Windows2003组策略配置、应用与管理

第10章组策略配置、应用与管理10.1 组策略基础组策略是Active Directory(活动目录)服务中允许管理员针对用户和计算机进行配置的基础架构。

它与注册表的功能类似,但其设置组织形式更加直观,更加便于操作、配置与管理。

它将系统重要的配置功能汇集成各种配置模块,供用户直接使用,从而达到方便管理计算机的目的。

10.1.1 组策略结构组策略设置主要包括:用户计算机环境(如"开始"菜单、桌面快捷项、控制面板选项、可用程序等)、计算机和用户的本地或网络访问权利,以及其他安全控制策略(如组策略中的各种安全选项、IP安全策略等)。

可以用组策略定义用户和计算机组的配置,如可以为基于注册表的策略、安全、软件安装、脚本、文件夹重定向、远程安装服务以及IE的维护指定策略设置。

创建的组策略设置包含在组策略对象(GPO)中,通过将GPO与所选的Active Directory系统容器--站点、域和组织单位相关联,实现组策略设置的具体应用。

还可以将GPO策略设置应用于Active Directory容器中的具体用户和计算机。

组策略可基于活动目录中的用户和计算机账户两种对象分别进行配置,所以在GPO中的组策略设置项中包括"计算机配置"和"用户配置"两大部分(如图10-1所示),这就是组策略的基本结构。

而且可以看到,在这两大部分中,有许多设置项是相同的,如都有"软件设置"、"Windows设置"和"管理模板"等这几部分,而且在这些部分中,又有许多相同的子设置选项。

我们知道,"计算机配置"是针对计算机对象而言的,"用户配置"是针对用户对象而言的,而用户配置又是通过计算机来应用的,这就存在一个可能两者的相同选项设置不一致、有冲突的问题,这时又该应用哪个设置呢?根据组策略规定,当两者的配置有冲突时,最终以计算机策略为依据。

组策略不仅应用于用户和客户端计算机,还应用于成员服务器、域控制器以及管理范围内的任何其他Windows 2000计算机。

组策略对象(GPO)的创建的最大容器是域,最小容器是组织单位(OU),当然可以为各级OU创建不同的GPO。

不能为特定的计算机或用户创建单独的GPO。

应用于域(即在域级别应用,刚好在"Active Directory用户和计算机"(ADUC)控制台的根目录之上)的组策略(也就是"域组策略")会影响域中的所有计算机(包括域控制器)和用户。

默认的域组策略是Default Domain Policy。

ADUC还提供内置的Domain Controllers(域控制器)组织单位(域控制器是域网络中最大的组织单位),默认使用的组策略对象是Default Domain Controllers Policy。

域控制器组策略应用于域网络中的所有域控制器,将域控制器策略与其他计算机策略分开管理。

1.GPO类型在Windows系统组策略中有两种类型的GPO:"基于Active Directory的GPO"和"本地GPO"。

基于Active Directory的GPO基于Active Directory的GPO是指在域网络中应用的组策略对象(GPO)。

这些GPO 存储在某个域中,并且复制到该域的所有域控制器上。

它们仅在Active Directory(活动目录)环境中可用,可应用于GPO所链接的站点、域或部门中的用户和计算机。

但要注意的是,组策略对象只能在域(包括各级子域)和组织单位(包括各级组织单位)上创建,不能在站点上创建,站点只能链接现在的域或组织单位GPO。

【经验之谈】Active Directory中的站点代表网络的物理结构,或称拓扑结构,基本上是与子网对应的,但一个站点也可以包含多个子网。

在Active Directory中,站点是通过高速网络(如局域网)有效连接的一组计算机。

同一站点内的所有计算机通常放在同一建筑内或在同一校园网络上,如分支机构网络。

在一个站点中必须有自己的域控制器,而且必须与子网链接。

站点和域不同:站点代表网络的物理结构,而域代表单位网络的逻辑结构。

站点与域之间没有一个绝对的关系,因为一个域中可以有一个或多个站点,而一个站点中又可以包括一个或多个域。

如一个集团公司包括各个地方的多个子公司,而它们各自配置成不同的子网,之间是通过专线高速连接的,而且集团总部和各子公司网络组成一个域网络,这时这个总的集团公司域网络中就可以包括多个站点了,这些站点可以是集团总部以及各子公司。

