Win 2008 R2 AD组策略
Win 2008 R2 AD组策略-统一域用户桌面背景
我们先了解下组策略知识:
1、组策略中包含两部分:
1 计算机配置:针对计算机的配置,只在计算机上生效。
计算机启动的时候应用,在出现登录界面前。
2 用户配置:针对用户的配置,只在所有用户帐户上生效。
用户登录后应用。
2、根据应用范围将组策略分为三类:
1 域的组策略:设置对于整个域都生效。
在“AD用户和计算机”中,右击域名-〉属性-〉组策略。
2 OU的组策略:设置对于这个的OU生效。
在“AD用户和计算机”中,右击OU名-〉属性-〉组策略。
3 站点的组策略:设置对于这个站点生效。
在“AD站点和服务”中,右击站点名-〉属性-〉组策略。
注意:“运行”中键入gpedit.msc,启动的是本地组策略,我们要的是“域组策略”!所以必须右击“AD用户和计算机”中才能进入。
3、组策略的执行顺序:
1 站点-〉域-〉组织单元(OU)
2 计算机配置-〉用户配置
4、组策略的冲突:
1 在不同组策略中的同一项目的设置相反,就是组策略冲突。
如:在站点组策略中,“隐藏桌面上的网上邻居图标”设置为“启用”,而域的组策略上设置的是“禁用”。
再如:在域的组策略中“密码长度”设置为“7”,而OU的组策略中设置的是“6”。
2 冲突的结果:后执行的是结果。
5、组策略中的设置内容:
1 软件安装:自动安装应用软件。
计算机配置和用户配置下都有。
准备工作:软件的源安装文件,在安装文件中要有.msi为后缀的可执行文件。
将软件的源安装文件放到一个共享文件夹中。
(网络路径)
A、已发行:由用户决定是否安装。
如果软件包是已发行方式,用户登录后,系统会在添加/删除程序-〉添加新程序中显示已发行的软件包。
在计算机配置中不能实现。
B、已指派:强制性安装,自动安装。
2 WINDOWS设置:
A、计算机配置:脚本(启动和关机),安全设置。
B、用户配置:IE维护,脚本(登录和注销),安全设置(密钥),远程安装服务(为客户机安装WIN2000 PRO),文件夹重定向(把用户的一些重要文件夹重定向到文件服务器中)。
3 管理模板:
A、计算机配置:WINDOWS组件、系统、网络、打印机。
B、用户配置:WINDOWS组件、系统、网络、任务栏和开始菜单、桌面、控制面板。
6、“组策略”选项卡下的操作:
1 删除:删除组策略对象。
注意:
A 非永久删除:“从列表中移除连接”。
只是在列表中删除,还可以在系统中找到,并添加回来或添加到其他容器上。
B 永久性删除:“移除连接并将组策略永久删除”。
彻底的删除掉,在系统中无法找到了。
2 新建:新建一个组策略。
3 编辑:编辑指定组策略的设置。
4 添加:将系统中已有的组策略应用到指定容器(域、OU、站点)中。
5 选项:
A 禁止替代:禁止后执行的组策略中的项目更改这个组策略的项目。
如:在域的组策略中“密码长度”设置为“7”,而OU的组策略中设置的是“6”,并且在域的组策略中选择了“禁止替代”。
那么最终结果为“密码长度”是“7”。
B 被禁用:指定组策略不在容器上应用。
6 属性:
A 禁止计算机配置:指定组策略的计算机配置在容器上不生效。
B 禁止用户配置:指定组策略的用户配置在容器上不生效。
C “安全”选项卡:对于指定组策略的控制权限的设置。
7 如果在一个容器上有多个组策略,在组策略列表中上端的先执行,依次向下执行。
A “向上”/“向下”按钮:修改容器上的组策略在列表中的位置,从而修改了容器上组策略的执行顺序。
