User Tools

Site Tools


работа_с_gpo

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
работа_с_gpo [2024/06/26 13:40] jpработа_с_gpo [2025/01/31 17:12] (current) jp
Line 59: Line 59:
 К данному контейнеру нельзя прилинковать объект GPO. Однако, вышестоящие политики (к примеру, уровня root) - будут применяться к нему. К данному контейнеру нельзя прилинковать объект GPO. Однако, вышестоящие политики (к примеру, уровня root) - будут применяться к нему.
  
-{{tag>ActiveDirectory Microsoft}}+---- 
 +=== Исчезновение элементов групповой политики в консоли === 
 + 
 +Если из консоли групповых политик пропали определенные элементы - к примеру, пункт: //"Administrative templates"// - возможно, AD использует централизованную модель хранения (Central Store) и хранит шаблоны политик в реплицируемом общем ресурсе //sysvol//, в котором отсутствуют нужные файлы. В консоли управления GPO это отображается следующим образом: 
 + 
 +{{::ad_gpo_central_store.jpg?400|}} 
 + 
 +В данном случае необходимо скопировать локальные файлы, где запускается консоль GPO в шару sysvol.  
 + 
 +Копируем файлы шаблонов (admx) из локальной папки в sysvol: 
 + 
 +   C:\Windows\PolicyDefinitions 
 +   C:\Windows\SYSVOL\domain\Policies\PolicyDefinitions 
 +Копируем языковые файлы (adml) из локальной папки в sysvol (если используем не только английский, то копируем из папок других языков так же. К примеру, из папки ru-RU): 
 + 
 +   C:\Windows\PolicyDefinitions\en-US 
 +   C:\Windows\SYSVOL\domain\Policies\PolicyDefinitions\en-US 
 +После того, как файлы появятся в central store - нужные настройки отобразятся в консоли GPO, никакие перезагрузки и перезапуски не требуются. 
 + 
 +---- 
 +=== Разрешить RDP на контроллер домена обычному пользователю === 
 + 
 +В первую очередь нужно добавить пользователя в группу //Remote Desktop Users//. Однако, в отличие от случаев с обычными серверами - этого недостаточно.  
 + 
 +Если сделать только это - при попытке подключиться по RDP - получим ошибку:  
 + 
 +:!: //To sign in remotely, you need the right to sign in through Remote Desktop Services. By default members of the Administrators group have this right. If the group you’re in does not have the right, or if the right has been removed from the Administrators group, you need to be granted the right manually.// 
 + 
 +Чтобы разрешить доменному пользователю подключения к RDP, нам требуется добавить ему это право через GPO: 
 + 
 +   Computer Configuration -> Windows settings -> Security Settings -> Local policies -> User Rights Assignment 
 +   Allow log on through Remote Desktop Services 
 +Добавляем сюда либо группу: //domain_name\Remote Desktop Users//, либо конкретного пользователя, которому мы добавляем доступ.  
 + 
 +---- 
 +=== Исключить объект из GPO === 
 + 
 +Самый простой способ исключить конкретный объект из GPO, не перемещая его в какой-либо OU - добавить на этот объект //deny// для //apply group policy// в свойствах безопасности конкретной политики. //Deny// имеет более высокий приоритет, поэтому разрешающие права для этого объекта отрабатываться не будут, а будет применена настройка //deny//.  
 +;#; 
 +{{:wiki:gpo_deny_object.jpg?400|}} 
 +;#; 
 + 
 +---- 
 +=== Найти парольную политику === 
 + 
 +Представим ситуацию, что мы хотим выяснить - откуда берется парольная политика. К примеру, в домене, очевидно назначены требования к паролю, но в прямых объектах GPO вроде //Default Domain Policy// эти параметры не заданы.  
 + 
 +В таком случае нам помогут несколько PS-командлетов. Выясним источник парольной политики: 
 + 
 +   import-module ActiveDirectory 
 +   Get-ADDefaultDomainPasswordPolicy 
 +В выводе мы увидим GUID объекта GPO, откуда растёт парольная политика. Скопируем его.  
 + 
 +;#; 
 +{{:wiki:pass_gpo_investig.jpg|}} 
 +;#; 
 + 
 +Теперь можно попробовать поискать объект GPO по найденному GUID, указав и домен: 
 +   import-Module GroupPolicy 
 +   Get-GPO -Guid 889773BC-F748-4030-B41B-D5FCCAAF9834 -Domain contoso.com 
 +{{tag>ActiveDirectory Microsoft GPO}}
работа_с_gpo.1719409213.txt.gz · Last modified: 2024/06/26 13:40 by jp