另一种情况是,一个大的公司,在同一个子网中部署了同一个域网络,但根据部门划分了不同的子域。

这就是一个站点包括多个域的情况了。

可以将基于Active Directory的GPO链接到域、站点或部门以应用其设置。

同一个GPO可以链接到多个站点、域或组织单位。

一个站点、域或组织单位又可以链接多个GPO,实现不同策略的设置。

如果在链接的多个GPO中发生设置冲突,可以通过链接顺序来设置使用的优先级,默认常是按以下顺序应用设置:本地→站点→域→组织单位。

本地GPO本地GPO是仅应用于本地计算机和本地用户账户的GPO。

每个计算机上只存储一个本地GPO。

运行Windows 2000、Windows XP Professional、Windows XP6 4-Bit Edition或Windows Server 2003操作系统的每台计算机都只有一个本地组策略对象。

在这些对象中,组策略设置存储在各个计算机上,无论它们是否属于Active Directory环境或网络环境的一部分。

本地组策略对象包含的设置要少于非本地组策略对象的设置,尤其是在"安全设置"下。

本地组策略对象不支持"文件夹重定向"和"组策略软件安装"。

本地组策略对象驻留在Systemroot\System32\GroupPolicy中。

运行Windows NT 4.0或更低版本的计算机没有本地组策略对象,而且它们不能识别非本地的组策略对象。

本地GPO是Active Directory环境中影响力最小的GPO,因为基于Active Directory的GPO优先级更高。

本地GPO包含的设置仅为基于Active Directory的GPO中找到的设置的一个子集。

因为它的设置可以被与站点、域和组织单位相关联的组策略对象覆盖,所以在Active Directory环境中本地组策略对象的影响力最小。

在非网络环境中(或在没有域控制器的网络环境中),本地组策略对象的设置相当重要,因为此时它们不会被其他组策略对象覆盖。

2.GPO优先级如果多个GPO试图将某个设置设定为有冲突的值,则由具有最高优先级的GPO设定该设置。

GPO处理基于最后写入者获胜模型(Last Writer Wins Model),之后处理的GPO比之前处理的GPO的优先级高。

不同GPO中的组策略设置是按下列顺序处理的:本地GPO (LGPO)→站点GPO→域GPO→组织单位GPO(域控制器是最大的组织单位)→子组织单位GPO。

对于嵌套的组织单位,先处理与父组织单位关联的GPO,然后再处理与子组织单位关联的GPO。

此顺序意味着,先处理本地GPO,最后处理链接到计算机或用户直接所属部门的GPO;如果最后的GPO 设置与先前的GPO设置有冲突,则它覆盖先前GPO中的设置;如果没有冲突,则合并先前和后面的设置。

