组策略、组

noteId: B7FB0237DB1B42DE92AF50B74DC3E70B · 原始路径:/ALL/Windows - B模块/服务配置/组策略 配置合集/组策略、组.note

组策略(Group Poilcy)

几个特殊的组:

·system - 本地系统 组

·local service - 本地服务 组

·network service - 网络服务 组

这些组是系统内置且受依赖的组,这些账户可以通过软件运行来获取对应的权限,每一个服务开启必须依赖于一种用户,这种用户就是上面的这几个用户,不过也可以把依赖用户都修改为普通用户

组的介绍 - 特殊组:

·Guest:

对于桌面与工作环境的改变都是临时的

·Everyone:

所有用户都属于这个组,并且权限进行叠加 除anonymous login组

·Network:

任何通过网络方式登陆的用户都属于这个组

·Anonymous login:

如果没有启用guest的匿名登陆属于这个组,anonymous login 不属于everyone

·Dialup:

任何利用拨号方式来连接的用户都属于这个组

·InterActive:

任何本地登陆的用户都属于这个组

Authenticated users:

通过验证的组

组的分类 - 类型分类:

·在的AD环境下:

·组可以从类型进行分类:

一种是安全组

一种是发布组

- 安全组是我们常用的一种类型,可以设置权限与权利,也可以做安全无关的工作(发布组能干的事情安全组都能做)

发布组也叫通信组,无法设置权限与权利,可以做与安全无关的工作(例如发邮件)

组的分类 - 使用范围分类:

·组的使用范围:

·workgroup环境下只有内置组:domain local group

·AD环境下有:全局组(Global group),通用组(Universal group)以及本地域组(domain local group)

本地域组介绍:

本地域组也可以看做windows内置组,在你的服务器成为DC的时候,所有内置组将转为本地域组,本地域可以用于本地自己的所属域分配权限,可以访问本地域内资源,本地域组一般用于分配本地域资源权限所使用。

业界做法是NTFS赋予权限直接面对本地域组进行的

全局组:

主要用来组织用户,也就是你可以将多个即将被赋予相同权限的用户账户,加入到同一个全局组里面。在把多个全局组赋予到本地域组进行赋予权限。

全局组内的成员只能包含相同域内的用户和全局组,全局组可以被所有域赋予权限,也可以访问所有域内的资源

通用组:

通用组可以被赋予所有域的权限,访问所有域内的资源,其实在这一点跟全局组是一样的,不同的是通用组的成员可以是任何域的全局组以及通用组。这点是跟全局组的区别。

组 - 注意事项:

全局组与通用组是不能容纳本地域组

组的权限都是叠加再叠加,做拒绝ACL的时候需要这一项

特殊的内置通用组:

不是所有内置组都是本地域组,比如Enterprise admins与Schema Admins 是属于内置的通用组。

GP概述以及应用:

简要的概述:组策略能让我们充分的控制用户的工作环境的功能,也可以进行限制用户,最重要的是可以批量的管理用户与计算机的工作环境优化以及限制或安全等操作

组策略可以做到的内容我大概列举一下我们比较常用的:账户策略设置,本地策略设置,脚本的设置,用户工作环境设置,限制软件运行与其他的系统优化设置等等一系列的操作。

组策略 - 再介绍:

如果一台workgroup机器,它也是拥有组策略的,但是他的是本地策略。

但是,组策略应用大部分都是在ADDS上,那么ADDS里面,我们可以针对站点,域,组织单位进行部署组策略。

组策略内包含两大部分:

计算机配置---【计算机配置是对计算机进行生效的策略】

用户配置----【用户配置是对用户进行生效的策略】

组策略之主角(组策略对象):

组策略是通过组策略对象【GPO】来设置的,我们只要在GPO里面进行修改我们需要的,修改完毕后把它链接到我们要让它生效的组织单位或站点与域中,如果不链接到相关的组织单位,站点,域中,我们所做的GPO是不会生效的

内置的GPO:

在安装完AD后,域内会默认有两个GPO:

Default Domain Policy
Default Domain Controller Policy

GPO的内容组成 - GPC:

GPO的内容被分为GPC与GPT两部分,它们分别被存储于不同的位置

GPC全称Group policy container【组策略OU】,存储在ADDS数据库内,它记载着此GPO的属性与版本数据,域成员可以通过其属性得知GPT存储位置,DC则可以通过版本数据判断所拥有的GPO是否为最新版本,以是否做出从其他DC复制最新的GPO

GPC可以在DSAC里面进行查看

GPO的内容组成 - GPT:

GPT全称Group policy template【组策略模板】,GPT用来存储GPO的设置值,与相关文件。它是一个文件夹,被建立在DC的共享文件夹之内。系统利用GPO的GUID来当作GPT的文件夹名称【这样能确保每个GPT名字都是唯一的】

组策略 - 再谈分类:

一开始我们谈了说组策略有分计算机配置和用户配置,那么计算机配置与用户配置里面还有两种,一种是属于策略设置,一种是属于首选项设置。需要注意的是:首选项设置只有在域环境下才会拥有。

策略设置是属于强制设置,客户端或者用户应用后不能进行更改,极少情况是可以更改通过策略设置分配下来的配置,在下一次更新策略时候你手动更改的部分还是会被恢复回去!

首选项设置是非强制性的,但是它通常是作为默认出现,用户可以对首选项设置进行更改!

策略设置 - 首选项设置:

如果你想过滤某个策略,你就只能通过整个GPO进行过滤,但是首选项可以针对项目进行单一过滤。

当策略设置与首选项设置内有相同的设置项目,而且都已做了设置,但是设置值是冲突的话,则以策略优先!

组策略应用生效-1

当你修改了组策略并且链接到了相关的地方,这些设置并不会立刻对这个地方的对象生效,而是必须等GPO设置值应用到对象才会生效,GPO设置值内的计算机与用户配置生效时间并不相同

策略变更后计算机应用生效时间:

计算机未开机情况:开机自动应用

计算机开机:

域控制器:默认每隔5分钟自动应用一次

非域控制器:默认每隔90到120分钟自动应用一次

【当策略已变更或未变更,计算机都会每隔16小时自动应用一次安全策略】

组策略应用生效-2

策略变更后用户应用生效时间:

用户未登录情况:登录自动应用

用户已登录:默认每隔90到120分钟自动应用一次

手动更新方法:

Gpupdate

建议加参数Force

组策略的处理规则:

域成员计算机在处理应用过来的组策略时有一定的程序与规则。

一般的继承与处理规则

【组策略的设置是有继承性质的,也有一定的处理规则】

若高层父级OU的某个策略被设置,但是其下的低层子OU为被设置,则低层子OU继承高层父OU的策略值,无限下级继承上级,若不冲突情况,层层叠加。

若低层OU设置了父层OU所设置的策略值,则覆盖。

若多个GPO策略值相冲突,又是同级OU应用,则看【链接顺序】在前面的优先

组策略的处理规则 - 重点-总结:

根据上面所讲的,可以得出结论,当策略值不冲突时,层层叠加,最后的应用对象将应用所有叠加值的总和。

当遇到策略值重复或者冲突,按照上面所讲的,应该是组织单位策略最优先,域GPO次之,站点的GPO再次之,本地计算机策略优先权最低。也可以理解成站点GPO覆盖本地GPO,域GPO覆盖站点GPO,组织单位GPO覆盖域GPO。

先看OU等级比较:

OU-GPO  Domain-GPO  Site-GPO  Local-GPO

OU等级同级比较链接顺序:

链接顺序前面则优先

组策略的处理规则 - 例外规则与强制继承:

除了我们前面提到的继承型的处理规则外,我们还能做例外规则以及强制继承

我们可以禁止继承,让父级OU的策略值不传入到子级OU

我们也可以使用强制继承,让子级OU必须继承从父级OU的策略值。

问题1:策略设置值不冲突的情况下,当子级OU阻止继承后,那么父级OU启用强制,子级OU是否应用了父级OU+子级OU的所有策略值?

问题2:策略设置值冲突的情况下,当子级OU阻止继承后,那么父级OU启用强制,子级OU是否应用了父级OU+子级OU的所有策略值?

问题3:策略设置值冲突的情况下,当子级OU阻止继承并启用强制后,那么父级OU启用强制,子级OU是否应用了父级OU+子级OU的所有策略值?

过滤:

很多时候,我们想单独过滤掉某个对象应用某个策略,前面有提到,如果只是对某个对象首选项过滤,可以单一的进行,但是策略不行,策略必须是整个策略过滤。我们可以使用安全筛选与委派对某个对象进行过滤。

GPO之后·····

当组策略被应用到了客户端之后,客户端做了什么样的操作?

客户端计算机在处理组策略设置时,会将不同类型的策略交给不同的DLL来负责处理与应用,这些DLL被称为CSE,不过CSE在处理其负责的策略值时,只会处理上次处理过的最新变动策略,这种做法可以提高处理效率。