8、使用组策略管理桌面环境

8.2.1 管理模板设置的类型
管理模板设置由 7 种类型构成,每种类型都包括用户设置和计算机设置。计算机设置
169
Windows 2000 网络环境管理
主要针对 Windows 的管理,而用户设置主要管理用户对桌面环境的使用。 在 Windows 的早期版本中,管理模板是 ANSI 编码字符编写的文本文件。这些模板
第8章 使用组策略管理桌面环境
管理员能够利用组策略来管理用户桌面和计算机配置,从而降低计算机网络的管理费 用。另外组策略还可以使管理员根据每个用户的工作任务和经验为他们配置适当的桌面环 境。
Microsoft® Windows® 2000 Server 包含多种组策略设置,这些设置使得管理员对计算 机设置有更大的控制权。管理员可以通过设置特定的组策略来管理计算机组和用户组。组 策略设置包括安全设置、基于注册表的策略、软件安装、脚本、计算机启动和关机、用户 登录和注销以及文件夹重定向。
170
第 8 章 使用组策略管理桌面环境
3) 在一台基于 Windows 2000 的计算机上打开组策略管理单元内的一个 GPO。 4) 右击“管理模板”,然后单击“添加/删除程序”。 5) 此时将出现“添加/删除程序”对话框,在该对话框内删除基于 Windows 2000 的 .adm
文件并添加基于 Windows XP 的 .adm 文件。 6) 对每个 GPO 重复以上的操作。
禁止访问控制面板中的“显示”(用户配 置\管理模板\控制面板\显示)
禁止用户改变显示设置,如墙纸、屏幕保护程序或颜 色方案。这个设置还可以减少用户在改动桌面设置时所 发生的问题
禁用并删除 Windows Update 链接(用户 配置\管理模板\任 务 栏 和 “ 开 始 ” 菜 单 )
从“设置 ”菜单上 删除 Windows Update 命令。但 是,该命令还是会出现在 Microsoft Internet Explorer 内。删除 该命令 可以阻 止未 经授权的 用户对操 作系统 做非法的升级或改动
8.2 使用组策略的管理模板
管理模板(.adm 文件)设置可用于计算机和用户帐户。通过配置特定的管理设置, 可以控制用户的环境,限制用户对桌面、网络资源、管理工具和应用程序的访问权。
组策略不仅可以应用于用户和客户端计算机,还可以应用于成员服务器、域控制器以 及管理范围内其他基于 Windows 2000 或 Windows XP Professional 的计算机。管理员可 以使用组策略管理单元为一组特定用户创建特定的桌面配置。
从“我的电脑”、Windows 资源管理器 和“网上邻 居”删除指定的驱动器图标。在任何应用程序的“打开” 对话框内都不会出现这些驱动器符
从“开始 ”菜单 中删除“运 行”命令(用 从“开始”菜单删除“运行”命令。但是,用户仍可 户配置\管理模板\任务栏和“开始”菜单) 通过“任务管理器”访问该命令
171
Windows 2000 网络环境管理
8.2.3 用户访问网络资源的安全设置
您可以限制用户能够访问的网络资源。表 8-3 列出了禁止用户对网络资源访问的常用 组策略设置(表中设置只是各种设置类型的举例)。
表 8-3
组策略设置和所在位置 隐藏桌面上的“网上邻居”图标(用户配置 \管理模板\桌面)
机环境 z 通过使用组策略指定各种脚本来控制用户环境,如启动/关机脚本和登录/注销
脚本 z 使用组策略把用户文件夹重定向到一个集中的网络位置 z 使用组策略来解答用户环境管理疑难问题 z 解释“软件安装和维护”技术如何利用组策略和“Windows 安装服务程序包”来
管理软件 z 使用组策略部署软件 z 通过配置软件部署选项、管理文件扩展关联和指派软件类别来管理软件 z 确定解决软件部署过程中的常见问题
在系统策略编辑器内创建了名称空间,以方便用户对注册表的编辑。管理模板的用户界面 比注册表编辑器 (Regedit.exe) 更友好。同时,这些模板只显示 .adm 文件内明确提及的注 册表项,从而提高了安全度。
与 Microsoft Windows NT® 4.0 一样,Windows 2000 和 Windows XP 中的管理模板也 用 .adm 的文件扩展名。但是它们的作用稍有不同。
删除“映射网络驱动器”和“断开网络驱动 器”选项(用户配置\管理模板\ Windows组件\ Windows资源管理器)
“工具”菜单:禁用“Internet 选项…”菜 单选项 (用户 配置\管理 模 板\Windows 组件 \Internet Explorer \浏览器菜单)
作用 删除桌面上的“网上邻居”图标并使计算机不支持 通用命名约定 (UNC) 文件名。可以利用登录脚本来 映射网络驱动器,从而控制用户可访问的网络资源 删除 Windows 资源管理器上的“映射网络驱动器” 和“断开网络驱动器”选项。该设置还会删除“网上 邻居”中的“添加网上邻居向导”。但是,用户还是 可以使用“开始”菜单上的“运行”命令来连接网络 上的计算机 删除 Internet Explorer 上的“Internet 选项”菜单 选项。该配置禁止用户修改Internet Explorer 配置。也 可 通 过 用 户 配 置 \ 管 理 模 板 \Windows 组 件 \Internet Explorer\Internet 控制面板下的组策略配置来禁用个 别的页面
8.2.4 用户访问管理工具和应用程序的安全设置
表 8-4 列出了用于保护用户对管理工具和应用程序访问的管理设置以及这些设置具 有的作用(表中的设置只是各种设置类型的举例)。
表 8-4
组策略设置和所在位置 从“开始”菜单中删除“搜索”菜单(用户 配置\管理模板\任务栏和“开始”菜单)
向和安全设置。这些设置是在组策略中配置的。 如果使用组策略为站点、域或组织单位建立用户环境,那么这些组策略设置会自动应
用到该站点、域或组织单位内的所有计算机和用户。 可以通过以下操作来集中配置和管理用户环境: z 强制执行标准配置 组策略提供了强制执行某些标准配置(如登录脚本或密码设 置)的有效方法。例如,禁止用户对他们的桌面进行改动,以免他们的用户环境 变得过于复杂 z 限制用户对操作系统特定组件的访问 比如可以禁止用户打开控制面板和关闭计 算机。通过禁止用户访问操作系统的重要组件和配置选项,可以减少用户损坏系 统的可能,从而减少了用户请求技术支持的次数 z 确保用户始终拥有桌面和个人数据 用基于注册表的策略来管理用户桌面设置, 确保用户从不同的计算机上登录也可以有相同的计算环境。在 Windows 2000 或 更新的版本中,可以控制对用户配置文件的管理,包括如何使用户的个人数据生 效。通过把用户的文件夹从用户本地硬盘重定向到服务器的一个集中位置上,可 以保证用户在不同的计算机上登录都可以使用自己的数据 z 保证用户环境的安全性 通过 Active Directory® 目录服务中的组策略,管理员可 以集中为用户和计算机配置安全设置,从而保护用户环境。在 Windows 2000 或 更新的版本中,可以使用组策略中安全设置的各种扩展选项来定义本地安全策略 和域安全策略
为了管理 Windows XP 客户端,管理员需要一台运行 Windows XP 并带有最新 .adm 文件的计算机。这些文件为组策略“管理模板”文件夹下的各项提供了策略配置信息。
Windows XP 含有以下这些最新的管理模板文件: z System.adm 用于核心设置 z Wmplayer.adm 用于 Microsoft Windows Media™ 设置 z Conf.adm 用于 Microsoft NetMeeting® 会议软件 z Inetres.adm 用于 Microsoft Internet Explorer
这里的 .adm 文件是一个 Unicode 文件,它不仅描述了设置类型的层次关系,而且指 出了当作出选择时注册表中被修改部分的具体位置。
表 8-1 描述了管理模板设置类型。
表 8-1
设置类型
控制
可用于
Windows 组件
控 制 用 户 可 以 访 问 的 Windows 工 具 和 组 件 , 包 括 对 计算机和用户 Microsoft 管理控制台 (MMC) 的控制
表 8-2
组策略配置和所在位置
作用
隐藏桌面上的所有图标(用户配置\管理模 隐藏所有桌面项目,包括菜单、文件夹和快捷方式,
板\桌面)
提供给用户一个简单的用户界面
退出时不保存 设置(用户 配 置\管理模板\ 禁止在登录会话过程中保存任何配置的更改。每次用
桌面)
户注销时,所有设置都将被恢复
在“我的电脑”中隐藏指定的驱动器(用 户配置\管理模板\Windows 组件\Windows 资 源管理器)
8.1 用户环境管理介绍
用户环境管理是指控制用户在登录网络后的行为。可以通过控制桌面、网络连接和用 户界面来管理用户环境。控制用户环境可以确保用户拥有执行他们工作所需的资源,并防 止用户错误地配置环境。
用来管理用户环境的常见组策略设置类型包括管理模板设置、脚本设置、文件夹重定
第 8 章 使用组策略管理桌面环境
用户
控制面板
控制“控制面板”上的部分应用程序,包括限制对“添加/删 用户 除程序”、“显示器”和“打印机”的使用
注意
如果预先配置的模板没有提供您所需要的设置,Windows 允许在组策略管理模板中 添加其他模板。另外,Microsoft Windows XP Professional 中包含了许多 Windows 2000 中没有的新策略。
另外,Windows 2000 还包括了一种称为“软件安装和维护”的技术,该技术结合了 “Windows 安装服务程序包”和组策略,它使得管理员能够以最低的管理成本部署和管 理软件。在本章里,您将学习如何使用“软件安装和维护”技术来部署和管理软件。
学习完本章后,您将能够: z 描述配置和管理用户环境的主要任务 z 使用组策略中的管理模板来指定基于注册表的策略,从而控制和配置用户及计算
合集下载