8 “阻止策略继承”选项:从更高级站点、域或组织单位继承的策略可以在该站点、域或组织单位级别被拒绝。
禁止更高级别的组策略在该容器上执行。
A “阻止策略继承”如果已启用“禁止替代”,则不会阻止“组策略”对象。
B “阻止策略继承”只能在站点、域和组织单位上设置,而不能在单个“组策略”对象上设置。
7、最佳操作
1 组策略:
A 禁用组策略对象的未使用部分。
B 使用阻止策略继承和禁止替代部分功能。
C 最小化与域中或组织单位中的用户关联的组策略对象的数量。
应用于用户的组策略越多,它登录的时间越长。
D 避免交叉域组策略对象分配。
如果从其他域获得组策略,那么组策略对象的处理将减慢登录和启动。
2 软件安装和管理
A 在Windows 安装程序包发行或指派之前确定它们已正确转换。
.msi或 .mst文件。
B 每个组策略对象只指派或发行一次:例如,如果将Microsoft Office 指派给受组策略对象影响的计算机,则不能再将它指派或发行给受组策略对象影响的用户。
C 重新打包现有软件。
D 使用DFS。
E 在Active Directory 层次结构中的高层指派或发行。
3 文件夹重定向
A 让“My Picture”文件夹始终跟随“我的文档”文件夹。
********************************************************************************************************************** ******************************************************
了解以上组策略知识后,我们就开工(*^__^*) ……
组策略管理在windows域管理中占有重要地位,本身也不是新的内容了。
但微软在Windows2008中终于集成了一个非常好用的组策略管理工具——组策略管理控制台。
注意:2008 r2 右击域或者OU的属性中不再出现“组策略”。
在Server 2008以前的Windows Server中要想配置组策略,是件麻烦事。
后来微软推出了一个小工具——gpmc,才解决了问题,但这个工具需要下载和安装,许多人不知道有这个工具的存在。
在Windows 2008 R2中,微软将它集成了进来,大大方便了管理员对于组策略的管理和配置。
首先,让我们看看它的庐山真面目吧!
在“开始”-“管理工具”-“组策略管理”,就可打开。
或者在“运行”中键入gpmc.msc,也能打开:
对“财政部”的用户统一桌面,右击“财政部”-“在这个域中创建GPO并在此处链接”
命名为“财政部组策略对象”
右击-“编辑”
1、启用"用户配置--管理模板--桌面--Active Desktop-启用Active Desktop ",
"禁用Active Desktop"保持"未配置"
2、启用"用户配置--管理模板--桌面--Active Desktop--桌面墙纸"并在墙纸"名称"处输入墙纸的路径
在AD服务器中共享一个“Share”的文件夹,权限为everyone读取,在里面放一张壁纸:
这是壁纸的内容:
在下面中输入\\192.168.1.88\share\background\NBA.jpg
更新组策略:gpupdate
用“财政部”的用户登入客户端,会发现桌面已变。
会发现桌面的图标有蓝色阴影,相当难看!请见我的解决方案。
发现桌面不能更改,全部灰色不可用:
用域管理员账号登入客户端,桌面不受影响:
OK!
