Windows Server 2003 中的组策略功能集
了解组策略功能集分步指南本分步指南简要介绍―组策略‖,并说明如何使用―组策略‖管理单元来指定用户和计算机组的策略设置。
本页内容简介概述组策略和Microsoft 管理控制台附录其他资源简介逐步式指南Microsoft Windows Server 2003 部署分步指南提供了很多常见操作系统配置的实际操作经验。
本指南首先介绍通过以下过程来建立通用网络结构:安装Windows Server 2003;配置Active Directory®;安装Windows XP Professional 工作站并最终将此工作站添加到域中。
后续分步指南假定您已建立了此通用网络结构。
如果您不想遵循此通用网络结构,则需要在使用这些指南时进行适当的修改。
通用网络结构要求完成以下指南。
•第一部分:将Windows Server 2003 安装为域控制器•第二部分:安装Windows XP Professional 工作站并将其连接到域在配置通用网络结构后,可以使用任何其他分步指南。
注意,某些分步指南除具备通用网络结构要求外,可能还需要满足额外的先决条件。
任何额外的要求都将列在特定的分步指南中。
Microsoft Virtual PC可以在物理实验室环境中或通过虚拟化技术(如Microsoft Virtual PC 2004 或Microsoft Virtual Server 2005)来实施Windows Server 2003 部署分步指南。
借助于虚拟机技术,客户可以同时在一台物理服务器上运行多个操作系统。
Virtual PC 2004 和Virtual Server 2005 就是为了在软件测试和开发、旧版应用程序迁移以及服务器整合方案中提高操作效率而设计的。
Windows Server 2003 部署分步指南假定所有配置都是在物理实验室环境中完成的,但大多数配置不经修改就可以应用于虚拟环境。
这些分步指南中提供的概念在虚拟环境中的应用不在本文的讨论范围之内。
重要说明此处作为例子提到的公司、组织、产品、域名、电子邮件地址、徽标、个人、地点和事件纯属虚构,我们决无意影射,任何人也不应由此臆猜,任何真实的公司、组织、产品、域名、电子邮件地址、徽标、个人、地点或事件。
此通用基础结构是为在专用网络上使用而设计的。
此通用基础结构中使用的虚拟公司名称和域名服务(DNS) 名称并没有为在Internet 上使用而进行注册。
您不应在公共网络或Internet 上使用此名称。
此通用基础结构的Active Directory 服务结构用于说明―Windows Server 2003 更改和配置管理‖如何与Active Directory 配合使用。
不能将其作为任何组织进行Active Directory 配置的模型。
返回页首概述组策略设置定义了需要由系统管理员管理的用户桌面环境中的各种组件;例如,用户可以使用的程序、出现在用户桌面上的程序以及「开始」菜单选项。
您指定的组策略设置包含在一个组策略对象(GPO) 中,该组策略对象又与选定的Active Directory 对象(站点、域或者组织单位(OU))关联。
组策略不仅应用于用户和客户端计算机,而且还应用于在管理范围内的成员服务器、域控制器和任何其他Windows Server 2003 计算机。
默认情况下,应用于域的组策略(即,就在―Active Di rectory 用户和计算机‖根目录上面的域级别应用)影响该域中的所有计算机和用户。
―Active Directory 用户和计算机‖还提供了内置的域控制器OU。
如果在此处保存您的域控制器帐户,则可以使用GPO 默认域控制器策略,将域控制器与其他计算机分开进行管理。
GPO 链接到Active Directory 中的站点、域和OU 容器。
默认的优先级顺序遵循Active Directory 的分层结构特性:先是站点,然后是域,最后是每个OU。
一个GPO 可以与多个Active Directory 容器关联,或者说多个容器可以链接到一个GPO。
可以使用GPO 基于安全组成员身份来筛选对象,这样,管理员就可以按集中方式或分散方式来管理计算机和用户。
为此,管理员可以使用基于安全组的筛选来定义组策略管理的作用域,以便在域级别集中应用组策略。
也可以在OU 级别按分散方式来应用组策略,然后再次按安全组对其进行筛选。