组策略完全使用手册

组策略完全使用手册

组策略完全使用手册对于大部分计算机用户来说,管理计算机基本上是借助某些第三方工具,甚至是自己手工修改注册表来实现;其实Windows XP组策略已经把这些功能集于一体,通过组策略及相关工具完全可以实现我们所需要的功能;一、组策略基础1.什么是组策略注册表是Windows系统中保存系统软件和应用软件配置的数据库,而随着Windows功能越来越丰富,注册表里的配置项目也越来越多,很多配置都可以自定义设置,但这些配置分布在注册表的各个角落,如果是手工配置,可以想像是多么困难和烦杂;而组策略则将系统重要的配置功能汇集成各种配置模块,供用户直接使用,从而达到方便管理计算机的目的;其实简单地说,组策略设置就是在修改注册表中的配置;当然,组策略使用了更完善的管理组织方法,可以对各种对象中的设置进行管理和配置,远比手工修改注册表方便、灵活,功能也更加强大;2.组策略的版本对于Windows 9X/NT用户来说,都知道“系统策略”的概念,其实组策略就是系统策略的高级扩展,它是自Windows9X/NT的“系统策略”发展而来的,具有更多的管理模板、更灵活的设置对象及更多的功能,目前主要应用于Windows2000/XP/2003操作系统中;早期系统策略的运行机制是通过策略管理模板,定义特定的POL通常是文件;当用户登录时,它会重写注册表中的设置值;当然,系统策略编辑器也支持对当前注册表的修改,另外也支持连接网络计算机并对其注册表进行设置;而组策略及其工具,则是对当前注册表进行直接修改;显然,Windows2000/XP/2003系统的网络功能是其最大的特色之处,所以其网络功能自然是不可少的,因此组策略工具还可以打开网络上的计算机进行配置,甚至可以打开某个ActiveDirectory活动目录对象即站点、域或组织单位并对其进行设置;这是以前“系统策略编辑器”工具无法做到的;当然,无论是“系统策略”还是“组策略”,它们的基本原理都是修改注册表中相应的配置项目,从而达到配置计算机的目的,只是它们的一些运行机制发生了变化和扩展而已;3.在WindowsXP中运行组策略在Windows2000/XP/2003系统中,系统默认已经安装了组策略程序,在“开始”菜单中,单击“运行”选项,在打开的对话框中输入“”并确定,即可运行组策略;如图1所示;使用上面的方法,打开的组策略对象是当前的计算机,而如果需要配置其他的计算机组策略对象,则需要将组策略作为独立的MMC管理单元打开:1打开Microsoft管理控制台可在“开始”菜单的“运行”对话框中直接输入“MMC”并确定;2单击“文件→添加/删除管理单元”菜单命令,在打开的对话框中单击“添加”按钮;3在“可用的独立管理单元”对话框中,单击“组策略”选项,然后单击“添加”按钮;4在“选择组策略对象”对话框中,单击“本地计算机”选项编辑本地计算机对象,或通过单击“浏览”查找所需的组策略对象;5单击“完成”按钮,组策略管理单元即打开要编辑的组策略对象;6在左窗格中定位需要更改的选项的位置,在右窗格中右键单击需要更改的具体选项,单击“属性”命令,即可打开其属性对话框,从中选择“已启用”、“未配置”、“已禁用”选项即可对计算机策略进行管理;4.组策略中的管理模板在Windows2000/XP/2003中包含几个ADM文件;这些文件是文本文件,被称为“管理模板”,它们为组策略管理单元的控制树中“管理模板”文件夹下的项目提供策略信息;在Windows2000/XP/2003中,默认的管理模板位于系统文件夹的INF文件夹中,包含了默认安装下的4个模板文件,分别为:1:默认安装在“组策略”中,用于系统设置;2:默认安装在“组策略”中,用于InternetExplorerIE策略设置;3:用于Windows MediaPlayer设置;4:用于NetMeeting设置;在策略管理控制台中,可以多次添加“策略模板”,下面让我们来看看具体操作:首先运行“组策略”程序,然后选择“计算机配置”或者“用户配置”下的“管理模板”,单击鼠标右键,选择“添加/删除模板”命令,然后在打开的对话框中单击“添加”按钮,在打开的对话框中选择相应的ADM 文件;单击“打开”按钮,则在系统策略编辑器中打开选定的脚本文件,并等待用户执行;返回到“组策略”编辑器主界面后,依次打开目录“本地计算机策略→用户配置→管理模板”选项,再单击相应的目录树,就会看到我们新添加的管理模板所产生的配置项目了;注意:下面的操作均在WindowsXP中进行;二、个性化我的电脑1.删除“开始”菜单中的“文档”菜单项在多人使用的计算机中,有的用户不希望其他用户看到自己曾经编辑过的文档或其他信息;因此,为了删除用于记录历史文档的“文档”菜单项,我们可以通过修改组策略来实现;位置:\用户配置\管理模板\任务栏和“开始”菜单\启用此设置,则系统保存“文档”快捷方式,但不在“文档”菜单中显示它们;如果以后禁用此设置或把它设置为未配置,则启用设置之前及其生效之时保存的“文档”快捷方式会出现在“文档”菜单项中;如图2所示;注意:此设置不会阻止Windows程序在最近打开的文档中显示快捷方式;另外,你也可以设置在退出系统时自动清除最近打开的文档的历史记录;位置:\用户配置\管理模板\任务栏和“开始”菜单\如果禁用该策略设置,系统就会在用户退出时删除快捷方式;因此,用户登录时,“开始”菜单上的文档菜单总是空的;如果禁用或不配置此设置,系统将保留文档快捷方式,并且用户登录时的文档菜单看起来与用户退出系统时完全相同;注意:系统在\DocumentsandSettings\\Recent文件夹中的用户配置文件中保存文档快捷方式;2.删除“开始”菜单中的“运行”菜单项在“开始”菜单中有“运行”菜单项,可以输入程序名称来启动程序;我们可以将“运行”菜单项从“开始”菜单中删除;位置:\用户配置\管理模板\任务栏和“开始”菜单\如果启用该设置,发生如下更改:1“运行”命令从“开始”菜单中删除;2新建任务运行命令从任务管理器删除;3阻止用户在IE地址栏中输入下列项:UNC路径:\\<server>\<share>;访问本地驱动器:例如,C:;访问本地文件夹:例如,\temp>;同时,使用WIN+R组合键将无法显示“运行”对话框;如果禁用或不配置此设置,用户可以访问“开始”菜单和任务管理器的“运行”命令,以及使用IE地址栏;注意:这个策略只影响指定的界面;不会防止用户使用其他方法运行程序;3.