第5章 Windows server 2003管理组策略
Windows Server 2003组策略排障六法
如果你曾使用过Windows 2000,或初涉Windows Server 2003还是已经完成过一次系统配置,你至少会对组策略稍微有所了解,知道它可以被用来大大简化对系统构架的管理。
不幸的是,同其他所有技术一样,在意外发生时我们仍然需要对组策略进行排障。
这里给出了六个你可能会在Windows Server 2003组策略中遇到的问题及其解决方法。
1.对特定用户和计算机应用策略时出现意外结果假设你已经创建了一个新的设置组策略对象。
然而,设置还没有被应用到目标对象上。
类似于这样的组策略问题比较难捕捉。
然而,微软采用了新的组策略管理控制台(Group Policy Management Console),你可以免费下载。
该工具包括了一个向导程序,你可以迅速的查看同策略相关的组策略结果集(Resultant Set of Policy即RSoP)信息。
图A显示了特定计算机上的特定用户的RsoP信息。
图A:在名为RAS服务器上的管理员RSoP正如你所见,默认的域策略被Windows管理体系结构(WMI,Windows Management Instrumentation)过滤器所拒绝,原因是WMI出错。
这给出了确定组策略问题出在何处的重要的第一步。
在这种情况下,策略并没有被应用,因为WMI过滤器认为在用户登录Windows XP Professional时策略仅仅会被应用到该用户上。
而该特定用户现在正登录到一台Windows Server 2003计算机,由此造成了过滤失效。
图B显示了WMI过滤器所引发的GPO应用程序在Windows Server 2003上的失效。
图B:WMI过滤器指示Windows XP Pro作为一种选择,你可以使用gpresult.exe Windows Server 2003 Resource Kit命令行工具来查看RsoP 操作的详细情况。
因为GPMC功能如此强大且易于使用,我将不会在本文中讨论gpresult.exe。
5. 了解 Windows Server 2003 中的组策略功能集
了解组策略功能集分步指南本分步指南简要介绍―组策略‖,并说明如何使用―组策略‖管理单元来指定用户和计算机组的策略设置。
本页内容简介概述组策略和Microsoft 管理控制台附录其他资源简介逐步式指南Microsoft Windows Server 2003 部署分步指南提供了很多常见操作系统配置的实际操作经验。
本指南首先介绍通过以下过程来建立通用网络结构:安装Windows Server 2003;配置Active Directory®;安装Windows XP Professional 工作站并最终将此工作站添加到域中。
后续分步指南假定您已建立了此通用网络结构。
如果您不想遵循此通用网络结构,则需要在使用这些指南时进行适当的修改。
通用网络结构要求完成以下指南。
在配置通用网络结构后,可以使用任何其他分步指南。
注意,某些分步指南除具备通用网络结构要求外,可能还需要满足额外的先决条件。
任何额外的要求都将列在特定的分步指南中。
Microsoft Virtual PC可以在物理实验室环境中或通过虚拟化技术(如Microsoft Virtual PC 2004 或Microsoft Virtual Server 2005)来实施Windows Server 2003 部署分步指南。
借助于虚拟机技术,客户可以同时在一台物理服务器上运行多个操作系统。
Virtual PC 2004 和Virtual Server 2005 就是为了在软件测试和开发、旧版应用程序迁移以及服务器整合方案中提高操作效率而设计的。
Windows Server 2003 部署分步指南假定所有配置都是在物理实验室环境中完成的,但大多数配置不经修改就可以应用于虚拟环境。
这些分步指南中提供的概念在虚拟环境中的应用不在本文的讨论范围之内。
重要说明此处作为例子提到的公司、组织、产品、域名、电子邮件地址、徽标、个人、地点和事件纯属虚构,我们决无意影射,任何人也不应由此臆猜,任何真实的公司、组织、产品、域名、电子邮件地址、徽标、个人、地点或事件。
Windows Server 2003从入门到精通系列之五:Windows server 2003安全策略
Windows server 2003安全策略
1.纵深防御的概念
2.什么是安全策略:打补丁+配置
3.安全策略
在开始—管理工具---本地安全策略打开。
4.如何使用安全模板
运行内敲命令---mmc---文件—添加删除管理单元,找到安全模板,添加。
然后在控制台内单机安全模板。
可以将某个模板另存,然后在另存的内改动。
也可新建模板。
在域模型里,可将安全模板导入到GPO里。
在工作组模型下,可将安全模板导入到本地安全策略里。
