组策略详解and事件查看器

合集下载

用Windows2008R2中的事件查看器功能来审计AD管理员

用Windows2008R2中的事件查看器功能来审计AD管理员

用Windows 2008 R2中的事件查看器功能来审计AD管理员微软系统中任何关于如何限制或控制管理员权限的讨论通常都会得到这样的结果:你怎样才能不把管理权限送给那些你不信任的人?这有一定道理,但是在没有证据表明管理员做错了事情的情况下,如何才能正确判断一个管理员是否值得信任呢?再者,你如何证明你的判断呢?你不能剥夺一个域管理员太多权限,尤其是在每个域都要管理的多网域环境下,所以说有时候限制管理员的权利和授权活动这项工作很难实现。

辅助人员和供给人员通常也需要具有管理权利,而且有时政治需求还会需要更多的管理人员。

所以,真正的问题是,你如何去审计一个管理员?虽然答案是只要启用审计就行了,但是只是简单地启用审计功能并不能解决所有的问题。

举例来说,我最近与许多管理员一起进行了一项大型的活动目录部署活动。

他们有一个应用程序,使用特定的用户对象属性提供对该应用程序的连接。

站在安全相关立场,他们发现管理员可以禁用审计功能,修改一些关键的属性,并且可以对该应用程序做坏事。

然后该管理员可以重新启用审计功能而不会被觉察---甚至Windows Server 2008 R2的属性审计功能也是如此。

启用审计功能的时候,系统可以记录足够的事件,从中可以看出谁改变了对象,以及谁改变了属性。

但是由于审计功能被禁用,所有这方面的证据都消失了。

事实证明,当非目录对象审计功能开启的时候,事件ID 4907 (图1)被记录了下来,然而目录对象的审计却没有记录这个事件。

图1. 事件ID 4907虽然这个事件清楚地显示出了审计政策发生了变化以及谁进行的这项改变,但是我们不能在微软系统中用其它方法在事情被记录之前得到所需信息,我需要这方面的功能。

这很重要,因为它允许我向大家示范事件查看器的强大功能,比如为Windows Server 2008 R2准备的自定义查看以及排序分类/存储过滤器功能等。

如果启用对象审计的话,详细的审计会在安全日志中添加数量巨大的事件。

网管经验共享:组策略相关故障排错经验谈

网管经验共享:组策略相关故障排错经验谈

网管经验共享:组策略相关故障排错经验谈对于网络管理员来讲,关于组策略的问题可能听到最多的抱怨就是:“我设置了一个策略,为什么它不生效?”。

对于一些比较大的网络环境,组策略可以减轻网管人员的管理工作,但其出问题的几率还是比较大的。

这一方面是由于我们在日常操作时不慎引起的,另一方面是由于策略相互影响而造成最终的结果与设想不一致。

组策略应用要点 这里,笔者给出几点微软不推荐的做法: 1.不要删除两条默认的策略(默认域策略和默认域控制器策略),很多问题的发生都是由删除这两条默认策略而引起的。

而且要使用组策略管理控制台(GPMC)工具备份这两条默认策略,用于将来还原。

如果直接通过GPMC删除默认策略时,我们会发现是行不通的,但是,稍有经验的读者知道如何删除它们。

既然是一个不推荐的做法,希望大家不要删除它们。

2.组策略是不能够链接在用户组上的。

有很多初次接触活动目录的管理员,经常设想将组策略生效于某一用户组,这是行不通的。

组策略不是为用户组设定的策略,而是一组策略的集合,只能链接在站点、组织单元和域上面。

3.组策略的生效问题 (1)生效顺序 正常生效顺序:本地策略→站点策略→域策略→父OU策略→子OU 策略。

我们使用时,在出现登录对话框前,会有“应用安全策略”的提示,这也就是本地策略生效的过程。

发生冲突时,最新的策略设置会覆盖其他设置。

计算机设置高于用户设置(即使用户设置是后设置的)。

父容器组策略设置与子容器设置发生冲突,子容器中组策略的设置将最终生效。

同一容器的多个策略按照优先权顺序进行生效。

所以,当在一个容器上面链了多个GPO时,不妨仔细看看它们的顺序,很有可能问题是顺序不当引起的。

(2)生效时间 默认情况下,非域控制器的计算机每90分钟刷新一次策略,其中含有随机的30分钟时间偏移量,时间偏移量保证了多个计算机不会同时连接到同一个域控制器上面。

