多条组策略配置方式.note

noteId: 18BC8FACA61341ED865F4FD984742FCF · 原始路径:/ALL/Windows - B模块/服务配置/组策略 配置合集/组策略配置/多条组策略配置方式.note · 图片:21 · 附件待处理:0

 
·打开组策略:
# 有域环境:
gpmc.msc
# 没有域环境:
gpedit.msc
 
 
一、配置第一条策略:
·要求:修改默认策略,修改所有用户不要求密码:
 
1、修改默认策略策略:
 
2、更新组策略:
gpupdate /force
 
3、如果要配置第二条密码策略,需要使用 颗粒化密码策略:
 
 
二、配置第二条策略(针对全局):
·要求:(全局设置)登陆时取消 按 Ctrl + Alt + Del
 
1、创建一个 新的 GPO:
 
 
2、编辑 组策略:
 
不用删除作用域中的“Authenticated Users”因为要做的策略是全局的(删除了可能导致无法生效)
 
 
 
3、更新组策略:
gpupdate /force
logoff    
# 更新组策略后,无需重启,直接 logoff 即可
 
4、效果:
可以看到,此时已经无需按 Ctrl + Alt + Del:
 
 
 
 
三、配置第三条策略(针对单个、多个 指定计算机):
·要求:针对于 WIN3 计算机,要求必须按 Ctrl + Alt + Del 才能进行登陆:
 
1、创建 一个 GPO:
 
 
2、编辑 组策略:
 
(1)将 Scope(作用域) 中的 ‘Authentiacted Users’ 删除:
 
 
(2)在 Scope(作用域) 中添加 WIN3 计算机:
 
 
(3)在 Delegation(委派) 中添加 ‘Authenticted Users’,并且只分配 Read(只读) 权限:
 
 
(4)编辑 组策略:
 
 
 
3、更新组策略:
gpupdate /force
 
4、效果:
(1)WIN3 机器需要 按 Ctrl + Alt + Del:
 
 
(2)而其它机器无需 按 Ctrl + Alt + Del:
 
如果配置失效,可能是两条组策略冲突了(一条配置了无需按Ctrl+Alt+Delete,一条需要按Ctrl+Alt+Delete)只需要在 无需按Ctrl+Alt+Delete的组策略中,添加 WIN3机器,并将它设置为禁止读取:
 
 
四、配置第四条策略(针对 指定用户组)
·要求:限制 Sales 组对所有盘的访问:
再创建一条策略:
 
 
 
gpupdate /force
 
登陆 Sales组的用户,打开此电脑,可以看到没有任何驱动器了:
 
 
 
五、配置第五条策略(针对 单个用户)
跟上面一样,在 scope 中添加单个该用户即可
 
 
 
六、配置第六条策略(针对 指定用户组,但是需要排除该用户组中的一个指定用户)
例如:user01 - user10 属于 ITs 组,要求配置组策略:
·ITs 组必须 按 Ctrl + Alt + Del 才能够登陆
·而 user01 无需按 Ctrl + Alt + Del 就能够登陆
在委派中点击高级,单独将这个用户添加进来,然后将其读取权限设置为拒绝