域模型下:打开AD用户计算机,右击域—属性—组策略标签----新建组策略----编辑(就打开了组策略)----右击安全设置----导入策略----选择要导入的策略,在工作组模型下基本相同。
如果只需要将安安全模板配置应用到有限的服务器上,需要用到安全配置和分析。
具体操作:还是先在mms内添加安全配置和分析。
右击安全配置和分析----打开数据库----创建数据库----导入需要的安全模板。
首先分析一下模板。
右击安全配置和分析----立即分析计算机(分析当前模板设置和计算机设置是否一样,一样则为对勾,不一样则为错叉)
右击。
立即配置计算机,则把计算机的安全设置应用为导入的数据库中的安全模板。
这个操作在哪个计算机上操作,就在哪个计算机上得以应用了。
win2003server组策略设计方案 -回复
win2003server组策略设计方案-回复Win2003Server组策略设计方案引言组策略是Windows操作系统中一种非常强大的管理工具,它可以通过统一的方式集中管理网络中的计算机和用户。
在Win2003Server中,组策略可以应用于域中所有计算机和用户,通过定义和配置适当的组策略对象(GPO),管理员可以实现对不同用户、计算机和组织单元(OU)的灵活控制。
本文将详细介绍Win2003Server组策略设计方案,并提供一步一步的指导。
一、环境设计在开始组策略设计之前,我们需要考虑和了解现有的环境和需求。
以下是一些需要考虑的方面:1.1 网络拓扑了解网络拓扑对组策略设计非常重要。
网络拓扑可以包括域林的结构、域的数量和位置、域之间的信任关系等。
1.2 用户需求根据不同用户的角色和需求,我们可以对他们应用不同的组策略。
例如,可以设置某些用户只能使用特定的应用程序,而其他用户则可以使用更多的应用程序。
1.3 安全需求了解安全需求可以让我们根据实际需要设计合适的组策略。
例如,对于具有更高权限的管理员账户,可以设置更严格的安全策略,如密码复杂度要求和账户锁定策略。
二、设计和配置组策略在了解环境和需求之后,我们可以开始设计和配置组策略。
以下是一些重要的步骤和注意事项。
2.1 基于角色和需求的策略设计根据用户角色和需求,我们可以将用户分组,并为每个组应用适当的组策略。
例如,可以创建一个"销售"组,为该组用户应用一组与销售相关的策略,如设置销售软件的访问权限和设置销售人员的桌面背景。
2.2 配置组策略可以通过组策略管理工具(GPMC)来配置组策略。
打开GPMC,展开"域"节点,右键单击"组策略对象",并选择"新建"。
根据需要,可以创建多个组策略对象,并将它们链接到相应的域、OU或站点。
2.3 设置组策略设置对于每个组策略对象,可以设置多个组策略设置。
WindowsServer2003中组策略应用
WindowsServer2003中组策略应用作为一个网络治理员,我们期望有一种方便的、灵活的方法能够操纵整个公司的职员的用户桌面环境,能够给用户安装他们所需要的软件而不用您亲自一台一台地去安装。
在Windows Server 2003中提供了这种方便灵活地实现方法——组策略。
专门是在域模式的情形下,应用组策略能够提供更加方便灵活的功能。
18.1创建和配置组策略18.1.1 组策略简介组策略设置定义了系统治理员需要治理的用户桌面环境的各种组件,例如,用户可用的程序、用户桌面上显现的程序以及〝开始〞菜单项选择项。
要为特定用户组创建专门的桌面配置,请使用组策略对象编辑器。
您指定的组策略设置包含在组策略对象中,而组策略对象又与选定的Active Directory 对象〔即站点、域或组织单位〕相关联。
组策略不仅应用于用户和客户端运算机,还应用于成员服务器、域操纵器以及治理范畴内的任何其他Microsoft Windows 2003 运算机。
默认情形下,应用于域的组策略会阻碍域中的所有运算机和用户。
〝Active Directory 用户和运算机〞还提供内置的〝Domain Controllers〞组织单位。
假如将域操纵器帐户储存在那儿,那么能够使用组策略对象〝Default Domain Controllers Policy〞将域操纵器与其他运算机分开治理。
组策略包括阻碍用户的〝用户配置〞策略设置和阻碍运算机的〝运算机配置〞策略设置。
使用组策略可执行以下任务:●通过〝治理模板〞治理基于注册表的策略。
组策略创建了一个包含注册表设置的文件,这些注册表设置写入注册表数据库的〝User〞或〝Local Machine〞部分。
登录到给定工作站或服务器的用户的特定用户配置文件写在注册表的HKEY_CURRENT_USER (HKCU) 下,而运算机特定设置写在HKEY_LOCAL_MACHINE (HKLM) 下。
5-24Windows2003本地安全策略
目 录
5.1 Windows Server 2003安全策略
5.2 Windows Server 2003安全性措施
5.2 Windows Server 2003安全性措 施
1.组件的定制
• 安全原则:
最少的服务+最小的权限=最大的安全
