组策略配置、应用与管理
第10章组策略配置、应用与管理摘要:《金牌网管师(初级)--中小企业网络组建、配置与管理》第10章组策略配置、应用与管理,本章主要介绍Windows Server 2003域中组策略GPMC的主要使用方法和基于组策略的一些常见应用。
本节为大家介绍组策略基础。
1.GPO类型在Windows系统组策略中有两种类型的GPO:"基于Active Directory的GPO"和"本地GPO"。
基于Active Directory的GPO基于Active Directory的GPO是指在域网络中应用的组策略对象(GPO)。
这些GPO 存储在某个域中,并且复制到该域的所有域控制器上。
它们仅在Active Directory(活动目录)环境中可用,可应用于GPO所链接的站点、域或部门中的用户和计算机。
但要注意的是,组策略对象只能在域(包括各级子域)和组织单位(包括各级组织单位)上创建,不能在站点上创建,站点只能链接现在的域或组织单位GPO。
【经验之谈】Active Directory中的站点代表网络的物理结构,或称拓扑结构,基本上是与子网对应的,但一个站点也可以包含多个子网。
在Active Directory中,站点是通过高速网络(如局域网)有效连接的一组计算机。
同一站点内的所有计算机通常放在同一建筑内或在同一校园网络上,如分支机构网络。
在一个站点中必须有自己的域控制器,而且必须与子网链接。
站点和域不同:站点代表网络的物理结构,而域代表单位网络的逻辑结构。
站点与域之间没有一个绝对的关系,因为一个域中可以有一个或多个站点,而一个站点中又可以包括一个或多个域。
如一个集团公司包括各个地方的多个子公司,而它们各自配置成不同的子网,之间是通过专线高速连接的,而且集团总部和各子公司网络组成一个域网络,这时这个总的集团公司域网络中就可以包括多个站点了,这些站点可以是集团总部以及各子公司。
另一种情况是,一个大的公司,在同一个子网中部署了同一个域网络,但根据部门划分了不同的子域。
这就是一个站点包括多个域的情况了。
可以将基于Active Directory的GPO链接到域、站点或部门以应用其设置。
同一个GPO可以链接到多个站点、域或组织单位。
一个站点、域或组织单位又可以链接多个GPO,实现不同策略的设置。
如果在链接的多个GPO中发生设置冲突,可以通过链接顺序来设置使用的优先级,默认常是按以下顺序应用设置:本地→站点→域→组织单位。
本地GPO本地GPO是仅应用于本地计算机和本地用户账户的GPO。
每个计算机上只存储一个本地GPO。
运行Windows 2000、Windows XP Professional、Windows XP6 4-Bit Edition或Windows Server 2003操作系统的每台计算机都只有一个本地组策略对象。
在这些对象中,组策略设置存储在各个计算机上,无论它们是否属于Active Directory环境或网络环境的一部分。
本地组策略对象包含的设置要少于非本地组策略对象的设置,尤其是在"安全设置"下。
本地组策略对象不支持"文件夹重定向"和"组策略软件安装"。
本地组策略对象驻留在Systemroot\System32\GroupPolicy中。
运行Windows NT 4.0或更低版本的计算机没有本地组策略对象,而且它们不能识别非本地的组策略对象。
本地GPO是Active Directory环境中影响力最小的GPO,因为基于Active Directory的GPO优先级更高。
本地GPO包含的设置仅为基于Active Directory的GPO中找到的设置的一个子集。
因为它的设置可以被与站点、域和组织单位相关联的组策略对象覆盖,所以在Active Directory环境中本地组策略对象的影响力最小。
在非网络环境中(或在没有域控制器的网络环境中),本地组策略对象的设置相当重要,因为此时它们不会被其他组策略对象覆盖。