$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$$ $$$$$$$$$$$$$$$$$$$$$$$$$
下面是对浏览器的标题进行统一设定:
“运行”-gpupdate,更新组策略。
以下用财政部的一个用户登录客户端验证:
用域管理员验证,不受影响
@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@@ @@@@@@@@@@@@@@@@
下面是限制用户能登陆的机子:。
Windows2008R2-AD-FS配置指南
Windows Server 2008 R2 AD FS 配置指南Active Directory® 联合身份验证服务 (AD FS) 是可以在Windows Server® 2008 R2 操作系统中安装的服务器角色。
可使用 AD FS 服务器角色创建可高度扩展、可通过 Internet 升级和安全的身份访问解决方案,此解决方案可在多个平台上工作,包括Microsoft® Windows® 环境和非 Windows 环境。
关于本指南本指南提供了在 Hyper-V™ 测试实验室中针对运行 Windows Server 2008 R2 的计算机的设置 AD FS 的说明。
它介绍如何安装和测试单个声明感知应用程序。
有关设置 Hyper-V 服务器的详细信息,请参阅“用 Hyper-V 虚拟化”(/fwlink/?LinkId=126326)(可能为英文网页)。
可以使用本指南中的代码创建一个示例声明感知应用程序。
不需要使用任何其他下载内容。
本指南中的说明大概需要花费两个小时才能完成。
可以使用该测试实验室环境评估 AD FS 技术以及评估如何在组织中部署该技术。
当完成本指南的步骤后,您将能够:∙设置四台计算机(一个客户端计算机、一个启用了 AD FS 的 Web 服务器和两台联合身份验证服务器),以参与两个虚构公司(A. Datum Corporation 和 TreyResearch)之间的 AD FS 联合身份验证。
∙创建两个林,以用作联合用户的指定帐户存储。
每个林将代表一个虚构公司。
∙使用 AD FS 在两个公司之间建立联合信任关系。
∙使用 AD FS 创建、填充和映射声明。
∙为一个公司的用户提供访问位于另一个公司的声明感知应用程序的联合访问权限。
为尽可能成功地完成本指南中的目标,请务必执行以下所有操作:∙按顺序执行本指南中的步骤。
∙使用指定的精确 IP 地址。
Windows 2008 用AD组策略在桌面显示用户信息
在Windows server 2008 DC上利用Bginfo部署组策略,实现客户端显示IP,计算机名等到用户桌面。
用AD组策略-----部署Bginfo软件,桌面显示用户端信息!在现实的IT治理中,发现N多的用户不知道如何查看自己的计算机名和登陆帐户,做远程技术支持时需要这些信息,花个十来分钟教用户查看计算机名,IP地址,登录帐户,把治理员累得要死,碰到一些计算机盲用户跟他解释半天还是不会,那治理员就要吐血了.这款软件可以从微软官方下载,最新版本是V4.16下载地址:/en-us/sysinternals/bb897557以下操作全是在DC上完成。
1、打开bginfo软件,设置好要在客户端显示那些信息,及放在桌面的位置2、另存为一个文件,这里我保存为ABinbev. bgi是默认的扩展名;3、下面是保存后的画面;4、把bginfo这个文件夹放到DC默认共享文件夹netlogon下。
并设置bginfo这个文件夹的权限,保证通过验证的用户能读取和运行这个软件5、单击“高级”选项,确保权限继承到该文件夹下面所有的子文件6、新建一个"文本文档“,命名为logon.bat的记事本。
在文件里输入以下内容;cmd /ccd\@echo off\\172.31.193.51\netlogon\bginfo\bginfo.exe /nolicprompt\\172.31.193.51\netlogon\bginfo\ABinbev.bgi /timer:00*//172.31.193.51是我的域控制器的IP地址/*网络上很多文档都是这么写的cmd /c@echo off%logonserver%\netlogon\bginfo\bginfo.exe /nolicprompt/i%logonserver%\netlogon\bginfo\ABinbev.bgi/timer:00但是我按照网络上广为流传的这段代码的话,却遇到下面这个错误。
Windows server 2008 R2 用组策略隐藏指定磁盘驱动器(盘符)