管理员可以在组策略中使用安全组来执行以下操作:•筛选GPO 的作用域。
这定义了受GPO 影响的用户和计算机组。
•委派对GPO 的控制。
管理和委派组策略包括两个方面:管理组策略链接和管理创建和编辑GPO 的人员。
可以使用几种管理工具来管理组策略设置,其中包括:•―组策略对象编辑器Microsoft 管理控制台(MMC)‖管理单元•Windows Server 2003 中的默认MMC 管理单元以及在本分步指南中使用的MMC 管理单元。
•带有Service Pack 1 的组策略管理控制台(GPMC)•GPMC 通过简化组策略的管理扩展了默认组策略对象编辑器,从而更容易了解、部署、管理组策略的实施和对组策略的实施进行故障排除。
GPMC 还允许通过脚本自动完成组策略操作。
有关更多信息,请参见关于组策略管理控制台使用的分步指南。
•提供其他策略设置的第三方扩展组策略包括影响用户的―用户配置‖策略设置,以及影响计算机的―计算机配置‖策略设置。
通过使用组策略,您可以执行以下操作:•使用―管理模板‖管理基于注册表的策略。
组策略创建一个包含注册表设置的文件,这些设置将写到注册表数据库的―User‖或―Local Machine‖部分。
•分配脚本。
这包括诸如计算机启动、关机、登录和注销之类的脚本。
•重定向文件夹。
您可以将―My Documents‖和―My Pictures‖等文件夹从本地计算机上的―Documents and Settings‖文件夹重定向到网络位置。
•管理应用程序。
您可以通过使用―组策略软件安装‖来分配、发布、更新或修复应用程序。
•指定安全选项。
本文简要介绍―组策略‖,并说明如何使用―组策略‖管理单元来指定用户和计算机组的策略设置。
先决条件•第一部分:将Windows Server 2003 安装为域控制器•Active Directory 管理分步指南指南要求注意:本文并没有对所有可能出现的组策略方案全部予以介绍。
应当使用此操作说明集来帮助您了解组策略的工作方式,帮助您考虑您的组织如何使用组策略来降低其IT 管理成本。
其他Windows Server 2003 功能(包括―安全设置‖和―软件安装和维护‖)都建立在组策略的基础之上。
有关可用文档的完整列表,请参见Windows Server 2003 中的组策略Web 站点。
返回页首组策略和Microsoft 管理控制台组策略通过MMC 管理单元扩展机制与Active Directory 管理工具直接集成在一起。
Active Directory 管理单元设置了组策略管理的作用域。
最常见的组策略访问方法是使用―Active Directory 用户和计算机‖管理单元将管理作用域设置为域和OU。
您也可以使用―Active Directory 站点和服务‖管理单元将管理作用域设置为站点。
可以从―管理工具‖程序组中访问这两个工具;这两个工具中都启用了―组策略‖管理单元扩展。
另外,也可以创建自定义的MMC 控制台(如下一节所述)。
配置自定义控制台本文中的示例使用自定义的MMC 控制台,您可以按照本节中所述的过程来创建该控制台。
您需要先创建此自定义控制台,然后再尝试执行本文中的其他过程。
要配置自定义控制台,请按照以下步骤操作:1. 以―administrator@‖的身份登录到―HQ-CON-DC-01‖上。
2. 单击―开始‖按钮,单击―运行‖,键入―mmc‖,然后单击―确定‖。
3. 在―控制台1‖窗口中,单击―文件‖,然后单击―添加/删除管理单元‖。
4. 在―添加/删除管理单元‖对话框中,单击―添加‖。
5. 在―添加独立管理单元‖对话框的―可用的独立管理单元‖列表框中,单击―Active Directory 用户和计算机‖,然后单击―添加‖。
6. 在―可用的独立管理单元‖列表框中双击―Active Directory 站点和服务‖管理单元。
7. 向下滚动,然后双击―组策略对象编辑器‖。
8. 在―选择组策略对象‖对话框中,确保选中了―组策略对象‖下面的―本地计算机‖。
单击―完成‖,然后单击―关闭‖。
9. 在―添加/删除管理单元‖对话框中,单击―扩展‖选项卡。
确保为添加到MMC 控制台中的每个主扩展选择了―添加所有扩展‖复选框(它们是默认选中的)。
单击―确定‖。
要保存控制台更改,请按照以下步骤操作:1. 在MMC 控制台中,单击―文件‖,然后单击―保存‖。