给“开始”菜单减肥如果觉得Windows的“开始”菜单太臃肿,你完全可以通过组策略设置将不需要的菜单项从“开始”菜单中删除;位置:\用户配置\管理模板\任务栏和“开始”菜单\在组策略右侧窗格中,提供“从‘开始’菜单删除用户文件夹”、“删除到‘WindowsUpdate’的访问和链接”、从‘开始’菜单删除公用程序组、从‘开始’菜单中删除“我的文档”图标等配置项目;你只要将不需要的菜单项所对应的策略启用即可;4.隐藏和禁用桌面上的所有项目该策略可以从桌面上删除图标、快捷方式和其他默认的和用户定义的项目;位置:\用户配置\管理模板\桌面\该策略删除图标和快捷方式不防止用户用另一种方法启动程序或打开图标和快捷方式所代表的项目; 5.退出时不保存用户设置该策略用于防止用户保存对桌面的某些更改;位置:\用户配置\管理模板\桌面\如果你启用这个设置,用户可以对桌面做某些更改,但有些更改,比如图标和打开窗口的位置、任务栏的位置及大小在用户注销后都无法保存;6.启用/禁用“活动桌面”ActiveDesktop活动桌面是Windows 98及以后版本或安装了IE的系统中自带的高级功能,它最大的特点是可以设置各种图片格式的墙纸,甚至可以将网页作为墙纸显示;但出于对安全和性能的考虑,有时候我们需要禁用这一功能并且防止用户启用它;位置:\用户配置\管理模板\桌面\ActiveDesktop提示:如果同时启用“启用Active Desktop”设置和“禁用Active Desktop”设置,“禁用Active Desktop”设置会被忽略;如果“禁用Active Desktop和Web视图”设置在“用户配置\管理模板\Windows 组件\Windows资源管理器”被启用,ActiveDesktop就会被禁用,并且这两个策略都会被忽略;7.从“我的电脑”中删除共享文档当Windows用户在一个工作组中,一个“共享文档”图标会以Windows资源管理器的Web视图出现在“其他位置”和“在这台计算机上存储的其他文件”中;使用此设置,你可选择不显示这些项目;位置:\用户配置\管理模板\Windows组件\Windows资源管理器\如果启用此设置,“共享文档”文件夹将不会以Web视图方式显示或在“我的电脑”中出现;如果禁用或不配置此设置,当用户是“工作组”的一部分时,“共享文档”文件夹将会以Web视图方式显示或在“我的电脑”中出现;8.不要将已删除的文件移到“回收站”当Windows资源管理器中的一个文件或文件夹被删除时,该文件或文件夹的副本会被放在“回收站”里;使用此策略,你能改变此行为;位置:\用户配置\管理模板\Windows组件\Windows资源管理器\如果启用此设置,使用Windows资源管理器删除的文件或文件夹不会被放在“回收站”里,因此被永久删除;如果禁用或不配置此设置,使用Windows资源管理器删除的文件或文件夹会被放在“回收站”里;三、利用组策略进行系统设置1.登录时不显示欢迎屏幕为了加快计算机启动的速度,我们完全可以通过组策略设置在每次用户登录时将WindowsXP欢迎屏幕隐藏;位置:\用户配置\管理模板\系统\要显示欢迎屏幕,请依次单击“开始→程序→附件→系统工具”选项,然后单击“开始”选项;要在不指定设置的情况下不显示欢迎屏幕,请在欢迎屏幕上的复选框中清除“在开始显示这个屏幕”选项;注意:这项设置出现在“计算机配置”和“用户配置”文件夹中;如果配置这项设置,“计算机配置”中的设置比“用户配置”中的设置优先;2.配置驱动程序查找位置默认情况下,Windows将从本地安装、软盘驱动器、光盘驱动器、WindowsUpdate等位置搜索驱动程序;此设置配置查找到新硬件时Windows将要搜索驱动程序的位置;位置:\用户配置\管理模板\系统\如果启用此设置,你可以通过检查位置名称的相关复选框,删除这三个位置中的任何位置;如果禁用或不配置此设置,Windows将从本地安装、软盘驱动器、光盘驱动器和WindowsUpdate等位置中搜索驱动程序;3.关闭自动播放一旦你将媒体插入驱动器,自动运行就开始从驱动器中读取;这会造成程序的设置文件和在音频媒体上的音乐立即开始;该策略将关闭自动运行功能;位置:\用户配置\管理模板\系统\如果你启动这项设置,你还可以在CD-ROM驱动器禁用自动运行或在所有驱动器上禁用自动运行;注意:这个设置出现在“计算机配置”和“用户配置”两个文件夹中;如果两个设置都配置,“计算机配置”中的设置比“用户配置”中的设置优先;另外,此设置不阻止自动播放音乐CD;4.只运行许可的Windows应用程序该策略可以限制用户可以运行的Windows程序;位置:\用户配置\管理模板\系统\如果你启用这个设置,用户只能运行你加入“允许运行的应用程序列表”中的程序;这个设置只能防止用户从Windows资源管理器启动程序;无法防止用户用其他方式启动程序,例如任务管理器;如果用户可以访问命令提示符窗口,这个设置无法防止用户从命令窗口启动不允许在Windows资源管理器中运行的程序;注意:要创建允许的文件列表,请单击“显示”按钮,在打开的对话框中单击“添加”按钮,然后输入应用程序的执行文件名称例如,、、;如图3所示;5.删除任务管理器当我们同时按下Ctrl+Alt+Del组合键将显示“Windows任务管理器”对话框;任务管理器可以让用户启动或终止程序、监视计算机性能、查看及监视计算机上所有运行中的程序包含系统服务、搜索程序的执行文件名、更改程序运行的优先顺序;在这里,我们可以通过组策略删除任务管理器;位置:\用户配置\管理模板\系统\Ctrl+Alt+Del选项\如果该设置被启用,并且用户试图启动任务管理器,系统会显示消息,解释是一个策略禁止了这个操作;6.