Active Diretory 全攻略--组策略
Active Directory
1 Active Directory相关知识
1.1Active Directory概述
活动目录(Active Directory简称AD),是从win2000 开始引入的操作系统的重要组件。AD可以认为是一个大的层次结构数据库,用来集中存储企业内部的用户帐户、计算机、打印机、应用程序、安全性与系统原则等各种重要资源。AD 允许网络用户通过单一登录就可以访问网络中任何位置的许可资源。
从开发人员角度看AD,可以理解AD是一种存放了应用程序所需要的特定资源信息的“数据库”。 AD还对这些资源信息的读取和查询进行了优化,而且它允许通过大量的用户定义以满足特定的商业和组织需要。
1.2几个相关术语简介
1.2.1容器和非容器
AD中的资源信息被组织成一个层次结构。这个层次结构中的每一个实体都被简称为对象。换句话说,AD中创建对象时,是把它们创建在一个层次结构中的。该结构由两种类型的对象组成:Container(容器)和非Container(非容器)。容器可容纳非容器或下一级的容器。而非容器则不再包含其他对象,因此也常被成为叶或叶子对象。在安装完活动目录后,操作系统已经默认自动创建了很多的Container,如Users, Builtin
1.2.2 OU
OU是Organizational Unit(组织单元或部门)的缩写。OU是容器对象,它主要从逻辑的角度来管理和组织活动目录域。可在其中放置用户、组、计算机、打印机、共享文件夹以及一个域内的其他部门。部门(在 Active Directory 用户和计算机界面中用文件夹表示)允许按逻辑关系组织并存储域中的对象。如果有多个域,则每个域均可实现各自独立的部门层次。
如下图所示,部门中也可包含其他部门。
1.2.3 Naming Context
AD被分成许多部分,称之为分区或者命名上下文(Naming Context,简称NC)。在AD中包含了三个命名上下文(Naming Context,NC):域命名上下文(Domain NC)、配置命名上下文(Configuration NC)和架构命名上下文(Schema NC)。Domain NC用于保存用户、组和组织单元的相关信息。Configuration NC用于保存整个域森林中的配置数据信息,如域控制器(DC)、站点(site)、子网(subnet)、站点连接及其他配置对象。而Schema NC负责保存与在活动目录中能够创建的所有的对象和属性集相关的数据。
Active Directory 产品操作指南
Active Directory 产品操作指南
第 3 章 — 详细的维护操作
本页内容
概述
过程:备份 Active Directory
过程:Active Directory 的非授权还原
过程:Active Directory 对象的授权还原
过程:通过重新安全恢复域控制器
过程:为现有域安装域控制器
过程:删除 Active Directory
过程:重命名域控制器
过程:管理 Active Directory 数据库
过程:管理 SYSVOL
过程:管理 Windows 时间服务
任务:配置林的时间源
任务:在计算机,而不是在 PDC 仿真器上配置可靠时间源
任务:配置客户端以向特定时间源请求时间
任务:优化轮询间隔
任务:禁用 Windows 时间服务
过程:管理信任
过程:管理站点
任务:添加新站点 任务:将子网添加至网络
任务:链接复制站点
任务:更改站点链接属性
任务:将域控制器移至不同的站点
任务:删除站点
过程:管理域控制器上的防病毒软件
过程:添加全局编录
过程:从域控制器中删除全局编录
过程:确认站点中的全局编录服务器
过程:移动操作主机角色
步骤:减少 PDC 仿真器的工作量
过程:传输角色持有者
过程:占用操作主机角色
过程:选择备用操作主机
概述
本章提供了有关维护 Active Directory 所必须执行的过程的详细信息。这些过程是按照其所属的 MOF 象限来排列顺序,在每个象限中则遵照构成该象限的 MOF 服务管理功能 (SMF) 指南。