域控制器每5分钟刷新一次,保证了紧急更新的组策略设置(安全性设置)能够得到及时执行,可以在 “域控制器组策略重新刷新时间间隔”里面更改(如图1)。

组策略详解and事件查看器

组策略详解and事件查看器
适用场景
适用于Windows操作系统的管理员或是需要排查系统故障、审计系统安全的用户 。
事件查看器的功能
功能一
查看不同类型的事件日志。通过 事件查看器,用户可以查看系统 日志、应用程序日志、安全日志 等多种类型的事件,并可以根据 需要选择查看某个类型的事件日 志。
功能二
筛选和搜索事件。事件查看器提 供了筛选和搜索功能,用户可以 根据时间范围、事件级别、关键 字等信息来筛选和搜索需要的事 件。
组策略的分类
1
本地组策略(Local Group Policy):适用于 当前计算机和登录用户。
2
域组策略(Domain Group Policy):适用于 域中的计算机和用户。
3
组策略结果(Group Policy Results):用于查 看组策略的配置和应用结果。
02
组策略的基本元素
组策略设置
随着云计算和虚拟化技术的不断发展 ,组策略和事件查看器可能会更加灵 活和可扩展,以适应不同环境的需求 。
THANKS
软件设置
硬件设置
网络设置
用户设置
涉及软件安装、卸载、阻止访问 等策略的配置。
涉及硬件设备、驱动程序的配置 和管理。
涉及网络安全、网络访问等策略 的配置。
涉及用户账户、权限、密码等策 略的配置。
组策略对象
计算机配置
用户配置
针对计算机的组策略进行配置和管理。
针对用户的组策略进行配置和管理。
域配置
针对域中的组策略进行配置和管理。
组配置
针对组中的组策略进行配置和管理。
组策略容器
策略定义
定义组策略中的规则、例外和条件。
软件设置
涉及软件安装、卸载、阻止访问等设置。

Windows系统中的系统安全审计方法

Windows系统中的系统安全审计方法

Windows系统中的系统安全审计方法Windows操作系统是目前用户最广泛采用的操作系统之一,因其广泛使用以及其重要性,系统安全审计显得尤为重要。

系统安全审计可以帮助管理员发现和解决潜在的安全风险,并确保系统的稳定和安全。

本文将介绍几种在Windows系统中进行系统安全审计的方法。

一、事件查看器(Event Viewer)事件查看器是Windows操作系统自带的工具,可用于查看系统和应用程序产生的事件日志。

通过查看事件日志,管理员可以了解系统的运行情况,并检测是否发生了安全相关的事件。

为了进行系统安全审计,管理员可以关注以下几种类型的事件:1. 安全事件日志(Security Log):记录用户登录、对象访问、用户权限等与系统安全相关的事件。

2. 系统事件日志(System Log):记录操作系统服务和驱动程序的操作和状态信息。

3. 应用程序事件日志(Application Log):记录应用程序运行过程中产生的事件,可以帮助检测应用程序是否存在安全漏洞。

通过事件查看器,管理员可以筛选特定类型的事件,以便更好地进行系统安全审计。

二、组策略审计(Group Policy Auditing)组策略是Windows系统中用于管理计算机和用户配置的功能。

通过组策略审计,管理员可以指定需要进行审计的安全事件,以及设置审计的详细级别。

组策略审计可以跟踪以下几种安全事件:1. 登录和注销事件:记录用户登录和注销操作,包括成功登录、登录失败、注销等。

2. 对象访问事件:记录对系统资源的访问,包括文件、文件夹、注册表等,可以指定需要审计的具体对象类型。

3. 系统事件:记录系统服务、驱动程序的启动、停止和操作信息。

通过组策略审计,管理员可以灵活地指定需要进行审计的安全事件,以及相应的详细级别,以满足特定的安全审计需求。

三、安全策略分析工具(Security Configuration and Analysis)安全策略分析工具是Windows系统中的一个重要工具,可用于分析系统当前的安全策略设置,并提供改进建议。