Windows server 2008 R2 用组策略隐藏指定磁盘驱动器(盘符)1.我们通过修改C:\Windows\PolicyDefinitions\WindowsExplorer.admx这个文件来达到在Windows server 2008中隐藏指定盘符的功能.(编辑这个文件可以用记事本或者是notepad++)2.首先找到C:\Windows\PolicyDefinitions目录下的WindowsExplorer.admx和C:\Windows\PolicyDefinitions\zh-CN目录下的WindowsExplorer.adml两个文件,分别复制到桌面作为备份。
3.在WindowsExplorer.admx文件中查找字段NoDrives,添加相应的字符串可以设置隐藏指定的磁盘驱动器;查找字段NoViewOnDrive,并修改相应的字段,可以设置拒绝从Windows资源管理器访问某个磁盘驱动器.下面以设置隐藏指定的磁盘驱动器为例:(下列黑体字我测试时设置的"只显示Z,其他盘符不显示.")<policy name="NoDrives" class="User" displayName="$(string.NoDrives)"explainText="$(string.NoDrives_Help)" presentation="$(presentation.NoDrives)"key="Software\Microsoft\Windows\CurrentVersion\Policies\Explorer"><parentCategory ref="windows:WindowsExplorer" /><supportedOn ref="windows:SUPPORTED_Win2k" /><elements><enum id="NoDrivesDropdown" valueName="NoDrives" required="true"><item displayName="$(string.ABOnly)"><value><decimal value="3" /></value></item><item displayName="$(string.COnly)"><value><decimal value="4" /></value></item><item displayName="$(string.DOnly)"><value><decimal value="8" /></value></item><item displayName="$(string.ABConly)"><value><decimal value="7" /></value></item><item displayName="$(string.ABCDOnly)"><value><decimal value="15" /></value></item><item displayName="$(string.ALLDrives)"><value><decimal value="67108863" /></value></item><item displayName="$(string.RestNoDrives)"><value><decimal value="0" /></value></item><item displayName="$(string.Zonly)"><value><decimal value="33554431" /></value></item></enum></elements></policy>…… ……(此处省略若干代码)<policy name="NoViewOnDrive" class="User" displayName="$(string.NoViewOnDrive)" explainText="$(string.NoViewOnDrive_Help)"presentation="$(presentation.NoViewOnDrive)"key="Software\Microsoft\Windows\CurrentVersion\Policies\Explorer"><parentCategory ref="windows:WindowsExplorer" /><supportedOn ref="windows:SUPPORTED_Win2k" /><elements><enum id="NoDrivesDropdown" valueName="NoViewOnDrive" required="true"><item displayName="$(string.ABOnly)"><value><decimal value="3" /></value></item><item displayName="$(string.COnly)"><value><decimal