只安装确实需要的服务。
5.2 Windows Server 2003安全性措 施
– 本地安全设置实现基于单个计算机的安全性,较小的企业或组织, 或未使用活动目录的网络,通常使用本地安全设置。 – 而组策略可以应用于站点、OU(组织单元)或域的范围,通常应 用于较大规模并且实施活动目录的网络中。
5.1 Windows Server 2003安全策略
1. Windows Server 2003安全配置
项目 账户管理 登录事件 设置值 成功 失败 成功 失败 项目 特权使用 系统事件 失败 成功 失败 设置值
对象访问
策略更改
失败
成功 失败
目录服务访问
账户登录事件
失败
成功 失败
5.2 Windows Server 2003安全性措 施
6.目录和文件权限
– 权限累计特性。如果一个用户同时属于两个组,那么 他就有了这两个组所允许的所有权限。
3.安全配置Windows Server 2003
– 端口。端口是计算机和外部网络相连的逻辑接 口,也是计算机的第一道屏障,为了降低遭受 黑客攻击的危险,应该关闭不必要的服务和服 务端口。 – IIS服务。IIS是微软漏洞最多一个组件,所以 应该细致地配置IIS。谨慎建立所需目录,安全 设置目录访问权限。 – 应用程序配置。 – 删除不需要的服务。
5.2 Windows Server 2003安全性措 施
Windowserver2003安全策略
一、Windows Server2003的安装1、安装系统最少两需要个分区,分区格式都采用NTFS格式2、在断开网络的情况安装好2003系统3、安装IIS,仅安装必要的IIS 组件(禁用不需要的如FTP 和SMTP 服务)。
默认情况下,IIS服务没有安装,在添加/删除Win组件中选择“应用程序服务器”,然后点击“详细信息”,双击Internet信息服务(iis),勾选以下选项:Internet 信息服务管理器;公用文件;后台智能传输服务(BITS) 服务器扩展;万维网服务。
如果你使用FrontPage 扩展的Web 站点再勾选:FrontPage 2002 Server Extensions4、安装MSSQL及其它所需要的软件然后进行Update。
5、使用Microsoft 提供的MBSA(Microsoft Baseline Security Analyzer) 工具分析计算机的安全配置,并标识缺少的修补程序和更新。
下载地址:见页末的链接二、设置和管理账户1、系统管理员账户最好少建,更改默认的管理员帐户名(Administrator)和描述,密码最好采用数字加大小写字母加数字的上档键组合,长度最好不少于14位。
2、新建一个名为Administrator的陷阱帐号,为其设置最小的权限,然后随便输入组合的最好不低于20位的密码3、将Guest账户禁用并更改名称和描述,然后输入一个复杂的密码,当然现在也有一个DelGuest的工具,也许你也可以利用它来删除Guest账户,但我没有试过。
4、在运行中输入gpedit.msc回车,打开组策略编辑器,选择计算机配置-Windows设置-安全设置-账户策略-账户锁定策略,将账户设为“三次登陆无效”,“锁定时渖栉?0分钟”,“复位锁定计数设为30分钟”。
5、在安全设置-本地策略-安全选项中将“不显示上次的用户名”设为启用6、在安全设置-本地策略-用户权利分配中将“从网络访问此计算机”中只保留Internet来宾账户、启动IIS进程账户。
7.windows server 2003利用组策略部署软件
发布软件具体操作
发布软件:
1.
2.
3.
建立软件发布点:用于存储Windows Installer Package的共享文件夹(可在域中任何一台服务器内) 在共享文件夹内(例software)建立一个用来存 放软件的子文件夹,把准备发布的软件复制过来 设置默认封装位置 AD用户和计算机- “业务部OU”-属性-组策略 -编辑-用户配置-软件设置- “软件安装”- 属性 在“默认程序包位置”处输入存储位置(必须是网 络路径-UNC路径) 发布软件 右击“软件安装”-新建-程序包-选择.MSI文 件
任务一 软件部署概论
可以利用AD的组策略功能来为公司域内的计算 机部署(deploy)软件,也就是替这些计算机安 装、维护与删除软件。 软件部署分为“指派(assign)”与“发布 (publish)”两种。这些软件应为 “Windows Installer Package”,也就是软件 包内包含着一个扩展名为.msi的文件。 注:也可以部署扩展名为.exe的软件,或是将其 他类型的软件包装成.msi的“Windows Installer Package”。
软件分类:将所部署的软件分类后,用户在安 装软件时,就可以根据软件类别来选择软件。
建立软件类别:软件安装—属性—选择“类别” 标签—确定 将所部署的软件归纳到适合类别:右击已部署 的软件—属性—通过“类别目录”卷标来设置
此时用户在添加/删除程序内安装软件时 就可以通过类别来显示。