组策略完全解析

组策略完全解析

调整组策略的适用范围
01
精确控制策略应用对象
通过精确设置组策略的适用范围,确保策略只在需要的地方应用,提
高策略的针对性和效果。
02
灵活控制策略应用版本
对于不同的应用版本,可以通过调整组策略的适用范围,实现不同版
本的灵活控制和管理。
03
动态调整策略应用状态
根据系统运行状态和应用需求,动态调整组策略的适用范围,实现系
组策略完全解析
xx年xx月xx日
目 录
• 组策略简介 • 组策略基础知识 • 组策略的详细解析 • 组策略的实践应用 • 组策略的优化与调整 • 组策略的未来发展与趋势分析
01
组策略简介
什么是组策略
• 组策略(Group Policy)是微软Windows操作系统中一种重要的管理工具,它允许系统管理员通过设置组 策略来控制用户或计算机的行为。组策略可以帮助管理员在组织内实施统一的配置和管理,从而提高了管 理效率和管理范围。
组策略的优化与调整
优化组策略的性能
减少策略计算时间
通过减少策略规则数量、优化策略逻辑和减少策略更新频率,可以降低组策略的计算时间 ,提高系统性能。
优化策略应用效果
对于不同的策略应用场景,可以通过优化策略规则和参数,提高策略应用的准确性和效果 。
自动化策略管理
通过自动化工具和脚本来管理组策略,可以减少人工干预和操作成本,提高管理效率。
继承性
组策略在域和组织单位中具有继 承性,即子组织单位会继承父组 织单位的组策略配置。
覆盖和优先级
如果子组织单位需要覆盖父组织 单位的组策略配置,可以实现覆 盖和优先级设置。
灵活的配置
通过组策略的继承性和覆盖性, 管理员可以实现灵活的配置和管 理,满足不同组织和用户的需求 。

组策略完全解析

组策略完全解析
管理”控制台。
配置组策略设置
在组策略对象中,可以配置各种组 策略设置,包括计算机配置和用户
配置。
创建或修改组策略对象
在“组策略管理”控制台中,可以 创建新的组策略对象或修改现有的 组策略对象。
应用组策略
在配置完成后,可以通过应用组策 略将配置应用到计算机或用户。
组策略应用示例
01
配置密码复杂性要 求
测试配置结果
在进行组策略配置后,建议在测试环境中测试配置 结果是否符合预期,以避免不必要的麻烦。
注意策略冲突
在进行组策略配置时,需要注意策略冲突的 情况,避免出现多个策略相互抵消的情况。
04
组策略的优化与调整
优化组策略的步骤
测试与验证
在实施优化方案后,需要进行全面的测试 和验证,以确保组策略的调整和配置是正 确的,并能够带来预期的效果。
重新应用组策 略
如果组策略设置没有问 题,可以尝试重新应用 组策略,看是否可以解 决问题。
寻求帮助
如果以上步骤都无法解 决问题,可以寻求专业 的帮助,例如从微软或 其他技术社区获取支持 。
维护组策略的方法
定期检查
定期检查组策略的应用情况,确保它们在 正常工作。
备份
备份组策略,以防止意外情况导致的问题 。
优化与调整的注意事项
01
安全性
在优化和调整组策略时,必须始终注意安全性。不应该做出任何可能
危及系统或应用安全的更改。
02
兼容性
在更改组策略时,需要确保新的组策略与现有的系统和应用兼容。否
则,可能会引发不可预知的问题。
03
性能
虽然优化和调整组策略可以提高性能,但也可能会对系统或应用的性
能产生负面影响。因此,在做出更改后,需要密切关注性能指标的变