2.GPO优先级如果多个GPO试图将某个设置设定为有冲突的值,则由具有最高优先级的GPO设定该设置。
GPO处理基于最后写入者获胜模型(Last Writer Wins Model),之后处理的GPO比之前处理的GPO的优先级高。
不同GPO中的组策略设置是按下列顺序处理的:本地GPO (LGPO)→站点GPO→域GPO→组织单位GPO(域控制器是最大的组织单位)→子组织单位GPO。
对于嵌套的组织单位,先处理与父组织单位关联的GPO,然后再处理与子组织单位关联的GPO。
此顺序意味着,先处理本地GPO,最后处理链接到计算机或用户直接所属部门的GPO;如果最后的GPO 设置与先前的GPO设置有冲突,则它覆盖先前GPO中的设置;如果没有冲突,则合并先前和后面的设置。
基于链接顺序,按相反的顺序应用指向特定站点、域或部门的链接。
例如,具有链接顺序1的GPO比链接到该容器的其他GPO的优先级都高。
(3)域GPO:多个链接到域上的GPO的处理顺序是由管理员在GPMC中该域的"链接的组策略对象"选项卡(与如图10-4类似)中指定的。
具有最低"链接顺序"的GPO是被最后处理的,因此具有最高的优先级。
(4)组织单位GPO:最先处理链接到Active Directory层次结构中最高层部门的GPO,然后处理链接到其子部门的GPO,依此类推。
最后处理的是链接到包含组策略要应用的用户或计算机的部门的GPO。
在Active Directory层次结构的每个部门级别中,可以链接一个、多个或不链接GPO。
如果几个GPO链接到一个部门上,则它们的处理顺序是由管理员在GPMC中该部门的"链接的组策略对象"选项卡中指定的。
具有最低"链接顺序"的GPO是被最后处理的,因此具有最高的优先级。
以上顺序意味着,先处理本地GPO,最后处理链接到计算机或用户直接所属的部门的GPO。
如果后面的GPO设置与先前的GPO设置有冲突,则它覆盖先前GPO中的设置;如果没有冲突,则合并先前和后面的设置。
所示。
1.预定义的5个主要模板文件在Windows组策略中默认包括了5个.adm模板文件,它们定义了用于控制各种操作系统功能的注册表设置。
System.adm:系统设置模板文件。
它的设置是在组策略编辑器的"计算机配置"和"用户配置"下"管理模板"中的"系统"文件夹下。
Inetres.adm:IE浏览器设置模板文件。
它的设置是在组策略编辑器的"计算机配置"和"用户配置"下"管理模板"中的"Windows组件"下的Internet Explorer文件夹下。
Wmplayer.adm:Windows Media Player设置模板文件。
此模板文件在Windows XP 64-Bit Edition和64位版本的Windows Server 2003家族中不可用。
其设置是在组策略编辑器的"计算机配置"和"用户配置"下"管理模板"中的"Windows组件"下的Windows Media Player文件夹下。
Conf.adm:NetMeeting设置模板文件。
此模板文件在Windows XP 64-Bit Edition和64位版本的Windows Server 2003家族中不可用。
其设置是在组策略编辑器的"计算机配置"和"用户配置"下"管理模板"中的"Windows组件"下的NetMeeting文件夹下。
在策略项设置模板中间包含以下几部分信息:与组策略对象编辑器"管理模板"部分中的每个策略项设置对应的注册表位置,相当于注册表中的主键。
如图10-7中每个策略项设置模板中的KEYNAME行。
与每个设置相关联的选项或对值的限制。
它们只是对用户界面的限制。
在实际策略处理过程中不会检查值范围。
如图10-8中的VALUEON和VALUEOFF行。
复选框、编辑框和其他参数输入方法。
如图10-7中以PART!!开始的行、以END PART 结束的行。