帐户登陆后安装选择类别:
1、布置一个强制升级
用户正在运行应用程序(V1.0)
应用程序(V2.0)被布置为强制 升级
用户只能运行应用程序(V2.0)
5.windows server 2003配置WINS服务器
第5章 配置 章 配置WINS 服务器
• • • • • 理解WINS服务的基本概念 掌握WINS服务器的安装 掌握WINS服务器的配置 掌握WINS客户端的配置 掌握WINS数据库的管理
4
WINS概述 概述
• WINS是Windows Internet命名服务的简称 • 注册NetBIOS计算机名,并将它们解析成IP地址
IP地址的解释方法
仅采用广播,不查询WINS服务器,只能使用在单 一子网中 不采用广播,直接查询WINS服务器 先进行广播(B-节点),如果广播失败了,就查询 WINS服务器(P-节点) 先查询WINS服务器(P-节点),如果失败了,就 进行广播(B-节点)
11
WINS客户端的注册和释放 客户端的注册和释放
NetBIOS名 NetBIOS的解释
• WINS服务器的安装 • WINS服务器和客户端的配置 • WINS数据库的管理
18
课堂提问时间
19
• NetBIOS名称注册 • NetBIOS名称释放
高速缓存
12
查看WINS服务器注册消息 服务器注册消息 查看
13
启用爆发处理
14
添加静态映射项
15
配置复制伙伴
16
ቤተ መጻሕፍቲ ባይዱ
管理WINS数据库 数据库 管理
• 备份WINS数据库 • 还原WINS数据库
须停止服务
17
本章总结
• WINS服务的基本概念
Windows Server 2003 网络和服务 器管理
配置WINS 服务器 配置 配置NAT 服务器 配置 Active Directory 服务概述 Active Directory 用户与组管理 Active Directory 组策略应用 配置Windows 终端服务器 配置 配置邮件服务器 3
Windows2003服务器安全策略配置
WEB+FTP+Email 服务器安全配置手册目录第一章:硬件环境第二章:软件环境第三章:系统端口安全配置第四章:系统帐户及安全策略配置第五章:IIS 和WEB 站点文件夹权限配置第六章:FTP 服务器安全权限配置第七章:E m a il服务器安全权限配置第八章:远程管理软件配置第九章:其它安全配置建议第十章:篇后语一、硬件环境服务器采用1U 规格的机架式托管主机,大概配置为Nocona2.8G/1G DDR2/160G*2SATA 硬盘/双网卡/光驱软驱/3*USB2.0。
二、软件环境操作系统:Windows Server 2003 Enterprise Edition sp1WEB 系统:Win 操作系统自带IIS6,支持.N ET邮件系统:MDaemon 8.02 英文版FTP 服务器系统:Serv-U 6.0.2 汉化版防火墙: BlackICE Server Protection,中文名:黑冰杀毒软件:NOD32 2.5远程管理控件:Symantec pcAnywhere11.5+Win 系统自带的MSTSC数据库:MSSQL2000 企业版相关支持组件:JMail 4.4 专业版,带POP3 接口;ASPJPEG 图片组件相关软件:X-SCAN 安全检测扫描软件;ACCESS;EditPlus[相关说明]*考虑服务器数据安全,把160G*2 硬盘做成了阵列,实际可用容易也就只有一百多G 了。
*硬盘分区均为NTFS 分区;NTFS 比FAT 分区多了安全控制功能,可以对不同的文件夹设置不同的访问权限,安全性增强。
操作系统安装完后,第一时间安装NOD32 杀毒软件,装完后在线更新病毒库,接着在线Update 操作系统安全补丁。
*安装完系统更新后,运行X-SCAN 进行安全扫描,扫描完后查看安全报告,根据安全报告做出相应的安全策略调整即可。
*出于安全考虑把MSTSC 远程桌面的默认端口进行更改。
WINDOWS_SERVER_2003使用组策略管理用户环境
当前域环境:在单域中有一些用户、组、计算机帐户,还有三个组织单位(OU),其中财务部还有一个子组织单位“资产管理”,每一个组织单位都有一个委派管理员,左侧有一些要实现的组策略对象(GPO),本例中域控制器名:jame,域中另一台计算机名:Glasgow。
下面各例用于学习GPO对象的创建、链接、它的冲突解决,继承、阻止继承、强制以及在工作环境中怎样使用组策略来管理域。
(以下各例都在组策略管理工具中完成,在上一课已经安装了GPMC.MSI这个组策略管理工具)一、强制实现域中所有用户使用统一桌面背景。
1. 实现这一策略如下图:先建立一个统一桌面背景的GPO,把它链接到域,并设置这个GPO 为强制。
2. 准备一张图片,放在一个只读共享文件夹中,并确认在网上邻居中可定位它的UNC路径。
图片的UNC路径是:\\Jame\公用共享\背景.jpg。
