已阅读5页,还剩7页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
,黄海泉时间:2008-08-17,域策略分发-降级客户端登陆用户成为受限用户经验交流,2,5/18/2020,目标和要求,目标:由于公司现行的个人电脑登陆时的域用户都具有本地管理员的权限,基于安全和盗版软件控制考量,计划在OFFICE部门下发域策略,使登陆个人电脑的域用户降级为受限用户.,要求:1.策略实施后受限用户权限:考虑到用户的实际需求,我们策略实施的受限用户的权限=普通受限用户+(配置网络属性,更改时间,关闭计算机)的权限.普通受限用户是本地Users组的成员,且“不是”任何管理组的成员.在加入域的计算机上,属于DomainUsers组的帐户也都属于本地Users组.普通受限用户权限只有查看,运行,读取的权限,如不能安装软件,修改系统配置等.2.所有部门经理和经理以上级别的不下发域策略.,3,5/18/2020,策略实施必要性,一.安全性增强用户以受限用户帐户登录,在这些用户的上下文中运行的程序只能对操作系统进行最小的更改,显著降低安装和运行恶意软件的能力,提供了安全性而不影响用户执行其任务,主要方面:1.降低恶意软件攻击的风险2.保护公司及其计算机资产免遭攻击者利用二.可管理性增强1.标准化管理:如果用户能够安装软件和进行系统范围的配置更改时,会不可避免地产生管理复杂性.2.用户和管理员之间划定明确的管理界限:此界限可以让用户和网络管理员各司其职,用户集中精力执行他们的工作,而网络管理员负责管理基础结构.,4,5/18/2020,策略实施必要性,三.工作效率提高1.客户端计算机配置稳定保持工作效率:如果用户不能更改他们计算机的配置,这些计算机将更稳定,从而可以减少停机时间并保证工作效率.2.减少恶意软件控制计算机,也将提高工作效率.四.成本降低受限用户可帮助阻止安装未经授权的,无许可证的或恶意的软件,如果系统感染和受控这些恶意的软件将显著增加,如恶意软件占用的Internet带宽;硬件和软件的独特的、未经测试的组合;对操作系统进行的未知更改对资源的额外消耗等等.五.盗版软件控制能够有效控制盗版软件安装,减少侵权和法律责任问题.,5,5/18/2020,完成状况,策略分发完成状况HGSTSZSITE完成状况除了GlobalITandHeadadvancetestengineering部门外,已经完成其他所有部门的组策略分发,目前被分发的用户运行状况良好.,6,5/18/2020,计划状况,管理工具我们可使用微软提供的免费GPMC组策略管理工具.主域策略在顶级域上推行主域策略,完成用户具有配置网络属性,更改时间,关闭计算机的权限.OU策略考虑到公司大范围同时分发域策略可能的承担的风险,我们新建计算机OU,对各个部门分批实施策略的分发.,7,5/18/2020,实现过程一,环境构建一.使用GPMC工具管理组策略:在一台域成员服务器上以域管理员的身份安装此管理工具,此软件可到微软官方网站下载:,8,5/18/2020,实现过程二,编写脚本一.编写vbs脚本,此脚本实现将本地管理员组只保留administrator和DomainAdmins,其它的用户和组均被剔除,实现用户登陆的帐号只为普通用户,同时把被剔除的用户加到NetworkConfigurationOperators组,使用户具有配置网络属性的权限.二.编写bat脚本,此脚本修改一些应用程序的NTFS权限,如Notes等,这些程序需要对本地有读写的权限.三.如下两个脚本vbs和bat可为参考:,9,5/18/2020,实现过程三,策略实施一.受限用户的实施:1.在顶级域上用实施组策略对象GPO_1,完成更改时间,关闭计算机权限的分发.2.在新建的OU上实施组策略对象GPO_2,通过在计算机启动脚本中运行vbs和bat脚本,完成降级域用户权限和可配置网卡属性的权限.基于1,2完成受限用户的实施后,用户只要重启计算机后就生效.二.策略的分步实施:可按照部门分批实施域策略,突发问提发生时具有可控性.,10,5/18/2020,存在有问题的事件,存在问题和解结方法用户在应用组策略后,可能会出现以下问题:1.问题:Lotus不能正常使用解结方法:Lotus安装目录和数据目录都应该给予Users组写权限.2.问题:金山词霸不能正常工作解结方法:金山词霸2003安装目录给予Users组写权限;金山词霸2003要打SP3以上的补丁;通过右键点击Runas的方式来以管理员运行一次金山词霸,接着再用普通用户运行金山词霸,则可以正常运行.3.问题:IBM手提电脑无线网络概要文件不能切换和修改解结方法:用管理员身份登陆启用“允许Windows用户无需管理员权限就可创建和应用位置概要文件“配置.4.问题:DB2客户端没有权限连接数据库解结方法:把登陆用户加到DB2users或DB2admin组.5.问题:用户不具有共享文件权限解结方法:可使用户把数据放在服务器上,由IT统一控制访问文件的权限.,11,5/18/2020,建议,一.完成各环节测试:在策略实施之前,要完成各环节测试,如脚本测试,域策略是否可顺利分发,客户端应用程序的权限是否分配,客户端应用程序是否正常运行等.二.策略分步实施:不建议在顶级域上直接分发域策略,大
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 关于安全的初中班会课件
- 二甲复评科室培训课件
- 中国科学院西北高原生物研究所2026年第一批科研岗位招聘备考题库及答案详解一套
- 中国科学院空间应用工程与技术中心2025年个别科研岗位公开招聘备考题库及1套完整答案详解
- 2025至2030虚拟现实产业市场发展分析及前景趋势与投融资发展机会研究报告
- 中国热带农业科学院院属单位2026年第一批公开招聘工作人员备考题库附答案详解
- 2026年西安高新区第三初级中学教师招聘备考题库有答案详解
- 2026年武都区第三人民医院关于招聘乡村医生的备考题库及参考答案详解
- 2026年温州市洞头人才发展有限公司招聘备考题库(业务受理员)及参考答案详解1套
- 吉林大学第二医院劳务派遣制病案管理岗位工作人员20人备考题库及答案详解参考
- 水库安全运行管理培训课件
- 2026年中国热带农业科学院橡胶研究所高层次人才引进备考题库有答案详解
- 2026年保安员资格证理论知识考试题库
- 2026年孝昌县供水有限公司公开招聘正式员工备考题库及一套完整答案详解
- 2025年下半年河南郑州市住房保障和房地产管理局招聘22名派遣制工作人员重点基础提升(共500题)附带答案详解
- 收费室课件教学课件
- 维修事故协议书
- 2025至2030外周静脉血栓切除装置行业调研及市场前景预测评估报告
- DB34∕T 5176-2025 城市轨道交通智能运维系统建设指南
- 2025年贵州省凯里市辅警考试真题及答案
- 2026年全国烟花爆竹经营单位主要负责人考试题库(含答案)
评论
0/150
提交评论