Windows的用户和用户组说明

Windows的用户和用户组说明

2、内置特殊组:
Everone
任何一个用户都属于这个组。注意,如果Guest帐号被启用时,则给Everone这个组指派权限时必须小心,因为当一个没有帐户的用户连接计算机时,他被允许自动利用Guest帐户连接,但是因为Guest也是属于Everone组,所以他将具备Everyone所拥有的权限。
Power Users
该组内的用户具备比Users组更多的权利,但是比Administrators组拥有的权利更少一些,例如,可以:
创建、删除、更改本地用户帐户
创建、删除、管理本地计算机内的共享文件夹与共享打印机
自定义系统设置,例如更改计算机时间、关闭计算机等
2、控制台:
系统控制台是Windows 2000及其后续版本中一个非常重要的系统组件,集中安置了系统中的多个系统配置维护工具。
依次打开“控制面板→计算机管理”打开“计算机管理”控制台,在窗口左侧定位到“本地用户和组→用户”,在窗口右侧就罗列了当前系统已经建立的账户,一些在“用户账户”中没有显示的账户都可以在这里查到。在窗口右侧空白处点右键选择“新用户”,然后输入账户信息就可以建立一个新用户了。
一、WINDOWS的用户和用户组说明
1、基本用户组
Administrators
属于该administators本地组内的用户,都具备系统管理员的权限,它们拥有对这台计算机最大的控制权限,可以执行整台计算机的管理任务。内置的系统管理员账号Administrator就是本地组的成员,而且无法将它从该组删除。
任何通过网络连接此计算机的用户都属于这个组。
Creator Owner
文件夹、文件或打印文件等资源的创建者,就是该资源的Creator Owner(创建所有者)。不过,如果创建者是属于Administrators组内的成员,则其Creator Owner为Administrators组。

组策略解除禁用的方法

组策略解除禁用的方法

组策略解除禁用的方法组策略(Group Policy)是Windows系统中一种强大的管理工具,它允许管理员对网络中的计算机和用户进行集中管理。

有时,出于安全或管理的需要,某些策略可能会禁用某些功能或设置。

但在某些情况下,我们需要解除这些禁用设置。

本文将详细介绍如何使用组策略解除禁用的方法。

一、了解组策略禁用设置在解除禁用之前,我们需要了解被禁用的组策略设置。

通常,这些设置位于以下两个位置:1.计算机配置(Computer Configuration)2.用户配置(User Configuration)二、访问组策略编辑器要解除禁用的组策略设置,首先需要访问组策略编辑器。

以下是如何访问组策略编辑器的方法:1.在搜索栏输入“gpedit.msc”,然后按回车键,打开组策略编辑器。

2.在组策略编辑器中,展开“本地计算机策略”(Local Computer Policy)或“域策略”(Domain Policy),具体取决于你的网络环境。

三、查找禁用的策略设置在组策略编辑器中,找到以下路径,查找被禁用的策略设置:1.计算机配置> 管理模板(Administrative Templates)2.用户配置> 管理模板(Administrative Templates)四、解除禁用的方法1.双击被禁用的策略设置,打开策略属性对话框。

2.在“设置”(Settings)选项卡中,找到“已禁用”(Disabled)选项,并将其更改为“未配置”(Not Configured)或“已启用”(Enabled),具体取决于你的需求。

3.点击“应用”(Apply),然后点击“确定”(OK)。

五、等待策略生效更改组策略设置后,可能需要一段时间才能在目标计算机或用户上生效。

你可以通过以下方法刷新组策略:1.在命令提示符(CMD)中输入“gpupdate /force”,然后按回车键。

2.重启计算机。

六、验证策略设置为确保已成功解除禁用的组策略设置,你可以使用以下方法进行验证:1.检查组策略编辑器中相应策略的设置状态。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。