3. 打开:开始→管理工具→组策略管理,再展开林→域→Nwtraders.msft→组策略对象,在右侧“内容”中右击,选“新建”。
4. 取一个组策略名5. 对新建的GPO右击选“编辑”,进入组策略对象的编辑。
6. 展开用户配置→管理模板→桌面→Active Desktop,首先启用“启用Active Desktop”用于支持Jpg和HTML格式为桌面背景。
在右侧窗口,双击“Active Desktop墙纸”并如下设置。
(不要使用图片的本地路径,这样会使网络中其他计算机不能访问,而要使用UNC路径)7. 把“统一背景”这个GPO链接到域:对域右击,选“链接现有GPO”。
对统一背景GPO右击,设置“强制”,使此GPO的组策略继承是强制继承,不能被阻止继承。
8. 用域用户Kaka登陆域测试一下,背景已经有图片,表示部署成功。
二、除了域管理员和委派管理员外所有域用户禁用控制面板。
1. 本例实现的GPO链接示意图2. 展开“组策略对象”在右侧如上例一样建立一个新的GPO。
对“禁用控制面板”GPO进行编辑。
window2003实验手册—组策略
window2003实验手册—组策略教学时刻第五周2020-3-18教学课时3教案序号12-14教学目标1、把握如何建立和治理OU2、学会在win2003中应用组策略教学过程:一、OU〔组织单元〕的治理1、OU的概念域是最小的治理单位,在活动名目中,域一样对应公司,而OU那么对应于公司中的部门。
OU是活动名目中的容器,能够在OU中建立用户、组等其他对象,也能够在OU中建立OU。
2、建立OU及子对象〔1〕注意图标。
〔2〕建立步骤:在需要创建的空白处右击,选择〝新建〞——〝组织单元〞,在对话框内输入OU名称即可。
〔3〕在OU中能够放用户、组、打印机、共享文件夹、子OU等。
实验一:OU的治理1、在test 下中新建〝教师〞和〝学生〞两个OU,再在〝教师〞OU下新建〝一般教师〞OU。
2、〝教师〞OU中包括t1,t2账户,〝学生〞OU中包括s1,s2账户,〝一般教师〞OU中包括c1,c2账户。
二、组策略概述1、组策略的概念〔1〕组策略是一种在用户或运算机集合上强制使用一些配置的方法,使用组策略能够给同组的运算机或者用户强加一套统一的标准,包括治理模板设置、Windows设置、软件设置。
〔2〕组策略配置包含在一个组策略对象〔GPO〕中,该对象又与选定的活动名目服务容器〔如站点、域、组织单元OU等〕相关联,可不能阻碍没有加入域的运算机和用户。
〔3〕组策略配置类型有:运算机配置和用户配置。
〔4〕组策略分为:本地安全策略和活动名目的组策略。
本地安全策略适用于本地用户和组,我们所讲的是活动名目的组策略,活动名目安装好以后就自动建立了两个组策略〔域操纵器安全策略和域安全策略〕。
2、组策略的应用顺序〔1〕本地组策略〔2〕域组策略〔3〕域操纵器组策略〔4〕组织单元组策略三、组策略对象的治理我们能够通过Active Directory用户和运算机建立链接到域和OU的策略,Active Directory站点和服务建立链接到站点的策略。
Windows Server 2003网络操作系统第5章 用户账户与组的管理
第5章 用户账户与组的管理
管理本地用户
学习要点
管理本地组 管理域用户和组
第5章 用户账户与组的管理
5.1 管理本地用户
账户
账户是计算机的基本安全对象,Windows Server 2003包含了两种账户:用户账户和组账户。 保证Windows 安全性的主要方法有以下4点: 严格定义各种账户权限; 使用组规划用户权限,简化账户权限的管理;
第5章 用户账户与组的管理
5.2 管理本地用户
5.2.1 本地组概述
常用的默认组包括: ﹡Administrators ﹡Print Operators ﹡Backup Operators ﹡Remote Desktop Users ﹡Guests ﹡Users
﹡Power Users
5.2 管理本地用户
内置用户账号
Windows Server 2003自动创建若干个用户账号, 并且赋予了相应的权限,称为内臵账号。内臵用户 账号不允许被删除。 最常用的两个内臵账号是Administrator和Guest。 使用内臵Administrator(管理员)账号管理计算 机和域配臵 。 Guest(来客)账号一般被用于在域中或计算机中 没有固定账号的用户临时访问域或计算机时使用的。
5.1 管理本地用户
5.1.2 本地用户账户
本地用户账户仅允许用户登录访问创建该账 户计算机。 Windows Server 2003默认只有: (1)Administrator账户 (2)Guest账户 Administrator账户可以执行计算机管理的所 有操作;而Guest账户是为临时访问用户而设臵 的,默认是禁用的。
5.1 管理本地用户
SERVER2003组策略之软件限制策略教程49页word