这些象限是:
• 操作象限
• 支持象限
• 优化象限
• 更改象限
操作象限 系统管理 SMF 操作角色群 每日
返回页首
过程:备份 Active Directory
说明 将 Active Directory 作为 Microsoft® Windows 系统状态(彼此依赖的系统组件集合)的一部分进行备份。必须对所有的系统状态组件进行备份并存储在一起。
AD域组策略规划和部署指南
AD域组策略规划和部署指南
AD域(Active Directory)是一种用于管理网络资源的服务。组策略是AD域中的一项功能,在整个域范围内为用户和计算机提供统一的安全设置和管理。本文将提供AD域组策略规划和部署的指南,帮助管理员更好地使用此功能。
一、规划阶段
1.定义需求:首先,确定组策略的主要需求和目标。这可能包括安全性、访问控制、软件分发、用户配置等方面。
2.识别和分类对象:将AD域中的用户和计算机分组,并为每个组定义不同的策略需求。例如,可以将用户分为管理人员、技术人员和普通员工等组别。
3.制定策略范围:确定需要部署组策略的范围。可以选择在整个域中实施策略,也可以仅在特定的组织单位或者OU(组织单元)中实施。
二、设计策略
1.定义基本策略:根据需求和目标,制定基本策略模板。这些策略包括密码策略、帐户锁定策略、用户权限策略等。
2.定义高级策略:根据不同的组别和对象,制定更详细的策略,以满足各组的需求。例如,可以为管理人员组设计更严格的安全设置,为技术人员组配置特定的软件等。
3.组织单位结构设计:根据分组需求,设计合适的OU结构。这将有助于更好地管理和应用组策略,使其更符合组织的层次结构和需求。
三、实施策略 1.创建组策略:在AD域中,使用组策略对象来创建和管理策略。可以通过右键单击"组策略对象",然后选择"新建策略"来创建新的策略。
2.配置策略设置:打开组策略对象后,可以根据需求和目标,通过对不同设置进行配置来实施策略。这些设置包括安全设置、软件安装、脚本执行、桌面设置等。
3.应用策略:设置好策略后,在AD域中的对象将自动接收到策略,并按照设置进行操作。可以通过强制组策略更新、重启计算机等方式来确保策略被应用。
四、测试和审计
1.测试策略:在实施策略后,进行测试以确保它们按预期工作。可以选择一些测试用户和计算机,观察他们是否符合策略要求。
2.审计策略:定期审计和评估组策略的效果和安全性。可以使用日志记录、审计工具、安全扫描等方式来评估策略的实施情况。
在域环境下配置组策略批量安装客户端常用软件
在域环境下配置组策略批量安装客户端常用软件
部署方法:
(一) 在主域控制器的F盘,新建一个目录,命名为“软件安装共享”,设置共享后,并确保user组用户具有读取,执行权限。(最好在“软件安装共享”的安全属性配置向下继承)
(二) 打开主域控制器上的“Active Directory用户与计算机”右键“”属性,选择“组策略”“编辑”,进入“组策略编辑器”
(三) 注意:将用户liyuan加入到Domain
Administrators 安全组、Enterprise Administrators 安全组或
Group Policy Creator Owners 安全组。
以发布用户方式安装
1. 依次展开“用户配置”“软件设置”“软件安装”。
2. 新建一个“程序包”,在“文件名”后的文本框内输入UNC路径
(例如// 192.168.0.1)软件安装共享\
apache_2.2.4-win32-x86-no_ssl.msi
3. 选择“apache_2.2.4-win32-x86-no_ssl.msi”软件后,点打开
4. 配置部署方法为“已发布”
5. 确定后,登陆客户端client-01进行测试。(测试失败可使用gpupdate/force命令刷新组策略后,重试。)
6. 在客户端的“添加/删除程序”中“添加新程序”,找到“apache_2.2.4-win32-x86-no_ssl.msi”双击安装。
以指派用户方式安装