编辑框的标识是对应行后面有一个TEXT标识。
.adm文件中嵌入的帮助文本包含对每个设置的作用的解释,并提供影响它和受它影响的设置的信息。
此信息显示在组策略对象编辑器的"解释"选项卡中。
如图10-7和图10-8中的EXPLAIN !!行。
可通过使用"支持的"关键字指明支持策略项设置的Windows版本。
如图10-7和图10-8中的SUPPORTED !!行。
设置的注册表位置、配置单元名称、注册表项名称和值名称。
注册表项的类型:DWORD、REG_SZ或其他类型。
不支持二进制数据。
如图10-7和图10-8中的VALUENAME行和图10-9中的NAME !!行。
3.管理模板的添加与删除【注意】新GPO的创建只能在域、域控制器、组织单位中进行,不能在站点上创建新的GPO,在站点上只能进行下面将要介绍的链接现有GPO操作。
2.链接GPO如果某容器要应用某个在其他容器下创建的GPO的设置,则可以在本容器下链接现有的GPO,然后调整它的应用优先级,也就是GPMC中的链接顺序。
新建的GPO是没有设置任何策略项的,但是"计算机配置"和"用户配置"都是启用的,也就是可以配置"计算机配置"和"用户配置"里面的策略项。
在这里可以对要设置的策略项进行设置,然后退出。
具体各策略的功能应用将在本章后面介绍。
设置好组策略后回到GPMC,即可查看该GPO所生效的设置。
方法是首先选择对应的GPO,然后在GPMC右侧控制台窗格中选择"设置"选项卡查看,如图10-15所示。
【经验之谈】所有GPO策略设置都只在创建该GPO的容器下的原始GPO中显示,凡是链接GPO都不会显示。
但是它们仍将应用该原始GPO中的设置,而不要管它是否显示了该GPO的设置。
即使是在链接GPO上进行了策略设置,它也只会在原始GPO的GPMC控制台中显示更改的设置,而不会在链接GPO的GPMC控制台中显示。
这点非常重要,也是许多读者所不理解的。
不要怀疑设置或系统有问题。
如在图10-15中"工程部"组织单位下的"我的文档重定向"GPO是原始的GPO,而如图10-16所示是"生产部"组织单位下链接"工程部"组织单位中的"我的文档重定向"GPO的"设置"选项卡,可见它并没有显示其原始GPO中所做的策略设置。
组策略(gpedit.msc)设置大全
户将不能保存对桌面的更改。最后,双击启用“隐藏和禁用桌面上的所有项目”设置项,
将从桌面上删除图标、快捷方式以及其他默认的和用户定义的所有项目,连桌面右键菜单
都将被禁止。
3、启用或禁止活动桌面
利用“Active Desktop”项,可根据自己的需要设置活动桌面的各种属性。“启用活动桌
提示信息是某个设置禁止了这个操作。
二、隐藏或禁止控制面板项目
这里讲到的控制面板项目设置是指配置控制面板程序的各项设置,主要用于隐藏或禁止控
制面板项目。在组策略左边窗口依次展开“用户配置”→“管理模板”→“控制面板”项
,便可看到“控制面板”节点下面的所有设置和子节点。
1. 禁止访问“控制面板”
栏和‘开始’菜单”节点下。
四、隐藏或删除Windows XP资源管理器中的项目
一直以来,资源管理器就是Windows系统中最重要的工具,如何高效、安全地管理资源也一
直是电脑用户的不懈追求。依次展开“用户配置”→“管理模板”→“Windows组件”→“
Windows资源管理器”项,可以看到“Windows资源管理器”节点下的所有设置。下面就来
制面板。
4、其他
依次展开“显示”→“桌面主题”项,双击启用“删除主题选项”、“阻止选择窗口和按
钮式样”、“禁止选择字体大小”项后,可阻止他人更改主题、窗口和按钮式样、字体。
展开“打印机”项,双击启用“阻止添加打印机”或“阻止删除打印机”可防止别的用户
添加或删除打印机。最后,直接在“控制面板”一项下启用“禁止访问控制面板”,控制
2、隐藏“管理”菜单项
域控中组策略基本设置
域控中组策略基本设置
