您好,欢迎访问三七文档
高效管理现代企业网络的有力武器—组策略技巧与实践(二)议程组策略实战管理——GPMC组策略对象的备份与还原组策略对象的迁移评估组策略执行结果组策略简单排错组策略高级应用技巧ADM模版文件定制与使用组策略过滤器WMIFilterSecurityFilterWindowsServer2003组策略改进资源微软资源第三方资源组策略实战管理——GPMC概览什么是GPMC(grouppolicymanagementconsole)?管理组策略的新工具:提供一组可编程对象用于管理组策略基于这些对象的MMCSnap-inGPMC设计目标统一的组策略管理提供更好的用户界面解决组策略部署中的关键性问题允许通过脚本的方式来实现对组策略的操作特性概览管理组策略的全新UI报告功能:可用HTML方式查看GPO设定和RSoP数据提供对GPO设定只读访问备份、恢复GPOs导入、导出功能搜索功能与RSoP整合所有操作均可通过脚本实现注意:对GPO中的设定不行关于GPMC可用于管理Windows®2000或者WindowsServer2003domains在WindowsServer2003之后将提供独立版本(可通过Web下载)系统需求:WindowsServer2003WindowsXP专业版(SP1+hotfix):备份、恢复备份:将GPO设定保存在文件系统中和导出一样恢复:将设定还原GPO必须在同一个域如果要实现跨域设定转移,可以使用导入或者拷贝备份一个GPO备份将保存如下设定(于文件系统中)GPO中的策略设定GPO上的访问控制列表(ACLs)与WMIfilter的关联(不是filter本身)设定报告并不备份GPO与SDOUs之间的关联关系管理备份多个备份可以保存于文件系统中的同一位置多个GPOs同一GPO的多个版本每个备份可以通过以下方式标识:名字,描述,域,时间票,,GPO的GUID可以通过GPMC查询恢复恢复GPO的所有属性GPO中的策略设定GPO的访问控制列表与WMIfilter的关联(不是filter本身)设定报告使用相同的GUID与备份GPO在同一个域并不修改GPO与SDOUs之间的关联关系导入与拷贝:概览仅仅转移策略设定不修改:访问控制列表(ACLs)WMIFilter(获关联)SDOUs与GPO的关联关系可以在同一个域、多域或者多森林情况下使用拷贝与导入:比较拷贝来源:ActiveDirectory®中某个当前存在的GPO目标:创建一个新的GPO新的GUID在GPO上使用默认的访问控制列表导入来源:文件系统中某GPO的备份目标:ActiveDirectory中一个存在的GPO清除目标GPO的当前策略设定保留:目标GPO的当前访问控制列表与该GPO的关联关系GPO的GUID报告对GPO策略设定以及RSoP数据提供HTML报告可打印,保存(xml,html)搜索可基于以下条件搜索GPOs名称明确权限有效权限WMIfilterGUIDGPOs中的策略设定例如查找所有:“PolicyAdmins”组可以编辑的并包含“文件夹重定向”设定的GPOs使用GPMC解决组策略管理的关键问题demo’sA1A2理解组策略使用环境的复杂性哪一个是我的策略?GPO’sA4A5A1A2A3ADomainSiteBGPO’sB1B2DomainOU’sB1B2B3组策略不跨域继承站点由子网组成,可能会垮多个域。GPOs不跨域储存单个SDOU上可能关联了多个GPOs一个GPO也可能和多个SDOUs关联。任何SDOUs可以和任何GPOs关联,甚至跨域(这样可能会非常慢)可以通过对安全组的权限设定(ACLs)来实现GPO的过滤RSoP(ResultantSetofGroupPolicy)Win2k推出后,客户对于组策略的第一改进要求两种模式LoggingMode:哪些策略已应用PlanningMode:哪些策略将应用工具RSoP工具RSoPMMCsnap-in关于已应用策略的详细信息可以远程使用GPResultv2.0命令行工具可以远程使用“帮助与支持中心”的HTML报告可以保存、打印Win2000中不支持这些工具WindowsServer2003提供RSoP的Planning模式允许模拟在AD中的某个用户或者某台计算机上的设定模拟选项:Whatif分析:改变管理范围改变安全组的成员改变WMIFilter状态关联站点慢速链接Loopback在哪台域控制器上运行工具demo组策略的诊断排错GPOTOOL对象校验工具GPRESULT显示GPO结果SECEDIT刷新策略组策略高级应用技巧组策略管理模板通过策略修改注册表设置Registry.pol文件标准管理模板文件System.admInetres.admConf.admWmplayer.admWuau.admInetsec.adm什么是自定义管理模板?扩展组策略的应用创建一个管理模板(e.g.companyname_Custom.adm)使用操作系统版本标记使用EXPLAIN标记进行注释……组策略管理模板管理模板文件在Sysvol中并进行复制两条策略Turnoffautomatic.ADMupdatesUselocalADMFilesforGPEdit从Sysvol中删除ADM文件的考虑KB816662KB316977管理模板复制创建自定义管理模板demo过滤器条件:至少500MB剩余磁盘空间?WMIFilterAdministrator安装Office2003?10GB400MB35GB750MBGPO组策略改进demo使用GPMC管理组策略对象实施软件限制策略RSOPWMIFilterDCGPOFIX演示:在2003中实现组策略使用GPMC管理组策略对象实施软件限制策略RSOPWMIFilterDCGPOFIX://参考资料组策略白皮书:Windows2000ServerResourceKit中《分步式系统指南》关于组策略的部分
本文标题:组策略技巧与实践2
链接地址:https://www.777doc.com/doc-832482 .html