value="4" /></value></item><item displayName="$(string.DOnly)"><value><decimal value="8" /></value></item><item displayName="$(string.ABConly)"><value><decimal value="7" /></value></item><item displayName="$(string.ABCDOnly)"><value><decimal value="15" /></value></item><item displayName="$(string.ALLDrives)"><value><decimal value="67108863" /></value></item><item displayName="$(string.RestNoDrives)"><value><decimal value="0" /></value></item><item displayName="$(string.Zonly)"><value><decimal value="33554431" /></value></item></enum></elements></policy>红色字体为增加的代码,总共2处。
Windows+Server+2008+R2+AD域升级优化解决
XX公司Windows Server 2008 R2 AD升级优化方案深圳市南凌科技技术有限公司2011年03月日期 版本 说 明 作者 2010-03-01 V1.0 根据目前的IT状况和需求,提交初步的规划部署方案。
黄龙海 2010-03-03 V2.0 通过沟通,进一步了解明确客户的需求。
黄龙海目 录1. 前言 (1)1.1. IT现状 (1)1.2. 方案目标 (3)2. 方案总览 (4)2.1. 部署综述 (4)2.2. 实现功能和服务 (5)2.3. 服务器布局 (7)2.4. AD容错 (7)3. 活动目录规划 (8)3.1. 活动目录介绍 (8)3.2. AD域命名和DNS的规划 (9)3.3. 确定AD逻辑结构 (10)3.4. 确定AD物理结构 (11)3.5. 规划OU结构和组策略 (12)3.6. 创建 OU 以管理和委派 (13)3.7. 创建 OU 支持组策略 (13)3.8. 应用组策略选项 (15)3.9. 兼容性支持 (16)3.10. 管理和安全性 (16)4. 基于AD的用户和计算机管理 (18)4.1 建立组织模型 (18)4.2 进行管理委派 (19)4.3 客户端计算机管理方案 (19)4.4 将计算机加入到域 (23)4.5 桌面管理 (24)4.6 补丁分发 (24)4.7 软件管理 (25)4.8 使用脚本 (25)4.9 安全性 (25)5. 项目实施 (26)5.1 时间计划 (26)5.2 实施步骤 (27)5.3 项目文档 (29)5.4 项目培训 (29)5.4.1 课程特点 (29)5.4.2 培训目标 (30)5.4.3 课程内容 (30)6. 软硬件产品 (36)XX公司Windows Server 2008 R2 AD升级优化部署方案6.1 硬件产品 (36)6.2 软件要求 (36)深圳市南凌科技发展有限公司1前言《XX公司Windows Server 2008 R2 AD升级优化部署方案》是立足于企业的战略目标,提高用户使用IT产品的工作效率,围绕企业动态的商业需求,根据现状的分析,规划部署基于Windows Server 2008 R2 AD企业目录服务的解决方案建议。
windows 2008 r2 AD密码策略
windows 2008 r2 AD密码策略新装了一台windows 2008 r2 升為AD。
发现密码策略是灰色的,查看域安全策略及域default 策略,都是没有定义!!在域控制器上,执行本地策略,发现都是灰色不可修改状,没法设置?这是为何??组策略分为两种:本地组策略和域组策略。
本地组策略本地组策略是指应用于本机,且设定后只会在本机起作用的策略,运行的方法为点开始–运行–然后键入gpedit.msc,在弹出本地组策略编辑器中即可进行设置。
域组策略域组策略是指应用于站点,域或者组织单元(OUs)的策略,它的最终作用对象通常是多个用户或者计算机,可以在DC上点开始–运行–然后键入gpmc.msc来运行。
针对您的问题,密码策略是属于域级别的策略,必须在默认域策略或链接到根域的新策略中定义。
所以虽然您可以在Default domain controller policy 中定义密码策略,但是因为Default domain controller policy只应用到了domain controllers 而不是整个域,所以在Default domain controller policy 中定义密码策略是无效的。
