多条组策略配置方式.note
·打开组策略:
# 有域环境:
gpmc.msc
# 没有域环境:
gpedit.msc一、配置第一条策略:
·要求:修改默认策略,修改所有用户不要求密码:
1、修改默认策略策略:

2、更新组策略:
gpupdate /force3、如果要配置第二条密码策略,需要使用 颗粒化密码策略:
二、配置第二条策略(针对全局):
·要求:(全局设置)登陆时取消 按 Ctrl + Alt + Del
1、创建一个 新的 GPO:

2、编辑 组策略:
不用删除作用域中的“Authenticated Users”因为要做的策略是全局的(删除了可能导致无法生效)


3、更新组策略:
gpupdate /force
logoff
# 更新组策略后,无需重启,直接 logoff 即可4、效果:
可以看到,此时已经无需按 Ctrl + Alt + Del:

三、配置第三条策略(针对单个、多个 指定计算机):
·要求:针对于 WIN3 计算机,要求必须按 Ctrl + Alt + Del 才能进行登陆:
1、创建 一个 GPO:

2、编辑 组策略:
(1)将 Scope(作用域) 中的 ‘Authentiacted Users’ 删除:

(2)在 Scope(作用域) 中添加 WIN3 计算机:

(3)在 Delegation(委派) 中添加 ‘Authenticted Users’,并且只分配 Read(只读) 权限:

(4)编辑 组策略:


3、更新组策略:
gpupdate /force4、效果:
(1)WIN3 机器需要 按 Ctrl + Alt + Del:

(2)而其它机器无需 按 Ctrl + Alt + Del:

如果配置失效,可能是两条组策略冲突了(一条配置了无需按Ctrl+Alt+Delete,一条需要按Ctrl+Alt+Delete)只需要在 无需按Ctrl+Alt+Delete的组策略中,添加 WIN3机器,并将它设置为禁止读取:



四、配置第四条策略(针对 指定用户组)
·要求:限制 Sales 组对所有盘的访问:
再创建一条策略:




gpupdate /force
登陆 Sales组的用户,打开此电脑,可以看到没有任何驱动器了:

五、配置第五条策略(针对 单个用户)
跟上面一样,在 scope 中添加单个该用户即可
六、配置第六条策略(针对 指定用户组,但是需要排除该用户组中的一个指定用户)
例如:user01 - user10 属于 ITs 组,要求配置组策略:
·ITs 组必须 按 Ctrl + Alt + Del 才能够登陆
·而 user01 无需按 Ctrl + Alt + Del 就能够登陆
在委派中点击高级,单独将这个用户添加进来,然后将其读取权限设置为拒绝