基于链接顺序,按相反的顺序应用指向特定站点、域或部门的链接。

例如,具有链接顺序1的GPO比链接到该容器的其他GPO的优先级都高。

(1)本地GPO:每台计算机都只有一个在本地存储的组策略对象。

它可用于本地计算机和用户的组策略处理,它最先被应用,但在域网络环境中,可能最终是应用最少GPO设置的GPO。

(2)站点GPO:是指已链接到计算机所属站点的任何GPO。

如果一个站点中链接了多个站点GPO,则处理顺序是由管理员在GPMC中站点的"链接的组策略对象"选项卡(如图10-4所示)中指定的。

具有最低"链接顺序"的GPO是被最后处理的,因此具有最高的优先级。

(3)域GPO:多个链接到域上的GPO的处理顺序是由管理员在GPMC中该域的"链接的组策略对象"选项卡(与如图10-4类似)中指定的。

具有最低"链接顺序"的GPO是被最后处理的,因此具有最高的优先级。

(4)组织单位GPO:最先处理链接到Active Directory层次结构中最高层部门的GPO,然后处理链接到其子部门的GPO,依此类推。

最后处理的是链接到包含组策略要应用的用户或计算机的部门的GPO。

在Active Directory层次结构的每个部门级别中,可以链接一个、多个或不链接GPO。

如果几个GPO链接到一个部门上,则它们的处理顺序是由管理员在GPMC中该部门的"链接的组策略对象"选项卡中指定的。

具有最低"链接顺序"的GPO是被最后处理的,因此具有最高的优先级。

以上顺序意味着,先处理本地GPO,最后处理链接到计算机或用户直接所属的部门的GPO。

如果后面的GPO设置与先前的GPO设置有冲突,则它覆盖先前GPO中的设置;如果没有冲突,则合并先前和后面的设置。

但以上默认的设置处理顺序会受以下例外情况的影响:GPO链接可以是"强制"或"已禁用",或者两者都是。

默认情况下,GPO链接既不是"强制"也不是"已禁用"。

GPO可以禁用其用户设置、其计算机设置或所有设置。

默认情况下,在GPO上既不禁用用户设置,也不禁用计算机设置。

部门或域可以设置"阻止继承"。

默认情况下,不设置"阻止继承"。

作为工作组网络成员的计算机仅处理本地组策略对象。

10.1.3 组策略模板我们知道,组策略与注册表有着千丝万缕的联系,可以说组策略是注册表的模块化、具体化。

但是注册表的设置功能非常强大,而事实上在组策略中默认的设置并不像注册表中那么多,也就是组策略并不是包括注册表中所有的设置选项。

Windows包含预定义的管理模板文件集,它们定义了可在组策略对象(GPO)中配置的注册表设置。

通过管理模板(.adm 文件)使管理员可以使用组策略来替代注册表中相关选项的设置。

可以在组策略编辑器"计算机配置"和"用户配置"文件夹(如图10-5所示)下导入这些管理模板文件,以实现在组策略中配置相关选项的目的。

合集下载

在WindowsServer2003域控制器中打开和使用组策略

在WindowsServer2003域控制器中打开和使用组策略

在Windows Server 2003 域控制器中打开和使用组策略Windows 2000/XP/2003系统默认已经安装了组策略组件,以一台运行Windows Server 2003 (SP^D系统的域控制器为例,在开始菜单中单击“运行”菜单项,然后在“打开”编辑框中输入gpedit.msc命令并按回车键,打开“组策略编辑器”窗口。

打开“组策略编辑器”窗口后,其默认的编辑对象是本地计算机。

用户如果想在本地计算机中将其他计算机作为组策略编辑对象,则需要将组策略作为独立的控制台管理程序来打开,具体操作步骤如下所述:第1步,在开始菜单中单击“运行”菜单项,然后在“打开”编辑框中输入MMC 命令并按回车键。

第2步,打开“控制台1”窗口,依次单击“文件” t “添加/删除管理单元” 菜单命令,打开“添加/删除管理单元”对话框。

在“独立”选项卡中单击“添加”按钮,如图2008112619所示。

施|扩麻1使用此京采宿坦或孙除控飘向的菩FF草无.I言珑尊芯燧is PJ ISW SSS A图2008112619 “添加/删除管理单元”对话框第3步,打开“添加独立管理单元”对话框,在“可用的独立管理单元”列表中选中“组策略对象编辑器”选项,并单击“添加”按钮,如图2008112620所示可用的独立管理知元:图2008112620 “添加独立管理单元”对话框第4步,在打开的“选择组策略对象”对话框中单击“浏览”按钮, 打开“浏览 组策略”对象对话框。