另外由于域组策略的优先级高于本地组策略的优先级,在域密码策略应用并生效后,所有已经加入域的电脑(包括DC)的本地策略中,密码相关设置都会变成灰色不可修改状态。
因为当一台服务器被提升为域控制器后,本地策略不再有效,取而代之的是默认域策略。
当我们点击开始–运行–然后键入gpedit.msc回车后,本地策略编辑器就会被打开。
而由于域组策略的优先级高于本地组策略的优先级,所有在域组策略中已经设定过的策略都将变为灰色不可修改状态(比如密码策略)。
如果您要修改密码策略,您可以使用以下方法:1.点击开始–运行–然后键入gpmc.msc,回车后打开“组策略管理”控制台。
2.展开到“域-> -> 组策略对象(是指您的域名)”。
2008R2AD部署详细教程
2008 r2服务器部署ad域软件自动分发ad域部署软件分发创建共享文件夹这里我们创建“shareapplication”文件夹为例子将文件夹“shareapplication”设置共享选择“高级共享”后单击“权限”这里测试直接添加“everyone”用户组,如果实际应用中对安全性要求比较高可以单独选择需要分发软件的用户或用户组,只需要“允许读取”权限将需要分发的软件都放进这个共享文件里面需要注意的是使用ad域分发安装的软件安装包格式需要为msi格式创建完成后使用客户端进行访问测试,必须保证客户端可以访问创建组策略找到“组策略管理”工具并打开为了方便管理,我们新建一个组织单位输入组织单位的名称,这里我们创建“aa”在“aa”组织单位上右键单机,选择“在这个域中创建gpo并在此处”来创建新策略这里输入新建组策略的名称这里我们创建“a1”“a2”两个组策略,为了满足某些用户需要安装某些软件而其他用户不需要安装某些软件等需求,如有需要可以多建几个创建好后可以看到“aa”组织单位下有“a1”“a2”两个策略创建用户及用户组由于我们没有事先新建好用户及用户组,这里我们需要先切换到“active directory用户和计算机”管理工具创建需要安装软件的用户及用户组在“active directory用户和计算机”上我们可以看到刚刚新建的组织单位“aa”也会被同步到这边来,为了方便我们管理,我们将相关联的用户及用户组都在这个组织单位下创建右键单机“aa”组织单位,选择--新建--用户这里我们创建测试的用户qq并且设置密码,如果没有关闭密码策略安全性要求需要设置符合安全级别的密码,根据需要勾选下列选项,这里选择“密码永不过期”qq用户创建完成同样的方法我们创建ww用户和ee用户创建完用户后我们新建用户组,用户组可以新建也可以不要,创建组是为了方便管理用户,将不同需求的用户加入不同的组,组策略只需要应用到相应的组即可应用到每个用户这里我们新建“qqs”“wws”“ees”三个用户组作为测试创建完成后可以看到在“aa”组织单位下有三个用户三个组实际使用中需要更多用户可以相应添加接下来就是将要区分开的用户加入不同的组这里我们将qq用户加入qqs用户组,ww用户加入wws用户组,ee用户加入ee用户组,在qqs组“属性”下“成员”选项卡中,添加用户找到qq用户,单击“确定”添加用户同样方法添加ww用户进wws用户组,ee用户进ees用户组组策略权限设置回到“组策略管理”工具,选择“a2”策略,右边框--作用域选项卡—安全筛选—添加需要应用这个策略的用户或用户组,我们刚刚创建了用户并加入不同的用户组,所以这里只需要添加用户组即可这里我们添加qqs用户组再添加wws用户组找到wws用户组,单击“确定”添加完后我们切换到“委派”选项卡这里我们可以看到刚刚添加的用户组会在这边出现,并且可以看到默认的“读取”权限要注意,这里有个默认拥有读取权限的用户组“authenticated users”,我们需要选择它点击右下角的“高级”选项将他的读取权限去掉,因为我们新建的用户都有这个组的权限,如果我们不将这个读取权限去掉可以加入相应不使用这个策略的用户组,并将读取权限勾上“拒绝”,这样也可防止不应用此策略的用户应用到这个策略修改后我们可以看到“authenticated users”后面的“允许的权限”框修改为“自定义”再到“a1”策略—作用域—安全晒选--添加--qqs用户组同样在“委派”选项卡下将“authenticated