组策略详解组策略详解...事件查看器排除系统故障(共两则) 组策略是管理员为计算机和用户定义的,用来控制应用程序、系统设置和管理模板的一种机制。

通俗一点说,是介于控制面板和注册表之间的一种修改系统、设置程序的工具。

微软自Windows NT 4.0开始便采用了组策略这一机制,经过Windows 2000发展到Windows XP已相当完善。

利用组策略可以修改Windows的桌面、开始菜单、登录方式、组件、网络及IE浏览器等许多设置。

平时像一些常用的系统、外观、网络设置等我们可通过控制面板修改,但大家对此肯定都有不满意,因为通过控制面板能修改的东西太少;水平稍高点的用户进而使用修改注册表的方法来设置,但注册表涉及内容又太多,修改起来也不方便。

组策略正好介于二者之间,涉及的内容比控制面板中的多,安全性和控制面板一样非常高,而条理性、可操作性则比注册表强。

本文主要介绍Windows XP Professional本地组策略的应用。

本地计算机组策略主要可进行两个方面的配置:计算机配置和用户配置。

其下所有设置项的配置都将保存到注册表的相关项目中。

其中计算机配置保存到注册表的 HKEY_LOCAL_MACHINE子树中,用户配置保存到HKEY_CURRENT_USER。

一、访问组策略有两种方法可以访问组策略:一是通过gpedit.msc命令直接进入组策略窗口;二是打开控制台,将组策略添加进去。

1. 输入gpedit.msc命令访问选择“开始”→“运行”,在弹出窗口中输入“gpedit.msc”,回车后进入组策略窗口(图1)。

组策略窗口的结构和资源管理器相似,左边是树型目录结构,由“计算机配置”、“用户配置”两大节点组成。

这两个节点下分别都有“软件设置”、“Windo ws设置”和“管理模板”三个节点,节点下面还有更多的节点和设置。

此时点击右边窗口中的节点或设置,便会出现关于此节点或设置的适用平台和作用描述。

“计算机配置”、“用户配置”两大节点下的子节点和设置有很多是相同的,那么我们该改哪一处?“计算机配置”节点中的设置应用到整个计算机策略,在此处修改后的设置将应用到计算机中的所有用户。

“用户配置”节点中的设置一般只应用到当前用户,如果你用别的用户名登录计算机,设置就不会管用了。

但一般情况下建议在“用户配置”节点下修改,本文也将主要讲解“用户配置”节点的各项设置的修改,附带讲解“计算机配置”节点下的一些设置。

其中“管理模板”设置最多、应用最广,因此也是本文的重中之重。

2. 通过控制台访问组策略单击“开始”→“运行”,输入“mmc”,回车后进入控制台窗口。

单击控制台窗口的“文件”→“添加/删除管理单元”,在弹出窗口单击“添加”(图 2),之后选择“组策略”并单击“添加”(图3),在下一步的“选择组策略对象”对话框中选择对象。

由于我们组策略对象就是“本地计算机”,因此不用更改,如果是网络上的另一台计算机,那么单击“浏览”选择此计算机即可。

另外,如果你希望保存组策略控制台,并希望能够选择通过命令行在控制台中打开组策略对象,请选中“当从命令行开始时,允许更改‘组策略管理单元’的焦点”复选框(图4)。

最后添加进来的组策略如图5所示。

二、任务栏和“开始”菜单项目设置本节点允许你为开始菜单、任务栏和通知区域添加、删除或禁用某一功能项目。

依次展开“用户配置”→“管理模板”→“任务栏和‘开始’菜单”,在右边窗口便能看到“任务栏和‘开始’菜单”节点下的具体设置,其状态都处在“未被配置”(图6)。

1. 给“开始”菜单减肥Windows XP的“开始”菜单的菜单项很多,可通过组策略将不需要的删除掉。

以删除开始菜单中的“我的文档”图标为例看看其具体操作方法:在右边窗口中双击“从‘开始’菜单上删除‘我的文档’图标”项,在弹出对话框的“设置”标签中点选“已启用”,然后单击“确定”(图7),这样在“开始”菜单中“我的文档”图标将会隐藏。