删除改变“密码”选项该策略可以防止用户通过任务管理器更改系统密码;位置:\用户配置\管理模板\系统\Ctrl+Alt+Del选项\这个设置停用Windows安全设置对话框上的“更改密码”按钮;但是,用户在得到系统提示时依旧可以更改密码;管理员要求新密码和密码作废时,系统会提示用户输入新密码;7.不允许运行WindowsMessengerWindows XP自带有聊天工具Windows Messenger,但是,我们也有可能在系统中安装MSNMessenger;该策略允许你禁用Windows Messenger;位置:\用户配置\管理模板\Windows组件\Windows Messenger如果启用该策略,WindowsMessenger将不会运行;如果禁止或不配置该策略,WindowsMessenger可以被使用;注意:如果启用这个策略,远程协助无法使用WindowsMessenger;另外,这个策略也会出现在“计算机配置”中;如果两个设置都配置,“计算机配置”中的设置比“用户配置”中的设置优先;8.关闭系统还原功能系统还原是WindowsXP/2003中集成的强大功能,它在系统运行的同时,备份被更改的文件和数据,如果出现问题,系统还原使用户能够在不丢失个人数据文件的情况下,将计算机还原到以前的状态;默认情况下,系统还原处于打开状态; 但这一功能付出的代价也是相当大的,系统性能会明显下降,磁盘空间也会被占用很多;对于配置不高的计算机来说,强烈建议关闭此功能;位置:\计算机配置\管理模板\系统\系统还原\关闭系统还原启用此设置后即可关闭系统还原功能,并且不能访问“系统还原向导”和“配置界面”;四、利用组策略调整上网设置1.禁用导入和导出收藏夹禁止用户使用“导入/导出向导”菜单项导入或导出收藏夹链接;位置:\用户配置\管理模板\Windows组件\InternetExplorer如果启用该策略,“导入/导出向导”菜单项将无法导入/导出收藏夹链接和Cookie;如果禁用该功能或不对其进行配置,则用户可以通过单击“文件”菜单上的“导入和导出”菜单项,然后运行“导入/导出向导”,导入/导出IE中的收藏夹;注意:如果启用该策略,用户仍然可以查看“导入/导出向导”,但当用户单击“完成”按钮时,将出现说明该功能已被禁用的提示信息;2.禁用更改“高级”选项卡的设置禁止用户更改“Internet选项”对话框中“高级”选项卡上的设置;位置:\用户配置\管理模板\Windows组件\InternetExplorer如果启用该策略,则用户无法更改高级Internet设置,如安全、多媒体和打印;用户无法选中“高级”选项卡上的复选框,也不能清除这些复选框的复选标记;如果禁用该策略或不对其进行配置,则用户可以选择或清除“高级”选项卡上的设置;如果设置了位于\用户配置\管理模板\Windows组件\InternetExplorer\Internet控制面板中的“禁用高级页”策略,则无需设置该策略,因为“禁用高级页”策略将删除界面上的“高级”选项卡;3.对拨号连接使用“自动检测”属性自动检测在浏览器第一次启动时使用DHCP动态主机配置协议或DNS服务器来自定义浏览器;该策略指定自动检测用于用户的拨号设置的配置; 位置:\用户配置\管理模板\Windows组件\InternetExplorer如果启用该设置,自动检测将配置用户的拨号设置;如果禁用该配置或不配置,自动检测不会配置用户的拨号设置,除非用户指定;4.禁用Internet连接向导禁止用户运行Internet连接向导;位置:\用户配置\管理模板\Windows组件\InternetExplorer如果启用该策略,“Internet选项”对话框中“连接”选项卡上的“建立连接”按钮将变灰;用户也无法通过单击桌面上的“连接到Internet”图标或单击“开始→程序→附件→通讯”,然后单击“Internet连接向导”运行Internet连接向导;如果禁用该策略或不对其进行配置,则用户可以通过运行Internet连接向导,更改连接设置;注意:该策略与位于\用户配置\管理模板\Windows组件\InternetExplorer\Internet控制面板中的“禁用连接页”策略有相似之处,后者将删除界面上的“连接”选项卡;从界面上删除“连接”选项卡并不会妨碍用户从桌面或“开始”菜单中运行Internet连接向导;5.禁用表单的自动完成功能禁止IE自动完成表单,如填写用户以前在网页中输入过的姓名或密码;位置:\用户配置\管理模板\Windows组件\InternetExplorer如果启用该策略,“表单”复选框将变灰;单击“Internet选项”对话框中“内容”选项卡上的“自动完成”按钮,即可出现“表单”复选框;如果禁用该策略或不对其进行配置,则用户可以启用表单的自动完成功能;位于\用户配置\管理模板\Windows组件\InternetExplorer\Internet控制面板中的“禁用内容页”策略的优先级高于该策略;如果启用了“禁用内容页”策略,该策略将被忽略,因为“禁用内容页”策略将删除“控制面板”中“InternetExplorer属性”对话框中的“内容”选项卡;注意:如果用户已开始使用启用了表单自动完成功能的浏览器后,再启用该策略,则不会清除用户已经使用表单自动完成功能在表单中所填写的内容;6.配置媒体浏览栏属性媒体浏览器栏播放来自Internet的音乐和视频内容,该策略允许管理员启用和禁用媒体浏览器栏和设置默认自动播放;位置:\用户配置\管理模板\Windows组件\InternetExplorer如果禁用媒体浏览器栏,用户无法显示媒体浏览器栏;自动播放功能也被禁用;当用户在IE中单击一个链接,系统中的默认媒体客户端将播放内容;如果启用媒体浏览器栏或不配置,用户可以显示和隐藏媒体浏览器栏;管理员也可以打开和关闭自动播放功能;该设置只在媒体浏览器栏启用时应用;如果选择,媒体浏览器栏将在用户单击媒体链接时自动显示和播放媒体内容;如果不选择,系统上的默认媒体客户端将播放内容;7.