2. 在―保存为‖对话框的―文件名‖文本框中,键入―GPWalkThrough‖,然后单击―保存‖。
控制台应该如图1 所示。
图 1. 组策略MMC 控制台访问组策略您可以使用相应的Active Directory 工具来访问组策略,但可以将焦点放在任何站点、域或OU。
要从“Active Directory 站点和服务”中打开组策略,请按照以下步骤操作:1. 在―GPWalkthrough‖MMC 控制台的控制台树中,单击―ActiveDirectory 站点和服务‖旁边的―+‖号。
2. 在控制台树中,单击―Sites‖旁边的―+‖号,然后右键单击―Default-First-Site-Name‖。
3. 单击―属性‖,然后单击―组策略‖选项卡。
4. 单击―取消‖。
要从“Active Directory 用户和计算机”中打开组策略,请按照以下步骤操作:1. 在―GPWalkthrough‖MMC 控制台的控制台树中,单击―ActiveDirectory 用户和计算机‖旁边的―+‖号。
2. 在控制台树中,右键单击―‖以访问组策略。
3. 单击―属性‖,然后单击―组策略‖选项卡。
4. 单击―取消‖。
要访问作用域为特定计算机(或本地计算机)的组策略,您必须在针对特定计算机(或本地计算机)的MMC 控制台名称空间中加载―组策略‖管理单元。
出现这些差异主要有两个原因:•站点、域和OU 可以链接多个GPO;这些GPO 需要使用中间的属性页来管理它们。
•特定计算机的GPO 存储在该计算机中,而不是存储在Active Directory 中。
创建组策略对象组策略设置包含在GPO 中,这些GPO 分别链接到选定的Active Directory 对象(如站点、域或OU)上。
要创建新的GPO 并将其链接到“Headquarters”OU 上,请按照以下步骤操作:1. 在―GPWalkThrough‖MMC 中,展开―Active Directory 用户和计算机‖下面的―‖。
Win 2003 Server 服务器安全设置(六)本地安全策略
Win 2003 Server 服务器安全设置(七)服务器安全设置之--本地安全策略设置
安全策略自动更新命令:GPUpdate /force (应用组策略自动生效不需重新启动) 开始菜单—>管理工具—>本地安全策略
A、本地策略——>审核策略
审核策略更改成功失败
审核登录事件成功失败
审核对象访问失败
审核过程跟踪无审核
审核目录服务访问失败
审核特权使用失败
审核系统事件成功失败
审核账户登录事件成功失败
审核账户管理成功失败
B、本地策略——>用户权限分配
关闭系统:只有Administrators组、其它全部删除。
通过终端服务拒绝登陆:加入Guests、User组
通过终端服务允许登陆:只加入Administrators组,其他全部删除
C、本地策略——>安全选项
交互式登陆:不显示上次的用户名启用
网络访问:不允许SAM帐户和共享的匿名枚举启用
网络访问:不允许为网络身份验证储存凭证启用
网络访问:可匿名访问的共享全部删除
网络访问:可匿名访问的命全部删除
网络访问:可远程访问的注册表路径全部删除
网络访问:可远程访问的注册表路径和子路径全部删除
帐户:重命名来宾帐户重命名一个帐户
帐户:重命名系统管理员帐户重命名一个帐户。
第10章 Windows server 2003组策略
10.1.1组策略的概念
3.组策略功能类型 软件部署:软件部署包括“应用程序分配”和“应用程序发行” 两部分内容。“应用程序分配”指把应用软件提供给桌面,当 计算机或用户根据组策略安装后就不能修改或删除应用程序; “应用程序发行”指将应用软件提供给用户或计算机,允许它 们选择安装。 软件策略:软件策略是最常用的配置设置。这些选项定义了用 户的工作环境。例如,用户的“开始”菜单、屏保程序或用户 配置文件的设置,包括操作系统组件和注册表设置。 文件夹管理:文件夹管理允许组策略系统管理员添加文件、文 件夹和快捷方式到用户桌面。例如,可以根据安全组成员的身 份把网络应用程序提供给用户。 脚本:脚本能够用于在某些时间自动运行批处理文件的进程, 如启动和关机、登录和注销、映射网络驱动器、映射网络打印 机等。 安全:安全策略设置用于定义目录树、域、网络和本地计算机 的安全配置。它们能够用于设置账户策略。例如,密码的使用 期、网络安全策略和账户锁定策略等。