切换到“计算机”选项卡并选中“另一台计算机”单选 框,单击“浏览”按钮,如图 2008112621所示管理单元 Y 元携监祝器 屈性能日志箱警报 ,希远程息面 句证书 密j 证书跌机构 闻征书模模 梁拦端熊务配置静担伸服务供应商Microsoft Ccrpwra... F5i craioft Cflrp&rA .. Microsoft Corpora..Murotftft Carport... Microsoft Cflrp&ra... Mi erasoftCflrpar*...Mi cr»io£t Ccrp&r * Mierasof tCorpora..Mierotfift Cflrpftr*..."Sji此管理单元允许摩疆辑貌策Directory 中的站点、主域览对象可同Active招梃疆或Hf 存在计算机上-曜器配■困g美闭©图2008112621 “选择组策略对象”对话框第5步,打开“选择计算机”对话框,通过高级查找功能在域中找到并选中目标计算机。

windows 2003 域密码策略设置

windows 2003 域密码策略设置

windows 2003 域密码策略设置在域控制器上的开始菜单中打开“运行”,输入DSA.MSC后回车,即打开活动目录的用户和计算机管理控制台。

在域节点右键,进入属性,打开组策略选项卡,在里边找到Default Domain policy这个GPO选中他,点击下面的编辑,现在就会打开组策略编辑器,在这个组策略编辑器中找到一下路径:计算机配置-WINDOWS设置-安全设置-帐户策略-密码策略。

在这个路径下找到“密码必须符合复杂性要求”设置为禁用,“密码长度最小值”设置为0。

这样你就可以创建空密码的用户帐户了(当然在这里你也可以为你的域设置你自己需要的密码策略),完成了以上设置后并没有完,还有最后一步,就是在开始菜单的运行中输入“GPUPDATE /FORCE”这个命令。

另:1、如何在WIN2003中添加用户?每次添加用户时总是提示我不符合密码策略,怎么办?问:如何在WIN2003中添加用户?我将公司的主域服务器改成win2003,但是win2003却不让我添加用户,每次添加用户是总是提示我不符合密码策略,怎么办?答:对于2003域,默认域的安全策略与2000域不同。

要求域用户的口令必须符合复杂性要求,且密码最小长度为7。

口令的复杂性包括三条:一是大写字母、小写字母、数字、符号四种中必须有3种,二是密码最小长度为6,三是口令中不得包括全部或部分用户名。

当然也可以重新设默认域的安全策略来解决。

操作如下:开始/程序/管理工具/域安全策略/帐户策略/密码策略:密码必须符合复杂性要求:由“已启用”改为“已禁用”;密码长度最小值:由“7个字符”改为“0个字符”。

使此策略修改生效有如下方法:1、等待系统自动刷新组策略,约5分钟~15分钟2、重启域控制器(若是修改的用户策略,注销即可)3、使用gpupdate命令。

(推荐使用这个)说明:2000中使用的刷新组策略命令secedit /refreshpolicy machine(或user)_policy /enforce 命令在03中已由gpupdate取代。

windows_2003_组策略命令

windows_2003_组策略命令

组策略命令大全如何打开组策略编辑器?答:运行里输入gpedit.msc系统里提示没有打开组策略这条命令?答:1:看是不是注册表中锁住了组策略“HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer”,把“RestrictRun”的键值改为0即可。