在Windows域控制器中,组策略是一种非常重要的工具,用于管理网络中的计算机和用户。
组策略允许系统管理员在网络上部署、管理和强制执行特定设置,以确保网络安全性和一致性。
下面将详细介绍域控制器中组策略的基本设置。
1.创建和链接组策略:
-打开“组策略管理”控制台,右键单击“域”节点,选择“创建一个或多个GPO,并将其链接到此处”
-输入策略名称,点击“确定”创建策略
-右键单击域或OU(组织单位),选择“链接已存在的GPO”
-选择需要链接的策略,点击“确定”
2.应用组策略:
-应用到特定的OU:选择需要应用策略的OU,右键单击,选择“应用组策略”
- 更新组策略:使用命令行工具gpupdate /force强制更新策略
3.用户配置:
4.计算机配置:
5.安全设置:
6.软件安装:
7.文件共享:
8.IE设置:
9.桌面配置:
10.AUDIT策略:
值得注意的是,组策略设置在域控制器上只对处于该域中的计算机和用户生效。
通过组策略,管理员可以集中管理网络中的资源和安全策略,并确保网络中的计算机和用户的行为符合组织的政策和要求。
完成以上设置后,管理员需定期检查组策略的运行情况,保证其有效性和及时性。
组策略在企业网络管理中的应用
制定针对性解决方案
通过组策略实现设备配置的标准化和自动化,确保所有 设备符合企业安全规范;
利用组策略进行故障排查和定位,快速响应网络故障, 提高运维效率;
制定统一的安全策略,包括访问控制、防火墙规则、病 毒防护等,提高网络安全性;
通过组策略优化网络性能,提高网络传输效率和稳定性。
实施效果评估及总结
优化软件分发与更新流程
软件统一分发
01
通过组策略,企业可以实现软件的统一分发和安装,确保所有
用户及时获得所需的软件和应用。
自动更新与补丁管理
02
组策略支持自动更新和补丁管理功能,确保系统和应用程序始
终保持最新状态,降低安全漏洞的风险。
简化软件管理流程
03
组策略可以自动化软件分发、安装和更新过程,减少管理员的
组策略在企业网络管理 中的应用
contents
目录
• 组策略概述 • 企业网络管理需求分析 • 组策略在企业网络管理中的应用实践 • 组策略部署及优化方法 • 案例分析:某大型企业网络管理实践 • 未来展望与挑战
组策略概述
01
定义与功能
定义
组策略(Group Policy)是微软 Windows操作系统中提供的一种集中 化管理和配置用户工作环境的技术。
手工操作,提高软件管理效率。
完善远程桌面服务支持
远程桌面访问控制
通过组策略,企业可以控制远程桌面的访问权限和会话设置,确 保远程访问的安全性。
远程桌面性能优化
组策略可以对远程桌面的性能进行优化,如调整网络连接参数、启 用硬件加速等,提高远程桌面的响应速度和用户体验。
简化远程桌面管理流程
通过组策略自动化远程桌面的配置和管理,企业可以简化管理流程, 减少管理员的工作量。
域控器的组策略应用设置大全
域控器的组策略应用设置大全1.密码策略设置:可以设置密码的复杂度要求,包括密码长度、大小写字母要求、数字和特殊字符要求等。
还可以设置密码过期时间和历史密码禁用策略。
2.账户策略设置:可以设置账户锁定策略,包括连续登录失败次数和锁定时间。
还可以设置强制用户注销策略,踢出空闲用户和会话时间限制等。
3.审计策略设置:可以设置哪些事件需要进行审计,以及生成审计日志的位置和大小。
还可以设置审计策略的保留时间和备份策略等。
4.软件安装策略:可以通过组策略实现软件的自动安装和卸载。
可以指定软件的安装位置、启动方式和升级方式,并设置软件的相关策略。
5.防火墙策略设置:可以设置域中计算机的防火墙策略,包括入站和出站规则的配置。
可以设置允许和禁止的端口号、应用程序等。
6.网络共享策略设置:可以设置共享文件夹和打印机的访问权限,包括读写权限和管理权限。
可以配置网络共享策略的安全性和密码保护方式等。
7.远程桌面策略设置:可以设置远程桌面连接的权限和限制。
可以设置远程桌面连接的安全性和加密方式,以及是否允许远程桌面的访问。
8. Internet Explorer 策略设置:可以限制用户对 Internet Explorer 的设置和功能的访问和修改。
可以设置主页、安全性、隐私和其他 Internet Explorer 相关的策略等。
10.端口安全策略设置:可以限制计算机上允许开放的端口和服务。
可以阻止非授权的端口访问和连接,增强网络的安全性。
总结起来,域控制器的组策略应用设置包含了密码策略、账户策略、审计策略、软件安装策略、防火墙策略、网络共享策略、远程桌面策略、Internet Explorer 策略、软件限制策略和端口安全策略等方面的配置和管理。
通过合理配置组策略,可以提高网络的安全性,统一管理和控制计算机的行为,提升网络的效率和管理能力。
域用户常用组策略设置
域用户常用组策略设置组策略是指在Windows操作系统中,通过集中管理策略和设置来控制域用户和计算机的行为。
以下是一些常用的组策略设置,适用于Windows Server上的域环境。
1.密码策略密码策略设置用于控制用户密码的复杂度和安全性。
可以设置密码的最短长度、密码的复杂性要求,如必须包含大写字母、小写字母、数字和特殊字符等。
还可以设置密码的最长有效期和密码历史记录的保留个数,以防止用户频繁更改密码。
2.账户锁定策略账户锁定策略设置用于控制在一定的失败尝试次数后锁定用户账户。
该策略可以防止恶意攻击者通过暴力破解密码的方式获取用户账户的权限。
可以设置失败尝试次数和锁定时间。
3.用户访问控制策略用户访问控制策略用于控制用户对不同资源的访问权限。
例如,可以设置用户只能访问特定的文件夹、只能访问特定的应用程序等。
可以根据组织的需求进行灵活的设置,以满足不同用户角色和职责的需要。
4.审计策略审计策略用于记录用户和计算机的操作日志。
可以设置哪些操作需要被审计,如登录、文件访问、对象的创建和删除等。
审计策略可以帮助管理员跟踪和分析系统的安全事件,及时发现和应对潜在的安全威胁。
5.软件安装策略软件安装策略用于集中管理和部署软件应用程序。
可以通过组策略将软件程序推送到目标计算机上,或者限制一些用户或计算机无法安装特定的软件。
这样可以确保组织中的计算机都拥有统一的软件环境,便于管理和维护。
6.桌面设置策略桌面设置策略用于控制用户的桌面环境和用户界面。
可以限制用户是否可以更改桌面背景、屏幕保护程序、系统主题等。
还可以限制用户是否可以访问控制面板、开始菜单等系统设置。
这样可以加强计算机的安全性,并减少用户误操作或恶意行为造成的影响。
7. Internet Explorer设置策略Internet Explorer设置策略用于控制Internet Explorer的行为和配置。
可以设置浏览器的安全级别、对特定网站启用或禁用特定功能,如ActiveX控件、Java脚本等。
组策略(gpedit.msc)的实际应用: 设置大全
计算机’”、“删除改变密码”、“删除注销”项便能屏蔽掉“Windows安全”对话框的“
任务管理器”、“锁定计算机”、“更改密码”、“取消”4个功能按钮。
注意:“注销”、“关机”两个菜单项的屏蔽,在“用户配置”→“管理模板”→“任务
组策略(gpedit.msc)的实际应用: 设置大全
1、隐藏不必要的桌面图标
2、禁止对桌面的改动
3、启用或禁止活动桌面
4、给“开始”菜单减肥
5、保护好“任务栏”和“开始”菜单的设置
1. 禁止访问“控制面板”
2、隐藏或禁止“添加/删除程序”项
3、隐藏或禁止“显示”项
1、登录时不显示欢迎屏幕界面
辑已被管理员停用(图16)。另外,如果你的注册表编辑器被锁死,也可双击此设置,在
弹出对话框的“设置”标签中点选“未被配置”项,这样你的注册表便解锁了。如果要防