2. 防止隐私泄漏在开始菜单中有一个“我最近的文档”菜单项,别人可通过此菜单访问你最近打开的文档,为安全起见,可删除此菜单项,并设置不保存最近打开的文档记录。

双击“不要保留最近打开文档的记录”、“退出时清除最近打开的文档记录”、“从‘开始’菜单上删除‘文档’菜单”3项,在弹出对话框中点选“已启动”并确定即可。

3. 禁止随意修改任务栏和“开始”菜单为保护自己好不容易设置好的任务栏和“开始”菜单,可双击启用下列各设置。

“阻止更改‘任务栏和‘开始’菜单’设置”:即从“开始”菜单的“设置”菜单项中删除“任务栏和‘开始’菜单”项目,这个设置也可阻止用户打开“任务栏属性”对话框。

“阻止访问任务栏的上下文菜单”(上下文菜单即单击右键弹出的快捷菜单):当鼠标右键单击任务栏及任务栏上项目时隐藏菜单,例如“开始” 按钮、时钟和任务栏按钮,但不能禁止用户在其他地方更改。

“锁定任务栏”:启用此设置,可阻止用户移动任务栏或调整任务栏的大小,但自动隐藏和其他任务栏选项仍然在“任务栏属性”中可用。

4. 去掉Windows XP“开始”菜单中的图形化设置Windows XP的“开始”菜单增添了许多图形化设置,其实可在组策略中将这些功能关闭。

“关闭个性化菜单”:Windows XP会自动将最近使用的菜单项移动到开始菜单顶部,并且隐藏最近没有使用的菜单项,以此实现个性化菜单,启用此设置将关闭个性化菜单。

“强制典型菜单”:启用此设置,开始菜单就以Windows 2000样式显示典型的开始菜单,并且显示标准桌面图标。

5. 禁止“注销”和“关机”进行三维动画设计和视频处理的朋友经常会为导出一个大型动画、视频文件而花几个小时,这时如果有人重新启动电脑或注销用户,那么前面所做的工作就会白白浪费,因此有必要禁止“开始”菜单中的“注销”、“关机”菜单项。