2:开始--运行--MMC--文件--添加删除管理单元--添加--组策略--添加,后面的你应该会了。

看你要开哪个策略,就添加哪个策略。

一、桌面项目设置1、隐藏不必要的桌面图标2、禁止对桌面的改动3、启用或禁止活动桌面4、给“开始”菜单减肥5、保护好“任务栏”和“开始”菜单的设置二、隐藏或禁止控制面板项目1.禁止访问“控制面板”2、隐藏或禁止“添加/删除程序”项3、隐藏或禁止“显示”项三、系统项目设置1、登录时不显示欢迎屏幕界面2、禁用注册表编辑器3、关闭系统自动播放功能4、关闭Windows自动更新5、删除任务管理器四、隐藏或删除WindowsXP资源管理器中的项目1、删除“文件夹选项”2、隐藏“管理”菜单项五、IE浏览器项目设置1、限制IE浏览器的保存功能2、给工具栏减肥3、在IE工具栏添加快捷方式4、让IE插件不再骚扰你5、保护好你的个人隐私6、禁止修改IE浏览器的主页7、禁用导入和导出收藏夹六、系统安全/共享/权限设置1、密码策略2、用户权利指派3、文件和文件夹设置审核4、Windows98访问WindowsXP共享目录被拒绝的问题解决5、阻止访问命令提示符6、阻止访问注册表编辑工具一、桌面项目设置在“组策略”的左窗口依次展开“用户配置”→“管理模板”→“桌面”节点,便能看到有关桌面的所有设置。

此节点主要作用在于管理用户使用桌面的权利和隐藏桌面图标。

1、隐藏不必要的桌面图标桌面上的一些快捷方式我们可以轻而易举地删除,但要删除“我的电脑”、“回收站”、“网上邻居”等默认图标,就需要依靠“组策略”了。

[计算机]WindowsServer2003教学 第十二章使用组策略

[计算机]WindowsServer2003教学 第十二章使用组策略
第十二章 使用组策略
h
1
本章内容
组策略简介 用组策略配置用户环境和安全 用组策略管理软件
h
2
什么是组策略
组策略对象是基于活动目录的对象,策略的设置信息存储在 组策略对象中。活动目录中,利用目录服务中的组策略可以 在企业环境中集中管理用户和计算机
使用组策略可以保证用户使用的计算机的工作环境受到组策 略的限制,商务规则和安全需求满足企业要求
3.应用的顺序是:本地策略、站点、域、父组织单位、 子组织单位
4.启动脚本依次运行h7来自组策略应用的过程 (续)
5.用户执行CTRL-ALT-DEL登录。 6.Windows Server 2003验证用户后,载入有组策略控
制的用户配置文件。
7.Windows Server 2003获得用户的按次序的GPO对 象列表。这个GPO对象的列表由下面的因素决定: 计算机是否是域的成员,如果是域的成员,组策略会 服从活动目录中的组策略
是否启动了回环执行
用户在活动目录中的位置
是否组策略已经变化了
h
8
组策略应用的过程 (续)
8.Windows Server 2003应用用户策略,根据GPO列 表中的设置对用户进行配置。应用的顺序是:本地策略、 站点、域、父组织单位、子组织单位。在应用策略的过 程中没有任何用户界面。
9.运行用户登录脚本。 10.操作系统用户界面提示组策略应用。
路径规则(包括注册表路径规则)。软件或程序由其 文件路径或注册表路径标识。
Internet区域规则。软件或程序由被IE浏览器指定的 区域标识,区域规则仅应用于Windows安装包。
h
17
案例:配置软件限制策略
h
18

Windows2003组策略应用

Windows2003组策略应用

Windows2003组策略应用教学要求:掌握桌面、个性化“任务栏”和“开始”菜单、IE组策略设置。

教学重点:桌面、个性化“任务栏”和“开始”菜单、IE的组策略设置教学难点:各个设置项的含义和作用教学过程:一、“桌面”设置Windows的桌面就像我们的办公桌一样,需要经常进行整理和清洁,而组策略就如同我们的贴身秘书,让桌面管理工作变得易如反掌。

下面就让我们来看看几个实用的配置实例:位置:“组策略控制台→用户配置→管理模板→桌面”1.隐藏桌面的系统图标(Windows 2000/XP/2003)虽然通过修改注册表的方式可以实现隐藏桌面上的系统图标的功能,但这样比较麻烦,也有一定的风险。