10.3.1指派应用程序
10.3.1指派应用程序
10.3.1指派应用程序
10.3.2发布应用程序
和指派软件不同,发布一个软件时计算机并 无该软件的快捷方式,用户需要用“控制面 板”中的“添加或者删除应用程序”来安装 软件。发布应用程序只用于用户配置,在组 策略中发布的程序是否被用户安装,取决于 用户。
每一计算机上的本地策略都是 只能有一个,因此只能编辑本 地策略而不能创建本地策略, 而域上或组织单元级别上可以 有多个组策略,我们可以在一 个域上或组织单元上同时应用 多个组策略
10.2.1创建组策略
10.2.2链接已有的GPO
10.2.2链接已有的GPO
10.2.2链接已有的GPO
10.2.3委托GPO管理控制
在WindowsServer2003域控制器中打开和使用组策略
在Windows Server 2003 域控制器中打开和使用组策略Windows 2000/XP/2003系统默认已经安装了组策略组件,以一台运行Windows Server 2003 (SP^D系统的域控制器为例,在开始菜单中单击“运行”菜单项,然后在“打开”编辑框中输入gpedit.msc命令并按回车键,打开“组策略编辑器”窗口。
打开“组策略编辑器”窗口后,其默认的编辑对象是本地计算机。
用户如果想在本地计算机中将其他计算机作为组策略编辑对象,则需要将组策略作为独立的控制台管理程序来打开,具体操作步骤如下所述:第1步,在开始菜单中单击“运行”菜单项,然后在“打开”编辑框中输入MMC 命令并按回车键。
第2步,打开“控制台1”窗口,依次单击“文件” t “添加/删除管理单元” 菜单命令,打开“添加/删除管理单元”对话框。
在“独立”选项卡中单击“添加”按钮,如图2008112619所示。
施|扩麻1使用此京采宿坦或孙除控飘向的菩FF草无.I言珑尊芯燧is PJ ISW SSS A图2008112619 “添加/删除管理单元”对话框第3步,打开“添加独立管理单元”对话框,在“可用的独立管理单元”列表中选中“组策略对象编辑器”选项,并单击“添加”按钮,如图2008112620所示可用的独立管理知元:图2008112620 “添加独立管理单元”对话框第4步,在打开的“选择组策略对象”对话框中单击“浏览”按钮, 打开“浏览 组策略”对象对话框。
切换到“计算机”选项卡并选中“另一台计算机”单选 框,单击“浏览”按钮,如图 2008112621所示管理单元 Y 元携监祝器 屈性能日志箱警报 ,希远程息面 句证书 密j 证书跌机构 闻征书模模 梁拦端熊务配置静担伸服务供应商Microsoft Ccrpwra... F5i craioft Cflrp&rA .. Microsoft Corpora..Murotftft Carport... Microsoft Cflrp&ra... Mi erasoftCflrpar*...Mi cr»io£t Ccrp&r * Mierasof tCorpora..Mierotfift Cflrpftr*..."Sji此管理单元允许摩疆辑貌策Directory 中的站点、主域览对象可同Active招梃疆或Hf 存在计算机上-曜器配■困g美闭©图2008112621 “选择组策略对象”对话框第5步,打开“选择计算机”对话框,通过高级查找功能在域中找到并选中目标计算机。
[计算机]WindowsServer2003教学 第十二章使用组策略
h
1
本章内容
组策略简介 用组策略配置用户环境和安全 用组策略管理软件
h
2
什么是组策略
组策略对象是基于活动目录的对象,策略的设置信息存储在 组策略对象中。活动目录中,利用目录服务中的组策略可以 在企业环境中集中管理用户和计算机
使用组策略可以保证用户使用的计算机的工作环境受到组策 略的限制,商务规则和安全需求满足企业要求
3.应用的顺序是:本地策略、站点、域、父组织单位、 子组织单位
4.启动脚本依次运行h7来自组策略应用的过程 (续)
5.用户执行CTRL-ALT-DEL登录。 6.Windows Server 2003验证用户后,载入有组策略控
制的用户配置文件。
7.Windows Server 2003获得用户的按次序的GPO对 象列表。这个GPO对象的列表由下面的因素决定: 计算机是否是域的成员,如果是域的成员,组策略会 服从活动目录中的组策略