禁用右键快捷菜单禁止在用户使用IE过程中单击鼠标右键时出现快捷菜单;位置:\用户配置\管理模板\Windows组件\InternetExplorer\浏览器菜单如果启用该策略,在用户指向网页,然后单击鼠标右键时将不出现快捷菜单;如果禁用该策略或不对其进行配置,则用户可以使用快捷菜单;8.自定义IE标题栏我们可以利用组策略自定义出现在IE和OE标题栏中的文本;无论软件包中是否有OE或者用户计算机上已经安装了OE,都将更新OE标题栏;位置:\用户配置\管理模板\Windows设置\InternetExplorer维护\浏览器用户界面\浏览器标题请在打开的对话框中选中“自定义标题栏”选项,然后在“标题栏文本”框中键入希望的文本;注意:在选择某个位图时,要确保颜色与文本的对比度;这为用户确保了更高程度的可读性;9.自定义IE工具按钮我们可以利用该策略个性化出现在IE中的工具栏,给你一定的灵活性和设计机会;可以使用的元素包括用于标准工具栏按钮例如“搜索”和“历史”的工具栏背景和图标外观;位置:\用户配置\管理模板\Windows设置\InternetExplorer维护\浏览器用户界面\浏览器工具栏自定义在打开的对话框中单击“添加”按钮,然后在打开的对话框中在“工具栏标题必需”框中,键入用户鼠标悬停在工具栏按钮上时出现的文本;必须指定该按钮的标题或标签;建议的最大长度是10个字符;在“工具栏操作作为脚本文件或可执行文件,必需”框中,键入脚本文件或可执行文件的名称,或者单击“浏览”按钮查找文件;必须指定用户单击工具栏按钮时运行的脚本文件或可执行文件;在“工具栏颜色图标必需”框中,键入表示按钮为活动状态的文件的名称,或者单击“浏览”按钮查找该文件;必须指定出现在工具栏上的按钮的彩色图标;图标由活动和非活动状态的20×20像素的图像组成;在“工具栏灰度图标必需”框中,键入出现在黑白监视器上的工具栏的灰度图标文件名和位置,或者单击“浏览”按钮查找文件;必须指定显示在工具栏上按钮的灰度图标;选中“默认情况下,该按钮应显示在工具栏上”复选框来显示默认情况下用户浏览器中的工具栏按钮;五、利用组策略设置优化网络环境1.禁止访问网络连接组件的属性“本地连接属性”对话框包括连接时使用的网络组件列表;要查看或更改组件属性,请单击组件名称,然后单击组件列表下面的“属性”按钮,如图4所示;该策略确定用户是否可以更改由网络连接使用的组件属性,它确定是否启用用于网络连接组件的“属性”按钮;位置:\用户配置\管理模板\网络\网络连接\如果启用此设置并启用“为管理员启用网络连接设置”设置,就会为管理员禁用“属性”按钮;无论“为管理员启用网络连接设置”设置启用与否,用户都不可以访问连接组件;如果禁用或不配置“为管理员启用网络连接设置”;如果禁用或不配置此设置,将为用户启用“属性”按钮;2.禁用TCP/IP高级配置确定用户是否可以配置TCP/IP设置;位置:\用户配置\管理模板\网络\网络连接\如果启用此设置并启用“为管理员启用网络连接设置”设置,就对所有用户包括管理员禁用“Internet协议TCP/IP属性”对话框上的“高级”按钮;因此,用户不能打开“高级TCP/IP设置”对话框并修改IP设置例如,DNS 和WINS服务器信息;如果禁用此设置,则启用“高级”按钮,并且所有用户均可打开“高级TCP/IP设置”对话框;注意:此设置会由禁止访问连接属性或连接组件属性的设置取代;如果将这些策略设置为拒绝访问连接属性对话框或用于连接组件的“属性”按钮,用户就无法访问用于TCP/IP配置的“高级”按钮;不管此设置如何,非管理员用户均不具有访问用于网络连接的TCP/IP高级配置的权限;在用户退出系统之前,将此设置从“启用”更改为“未配置”不会启用“高级”按钮;3.禁止添加或删除用于网络连接或远程访问连接的组件“安装”按钮可打开用来添加网络组件的对话框;单击“卸载”按钮可删除组件列表中的选定组件;“安装”和“卸载”按钮出现在用于连接的“属性”对话框之中;这些按钮位于“常规”选项卡和“网络”选项卡上;该策略确定管理员是否可以添加和删除用于网络连接或远程访问连接的网络组件;位置:\用户配置\管理模板\网络\网络连接\如果启用此设置并启用“为管理员启用网络连接设置”设置,就会禁用用于连接组件的“安装”和“卸载”按钮,并且不允许用户访问“Windows组件向导”中的网络组件;如果禁用或不配置此设置,就会启用用于“网络连接”文件夹中连接组件的“安装”和“卸载”按钮;同样地,用户可以访问“Windows组件向导”中的网络组件;4.禁止访问网络连接的属性右键单击“网上邻居”图标,在打开的快捷菜单中可以看到“属性”菜单项,用于打开网络连接属性对话框,该策略确定用户是否可以更改网络连接的属性;位置:\用户配置\管理模板\网络\网络连接\如果启用此设置并启用“为管理员启用网络连接设置”设置,就对所有用户禁用“属性”菜单项,而且用户不能打开“连接属性”对话框;如果禁用或不配置此设置,右键单击“网上邻居”的图标时,就会出现“属性”菜单项;同样地,当用户选择此连接时,就会启用“文件”菜单上的“属性”菜单项;注意:此设置优先于操作“局域连接属性”对话框内的功能的可用性设置;如果启用此设置,用户将不可使用网络连接的属性对话框内的任何功能;5.更改所有用户远程访问连接的属性该策略用于确定用户是否可以查看和更改对计算机所有用户可用的远程访问连接的属性;此设置确定是否启用“属性”菜单项,以及远程访问连接属性对话框是否对用户可用;位置:\用户配置\管理模板\网络\网络连接\如果启用此设置,任何用户右键单击用来进行远程访问连接的图标时,就会出现“属性”菜单项;同样地,当任何用户选择连接时,“文件”菜单上就出现“属性”;如果禁用此设置并启用“为管理员启用网络连接设置”设置,就会禁用“属性”菜单项,并且用户包括管理员无法打开远程访问连接对话框;如果不配置此设置,则只有管理员才可以更改所有用户远程访问连接的属性;注意:此设置优先于操作远程访问连接属性对话框内的功能的可用性设置;如果禁用此设置,则用户不可使用用于远程访问连接的属性对话框内的任何功能;再谈组策略--Windows组策略应用全攻略一、什么是组策略一组策略有什么用说到组策略,就不得不提注册表;注册表是Windows系统中保存系统、应用软件配置的数。