而采用组策略配置的方法,可以方便快捷地达到此目的。

比如要隐藏桌面上的“网上邻居”和“Internet Explorer”图标,只要在右侧窗格中将“隐藏桌面上…网上邻居‟图标”和“隐藏桌面上的Internet Explorer图标”两个策略选项启用即可(如图1);如果隐藏桌面上的所有图标,只要将“隐藏和禁用桌面上的所有项目”启用即可;当启用了“删除桌面上的…我的文档‟图标”和“删除桌面上的…我的电脑‟图标”两个选项以后,“我的电脑”和“我的文档”图标将从你的电脑桌面上消失;同样如果要让“回收站”图标消失,只须将“从桌面删除回收站”策略项启用即可。

图12.退出时不保存桌面设置(Windows 2000/XP/2003)此策略可以防止用户保存对桌面的某些更改。

如果你启用这个策略,用户仍然可以对桌面做更改,但有些更改,如图标的位置、任务栏的位置及大小,在用户注销后都无法保存,不过任务栏上的快捷方式总可以被保存。

在右侧窗格中将“退出时不保存设置”这个策略选项启用即可。

3.屏蔽“清理桌面向导”功能(Windows XP/2003)“清理桌面向导”会每隔60 天自动在用户的电脑上运行,以清除那些用户不经常使用或者从不使用的桌面图标。

Windows2003组策略配置、应用与管理

Windows2003组策略配置、应用与管理

第10章组策略配置、应用与管理10.1 组策略基础组策略是Active Directory(活动目录)服务中允许管理员针对用户和计算机进行配置的基础架构。

它与注册表的功能类似,但其设置组织形式更加直观,更加便于操作、配置与管理。

它将系统重要的配置功能汇集成各种配置模块,供用户直接使用,从而达到方便管理计算机的目的。

10.1.1 组策略结构组策略设置主要包括:用户计算机环境(如"开始"菜单、桌面快捷项、控制面板选项、可用程序等)、计算机和用户的本地或网络访问权利,以及其他安全控制策略(如组策略中的各种安全选项、IP安全策略等)。

可以用组策略定义用户和计算机组的配置,如可以为基于注册表的策略、安全、软件安装、脚本、文件夹重定向、远程安装服务以及IE的维护指定策略设置。

创建的组策略设置包含在组策略对象(GPO)中,通过将GPO与所选的Active Directory系统容器--站点、域和组织单位相关联,实现组策略设置的具体应用。

还可以将GPO策略设置应用于Active Directory容器中的具体用户和计算机。

组策略可基于活动目录中的用户和计算机账户两种对象分别进行配置,所以在GPO中的组策略设置项中包括"计算机配置"和"用户配置"两大部分(如图10-1所示),这就是组策略的基本结构。

而且可以看到,在这两大部分中,有许多设置项是相同的,如都有"软件设置"、"Windows设置"和"管理模板"等这几部分,而且在这些部分中,又有许多相同的子设置选项。

我们知道,"计算机配置"是针对计算机对象而言的,"用户配置"是针对用户对象而言的,而用户配置又是通过计算机来应用的,这就存在一个可能两者的相同选项设置不一致、有冲突的问题,这时又该应用哪个设置呢?根据组策略规定,当两者的配置有冲突时,最终以计算机策略为依据。

