User Tools

Site Tools


работа_с_gpo

Differences

This shows you the differences between two versions of the page.

Link to this comparison view

Both sides previous revisionPrevious revision
Next revision
Previous revision
работа_с_gpo [2024/12/16 12:38] jpработа_с_gpo [2025/01/31 17:12] (current) jp
Line 97: Line 97:
  
 Самый простой способ исключить конкретный объект из GPO, не перемещая его в какой-либо OU - добавить на этот объект //deny// для //apply group policy// в свойствах безопасности конкретной политики. //Deny// имеет более высокий приоритет, поэтому разрешающие права для этого объекта отрабатываться не будут, а будет применена настройка //deny// Самый простой способ исключить конкретный объект из GPO, не перемещая его в какой-либо OU - добавить на этот объект //deny// для //apply group policy// в свойствах безопасности конкретной политики. //Deny// имеет более высокий приоритет, поэтому разрешающие права для этого объекта отрабатываться не будут, а будет применена настройка //deny//
 +;#;
 +{{:wiki:gpo_deny_object.jpg?400|}}
 +;#;
 +
 +----
 +=== Найти парольную политику ===
 +
 +Представим ситуацию, что мы хотим выяснить - откуда берется парольная политика. К примеру, в домене, очевидно назначены требования к паролю, но в прямых объектах GPO вроде //Default Domain Policy// эти параметры не заданы. 
 +
 +В таком случае нам помогут несколько PS-командлетов. Выясним источник парольной политики:
 +
 +   import-module ActiveDirectory
 +   Get-ADDefaultDomainPasswordPolicy
 +В выводе мы увидим GUID объекта GPO, откуда растёт парольная политика. Скопируем его. 
 +
 +;#;
 +{{:wiki:pass_gpo_investig.jpg|}}
 +;#;
 +
 +Теперь можно попробовать поискать объект GPO по найденному GUID, указав и домен:
 +   import-Module GroupPolicy
 +   Get-GPO -Guid 889773BC-F748-4030-B41B-D5FCCAAF9834 -Domain contoso.com
 {{tag>ActiveDirectory Microsoft GPO}} {{tag>ActiveDirectory Microsoft GPO}}
работа_с_gpo.1734352680.txt.gz · Last modified: 2024/12/16 12:38 by jp