Windows 8组策略

Windows 8组策略

Windows8组策略在Windows8RTM9200版本中,较Win7新增加了127个组策略选项,其中有25个组策略比较常用,列举如下:一、账户同步设置(1)不同步说明:阻止微软服务器与此电脑进行双向同步(不上传,不下载)。

这将关闭并禁用电脑设置中的“同步你的设置”页上的“同步你的设置”切换开关。

(2)不同步个性化说明:阻止“个性化”设置同步至微软服务器,不下载个性化设置。

这将关闭并禁用电脑设置中的“同步你的设置”页上的“个性化”组。

(3)不同步浏览器设置说明:阻止“浏览器”组与PC之间的双向同步。

这会关闭和禁用PC设置的“同步你的设置”页面中的“浏览器”组。

“浏览器”组包含设置和历史记录与收藏夹等信息。

(4)不同步密码说明:阻止“密码”组与此电脑进行双向同步。

这将关闭并禁用电脑设置中的“同步你的设置”页上的“密码”组。

(5)不同步其他Windows设置说明:阻止“其他Windows设置”组与此电脑进行双向同步。

这将关闭并禁用电脑设置中的“同步你的设置”页上的“其他Windows设置”组。

(6)不同步应用设置说明:阻止“应用设置”组与此电脑进行双向同步。

这将关闭并禁用电脑设置中的“同步你的设置”页上的“应用设置”组。

(7)不同步桌面个性化说明:阻止“桌面个性化”组与此电脑进行双向同步。

这将关闭并禁用电脑设置中的“同步你的设置”页上的“桌面个性化”组。

二、通知显示设置(1)不显示“仅本地访问”网络图标说明:即使连接到网络的用户仅可本地访问,系统任务栏也会显示Internet访问图标(2)不显示“安装了新应用程序”通知说明:将不会显示通知(3)不显示“密码显示”按钮说明:如果启用此策略设置,则用户在密码输入文本框中键入密码后,不会显示“密码显示”按钮。

(4)不显示“显示密码”按钮说明:在IE10中,如果你启用此策略设置,则所有密码字段都将隐藏“显示密码”按钮。

用户和开发人员将无法依赖于以任何Web表单或Web应用程序显示的“显示密码”按钮。

域用户常用组策略设置

域用户常用组策略设置

域用户常用组策略设置组策略是指在Windows操作系统中,通过集中管理策略和设置来控制域用户和计算机的行为。

以下是一些常用的组策略设置,适用于Windows Server上的域环境。

1.密码策略密码策略设置用于控制用户密码的复杂度和安全性。

可以设置密码的最短长度、密码的复杂性要求,如必须包含大写字母、小写字母、数字和特殊字符等。

还可以设置密码的最长有效期和密码历史记录的保留个数,以防止用户频繁更改密码。

2.账户锁定策略账户锁定策略设置用于控制在一定的失败尝试次数后锁定用户账户。

该策略可以防止恶意攻击者通过暴力破解密码的方式获取用户账户的权限。

可以设置失败尝试次数和锁定时间。

3.用户访问控制策略用户访问控制策略用于控制用户对不同资源的访问权限。

例如,可以设置用户只能访问特定的文件夹、只能访问特定的应用程序等。

可以根据组织的需求进行灵活的设置,以满足不同用户角色和职责的需要。

4.审计策略审计策略用于记录用户和计算机的操作日志。

可以设置哪些操作需要被审计,如登录、文件访问、对象的创建和删除等。

审计策略可以帮助管理员跟踪和分析系统的安全事件,及时发现和应对潜在的安全威胁。

5.软件安装策略软件安装策略用于集中管理和部署软件应用程序。

可以通过组策略将软件程序推送到目标计算机上,或者限制一些用户或计算机无法安装特定的软件。

这样可以确保组织中的计算机都拥有统一的软件环境,便于管理和维护。

6.桌面设置策略桌面设置策略用于控制用户的桌面环境和用户界面。

可以限制用户是否可以更改桌面背景、屏幕保护程序、系统主题等。

还可以限制用户是否可以访问控制面板、开始菜单等系统设置。

这样可以加强计算机的安全性,并减少用户误操作或恶意行为造成的影响。

7. Internet Explorer设置策略Internet Explorer设置策略用于控制Internet Explorer的行为和配置。

可以设置浏览器的安全级别、对特定网站启用或禁用特定功能,如ActiveX控件、Java脚本等。

如何实现AD组策略实现统一桌面和屏保

如何实现AD组策略实现统一桌面和屏保

如何实现AD组策略实现统一桌面和屏保使用 AD 组策略实现统一桌面组策略实现统一桌面和屏保和屏保在企业中为了实现企业形象的统一性, 会要求在企业所有计算机上实现标准的桌面化配置环境。

那么要怎么实现呢?桌面部署桌面部署如下如下如下::1、在域控上建立存放背景图片的文件夹,将其设置为共享文件夹如:share;2、在开始—运行中 gpedit.msc 命令进入组策略编辑器,将“用户配置用户配置用户配置------管理模板管理模板管理模板------桌面桌面 ----Active DesktopActive DesktopActive Desktop” ” 中的“ “ 启用 Active Desktop Active Desktop 选项选项选项” ” 设置为已启用;3、并双击“用户配置用户配置用户配置------管理模板管理模板管理模板------桌面桌面桌面------Active DesktopActive DesktopActive Desktop” ” 中的 Active Active Desktop Desktop Desktop 墙纸墙纸墙纸选项,将其设置为已启用。

4、在墙纸名称路径框中输入存放桌面背景文件的完整路径。

如:\\\server server\\share share\\文件名文件名。

在墙纸样式中任意选择一项,按确定;屏保部署屏保部署过程过程过程::在开始—运行中 gpedit.msc 命令进入组策略编辑器,展开“ “ 用户配置用户配置” ” ---->>“ 管理模板” ---->>“ 控制面板控制面板” ” ---->>“ 显示显示” ”,在右边面板上双击以下策略项并进行设置:a. a. 将将“ 屏幕保护屏幕保护程序程序程序” ” 以及以及“ 可执行屏幕保护可执行屏幕保护程序的名称程序的名称程序的名称” ” 设置为设置为“ 已启用启用” ”b. 在“ 可执行屏幕保护程序的名称” 属性中设置路径为 \\DC服务器名称或者 IP\netlogon\test.scr如 :\\192.168.150.254192.168.150.254\\netlogonnetlogon\\test.scr5、在开始在开始------运行中输入运行中输入 Gpupdate Gpupdate /force /force命令命令, , 刷新组策略刷新组策略。

组策略应用

组策略应用

高计算机性能。
配置计算机安全策略
03
设置计算机安全策略,包括防火墙、杀毒软件、安全审计等,
确保计算机安全。
软件部署
软件安装与卸载
通过组策略可以批量安装 和卸载软件,提高软件部 署效率。
软件版本控制
通过组策略可以控制软件 的版本,确保所有计算机 上的软件版本一致。
软件配置管理
通过组策略可以统一配置 软件的参数和设置,提高 软件的使用效果。

配置用户权限策略
根据用户角色和职责,分配相应的 权限,确保用户只能访问其所需资 源。
配置用户桌面环境
统一配置用户的桌面环境,包括桌 面背景、图标、主题等,提高工作 效率。
计算机配置
配置计算机启动策略
01
设置计算机启动项、启动脚本等,提高计算机启动速度和运行
效率。
配置计算机资源管理
02
优化计算机资源使用,包括内存、磁盘空间、网络带宽等,提
可以创建新的组策略模板,以便快速应用到多个计算机或用户。
编辑现有组策略模板
对于现有的组策略模板,可以进行编辑,以更改其设置。
应用组策略模板
可以将组策略模板应用到特定的计算机或用户,以快速应用所需的 组策略设置。
03
组策略的应用场景
用户配置
配置用户账户策略
包括账户锁定、密码策略、账户 过期等,确保用户账户的安全性
安全增强型组策略可以应用于各种场景,如访问控制、数据保护和网络安全等。
THANKS
谢谢您的观看
专门知识和技能。
注意事项
测试先行
在生产环境中实施组策略之前 ,应在测试环境中进行测试。
备份策略
定期备份组策略配置,以防意 外修改或损坏。

利用组策略进行系统设置与调整上网设置

利用组策略进行系统设置与调整上网设置

制定组策略部署计划
在部署组策略之前,需要制定详细的部署计 划。
分发组策略配置
通过组策略管理控制台,可以将组策略配置 分发到目标计算机或用户。
THANKS
谢谢您的观看
规则配置
根据需要配置防火墙规则,以便允许或拒绝特 定的网络流量。
监控日志
定期查看防火墙日志,以便及时发现和解决潜在的安全威胁。
隐私保护措施
清除浏览器缓存
定期清除浏览器缓存和临时文件,以保护个人隐私和数据安全。
禁用不必要的插件
禁用或删除不必要的浏览器插件,以减少个人信息泄露的风险。
使用加密通信
确保在使用互联网服务时使用加密通信协议,如HTTPS,以保护数 据传输的安全性。
详细描述
打开组策略编辑器,定位至“计算机配置策 略管理模板Windows组件Internet Explorer”,然后双击相应的策略进行配置 。例如,要禁止更改主页,可以启用“禁止 更改主页”策略。
03
上网设置
代理服务器设置
总结词
代理服务器设置允许用户通过代理服务器进行网络连接,以实现网络访问的匿名性和安 全性。
屏幕保护程序设置
总结词
通过组策略可以设置屏幕保护程序的运行方式、等待时间等参数,以保护计算机屏幕。
详细描述
打开组策略编辑器,定位至“计算机配置策略管理模板控制面板个性化”,然后双击“屏幕保护程序”进行配置 。例如,要设置屏幕保护程序的等待时间,可以启用“设置等待时间”策略,并输入所需的分钟数。
文件夹选项设置
详细描述
通过组策略编辑器,可以配置代理服务器设置,包括代理服务器地址、端口号以及是否 启用代理等。这些设置将应用于计算机或用户组,确保网络连接通过代理服务器进行。

组策略设置--统一桌面背景

如何利用组策略统一配置用户桌面
1,打开AD界面:
2,右击苏州龙杰-属性-组策略-打开:
3,点击---组策略对像,右击组策略对象—新建—输入自定义名称-完成:
4,照到你新建好的组策略右击—编辑(跳出如下画面):
5,点击用户配置—管理模版—桌面—Active Desktop
(路径可以设置,但必须是网络共享的路径),点击确定。

7,在右边找到启动Active Desktop,双击打开,选择已启用,点击确定。

GPO,找到你刚才建好的组策略对象,点击确定。


9,右击你建好的组策略对象,将强制勾选上:
10,点击开始-运行-输入gpupdate /force,选择N(如果选择Y,大家都会注销。


10,在本机电脑点击-开始-运行-输入gpupdate /force 选择Y注销电脑重新登录即可。

Windows 2008 用AD组策略在桌面显示用户信息

在Windows server 2008 DC上利用Bginfo部署组策略,实现客户端显示IP,计算机名等到用户桌面。

用AD组策略-----部署Bginfo软件,桌面显示用户端信息!在现实的IT治理中,发现N多的用户不知道如何查看自己的计算机名和登陆帐户,做远程技术支持时需要这些信息,花个十来分钟教用户查看计算机名,IP地址,登录帐户,把治理员累得要死,碰到一些计算机盲用户跟他解释半天还是不会,那治理员就要吐血了.这款软件可以从微软官方下载,最新版本是V4.16下载地址:/en-us/sysinternals/bb897557以下操作全是在DC上完成。

1、打开bginfo软件,设置好要在客户端显示那些信息,及放在桌面的位置2、另存为一个文件,这里我保存为ABinbev. bgi是默认的扩展名;3、下面是保存后的画面;4、把bginfo这个文件夹放到DC默认共享文件夹netlogon下。

并设置bginfo这个文件夹的权限,保证通过验证的用户能读取和运行这个软件5、单击“高级”选项,确保权限继承到该文件夹下面所有的子文件6、新建一个"文本文档“,命名为logon.bat的记事本。

在文件里输入以下内容;cmd /ccd\@echo off\\172.31.193.51\netlogon\bginfo\bginfo.exe /nolicprompt\\172.31.193.51\netlogon\bginfo\ABinbev.bgi /timer:00*//172.31.193.51是我的域控制器的IP地址/*网络上很多文档都是这么写的cmd /c@echo off%logonserver%\netlogon\bginfo\bginfo.exe /nolicprompt/i%logonserver%\netlogon\bginfo\ABinbev.bgi/timer:00但是我按照网络上广为流传的这段代码的话,却遇到下面这个错误。

组策略管理器

组策略管理器组策略管理器(Group Policy Management)是在Windows操作系统中使用组策略对象(Group Policy Object)来集中管理计算机系统配置和用户配置的工具,由于Windows操作系统的广泛应用,因此组策略管理器也在企业和机构中得到了广泛的应用。

组策略管理器的作用是提供一种统一的管理方式,可以对操作系统、应用程序、网络配置等多种方面进行集中管理。

通过组策略管理器,管理员可以轻松地在整个网络环境中管理用户和计算机,保证网络系统的安全性、稳定性和可管理性。

同时,组策略管理器还可以大大降低系统维护的难度和工作量。

组策略管理器的基本原理是将组策略对象应用到组织中的计算机和用户上,以实现个性化配置、访问控制、应用和安全管理等目的。

管理员可以通过组策略管理器创建和编辑策略对象,设置策略规则和参数,然后将策略应用到特定的用户或计算机上。

组策略管理器可以通过域控制器实现跨域管理,确保策略对象的一致性和在整个网络环境中的自动部署。

组策略管理器的功能主要包括以下几个方面:1. 安全管理:通过组策略管理器可以实现网络安全配置,包括密码策略、账户锁定策略、防火墙配置等。

2. 桌面管理:通过组策略管理器可以实现用户桌面环境和计算机桌面环境的个性化配置,包括壁纸、主题、快捷方式、受保护的系统文件等。

3. 软件管理:通过组策略管理器可以实现应用程序的安装、升级、卸载等管理控制,包括软件包分发、补丁管理等。

4. 网络管理:通过组策略管理器可以管理网络组件和协议等网络相关配置,包括TCP/IP设置、DNS设置、网络打印机设置等。

5. 浏览器管理:通过组策略管理器可以管理Internet Explorer浏览器的设置和安全控制,包括IE选项、网站列表、自定义工具栏等。

组策略管理器还可以通过组织单元(Organizational Unit)实现不同的策略应用于不同的用户和计算机群组上。

管理员可以为不同的组织单元创建不同的策略对象,并将其应用到不同的组织单元中,从而实现部门独立控制、权限分级管理等目的。

windows系统的组策略配置详解

组策略组策略是管理员为计算机和用户定义的,用来控制应用程序、系统设置和管理模板的一种机制。

通俗一点说,是介于控制面板和注册表之间的一种修改系统、设置程序的工具。

微软自Windows NT 4.0开始便采用了组策略这一机制,经过Windows 2000发展到Windows XP已相当完善。

利用组策略可以修改Windows 的桌面、开始菜单、登录方式、组件、网络及IE浏览器等许多设置。

平时像一些常用的系统、外观、网络设置等我们可通过控制面板修改,但大家对此肯定都有不满意,因为通过控制面板能修改的东西太少;水平稍高点的用户进而使用修改注册表的方法来设置,但注册表涉及内容又太多,修改起来也不方便。

组策略正好介于二者之间,涉及的内容比控制面板中的多,安全性和控制面板一样非常高,而条理性、可操作性则比注册表强。

本文主要介绍Windows XP Professional本地组策略的应用。

本地计算机组策略主要可进行两个方面的配置:计算机配置和用户配置。

其下所有设置项的配置都将保存到注册表的相关项目中。

其中计算机配置保存到注册表的HKEY_LOCAL_MACHINE子树中,用户配置保存到HKEY_CURRENT_USER。

一、访问组策略有两种方法可以访问组策略:一是通过gpedit.msc命令直接进入组策略窗口;二是打开控制台,将组策略添加进去。

1. 输入gpedit.msc命令访问选择“开始”→“运行”,在弹出窗口中输入“gpedit.msc”,回车后进入组策略窗口(图1)。

组策略窗口的结构和资源管理器相似,左边是树型目录结构,由“计算机配置”、“用户配置”两大节点组成。

这两个节点下分别都有“软件设置”、“Windows 设置”和“管理模板”三个节点,节点下面还有更多的节点和设置。

此时点击右边窗口中的节点或设置,便会出现关于此节点或设置的适用平台和作用描述。

“计算机配置”、“用户配置”两大节点下的子节点和设置有很多是相同的,那么我们该改哪一处?“计算机配置”节点中的设置应用到整个计算机策略,在此处修改后的设置将应用到计算机中的所有用户。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档