是否启动了回环执行
用户在活动目录中的位置
是否组策略已经变化了
h
8
组策略应用的过程 (续)
8.Windows Server 2003应用用户策略,根据GPO列 表中的设置对用户进行配置。应用的顺序是:本地策略、 站点、域、父组织单位、子组织单位。在应用策略的过 程中没有任何用户界面。
9.运行用户登录脚本。 10.操作系统用户界面提示组策略应用。
路径规则(包括注册表路径规则)。软件或程序由其 文件路径或注册表路径标识。
Internet区域规则。软件或程序由被IE浏览器指定的 区域标识,区域规则仅应用于Windows安装包。
h
17
案例:配置软件限制策略
h
18
window2003实验手册——6组策略
教学时刻第五周2021-3-18教学课时3教案序号12-14教学目标1、掌握如何建立和治理OU2、学会在win2003中应用组策略教学过程:一、OU〔组织单元〕的治理1、OU的概念域是最小的治理单位,在活动名目中,域一般对应公司,而OU那么对应于公司中的部门。
OU是活动名目中的容器,能够在OU中建立用户、组等其他对象,也能够在OU中建立OU。
2、建立OU及子对象〔1〕注重图标。
〔2〕建立步骤:在需要创立的空白处右击,选择“新建〞——“组织单元〞,在对话框内输进OU名称即可。
〔3〕在OU中能够放用户、组、打印机、共享文件夹、子OU等。
实验一:OU的治理1、在test下中新建“教师〞和“学生〞两个OU,再在“教师〞OU下新建“一般教师〞OU。
2、“教师〞OU中包括t1,t2账户,“学生〞OU中包括s1,s2账户,“一般教师〞OU中包括c1,c2账户。
二、组策略概述1、组策略的概念〔1〕组策略是一种在用户或计算机集合上强制使用一些配置的方法,使用组策略能够给同组的计算机或者用户强加一套统一的标准,包括治理模板设置、Windows设置、软件设置。
〔2〕组策略配置包含在一个组策略对象〔GPO〕中,该对象又与选定的活动名目效劳容器〔如站点、域、组织单元OU等〕相关联,可不能碍事没有参加域的计算机和用户。
〔3〕组策略配置类型有:计算机配置和用户配置。
〔4〕组策略分为:本地平安策略和活动名目的组策略。
本地平安策略适用于本地用户和组,我们所讲的是活动名目的组策略,活动名目安装好以后就自动建立了两个组策略〔域操纵器平安策略和域平安策略〕。
2、组策略的应用顺序〔1〕本地组策略〔2〕域组策略〔3〕域操纵器组策略〔4〕组织单元组策略三、组策略对象的治理我们能够通过ActiveDirectory用户和计算机建立链接到域和OU的策略,ActiveDirectory站点和效劳建立链接到站点的策略。
1、创立组策略步骤:右击-属性-“组策略〞选项卡-“新建〞按钮2、设置组策略步骤:右击-属性-“组策略〞选项卡-“编辑〞按钮3、用组策略治理用户工作环境实验二:1、教师OU的所有用户的IE扫瞄器的代理效劳器的地址都自动设置为192.168.0.1,端口号设置为8080。
Windows2003组策略配置、应用与管理
第10章组策略配置、应用与管理10.1 组策略基础组策略是Active Directory(活动目录)服务中允许管理员针对用户和计算机进行配置的基础架构。
它与注册表的功能类似,但其设置组织形式更加直观,更加便于操作、配置与管理。
它将系统重要的配置功能汇集成各种配置模块,供用户直接使用,从而达到方便管理计算机的目的。
10.1.1 组策略结构组策略设置主要包括:用户计算机环境(如"开始"菜单、桌面快捷项、控制面板选项、可用程序等)、计算机和用户的本地或网络访问权利,以及其他安全控制策略(如组策略中的各种安全选项、IP安全策略等)。
可以用组策略定义用户和计算机组的配置,如可以为基于注册表的策略、安全、软件安装、脚本、文件夹重定向、远程安装服务以及IE的维护指定策略设置。
创建的组策略设置包含在组策略对象(GPO)中,通过将GPO与所选的Active Directory系统容器--站点、域和组织单位相关联,实现组策略设置的具体应用。
还可以将GPO策略设置应用于Active Directory容器中的具体用户和计算机。
组策略可基于活动目录中的用户和计算机账户两种对象分别进行配置,所以在GPO中的组策略设置项中包括"计算机配置"和"用户配置"两大部分(如图10-1所示),这就是组策略的基本结构。
而且可以看到,在这两大部分中,有许多设置项是相同的,如都有"软件设置"、"Windows设置"和"管理模板"等这几部分,而且在这些部分中,又有许多相同的子设置选项。
我们知道,"计算机配置"是针对计算机对象而言的,"用户配置"是针对用户对象而言的,而用户配置又是通过计算机来应用的,这就存在一个可能两者的相同选项设置不一致、有冲突的问题,这时又该应用哪个设置呢?根据组策略规定,当两者的配置有冲突时,最终以计算机策略为依据。
第10章_Windows_Server_2003组策略及其应用
长城学校网:
长城人才网:
组策略对象存储在Windows Server 2003的域 组策略对象存储在 的域 其作用由它们所链接的站点、 中,其作用由它们所链接的站点、域或组织单元启 用。 链接到一个站点(使用活动目录站点和服务) 链接到一个站点(使用活动目录站点和服务)的 组策略对象能够应用于站点上的所有域。 组策略对象能够应用于站点上的所有域。 一个域的组策略对象直接应用于域中的所有计算 机和用户,从而被组织单元( 机和用户,从而被组织单元(通常为活动目录容 中的所有用户和计算机继承。 器)中的所有用户和计算机继承。 应用到组织单元的组策略对象直接应用到组织单 元中所有用户和计算机,从而被组织单元( 元中所有用户和计算机,从而被组织单元(通常 为活动目录容器)中所有用户和计算机继承。 为活动目录容器)中所有用户和计算机继承。
长城学校网: 长城人才网:
组策略插件为基于注册表的策略、安全设置、 组策略插件为基于注册表的策略、安全设置、 软件安装、脚本和文件夹重定向提供内置的特征。 软件安装、脚本和文件夹重定向提供内置的特征。 用户创建的组策略设置包含在组策略对象中, 用户创建的组策略设置包含在组策略对象中,也 可以从属于任何非本地(即基于活动目录) 可以从属于任何非本地(即基于活动目录)的组 策略对象。 策略对象。使用组策略指定的策略设置是 Windows Server 2003中启用中心化的更新和配置 中启用中心化的更新和配置 管理的首选方式。 管理的首选方式。
长城学校网: 长城人才网:
不可能将一组策略对象链接到通常的活动目 录容器中。( 。(通常的活动目录容器可以由它在活 录容器中。(通常的活动目录容器可以由它在活 动目录用户与计算机控制台上的文件夹图标来区 同一个组织单元中的图标是类似的, 分。同一个组织单元中的图标是类似的,除了有 一本小书的图形叠放在文件夹上)然而, 一本小书的图形叠放在文件夹上)然而,通常的 活动目录容器中的用户和计算机接收这些类型的 策略, 策略,这些策略继承于链接到较高层次的活动目 录的组策略对象。例如, 录的组策略对象。例如,在活动目录用户与计算 机中见到的【 机中见到的【User】和【Computer】不能有组策 】 】 略对象直接链接到它们, 略对象直接链接到它们,但是它们可以通过继承 接收链接到域的组策略对象。 接收链接到域的组策略对象。
WindowsServer2003中组策略应用
WindowsServer2003中组策略应用作为一个网络治理员,我们期望有一种方便的、灵活的方法能够操纵整个公司的职员的用户桌面环境,能够给用户安装他们所需要的软件而不用您亲自一台一台地去安装。
在Windows Server 2003中提供了这种方便灵活地实现方法——组策略。
专门是在域模式的情形下,应用组策略能够提供更加方便灵活的功能。
18.1创建和配置组策略18.1.1 组策略简介组策略设置定义了系统治理员需要治理的用户桌面环境的各种组件,例如,用户可用的程序、用户桌面上显现的程序以及〝开始〞菜单项选择项。
要为特定用户组创建专门的桌面配置,请使用组策略对象编辑器。
您指定的组策略设置包含在组策略对象中,而组策略对象又与选定的Active Directory 对象〔即站点、域或组织单位〕相关联。
组策略不仅应用于用户和客户端运算机,还应用于成员服务器、域操纵器以及治理范畴内的任何其他Microsoft Windows 2003 运算机。
默认情形下,应用于域的组策略会阻碍域中的所有运算机和用户。
〝Active Directory 用户和运算机〞还提供内置的〝Domain Controllers〞组织单位。
假如将域操纵器帐户储存在那儿,那么能够使用组策略对象〝Default Domain Controllers Policy〞将域操纵器与其他运算机分开治理。