止用户使用其他注册表编辑工具打开注册表,请双击启用“只运行许可的Windows应用程序
”。
3、关闭系统自动播放功能
一旦你将光盘插入光驱中,Windows XP就会开始读取光驱,并启动相关的应用程序。这样
每当用户连接到Internet,Windows XP就会搜索用户计算机上的可用更新,根据配置的具
体情况,在下载的组件准备好安装时或在下载之前,给用户以提示。如果你不喜欢比尔老
大这种自作主张的态度,可通过组策略关闭这一功能。只须双击“系统”节点下的“Wind
ows自动更新”设置项,在弹出来的对话框中点选“已禁用”并确定即可。
的文档”图标将从你的电脑桌面上消失了;如果在桌面上你不再喜欢“回收站”这个图标
AD域组策略规划和部署指南
AD域组策略规划和部署指南AD域(Active Directory)是一种用于管理网络资源的服务。
组策略是AD域中的一项功能,在整个域范围内为用户和计算机提供统一的安全设置和管理。
本文将提供AD域组策略规划和部署的指南,帮助管理员更好地使用此功能。
一、规划阶段1.定义需求:首先,确定组策略的主要需求和目标。
这可能包括安全性、访问控制、软件分发、用户配置等方面。
2.识别和分类对象:将AD域中的用户和计算机分组,并为每个组定义不同的策略需求。
例如,可以将用户分为管理人员、技术人员和普通员工等组别。
3.制定策略范围:确定需要部署组策略的范围。
可以选择在整个域中实施策略,也可以仅在特定的组织单位或者OU(组织单元)中实施。
二、设计策略1.定义基本策略:根据需求和目标,制定基本策略模板。
这些策略包括密码策略、帐户锁定策略、用户权限策略等。
2.定义高级策略:根据不同的组别和对象,制定更详细的策略,以满足各组的需求。
例如,可以为管理人员组设计更严格的安全设置,为技术人员组配置特定的软件等。
3.组织单位结构设计:根据分组需求,设计合适的OU结构。
这将有助于更好地管理和应用组策略,使其更符合组织的层次结构和需求。
三、实施策略1.创建组策略:在AD域中,使用组策略对象来创建和管理策略。
可以通过右键单击"组策略对象",然后选择"新建策略"来创建新的策略。
2.配置策略设置:打开组策略对象后,可以根据需求和目标,通过对不同设置进行配置来实施策略。
这些设置包括安全设置、软件安装、脚本执行、桌面设置等。
3.应用策略:设置好策略后,在AD域中的对象将自动接收到策略,并按照设置进行操作。
可以通过强制组策略更新、重启计算机等方式来确保策略被应用。
四、测试和审计1.测试策略:在实施策略后,进行测试以确保它们按预期工作。
可以选择一些测试用户和计算机,观察他们是否符合策略要求。
2.审计策略:定期审计和评估组策略的效果和安全性。
利用组策略进行系统设置与调整上网设置
制定组策略部署计划
在部署组策略之前,需要制定详细的部署计 划。
分发组策略配置
通过组策略管理控制台,可以将组策略配置 分发到目标计算机或用户。
THANKS
谢谢您的观看
规则配置
根据需要配置防火墙规则,以便允许或拒绝特 定的网络流量。
监控日志
定期查看防火墙日志,以便及时发现和解决潜在的安全威胁。
隐私保护措施
清除浏览器缓存
定期清除浏览器缓存和临时文件,以保护个人隐私和数据安全。
禁用不必要的插件
禁用或删除不必要的浏览器插件,以减少个人信息泄露的风险。
使用加密通信
确保在使用互联网服务时使用加密通信协议,如HTTPS,以保护数 据传输的安全性。
详细描述
打开组策略编辑器,定位至“计算机配置策 略管理模板Windows组件Internet Explorer”,然后双击相应的策略进行配置 。例如,要禁止更改主页,可以启用“禁止 更改主页”策略。
03
上网设置
代理服务器设置
总结词
代理服务器设置允许用户通过代理服务器进行网络连接,以实现网络访问的匿名性和安 全性。
屏幕保护程序设置
总结词
通过组策略可以设置屏幕保护程序的运行方式、等待时间等参数,以保护计算机屏幕。
详细描述