第10章_Windows_Server_2003组策略及其应用


长城学校网:
长城人才网:
组策略对象存储在Windows Server 2003的域 组策略对象存储在 的域 其作用由它们所链接的站点、 中,其作用由它们所链接的站点、域或组织单元启 用。 链接到一个站点(使用活动目录站点和服务) 链接到一个站点(使用活动目录站点和服务)的 组策略对象能够应用于站点上的所有域。 组策略对象能够应用于站点上的所有域。 一个域的组策略对象直接应用于域中的所有计算 机和用户,从而被组织单元( 机和用户,从而被组织单元(通常为活动目录容 中的所有用户和计算机继承。 器)中的所有用户和计算机继承。 应用到组织单元的组策略对象直接应用到组织单 元中所有用户和计算机,从而被组织单元( 元中所有用户和计算机,从而被组织单元(通常 为活动目录容器)中所有用户和计算机继承。 为活动目录容器)中所有用户和计算机继承。
长城学校网: 长城人才网:
组策略插件为基于注册表的策略、安全设置、 组策略插件为基于注册表的策略、安全设置、 软件安装、脚本和文件夹重定向提供内置的特征。 软件安装、脚本和文件夹重定向提供内置的特征。 用户创建的组策略设置包含在组策略对象中, 用户创建的组策略设置包含在组策略对象中,也 可以从属于任何非本地(即基于活动目录) 可以从属于任何非本地(即基于活动目录)的组 策略对象。 策略对象。使用组策略指定的策略设置是 Windows Server 2003中启用中心化的更新和配置 中启用中心化的更新和配置 管理的首选方式。 管理的首选方式。
长城学校网: 长城人才网:
不可能将一组策略对象链接到通常的活动目 录容器中。( 。(通常的活动目录容器可以由它在活 录容器中。(通常的活动目录容器可以由它在活 动目录用户与计算机控制台上的文件夹图标来区 同一个组织单元中的图标是类似的, 分。同一个组织单元中的图标是类似的,除了有 一本小书的图形叠放在文件夹上)然而, 一本小书的图形叠放在文件夹上)然而,通常的 活动目录容器中的用户和计算机接收这些类型的 策略, 策略,这些策略继承于链接到较高层次的活动目 录的组策略对象。例如, 录的组策略对象。例如,在活动目录用户与计算 机中见到的【 机中见到的【User】和【Computer】不能有组策 】 】 略对象直接链接到它们, 略对象直接链接到它们,但是它们可以通过继承 接收链接到域的组策略对象。 接收链接到域的组策略对象。

WindowsServer2003中组策略应用

WindowsServer2003中组策略应用作为一个网络治理员,我们期望有一种方便的、灵活的方法能够操纵整个公司的职员的用户桌面环境,能够给用户安装他们所需要的软件而不用您亲自一台一台地去安装。

在Windows Server 2003中提供了这种方便灵活地实现方法——组策略。

专门是在域模式的情形下,应用组策略能够提供更加方便灵活的功能。

18.1创建和配置组策略18.1.1 组策略简介组策略设置定义了系统治理员需要治理的用户桌面环境的各种组件,例如,用户可用的程序、用户桌面上显现的程序以及〝开始〞菜单项选择项。

要为特定用户组创建专门的桌面配置,请使用组策略对象编辑器。

您指定的组策略设置包含在组策略对象中,而组策略对象又与选定的Active Directory 对象〔即站点、域或组织单位〕相关联。

组策略不仅应用于用户和客户端运算机,还应用于成员服务器、域操纵器以及治理范畴内的任何其他Microsoft Windows 2003 运算机。

默认情形下,应用于域的组策略会阻碍域中的所有运算机和用户。

〝Active Directory 用户和运算机〞还提供内置的〝Domain Controllers〞组织单位。

假如将域操纵器帐户储存在那儿,那么能够使用组策略对象〝Default Domain Controllers Policy〞将域操纵器与其他运算机分开治理。

组策略包括阻碍用户的〝用户配置〞策略设置和阻碍运算机的〝运算机配置〞策略设置。

使用组策略可执行以下任务:●通过〝治理模板〞治理基于注册表的策略。

组策略创建了一个包含注册表设置的文件,这些注册表设置写入注册表数据库的〝User〞或〝Local Machine〞部分。

登录到给定工作站或服务器的用户的特定用户配置文件写在注册表的HKEY_CURRENT_USER (HKCU) 下,而运算机特定设置写在HKEY_LOCAL_MACHINE (HKLM) 下。