users”组的读取权限取消问题步骤19:(2016/1/2612:27:48)在“允许读取(复选框)”(位于“a1安全设置”中)上用户左键单击如果我们不添加用户组ees用户组就不会应用这个组策略到ees用户组,但我们也可以添加后将“读取”权限拒绝一样可以实现问题步骤29:(2016/1/2612:28:07)在“确定(按下按钮)”(位于“选择用户、计算机或组”中)上用户左键单击回到“作用域”选项卡的“安全筛选”框可以看到只有拥有权限的qqs用户组才会在此处出现,被拒绝或者不赋予权限的用户组都不出现权限设置完成,可以看到“a1”策略应用到qqs用户组“a2”策略应用到qqs和wws用户组组策略分发安装包右键单击“a1”策略—编辑打开“组策略管理编辑器”可以看到有“计算机配置”和“用户配置”,计算机配置即是应用到计算机的,每个计算机使用域登录域以后都会被记录一个计算机名,也可通过给指定计算机安装指定软件,这里我们就不做测试了依次打开用户配置—策略—软件设置—软件安装,可以看到当前未分发任何软件右键单击—新建—数据包注意,在这里添加数据包需要使用网络路径添加,比如我们的ad服务器共享文件夹的地址是\\172.31.172.114\shareapplication,在“文件名”框后输入地址后打开可以看到我们的共享文件夹容这里先添加我事先做好的安装包“youdao”单击“打开”后弹出窗口,直接选择“高级”接着会弹出“属性”(软件比较大的话会比较慢,请耐心等待)在部署选项卡选择“已分配”在“部署选项”框中勾选“在登陆时安装此应用程序”,这样的话在用户下次登陆时就会自动安装好分配的软件我们再发布一个安装包,方法类似这里选择“已发布”如果勾上“通过文件扩展名激活自动安装此应用程序”则会在桌面或开始菜单中生成快捷方式,当我们点击快捷方式的时候即可自动安装,如果不勾上就需要到—控制面板—程序和功能—从网络安装程序进行安装,这里我们不勾选完成发布和分配,看到“部署状态”和“来源”没错即可同样我们再分配一个“酷我音乐2014”,需要什么就添加什么换到“a2”组策略,同样方法添加需要分发的软件到这里我们完成了ad域的配置,qqs用户组同时应用a1和a2策略,wws用户组只应用a2策略,ees用户组两个策略都没有应用。
windows2008组策略应用范围
组策略
组策略概述 组策略对象和管理模板
学习要点
账户和本地策略 组策略应用
电子信息系 2009
一、组策略概述
组策略是将系统重要的配置功能汇集成各种配 置模块,供管理人员直接使用,从而达到方便管理计 算机的目的。简单地说,组策略就是修改注册表中的 配置。
“只有你想不到的,没有组策略做不到的!”
电子信息系 2009
组策略的应用顺序与规则
阻止策略的继承
在子容器组策略内,可以通过“阻止策略继承” 复选框来设置不要继承由父容器传递的组策略设置, 也就是直接以子容器的组策略为其设置。
强迫继承策略
在父容器的组策略内,可以通过“禁止替代”复 选框来强迫子容器必须继承由父容器传送的组策略设 置,而不管子容器的组策略内是否设置了“阻止策略 继承”,即“强迫继承”策略的优先级要高于“阻止 策略的继承”。
电子信息系
2009
什么是组策略?
管理员设置组策略 客户端接收组策略 one to many管理方式 组策略可以做: 集中化管理 管理用户环境 降低管理用户的开销 强制执行企业策略
GPO
站点
域
OU
电子信息系
2009
什么是组策略?
(1) 域组策略可以针对站点、域和组织单位设置。 这些组策略的数据存储在活动目录内(域控制器 “%systemroot%\SYSVOL\sysvol\域名\Policies”目 录下)。 (2) 本地组策略,它是针对每一台Windows 2003 Serve所进行的设置。本地组策略数据存储在本地计 算机的“%systemroot%\system32\GroupPolicy”目录
内,只针对本地计算机和本地用户。
Windows Server 2008 R2 AD服务器搭建
Windows Server菜鸟宝典之一:Windows Server 2008 R2 AD服务器搭建一、Windows AD简介Active Directory® 目录服务可安装在运行Microsoft® Windows Server® 2003,Standard Edition、Windows Server 2003,Enterprise Edition 和Windows Server 2003,Datacenter Edition 的服务器上。
Active Directory 存储有关网络上的对象的信息,并使管理员和用户更方便地查找和使用这种信息。
Active Directory 使用结构化的数据存储作为目录信息的逻辑化、分层结构的基础。
这种数据存储,也称为目录,包含与Active Directory 对象有关的信息。
这些对象通常包括共享资源,如服务器、卷、打印机、网络用户和计算机帐户。
有关Active Directory 数据存储的详细信息,请参阅目录数据存储。