组策略包括阻碍用户的〝用户配置〞策略设置和阻碍运算机的〝运算机配置〞策略设置。
使用组策略可执行以下任务:●通过〝治理模板〞治理基于注册表的策略。
组策略创建了一个包含注册表设置的文件,这些注册表设置写入注册表数据库的〝User〞或〝Local Machine〞部分。
登录到给定工作站或服务器的用户的特定用户配置文件写在注册表的HKEY_CURRENT_USER (HKCU) 下,而运算机特定设置写在HKEY_LOCAL_MACHINE (HKLM) 下。
WIN2003组策略详解
组策略是管理员为用户和计算机定义并控制程序、网络资源及操作系统行为的主要工具。
通过使用组策略可以设置各种软件、计算机和用户策略。
例如,可使用“组策略”从桌面删除图标、自定义“开始”菜单并简化“控制面板”。
此外,还可添加在计算机上(在计算机启动或停止时,以及用户登录或注销时)运行的脚本,甚至可配置Internet Explorer。
本文重点介绍的是Windows XP Professional的本地组策略的应用。
组策略对本地计算机可以进行两个方面的设置:本地计算机配置和本地用户配置。
一、组策略的基本知识组策略是管理员为用户和计算机定义并控制程序、网络资源及操作系统行为的主要工具。
通过使用组策略可以设置各种软件、计算机和用户策略。
例如,可使用“组策略”从桌面删除图标、自定义“开始”菜单并简化“控制面板”。
此外,还可添加在计算机上(在计算机启动或停止时,以及用户登录或注销时)运行的脚本,甚至可配置Internet Explorer。
本文重点介绍的是Windows XP Professional的本地组策略的应用。
组策略对本地计算机可以进行两个方面的设置:本地计算机配置和本地用户配置。
所有策略的设置都将保存到注册表的相关项目中。
对计算机策略的设置保存到注册表的HKEY_LOCAL_MACHINE的相关项中,对用户的策略设置将保存到HKEY_CURRENT_USER相关项中。
访问本地组策略的方法有两种:第一种方法是命令行方式;第二种方法是通过在MMC控制台中选择GPE插件来实现的。
1、组策略编辑器的命令行启动您只需单击选择“开始”→“运行”命令,在“运行”对话框的“打开”栏中输入“gpedit.msc”,然后单击“确定”按扭即可启动Windows XP组策略编辑器。
(注:这个“组策略”程序位于“C:\WINNT\SYSTEM32”中,文件名为“gpedit.msc”。
)在打开的组策略窗口中,可以发现左侧窗格中是以树状结构给出的控制对象,右侧窗格中则是针对左边某一配置可以设置的具体策略。
7.windows server 2003利用组策略部署软件
发布软件具体操作
发布软件:
1.
2.
3.
建立软件发布点:用于存储Windows Installer Package的共享文件夹(可在域中任何一台服务器内) 在共享文件夹内(例software)建立一个用来存 放软件的子文件夹,把准备发布的软件复制过来 设置默认封装位置 AD用户和计算机- “业务部OU”-属性-组策略 -编辑-用户配置-软件设置- “软件安装”- 属性 在“默认程序包位置”处输入存储位置(必须是网 络路径-UNC路径) 发布软件 右击“软件安装”-新建-程序包-选择.MSI文 件
任务一 软件部署概论
可以利用AD的组策略功能来为公司域内的计算 机部署(deploy)软件,也就是替这些计算机安 装、维护与删除软件。 软件部署分为“指派(assign)”与“发布 (publish)”两种。这些软件应为 “Windows Installer Package”,也就是软件 包内包含着一个扩展名为.msi的文件。 注:也可以部署扩展名为.exe的软件,或是将其 他类型的软件包装成.msi的“Windows Installer Package”。
软件分类:将所部署的软件分类后,用户在安 装软件时,就可以根据软件类别来选择软件。
建立软件类别:软件安装—属性—选择“类别” 标签—确定 将所部署的软件归纳到适合类别:右击已部署 的软件—属性—通过“类别目录”卷标来设置
此时用户在添加/删除程序内安装软件时 就可以通过类别来显示。
帐户登陆后安装选择类别:
1、布置一个强制升级
用户正在运行应用程序(V1.0)
应用程序(V2.0)被布置为强制 升级
用户只能运行应用程序(V2.0)