你只需双击启用“删除‘开始’菜单上的‘注销’”和“删除和阻止访问‘关机’命令”两项即可。

后一设置不仅将从“开始”菜单中删除“关闭计算机”项,而且还会禁用“Window s 任务管理器”对话框中的“关机”选项(图8)。

三、桌面项目设置在“组策略”的左窗口依次展开“用户配置”→“管理模板”→“桌面”节点,便能看到有关桌面的所有设置(图9)。

此节点主要作用在于管理用户使用桌面的权利和隐藏桌面图标。

1. 隐藏不必要的桌面图标桌面上的一些快捷方式我们可以轻而易举地删除,但要删除“我的电脑”、“回收站”、“网上邻居”等默认图标,就需要依靠“组策略”了。

例如要删除“我的文档”,只需在“删除桌面上的‘我的文档’图标”一项中设置即可。

2. 禁止对桌面的改动利用组策略可达到禁止别人改动桌面某些设置的目的。

“禁止用户更改‘我的文档’路径”项可防止用户更改“我的文档”文件夹的路径。

“禁止添加、拖、放和关闭任务栏的工具栏”项可阻止用户从桌面上添加或删除任务栏。

双击启用“退出时不保存设置”后,用户将不能保存对桌面的更改。

最后,双击启用“隐藏和禁用桌面上的所有项目”设置项,将从桌面上删除图标、快捷方式以及其他默认的和用户定义的所有项目,连桌面右键菜单都将被禁止。

3. 启用或禁止活动桌面利用“Active Desktop”项,可根据自己的需要设置活动桌面的各种属性。

“启用活动桌面”项可启用活动桌面并防止用户禁用它。

“活动桌面墙纸”项可指定在所有用户的桌面上显示的桌面墙纸(图10)。

而启用“不允许更改”项便可防止用户更改活动桌面配置。

四、隐藏或禁止控制面板项目这里讲到的控制面板项目设置是指配置控制面板程序的各项设置,主要用于隐藏或禁止控制面板项目。

在组策略左边窗口依次展开“用户配置”→“管理模板”→“控制面板”项,便可看到“控制面板”节点下面的所有设置和子节点(图11)。

1. 隐藏或禁止“添加/删除程序”项展开“添加/删除程序”项:双击启用“删除‘添加/删除程序’程序”设置项后,控制面板中的“添加/删除程序”项将被删除。

此外在“添加或删除程序”对话框中共有3个页面:“更改或删除程序”、“添加新程序”以及“添加/删除Windows组件”;而当你进入“添加新程序”页面时,会发现有3个选项:“从CD-ROM 或软盘添加程序”、“从 Microsoft添加程序”以及“从网络中添加程序”(图12),如果你想这些具体页面或选项隐藏,可直接在组策略“添加/删除程序”项中将相应隐藏功能启用。

2. 隐藏或禁止“显示”项展开“显示”项,发现这一项和上一项一样,可隐藏“显示属性”对话框中的选项卡。

这里就不细讲了,例如双击启用“隐藏‘桌面’选项卡”后,“显示窗口”中将不再出现“桌面”项(图13)。

此外,在这里用户还可启用“删除控制面板中的‘显示’”,这样在控制面板中双击打开“显示”项时,就会弹出一个对话框提示你:系统管理员禁止使用“显示” 控制面板(图14)。

3. 其他依次展开“显示”→“桌面主题”项,双击启用“删除主题选项”、“阻止选择窗口和按钮式样”、“禁止选择字体大小”项后,可阻止他人更改主题、窗口和按钮式样、字体。

展开“打印机”项,双击启用“阻止添加打印机”或“阻止删除打印机” 可防止别的用户添加或删除打印机。

最后,直接在“控制面板”一项下启用“禁止访问控制面板”,控制面板将无法启动。

五、系统项目设置这一项在“用户配置”→“管理模板”→“系统”中设置(图15)。

组策略中对系统的设置涉及到登录、电源管理、组策略、脚本等很多项目,下面把和我们联系紧密的部分清理出来分类列举如下:1. 登录时不显示欢迎屏幕界面Windows 2000和Windows XP系统登录时默认情况下都有欢迎屏幕,虽然漂亮但也麻烦且延长登录时间,通过组策略便可将其除去。

双击启用“系统”节点下的“登录时不显示欢迎屏幕”,则每次用户登录时欢迎屏幕将隐藏。

2. 禁用注册表编辑器为防止他人修改注册表,可在组策略中禁止访问注册表编辑器。

双击启用“系统”节点下的“阻止访问注册表编辑器”项后,用户试图启动注册表编辑器时,系统将提示:注册编辑已被管理员停用(图16)。

另外,如果你的注册表编辑器被锁死,也可双击此设置,在弹出对话框的“设置”标签中点选“未被配置”项,这样你的注册表便解锁了。

如果要防止用户使用其他注册表编辑工具打开注册表,请双击启用“只运行许可的Windows应用程序”。

3. 关闭系统自动播放功能一旦你将光盘插入光驱中,Windows XP就会开始读取光驱,并启动相关的应用程序。

这样虽然给我们的工作带来了便利,在某些时候也带来了不少麻烦。

在“系统”节点下有一项为“关闭自动播放”设置项,双击其并在弹出对话框的“设置”标签中点选“已启用”,在“关闭自动播放”框中选择“CD-ROM 启动器”或“所有驱动器”项即可(图17)。

注意:此设置不阻止自动播放音乐CD。

相关文档
最新文档