打开组策略编辑器,定位至“计算机配置策略管理模板控制面板个性化”,然后双击“屏幕保护程序”进行配置 。例如,要设置屏幕保护程序的等待时间,可以启用“设置等待时间”策略,并输入所需的分钟数。
文件夹选项设置
详细描述
通过组策略编辑器,可以配置代理服务器设置,包括代理服务器地址、端口号以及是否 启用代理等。这些设置将应用于计算机或用户组,确保网络连接通过代理服务器进行。
组策略的管理(Kerberos策略的配置)
组策略的管理(Kerberos策略的配置)3. Kerberos策略的配置Kerberos策略用于域用户账户,用于确定与Kerberos相关的设置,例如票证的有效期限和强制执行。
但Kerberos策略只能应用于域中的计算机中。
要设置Kerberos策略,可在“默认域安全设置”窗口中,依次选择“Windows设置”→“安全设置”→“账户策略”→“Kerberos 策略”选项。
(1)服务票证最长寿命该策略用来设置确定使用所授予的会话票证可访问特定服务的最长时间(以分钟为单位)。
该设置必须大于10分钟并且小于或等于用户票证最长寿命设置。
如果客户端请求服务器连接时出示的会话票证已过期,服务器将返回错误消息。
客户端必须从Kerberos V5密钥分发中心(KDC)请求新的会话票证。
然而一旦连接通过了身份验证,该会话票证是否仍然有效就无关紧要了。
会话票证仅用于验证和服务器的新建连接。
如果用于验证连接的会话票证在连接时过期,则当前的操作不会中断。
打开“服务票证最长寿命属性”对话框,选中“定义这个策略设置”复选框(如图17-35所示),然后设置最长时间即可。
其他几个策略的操作方式与此相同。
该策略用来设置确定KerberosV5所允许的客户端时钟和提供Kerberos身份验证的Windows Server 2003域控制器上的时间的最大差值(以分钟为单位)。
为防止“轮番攻击”,KerberosV5在其协议定义中使用了时间戳。
为使时间戳正常工作,客户端和域控制器的时钟应尽可能地保持同步。
换言之,应该将这两台计算机设置成相同的时间和日期。
因为两台计算机的时钟常常不同步,所以管理员可使用该策略来设置KerberosV5所能接受的客户端时钟和域控制器时钟间的最大差值。
如果客户端时钟和域控制器时钟间的差值小于该策略中指定的最大时间差,那么在这两台计算机的会话中使用的任何时间戳都将被认为是可信的。
该设置并不是永久性的。
如果配置该设置后重新启动计算机,那么该设置将被还原为默认值。
域组策略域控中组策略基本设置
域组策略域控中组策略基本设置
组策略是域控中的一项重要功能,它允许管理员集中管理域中的计算机和用户。
组策略可以通过设置一系列规则和限制来控制域中的计算机和用户的行为和配置。
在组策略基本设置中,管理员可以执行以下操作:
2.链接组策略到组织单位或域对象:管理员可以将组策略链接到特定的组织单位或域对象上。
链接组策略到组织单位将使该策略应用于组织单位下的所有计算机和用户。
链接组策略到域对象将使该策略应用于整个域中的所有计算机和用户。
3.启用和禁用组策略:管理员可以启用或禁用组策略,以控制该策略是否应用于目标计算机和用户。
禁用组策略将导致不应用该策略中定义的所有设置和规则。
4.强制组策略:管理员可以通过强制组策略来立即应用组策略中的设置和规则。
强制组策略可以用于快速应用新的或更改的设置,而无需等待组策略刷新。
5.优先级设置:管理员可以为链接到同一组织单位或域对象的多个组策略设置优先级。
优先级较高的组策略将覆盖优先级较低的组策略中的相同设置和规则。
7.备份和恢复组策略:管理员可以备份组策略的配置,并在需要时进行恢复。
这样可以确保即使发生意外情况,管理员也能轻松地恢复组策略的设置。
8.详细日志和审计:系统还提供了详细的日志和审计功能,记录组策略的所有修改和应用。
管理员可以使用这些日志来跟踪和审计组策略的变更历史。