通过登录验证以及目录中对象的访问控制,将安全性集成到Active Directory 中。
通过一次网络登录,管理员可管理整个网络中的目录数据和单位,而且获得授权的网络用户可访问网络上任何地方的资源。
基于策略的管理减轻了即使是最复杂的网络的管理。
有关Active Directory 安全性的详细信息,请参阅安全概述。
Active Directory 还包括:•一套规则,即架构,定义了包含在目录中的对象类和属性、这些对象实例的约束和限制及其名称的格式。
有关架构的详细信息,请参阅架构。
•包含目录中每个对象信息的全局编录。
允许用户和管理员查找目录信息,而与目录中实际包含数据的域无关。
有关全局编录的详细信息,请参阅全局编录的角色。
•查询和索引机制的建立,可以使网络用户或应用程序发布并查找这些对象及其属性。
有关查询目录的详细信息,请参阅查找目录信息。
Windows_Server_2008_R2_AD、DNS、DHCP、WINS部署测试
Server 2008R2 AD、DNS、DHCP、WINS部署测试一、实验环境概述在vmware虚拟机中安装windows server 2008 R2系统,将要安装活动目录成为域控制器,同时安装DNS、DHCP、WINS服务。
虚拟软件:VMware-workstation-full-7.1.0-261024域控制器:计算机名:DC01域名:操作系统:Windows Server 2008 R2 EnterpriseIP地址:192.168.20.101首选DNS:192.168.20.101DHCP地址池:192.168.20.103—192.168.20.200客户端:计算机名:winxp01操作系统:windows xp professional sp3IP地址:自动获取二、创建并配置域控制器1.安装服务器操作系统,计算机命名为DC01,并且配置固定ip地址,系统安装过程此处省略。
2.打开服务器管理器,单击“添加角色”。
3.开始运行添加角色向导,点击“下一步”继续。
4.选择AD域服务,点击“下一步”继续。
5.确认安装,点击“下一步”继续。
6. 正在安装中。
7.安装完成8.点击“开始”菜单,“运行”中输入“dcpromo”,确定。
9.域服务安装向导,勾选使用高级模式安装,点击“下一步”继续。
10.选择“新林中新建域”,点击“下一步”继续。
11.输入域名“”,点击“下一步”继续。
12.域netbios名,点击“下一步”继续。
13.选择林功能级别。
14.选择安装DNS服务,点击“下一步”继续。
15.在出现的无法创建DNS服务器的委派对话框,点击“是”。
16.在出现的数据库、日志文件和SYSVOL的存储位置对话框,保持默认位置,点击“下一步”继续。
17.输入目录服务还原模式密码,点击“下一步”继续。
18.导出设置,点击“下一步”继续。
19.开始安装。
20.域服务安装完成,安装完成后重启计算机。
21.更改DNS指向。
Windows Server 2008R2 AD 部署SOP
7) 进入域控制器安装选项页面,保持默认配置,继续下一步
8) 此处依旧会提示关于 DNS 的警告,忽略此警告继续(此警告处理方法参考第一台 DC 安装说明)
9) 进入活动目录配置信息说明页面,导出配置存档,然后继续,安装完成后重新启动服 务器
10) 重新启动后,进入任意一台域控制器(DC),从”开始菜单”->”管理工具”打开”Active Directory 站点和服务”
一、 环境准备
1. 物理环境准备
1.1 服务器环境确认 1) 机房供电,制冷等基础环境 1.2 网络确认 1) 服务器所在网段, IP 信息 2) 防火墙端口
2. 安装环境准备
二、 活动目录安装
1. 第一台 DC(Domain Controller) 的安装
1) 对安装环境进行安装检查确认无误后, 首先依照设计更改服务器的计算机名称.
c. 在”开始”菜单中输入 MMC,打开控制台,选择”文件””添加/删除管理单元”
d. 选择 “Active Directory 架构”,添加至管理单元,
e. 开启”Active Directory 架构”控制台, 选择”Active Directory 架构”,鼠标右键选择”操作
主机”
f. 查看现有”架构主机”
b. 在”组策略对象”点击右键选择”新建”,输入策略名称
2) 编辑 a. 选择需要编辑的组策略,点击鼠标右键,选择”编辑”,即可进入”组策略管理编辑器”
b. 在组策略管理编辑器中,管理根据需求,对不同的策略进行配置,配置完成后.退出策 略会自动保存.
c. 编辑完成后,退出”组策略管理编辑器”,在组策略管理中,选择编辑过的策略,点击右边 选项页中的”设置”即可查看此策略的配置,以便于检查策略的配置是否正确.