1. 在部署软件时 选择“已指派” 2. 选择“apache_2.2.4-win32-x86-no_ssl.msi”属性,选中“在登录时安装此应用程序”
3. 登录客户端,自动安装软件,可卸载。
以指派计算机方式安装
1. 在“AD用户与计算机”下,新建一个组织单元us,将computers下的client01客户端,移动到us里面。
ad域常用策略
ad域常用策略
AD域(Active Directory)是一种由微软公司开发的用于管理网络资源的目录服务。在企业和组织中,AD域常用策略被广泛应用于用户权限管理、安全策略、网络访问控制等方面,以确保网络的稳定运行和信息安全。本文将介绍AD域常用策略的相关内容。
一、用户权限管理策略
1. 密码策略:通过设置密码复杂度、密码过期时间等参数,确保用户的密码安全可靠。密码复杂度要求用户使用包含大写字母、小写字母、数字和特殊字符的复杂密码,并设置密码最短使用期限和密码历史,禁止用户频繁更改密码。
2. 用户账户锁定策略:设置账户锁定阈值和锁定时间,当用户连续多次输入错误密码时,账户将被锁定一段时间,以防止密码暴力破解。
3. 用户授权策略:通过授权用户的组成员身份和所属组织单位,限制用户对资源的访问权限,确保数据的安全性和完整性。
二、安全策略
1. 安全审核策略:启用安全审核策略,记录系统日志和安全事件,及时发现和处理安全漏洞和威胁。
2. 账户登录策略:限制用户登录计算机的方式和时间,设置登录失败提示信息,以防止非法用户的登录访问。
3. 文件和文件夹权限策略:通过设置文件和文件夹的权限,保护重要数据不被未授权的用户访问和修改。
三、网络访问控制策略
1. 防火墙策略:设置防火墙规则,限制不同网络段之间的通信,阻止潜在的网络攻击和入侵。
2. 网络访问策略:通过设置网络访问规则和权限,限制特定用户或用户组对特定网络资源的访问,确保网络资源的安全和合规性。
四、软件安装与更新策略
1. 软件安装策略:通过AD域控制器的软件分发功能,实现远程软件安装和更新,确保企业中所有计算机的软件版本一致性和安全性。
2. Windows更新策略:配置Windows更新设置,自动下载和安装操作系统和应用程序的更新补丁,及时修复安全漏洞,提高系统的稳定性和安全性。
五、域控制器策略
1. 域控制器安全策略:加强对域控制器的安全管理,设置域控制器的安全审计策略、密码策略和账户锁定策略,提高域控制器的安全性。
windows服务器AD域控安装与组策略设置攻略
安装与配置Active Directory
/china/technet/prodtechnol/windowsserver2003/technologies/directory/default.mspx
1、实验目的
让学生掌握目录服务知识。
2、实验环境
多台装有Windows 2000 Server的计算机。
3、相关理论
活动目录是一种目录服务,它存储有关网络对象的信息,例如,用户、组和计算机
账户、共享资源和打印机等,并使管理员和用户可以方便地查找和使用网络信息。
活动目录的应用起源于Windows NT 4.0,在Windows 2000 Server中得到进一步的应
用和发展,具有可扩展性和可调整性,并将结构化数据存储作为目录信息逻辑和分层
组织的基础。活动目录的优点:
(1) 基于策略的管理
(2) 扩展性
(3) 可调整性
(4) 信息复制
(5) 与DNS的集成
(6) 灵活的查询
(7) 信息安全性
4、实验内容
(1)在安装Active Directory前首先确定DNS服务正常工作,下面来安装在根域为的第一台域控制器。
(2)运行Active Directory安装向导将Windows 2000 Server计算机为域控制器创建一个新域或者向现有的域添加其他域控制器。
5、实验步骤
安装活动目录的具体操作步骤如下:
(1) 执行“开始”→“程序”→“管理工具”→“配置服务器”命令,打开“Windows
2000配置服务器”对话框,如下图所示。
注释:
安装完Windows 2000 Server后,每次启动计算机,系统都会自动打开“Windows 2000配置服务器”对话框。
