GPO, связанный с подразделением П о д д е р ж к а

NYC, указывает членство группы С О Ы Т 0 8 0 \ П о д д е р ж к а NYC в группе Адми -

нистраторы, то в локальную группу Администраторы компьютеров в подраз - делении NYC будет включена только группа Поддержка NYC (рис . 7-4).

Л-Sl Asl

шпгма доступа к каллис» иг

^ CONTOSO vfbuewj KTt if, CONTOSO Сгошл

&СШТОЗО.ГвмеряхгNTC

'A ^ n c W v

 

j ест,1»т в a.», iracee u'ii^-.ws

 

ij

Рис. 7-3. Результаты применения параметра

Рис. 7-4. Использование параметра

членства группы Member Of политик групп

членства в группе (Members) в политике

с ограниченным доступом

групп с ограниченным доступом

Занятие 1 Делегирование и поддержка компьютеров 3Q-)

На предприятии н у ж н о т щ а т е л ь н о проектировать и тестировать политики групп с о г р а н и ч е н н ы м д о с т у п о м , ч т о б ы достичь ожидаемого результата. Не смешивайте объекты G P O , и с п о л ь з у ю щ и е параметры членства группы (Member

Of) и

членства в г р у п п е ( M e m b e r s ) . И с п о л ь з у й т е один из вышеупомянутых

типов

параметров.

СОВЕТ К ЭКЗАМЕНУ

На сертификационном экзамене 7 0 - 6 4 0 нужно уметь определить разницу между политиками групп с ограниченным доступом, использующих параметр членства группы (Member Of) и членства в группе (Members). Помните, что параметр членства группы (Member Of) является кумулятивным. Кроме того, если объекты GPO используют параметр членства в группе (Members), будет применен GPO с наивысшим приоритетом, и его список членов будет превалировать.

Делегирование административных привилегий с помощью политик групп с ограниченным доступом и параметра членства группы Member Of

Чтобы делегировать а д м и н и с т р а т и в н ы е

п р и в и л е г и и д л я компьютеров с по-

мощью п о л и т и к

г р у п п с

о г р а н и ч е н н ы м

д о с т у п о м , использующих параметр

членства группы

( M e m b e r

O f ) , в ы п о л н и т е следующие действия.

1. В редакторе у п р а

в л е н и я г р у п п о в ы м и политиками (Group Policy Management

Editor) откройте

у з е л К о н ф и г у р а ц и я компыотера\Политики\Конфигура -

ция

W i n d o w s \ n a p a M e T p b i

б е з о п а с н о с т и \ Г р у п п ы с ограниченным досту-

пом

( C o m p u t e r C o n f i g u r a t i o n \ P o l i c i e s \ W i n d o w s Settings\Security Settings\

Restricted G r o u p s ) .

 

 

2. Щелкните п р а в о й к н о п к о й

м ы ш и у з е л

Группы с ограниченным доступом

и выполните к о м а н д у Д о б а в и т ь г р у п п у

(Add Group) .

3.Щелкните кнопку О б з о р (Browse) и в диалоговом окне Выбор: "Группы" (Select Groups) введите и м я г р у п п ы , к о т о р у ю хотите добавить в группу Адми-

нистраторы (Administrators),

н а п р и м е р CONTOSO\Cnpae№, и щелкните

ОК.

4 . Щелкните

О К ,

ч т о б ы

з а к р ы т ь д и а л о г о в о е окно Добавление группы

(Add

Group).

 

 

 

 

 

 

 

Откроется

д и а л о г о в о е

о к н о

С в о й с т в а (Properties) .

 

5 . Щелкните к н о п к у Д о б а в и т ь

( A d d )

н а п р о т и в секции Эта группа является

членом в (This

G r o u p

Is A

M e m b e r Of) .

 

6. Укажите и м я

г р у п п ы

Администраторы (Administrators) и щелкните ОК .

Диалоговое окно свойств

г р у п п о в о й п о л и т и к и д о л ж н о выглядеть так, как

показано на рис. 7-2.

 

 

 

 

 

7 . Еще р а з

щ е л к н и т е О К ,

ч т о б ы

з а к р ы т ь д и а л о г о в о е о к н о С в о й с т в а

(Properties).

При делегировании членства л о к а л ь н о й г р у п п ы Администраторы (Administrators) в таким способом в группу администраторов добавляется группа, указанная в шаге 3, а с у щ е с т в у ю щ и е члены группы Администраторы не удаляются.