Windows Server 2019 組策略的配置與管理 理論基礎(chǔ)
1. 組策略概述
1.1 定義
組策略是一個能夠讓系統(tǒng)管理員充分控制和管理用戶工作環(huán)境的功能。通過它來確保用戶擁有受控制的工作環(huán)境,也通過它來限制用戶,如此不但可以讓用戶擁有適當?shù)沫h(huán)境,也可以減輕系統(tǒng)管理員的管理負擔。[1]
1.2 作用
讓管理員充分管理用戶工作環(huán)境。組策略包括計算機配置和用戶配置兩個部分。其中計算機配置對計算機全局環(huán)境產(chǎn)生影響,用戶配置對用戶環(huán)境產(chǎn)生影響。
Q:如果同一條組策略的計算機配置與用戶配置應(yīng)用沖突,計算機會怎么么處理?
A:如果有沖突,系統(tǒng)會以禁用優(yōu)先,也就是說計算機配置或用戶配置只要有禁用選項就會以該選項優(yōu)先。
1.3 分類
組策略分為基于本地的組策略和基于AD(活動目錄)的域組策略。
(1)基于本地的組策略
本地是指單一的計算機。用于設(shè)置本計算機的策略,策略只會應(yīng)用于本計算機。本地策略中的計算機配置會被應(yīng)用到這臺計算機,用戶配置會被應(yīng)用到在這臺計算機登錄的所有用戶。
(1)在DNS1上,使用【win + r】快捷鍵,打開【運行】對話框,輸入命令:gpedit.msc
。
(2)基于域的組策略
在AD域中可以針對計算機、域或者組織單位來設(shè)置策略。其中域的組策略中的設(shè)置會被應(yīng)用到域內(nèi)所有的計算機和用戶。而組織單位的組策略會被應(yīng)用到該組織單位內(nèi)的所有計算機和用戶。
對于加入域的計算機來說,如果本地組策略的設(shè)置與域或組織單位的組策略設(shè)置發(fā)生沖突,以域或組織單位的組策略的設(shè)置優(yōu)先。也就是此時本地組策略的設(shè)置是無效的。
(1)在DNS1上,使用【win + r】快捷鍵,打開【運行】對話框,輸入命令:gpmc.msc
。
活動目錄中有兩個內(nèi)置的組策略對象:Default Domain Controllers Policy
和 Default Domain Policy
。
【Default Domain Policy】默認已經(jīng)被鏈接到域 fjnu.local,其設(shè)置將會被應(yīng)用到整個域內(nèi)的所有用戶域計算機中?!綝efault Domain Controllers Policy】默認已經(jīng)被鏈接到組織單位Domain Controllers,其設(shè)置會被應(yīng)用到所有域控制器上。
創(chuàng)建新的組策略
(1)在域的【組策略對象】上點擊鼠標右鍵,在彈出的菜單中選擇【新建】。
(2)在彈出的【新建GPO】中輸入新建的組策略名稱:testGPO,點擊【確認】,即可創(chuàng)建一個名為testGPO的組策略對象。
(3)在【testGPO】上點擊鼠標右鍵,選擇【編輯】,即可對該組策略進行編輯。
(4)該組策略對象包括計算機配置與用戶配置兩大部分。與本地策略相比,【軟件設(shè)置】、【W(wǎng)indows設(shè)置】、【管理模板】被組織到【策略】下,新增了【首選項】部分?!臼走x項】包括【W(wǎng)indows設(shè)置】和【控制面板設(shè)置】。
【策略】是強制性,用戶無法更改?!臼走x項】是非強制性,客戶端可以自行更改設(shè)置值。
如果策略和首選項對相同的選項設(shè)置了不同的值,以策略設(shè)置優(yōu)先。
(5)將組策略testGPO應(yīng)用到組織單位fjnu_user中。在【fjnu_user】上點擊鼠標右鍵,選擇【鏈接現(xiàn)有GPO】。
(6)在打開的【選擇GPO】界面中,選擇剛才創(chuàng)建并編輯的組策略 testGPO,點擊【確認】,即可將testGPO應(yīng)用到 fjnu_user 上。
以后對組策略 testGPO 的所有設(shè)置,均將作用于 fjnu_user 內(nèi)的所有計算機和用戶上,不會對其他計算機和用戶有影響。
參考資料
[1]戴有煒,《2016 Windows Server 系統(tǒng)配置指南》,清華出版社,2018
Microsoft Docs:Active Directory documentation
Microsoft Docs:Active Directory Domain Services
到此這篇關(guān)于Windows Server 2019 組策略的配置與管理 理論基礎(chǔ)的文章就介紹到這了,更多相關(guān)win2019 組策略理論基礎(chǔ)內(nèi)容請搜索腳本之家以前的文章或繼續(xù)瀏覽下面的相關(guān)文章希望大家以后多多支持腳本之家!
相關(guān)文章
IIS7/iis7.5 HTTP Error 500.19 配置錯誤由于權(quán)限不足而無法讀取配置文件的解決辦法
這篇文章主要介紹了IIS7/iis7.5 配置錯誤由于權(quán)限不足而無法讀取配置文件的解決辦法 ,需要的朋友可以參考下2016-06-06Win2008 iis7服務(wù)器中批量遷移到另外一臺IIS7的實現(xiàn)步驟
Win2008從發(fā)布至今今已有一段時間,其中IIS7變得更容易管理,更加容易做遷移的特性吸引了我。接下來為大家介紹如何將網(wǎng)站從一臺iis7服務(wù)器中批量遷移到另外一臺IIS7。2009-03-03Windows 2003 服務(wù)器安全設(shè)置圖文教程
下面我來給大家分享一篇Windows 2003 服務(wù)器安全設(shè)置圖文教程,有需要了解的同學可參考,主要介紹了一些網(wǎng)絡(luò)優(yōu)化與安全方面的設(shè)置2013-05-05IIS W3C日志記錄字段和HTTP狀態(tài)代碼的說明
一般情況下很多朋友都不在意IIS日志,有的是因為購買的虛擬主機不給提供,有的是提供了,但是還必須與服務(wù)器管理員聯(lián)系才能得到。2010-07-07詳細圖示關(guān)閉IIS的默認腳本映射,以提高服務(wù)器安全性的設(shè)置方法
禁止IIS去執(zhí)行不在我們計劃內(nèi)的文件類型,可以顯著的改善服務(wù)器的安全環(huán)境,下面按步驟說明如何去關(guān)閉我們不需要的腳本映射。2008-09-09