(2) 在左边的列表中单击Active Directory(活动目录)选项,并将右边的滚动条拖动到底部,使对话框如下图所示。
(3) 单击“开始Active Directory向导”选项,打开“欢迎使用Active Directory安装向导”对话框。该对话框显示了Active Directory安装向导的简单欢迎信息。
域组策略应用详解
域组策略应用详解
域组策略是一种Windows Active Directory环境中的管理工具,它允许管理员集中管理多台计算机的安全策略和配置。通过域组策略,管理员可以实现对域内计算机的用户账户、密码策略、软件安装、网络连接和访问控制等进行统一的管理与控制。以下是对域组策略的详细解析。
1.域组策略的作用与优势
域组策略的主要作用是提供一种集中管理和控制计算机的方式,帮助企业或组织实施统一的安全策略,并降低管理成本。以下是域组策略的一些优势:
-统一管理:通过域组策略,管理员可以在整个域内管理和控制所有计算机的安全策略和配置,无需分别配置每台计算机,简化了管理流程。
-集中控制:域组策略可以集中控制所有计算机的用户账户、密码策略、软件安装、网络连接和访问控制等,确保整个域内的计算机都遵循相同的安全标准。
-统一更新:通过域组策略,管理员可以轻松地对所有计算机进行安全策略的更新和修改,确保所有计算机都能及时获得最新的安全补丁和配置。
2.域组策略的组件
域组策略由以下几个重要的组件组成:
-组策略对象(GPO):是域组策略的核心组件,它包含了一组安全策略和配置项,可以应用给特定的域、组或用户。 -组策略文件夹:存储域内所有组策略对象的文件夹,通常存放在域控制器的系统目录下。
-组策略客户端扩展(CSE):是一种在计算机或用户执行组策略时生效的软件组件,用于解析和处理组策略配置。
3.域组策略的配置和应用
域组策略的配置和应用主要包括以下几个步骤:
-将组策略对象应用到域、组或用户:通过将组策略对象链接到特定的域、组或用户上,使其生效。可以通过域控制器上的“组策略管理”工具来实现。
- 强制更新和刷新组策略:可以使用“gpupdate”命令来强制计算机或用户立即更新和刷新组策略,或等待策略刷新的策略设置。
-监测和审核组策略的应用:可以通过策略审计和事件日志来监测和审核组策略的应用情况,以及统计计算机和用户的符合策略的状态。
Active Directory 技术简介及Active Directory部署之完全手册
Active Directory
技术
Active Directory
Active Directory是指Windows 2000网络中的目录服务。它有两个作用:1.目录服务功能。
Active Directory提供了一系列集中组织 管理和访问网络资源的目录服务功能。Active Directory使网络拓扑和协议对用户变得透明,从而使网络上的用户可以访问任何资源(例如打印机),而无需知道该资源的位置以及它是如何连接到网络的。
Active Directory被划分成区域进行管理,这使其可以存储大量的对象。基于这种结构,Active Directory可以随着企业的成长而进行扩展。从仅拥有一台存储几百个对象的服务器的小型企业,扩展为拥有上千台存储数百万个对象的服务器的大型企业。
2.集中式管理。
Active Directory还可以集中管理对网络资源的访问,并允许用户只登陆一次就能访问在Active Directory上的所有资源。
Active Directory 的优点
在 Windows 2000 操作系统中引入 Active Directory 有以下优点:
与 DNS 集成。 Active Directory 使用域名系统 (DNS)。DNS 是一种 Internet 标准服务,它将用户能够读取的计算机名称(例如 )翻译成计算机能够读取的数字 Internet 协议 (IP) 地址(由英文句号分隔的四组数字)。这样,在 TCP/IP 网络计算机上运行的进程即可相互识别并进行连接。