Windows Server 2003 中的组策略功能集

了解组策略功能集分步指南本分步指南简要介绍―组策略‖,并说明如何使用―组策略‖管理单元来指定用户和计算机组的策略设置。

本页内容简介概述组策略和Microsoft 管理控制台附录其他资源简介逐步式指南Microsoft Windows Server 2003 部署分步指南提供了很多常见操作系统配置的实际操作经验。

本指南首先介绍通过以下过程来建立通用网络结构:安装Windows Server 2003;配置Active Directory®;安装Windows XP Professional 工作站并最终将此工作站添加到域中。

后续分步指南假定您已建立了此通用网络结构。

如果您不想遵循此通用网络结构,则需要在使用这些指南时进行适当的修改。

通用网络结构要求完成以下指南。

•第一部分:将Windows Server 2003 安装为域控制器•第二部分:安装Windows XP Professional 工作站并将其连接到域在配置通用网络结构后,可以使用任何其他分步指南。

注意,某些分步指南除具备通用网络结构要求外,可能还需要满足额外的先决条件。

任何额外的要求都将列在特定的分步指南中。

Microsoft Virtual PC可以在物理实验室环境中或通过虚拟化技术(如Microsoft Virtual PC 2004 或Microsoft Virtual Server 2005)来实施Windows Server 2003 部署分步指南。

借助于虚拟机技术,客户可以同时在一台物理服务器上运行多个操作系统。

Virtual PC 2004 和Virtual Server 2005 就是为了在软件测试和开发、旧版应用程序迁移以及服务器整合方案中提高操作效率而设计的。

Windows Server 2003 部署分步指南假定所有配置都是在物理实验室环境中完成的,但大多数配置不经修改就可以应用于虚拟环境。

这些分步指南中提供的概念在虚拟环境中的应用不在本文的讨论范围之内。

WIN2003组策略详解

组策略是管理员为用户和计算机定义并控制程序、网络资源及操作系统行为的主要工具。

通过使用组策略可以设置各种软件、计算机和用户策略。

例如,可使用“组策略”从桌面删除图标、自定义“开始”菜单并简化“控制面板”。

此外,还可添加在计算机上(在计算机启动或停止时,以及用户登录或注销时)运行的脚本,甚至可配置Internet Explorer。

本文重点介绍的是Windows XP Professional的本地组策略的应用。

组策略对本地计算机可以进行两个方面的设置:本地计算机配置和本地用户配置。

一、组策略的基本知识组策略是管理员为用户和计算机定义并控制程序、网络资源及操作系统行为的主要工具。

通过使用组策略可以设置各种软件、计算机和用户策略。

例如,可使用“组策略”从桌面删除图标、自定义“开始”菜单并简化“控制面板”。

此外,还可添加在计算机上(在计算机启动或停止时,以及用户登录或注销时)运行的脚本,甚至可配置Internet Explorer。

本文重点介绍的是Windows XP Professional的本地组策略的应用。

组策略对本地计算机可以进行两个方面的设置:本地计算机配置和本地用户配置。

所有策略的设置都将保存到注册表的相关项目中。

对计算机策略的设置保存到注册表的HKEY_LOCAL_MACHINE的相关项中,对用户的策略设置将保存到HKEY_CURRENT_USER相关项中。

访问本地组策略的方法有两种:第一种方法是命令行方式;第二种方法是通过在MMC控制台中选择GPE插件来实现的。

1、组策略编辑器的命令行启动您只需单击选择“开始”→“运行”命令,在“运行”对话框的“打开”栏中输入“gpedit.msc”,然后单击“确定”按扭即可启动Windows XP组策略编辑器。

(注:这个“组策略”程序位于“C:\WINNT\SYSTEM32”中,文件名为“gpedit.msc”。

)在打开的组策略窗口中,可以发现左侧窗格中是以树状结构给出的控制对象,右侧窗格中则是针对左边某一配置可以设置的具体策略。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档