组策略之软件限制策略——完全教程与规则示例(规则已发布)翻了一下HIPS区之前已有的组策略教程,发现存在几个问题:1.对于路径规则的优先级、通配符问题没有说清,甚至存在误区2.规则的权限设置只有“不允许的”和“不受限的”两个级别,不够灵活3.没有涉及权限和继承的问题4.规则的保护范围有限,甚至不能防网马所以,就有了此文在总结前人经验的基础上,重新解释组策略的软件限制策略第一课,理论部分软件限制策略包括证书规则、散列规则、Internet 区域规则和路径规则。
我们主要用到的是散列规则和路径规则,其中灵活性最好的就是路径规则了,所以一般我们谈到的策略规则,若没有特别说明,则直接指路径规则。
组策略.jpg (32.37 KB)2008-3-2 03:53一.环境变量、通配符和优先级关于环境变量(假定系统盘为 C盘)%USERPROFILE% 表示 C:\Documents and Settings\当前用户名%HOMEPATH% 表示 C:\Documents and Settings\当前用户名%ALLUSERSPROFILE% 表示 C:\Documents and Settings\All Users%ComSpec% 表示 C:\WINDOWS\System32\cmd.exe %APPDATA% 表示 C:\Documents and Settings\当前用户名\Application Data%ALLAPPDATA% 表示 C:\Documents and Settings\All Users\Application Data%SYSTEMDRIVE% 表示 C:%HOMEDRIVE% 表示 C:%SYSTEMROOT% 表示 C:\WINDOWS%WINDIR% 表示 C:\WINDOWS%TEMP% 和 %TMP% 表示 C:\Documents and Settings\当前用户名\Local Settings\Temp%ProgramFiles% 表示 C:\Program Files%CommonProgramFiles% 表示 C:\Program Files\CommonFiles关于通配符:Windows里面默认* :任意个字符(包括0个),但不包括斜杠? :1个字符几个例子*\Windows 匹配 C:\Windows、D:\Windows、E:\Windows 以及每个目录下的所有子文件夹。
Windows Server 2003 域及其账户管理
整理ppt
9
组织单元
• 组织单元(OU,Organizational Unit)是组织、管 理一个域内对象的容器,它能包容用户账户、用户组、 计算机、打印机和其他的组织单元。很明显,通过组 织单元的包容,组织单元具有很清楚的层次结构。使 用组织单位可帮助管理员将网络所需的域数量降到最 低,组织单位还可以创建缩放到任意规模的管理模型。 这种包容结构可以使管理者将组织单元切入到域中来 反映出企业的组织结构,同时管理者还可以委派任务 与授权。使用组织单位,可以在组织单位中代表逻辑 层次结构的域中创建容器,这样就可以根据实际的组 织模型管理账户和资源的配置和使用。
• 活动目录由一个或多个域构成,一个域可以跨越不 止一个物理地点。每一个域都有它自己的安全策略 和本域与其他域之间的安全关系。当多个域通过信 任关系连接起来并且拥有共同的模式、配置和全局 目录时,它们就构成了一个域树。多个域树可以连 接起来形成一个树林。
整理ppt
6
活动目录的结构图
整理ppt
7
对象
• 目录服务既是管理工具又是终端用户工具。当网络中 对象的数目增加时,目录服务变得很重要。因此,从 这一点上可以将目录服务看做是一个大的分布系统的 转换中心,用户可以利用该中心快捷的管理并使用其 中的资源。
整理ppt
5
9.1.3 活动目录与域
• Windows域(Domain)是基于NT技术构建的 Windows系统组成的计算机网络的独立安全范围, 是Windows的逻辑管理单位,也就是说一个域就 是一系列的用户账户、访问权限和其他的各种资源 的集合。
整理ppt
16
2.成员服务器
• 一个成员服务器是一台运行Windows Server 2003的域成员服务器,由于不是域控制器,因此 成员服务器不执行用户身份验证并且不存储安全 策略信息,这样可以让成员服务器拥有更高的处 理能力来处理网络中的其他服务。所以在网络中, 通常使用成员服务器作为专用的文件服务器、应 用服务器、数据库服务器或者Web服务器,专门 用于为网络中的用户提供一种或几种服务。由于 将身份认证和服务分开,这样可以获得较好的效 率。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
3)委托GPO管理控制 委托GPO管理控制 GPO 在创建GPO 以后, 要确定哪些用户和组对GPO GPO以后 GPO拥有访 在创建 GPO 以后 , 要确定哪些用户和组对 GPO 拥有访 问权限。默认的GPO权限如下所示。 GPO权限如下所示 问权限。默认的GPO权限如下所示。
OWNER组 拥有特别的权限。 CREATOR OWNER组:拥有特别的权限。 Authrnticated Users组 :拥有读、拥应用组策略和特 Users组 拥有读、 别的权限。 别的权限。 Admins组 拥有读、 创建所有子对象、 Domain Admins 组 : 拥有读 、 写 、 创建所有子对象 、 删 除所有子对象、特别的权限。 除所有子对象、特别的权限。 SYSTEM组 拥有读、 创建所有子对象、 SYSTEM组:拥有读、写、创建所有子对象、删除所有子 对象、特别的权限。 对象、特别的权限。
3) 组策略的功能类型
(1)软件设置 影响用户可以访问的应用程序, 影响用户可以访问的应用程序,应用程序自动安装的策略有两 种方法实现:指派应用程序, 种方法实现:指派应用程序,组策略直接在用户计算机上安装或 升级应用程序,或为用户提供应用程序的连接, 升级应用程序,或为用户提供应用程序的连接,指派的应用程序 用户无法删除;发布应用程序,组策略管理员通过活动目录服务 用户无法删除;发布应用程序, 发布应用程序。应用程序出现在用户的控制面板的【添加/ 发布应用程序 。 应用程序出现在用户的控制面板的 【 添加 / 删除 程序】的安装组件列表中,用户可以卸载这些应用程序。 程序】的安装组件列表中,用户可以卸载这些应用程序。
(2)脚本 组策略管理员可以设定脚本和批处理文件在指定时间运行, 组策略管理员可以设定脚本和批处理文件在指定时间运行, 如在系统启动、关闭、用户登录或注销时。 如在系统启动、关闭、用户登录或注销时。脚本可以自动执行 重复性任务,如映射网络驱动器。 重复性任务,如映射网络驱动器。 (3)安全设置 组策略管理员可以限制用户访问文件和文件夹, 组策略管理员可以限制用户访问文件和文件夹,配置账户限 如在Windows 2003锁定用户账户之前允许用户输 制(如在Windows Server 2003锁定用户账户之前允许用户输 入多少次错误的口令),设置本地策略(如用户权力和审计) 入多少次错误的口令),设置本地策略(如用户权力和审计) ),设置本地策略 控制服务操作,限制注册表和事件日志文件的访问, ,控制服务操作,限制注册表和事件日志文件的访问,设置公 钥访问和配置IPSec策略。 钥访问和配置IPSec策略。 IPSec策略
2) 组策略的配置类型 每个组策略的配置类型都包括两部分内容: 每个组策略的配置类型都包括两部分内容:计算机配置 和用户配置
图5-1 组策略编辑器窗口
2) 组策略的配置类型 (1)计算机的组策略配置 在计算机的组策略配置中可以指定操作系统的行为、 在计算安全性设置 、 计算机的启动和关机命令 、 计 桌面行为 、 安全性设置、 计算机的启动和关机命令、 算机赋予的应用程序选项以及应用程序设置。 算机赋予的应用程序选项以及应用程序设置 。 在计算机 启动时会应用计算机的组策略设置。 启动时会应用计算机的组策略设置。
第五章 管理组策略
学习要求及能力目的
组策略用来在用户或计算机集合上强制设置一些配 置,这在多台计算机需要统一的工作界面时很有实用意 义。组策略为管理员提供了进一步控制和集中管理用户 工作环境、实现软件部署以及安全性管理。 工作环境、实现软件部署以及安全性管理。 掌握组策略的管理与配置方法 掌握利用组策略管理资源与对象 掌握域安全策略及域控制器安全策略的配置 管理方法
④删除:断掉组策略对象的链接或删除一个组策略对象 删除: 。 ⑤向上、向下:修改组策略对象应用在同一活动目录对 向上、向下: 象上的优先级。 象上的优先级。 ⑥属性:对选中的组策略对象进行有关属性参数的设置 属性: 。 图5-2中【阻止策略继承】单选项是用于防止父容器定义 阻止策略继承】 的策略在自身传递。 的策略在自身传递。 【案例2】验证组策略的继承性。 案例2 验证组策略的继承性。
(2)用户的组策略配置 在用户的组策略配置中可以指定操作系统行为、 在用户的组策略配置中可以指定操作系统行为、 桌面行 安全性设置、赋予的和公布的应用程序选项、 为、安全性设置、赋予的和公布的应用程序选项、应用程 序设置、 序设置、 文件夹的重定向选项以及用户登录和退出登录的 命令等。 命令等。 当用户登录计算机时会应用与该用户相关的组策 略设置。 略设置。 注意: 注意:当同一个组策略的计算机配置和用户配置发生冲突 时,计算机的组策略配置优先。 计算机的组策略配置优先。
(3)组策略模板 组策略模板(GPT, Template) 组策略模板(GPT,Group Policy Template)存储在域控 制器上的SYSVOL共享文件夹中 制器上的SYSVOL共享文件夹中,用来提供所有的组策略设置和 SYSVOL共享文件夹 信息,包括管理模板、安全性、软件安装、脚本、文件夹重定 信息,包括管理模板、安全性、软件安装、脚本、 向设置等。当创建一个GPO时 2003创建相应 向设置等。当创建一个GPO时,Windows Server 2003创建相应 GPO GPT。客户端计算机能够接受组策略的配置就是因为它们和DC 的GPT。客户端计算机能够接受组策略的配置就是因为它们和DC SYSVOL文件夹链接 获得并应用这些设置。 文件夹链接, 的SYSVOL文件夹链接,获得并应用这些设置。
1. 组策略简介 组策略是一组配置设置, 组策略是一组配置设置,是组策略管理员应用于活 一组配置设置 动目录存储中的一个或多个对象。 动目录存储中的一个或多个对象。利用它组策略管理员 可以为用户提供一个完全总装的桌面环境。 可以为用户提供一个完全总装的桌面环境。这个环境包 括定制的【开始】菜单,自动安装的应用程序和对文件、 括定制的【开始】菜单,自动安装的应用程序和对文件、 文件夹和Windows 2003系统设置的限制访问 系统设置的限制访问。 文件夹和Windows Server 2003系统设置的限制访问。
(4)管理模板 包括基于注册表的组策略,可以利用它来强制注册表设置, 包括基于注册表的组策略 ,可以利用它来强制注册表设置 , 控制桌面的外观和状态,包括操作系统组件和应用程序。 控制桌面的外观和状态,包括操作系统组件和应用程序。 远程安装服务(RIS) (5)远程安装服务(RIS) 当运行用户安装向导时,控制显示给用户的RIS安装选项。 RIS安装选项 当运行用户安装向导时,控制显示给用户的RIS安装选项。 (6)文件夹重定向 可以重定向Windows 2003指定的文件夹从用户配置文 可以重定向Windows Server 2003指定的文件夹从用户配置文 件缺省位置到另一个网络位置,从而对这些文件夹集中管理。 件缺省位置到另一个网络位置,从而对这些文件夹集中管理。
组策略
开始有的一个新特点。 组策略是从Windows 2000开始有的一个新特点 组策略是从Windows 2000开始有的一个新特点。组 策略用来在用户或计算机集合上强制设置一些配置, 策略用来在用户或计算机集合上强制设置一些配置,这 在多台计算机需要统一的工作界面时很有实用意义。 在多台计算机需要统一的工作界面时很有实用意义。例 如用户的桌面环境、计算机启动/关机所执行的脚本文件、 如用户的桌面环境、计算机启动/关机所执行的脚本文件、 用户登录/注销所执行的脚本文件等。 用户登录/注销所执行的脚本文件等。Windows Server 2003系统赋予组策略更新的功能和特性, 2003系统赋予组策略更新的功能和特性,通过组策略可 系统赋予组策略更新的功能和特性 以更容易管理网络上的资源。 以更容易管理网络上的资源。
1) 组策略的组件
(1)组策略对象 组策略对象( GPO, Object) 组策略对象 ( GPO,Group Policy Object) 是组策略的载体 要想实现组策略管埋,必须创建组策略对象。 ,要想实现组策略管埋,必须创建组策略对象。在活动目录中可 OU以实现组策 以把组策略对象应用于特定的目标, 站点、域和OU 以把组策略对象应用于特定的目标,如站点、域和OU以实现组策 略管理的目的。组策略对象的内容存储在GPC GPT中 GPC和 略管理的目的。组策略对象的内容存储在GPC和GPT中。 在对这些对象设置组策略时有以下特点: 在对这些对象设置组策略时有以下特点: • 一个GPO可以与多个站点、域和OU相链接,这样当需要对不同 一个GPO可以与多个站点、域和OU相链接, GPO可以与多个站点 OU相链接 的对象执行相同策略管理时可以减轻管理员的工作负担。 的对象执行相同策略管理时可以减轻管理员的工作负担。 • 每个站点、域和OU也可以应用多个GPO。 每个站点、域和OU也可以应用多个GPO OU也可以应用多个GPO。
(2)组策略容器 组策略容器( GPC, Container) 组策略容器 ( GPC,Group Policy Container) 是包含 GPO状态和版本信息的活动目录对象,存储在活动目录中。 GPO状态和版本信息的活动目录对象,存储在活动目录中。 状态和版本信息的活动目录对象 计算机使用GPC来定位组策略模板 计算机使用GPC来定位组策略模板,而且域控制器可以通过 GPC来定位组策略模板, 访问GPC来获得GPO的版本信息。如果一台域控制器没有最新 访问GPC来获得GPO的版本信息。 GPC来获得GPO的版本信息 的GPO版本信息,那么就会引发为了获得最新GPO版本信息的 GPO版本信息,那么就会引发为了获得最新GPO版本信息的 版本信息 GPO 活动目录复制。 活动目录复制。
【案例3】实现委托,使某用户对组策略有访问权限。 案例3 实现委托,使某用户对组策略有访问权限。
4)设置组策略
在创建了组策略对象以后,还需要对组策略对象进行配置。 在创建了组策略对象以后 , 还需要对组策略对象进行配置 。 配置组策略对象的步骤如下: 配置组策略对象的步骤如下: (1)打开活动目录,右击域名,单击【属性】,选择【组策 打开活动目录,右击域名,单击【属性】 选择【 标签。 略】标签。 选择组策略,单击【编辑】按钮,打开组策略编辑器。 (2)选择组策略,单击【编辑】按钮,打开组策略编辑器。