灵活的查询。 用户和管理员如果要通过对象属性快速查找网络中的对象,可使用“开始”菜单中的“查找”命令、桌面上的“网上邻居”图标或者是 Active Directory 用户和计算机管理单元。例如,您可以按照一个用户帐户的姓名、电子邮件名、办公地点或其他属性查找该用户。而且,使用全局编录优化了查找信息的操作。
解决active directory域服务问题的方法
解决active directory域服务问题的方法
全文共四篇示例,供读者参考
第一篇示例:
Active Directory(AD)是微软Windows操作系统中常用的目录服务,用于管理网络中的用户、计算机和其他资源。在使用过程中,有时候会碰到一些问题,如用户无法登录、组策略无效等。本文将介绍解决这些问题的方法,帮助管理员更好地管理和维护AD域服务。
一、用户无法登录
1. 检查网络连接:首先要确保网络连接正常,AD域控制器可以被访问。可以通过ping命令测试AD服务器的可达性。
2. 检查用户名和密码:确认用户输入的用户名和密码是否正确,如果忘记密码可以重置密码或设置密码策略允许用户自行更改密码。
3. 检查用户帐户是否被锁定:如果用户连续多次输入错误密码,有可能触发帐户锁定策略,解锁用户帐户即可解决登录问题。
4. 检查域控制器日志:查看域控制器的事件日志,可能会有相关登录失败的日志记录,从而找到问题的原因。
二、组策略无效
1. 强制更新组策略:可以使用gpupdate /force命令强制更新组策略,使其立即生效。 2. 检查组策略设置:确保组策略设置正确,没有重复或冲突的设置。可以通过组策略管理工具查看和修改组策略设置。
3. 检查组策略范围:确认组策略应用范围是否覆盖了需要生效的用户或计算机,有时候由于配置错误导致组策略无法正确应用。
4. 重启计算机:有时候组策略更新后需要重新启动计算机才能生效,尝试重启计算机查看是否问题解决。
三、AD域服务异常
1. 检查AD域控制器状态:确保AD域控制器正常运行,未出现硬件故障或软件故障,可以通过性能监视器监控AD域控制器的运行状态。
2. 检查AD域服务配置:查看AD域服务的配置是否正确,包括DNS设置、时间同步、网络设置等,这些配置对AD域服务的正常运行至关重要。
Active+Diretory+全攻略--组策略
组策略与OU中的组没有关系,不要混淆了。系统管理员可利用组策略来管理AD数据库中的计算机与用户。例如:用户桌面环境、计算机启动/关机所执行脚本文件,用户登录/注销所执行的脚本文件、文件重定向、软件安装等。
一、组策略的基本概念
1、组策略的设置数据保存在AD数据库中,因此必须在域控制器上设置组策略。
2、组策略只能够管理计算机与用户。也就是说组策略是无法管理打印机、共享文件夹等其它对象。
3、组策略不能应用到组,只能够应用到站点、域或组织单位(SDOU)
4、组策略不适用于WINDOWS9X/NT的计算机,所以应用到这些计算机上无效。
5、组策略不会影响未加入域的计算机和用户,对于这些计算机和用户,应使用本地安全策略来管理。注意一下:本地安全策略与组策略很相似,但功能较少,仅能管理本机上的计算机设置与用户设置。
GPO的特性:
组策略的设置数据都是保存在“组策略对象“(GPO)中,GPO具有以下特性: 1、GPO利用ACL记录权限设置,可以修改个别GPO的ACL,指定哪些人对该GPO拥有何种权限。
2、用户只要有足够的权限,便能够添加或删除GPO,但无法复制GPO。当AD域刚建好时,默认仅有一个GPO--DEFAOLT DOMAIN POLICY。这个GPO可用来管理域中所有的计算机与用户。若要设置应用于组织单位的组策略,通常会再另行建立GPO,以方便管理。
GPO的内容:
GPO有两大类策略:1、计算机设置:包含所有与计算机有关的策略设置,这些策略只会应用到计算机帐户。
2、用户设置:包含所有与用户有关的策略设置,这些策略只会应用到用户帐户。
下面来看下
打开属性
可以看到这里只有一个,而且是默认的。点编辑
来到这个默认GPO编辑器。
在这个域树结构中,计算机设置和用户设置称为节点(NODE)而这两个节点又都包含了软件设置、WINDOWS设置和系统管理模块三个子节点。介绍如下:
