Active Directory 环境中使用组策略管理控制台 (GPMC)_第1页
Active Directory 环境中使用组策略管理控制台 (GPMC)_第2页
Active Directory 环境中使用组策略管理控制台 (GPMC)_第3页
Active Directory 环境中使用组策略管理控制台 (GPMC)_第4页
Active Directory 环境中使用组策略管理控制台 (GPMC)_第5页
已阅读5页,还剩11页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、.:.;关于组战略管理控制台运用的逐渐式指南该逐渐式指南提供了在 Active Directory 环境中运用组战略管理控制台 (GPMC) 来支持组战略对象 (GPO) 的普通性指点。该指南并不提供 GPO 实施指点。本页内容 简介 概述 安装和配置GPMC管理组战略对象GPO 备份、复原、复制以及导入 GPO 建模简介逐渐式指南Windows Server 2003 部署逐渐式指南提供了很多常见操作系统配置的实践操作阅历。本指南首先引见经过以下过程来建立通用网络构造:安装 Windows Server 2003;配置 Active Directory;安装 Windows XP Profe

2、ssional 任务站并最后将此任务站添加到域中。后续逐渐式指南假定您已建立了此通用网络构造。假设您不想遵照此通用网络构造,那么需求在运用这些指南时进展适当的修正。通用网络构造要求完成以下指南。 HYPERLINK microsoft/china/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/domcntrl.mspx 第一部分:将 Windows Server 2003 安装为域控制器 HYPERLINK microsoft/china/technet/prodt

3、echnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/domxppro.mspx 第二部分:安装 Windows XP Professional 任务站并将其衔接到域上在配置通用网络构造后,可以运用任何其他的逐渐式指南。留意,某些逐渐式指南除具备通用网络构造要求外,能够还需求满足额外的先决条件。任何额外的要求都将列在特定的逐渐式指南中。Microsoft Virtual PC可以在物理实验室环境中或经过虚拟化技术如 Microsoft Virtual PC 2004 或 Microsoft Virt

4、ual Server 2005来实施 Windows Server 2003 部署逐渐式指南。借助于虚拟机技术,客户可以同时在一台物理效力器上运转多个操作系统。Virtual PC 2004 和 Virtual Server 2005 就是为了在软件测试和开发、旧版运用程序迁移以及效力器整合方案中提高任务效率而设计的。Windows Server 2003 部署逐渐式指南假定一切配置都是在物理实验室环境中完成的,但大多数配置不经修正就可以运用于虚拟环境。将这些逐渐式指南中提供的概念运用于虚拟环境超出了本文的讨论范围。重要阐明此处作为例子提到的公司、组织、产品、域名、电子邮件地址、徽标、个人、地

5、点和事件纯属虚拟,决不意指,也不应由此臆测任何公司、组织、产品、域名、电子邮件地址、徽标、个人、地点或事件。此通用根底构造是为在公用网络上运用而设计的。此通用构造中运用的虚拟公司称号和域名系统 (DNS) 称号并未注册以便在 Internet 上运用。您不应在公共网络或 Internet 上运用此称号。此通用构造的 Active Directory 效力构造用于阐明“Windows Server 2003 更改和配置管理如何与 Active Directory 配合运用。不能将其作为任何组织进展 Active Directory 配置的模型。概述Microsoft 组战略管理控制台 (GPMC

6、) 是一个用于组战略管理的新工具,它经过改良易管理性和提高效率协助 管理员更经济有效地管理企业。它包含一个新的 Microsoft 管理控制台 (MMC) 管理单元和一组可编程接口。GPMC 提供单一位置来管理组战略中心内容,从而简化了组战略的管理。它可以根据用户需求提供以下功能来满足最高的组战略部署要求。使组战略更易于运用的用户界面 (UI)。组战略对象 (GPO) 备份/复原。GPO 导入/导出和复制/粘贴以及 Windows Management Instrumentation (WMI) 挑选器。简化了对组战略相关平安功能的管理。GPO 设置和战略的结果集 (RSoP) 数据的超文本标

7、志言语 (HTML) 报告。将此工具中提供的战略相关义务编制成脚本而不是将 GPO 设置编制成脚本。过去,管理员需求运用几个 Microsoft 工具来管理组战略,如“Active Directory 用户和计算机、“Active Directory 站点和效力以及“战略的结果集管理单元。GPMC 将这些工具中提供的现有组战略功能以及一些新功能集成到一个一致的控制台中。GPMC 中内置了对多个域和林管理的支持,因此,管理员可以方便地管理整个企业中的组战略。管理员可以完全控制在 GPMC 中列出哪些林和域,因此可以只显示环境的相关部分。留意:该逐渐式指南只提供运用 GPMC 来管理 GPO 的指

8、点,并不提供有关其配置的指点。有关配置 GPO 的信息,请参见 HYPERLINK microsoft/china/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/gpfeat.mspx 了解组战略功能集的逐渐式指南。先决条件 HYPERLINK microsoft/china/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/domcntrl

9、.mspx 第一部分:将 Windows Server 2003 安装为域控制器 HYPERLINK microsoft/china/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/addomcon.mspx 安装其他域控制器的逐渐式指南 HYPERLINK microsoft/china/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/ad

10、mng.mspx Active Directory 管理逐渐式指南 HYPERLINK microsoft/china/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/ctrlwiz.mspx 关于控制委派导游运用方法的逐渐式指南 HYPERLINK microsoft/china/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/gpfeat

11、.mspx 了解组战略功能集的逐渐式指南 HYPERLINK microsoft/china/technet/prodtechnol/windowsserver2003/technologies/directory/activedirectory/stepbystep/strngpw.mspx 强迫实施强密码战略的逐渐式指南安装和配置 GPMC安装 GPMCGPMC 安装是一个涉及运转 Windows Installer (.MSI) 程序包的简单过程。要下载最新版本,请参见 Windows Server System 组战略管理站点,网址为: HYPERLINK microsoft/wind

12、owsserver2003/gpmc/default.mspx microsoft/windowsserver2003/gpmc/default.mspx。要安装组战略管理控制台,请按照以下步骤操作:1.在效力器“HQ-CON-DC-01上,阅读到包含“gpmc.msi的文件夹,双击“gpmc.msi程序包,然后单击“下一步。2.单击“我赞同,接受最终用户答应协议 (EULA),然后单击“下一步。3.单击“完成以完成 GPMC 安装。在安装完成后,更新 Active Directory 管理单元中站点、域和组织单位 (OU) 属性页上显示的“组战略选项卡以提供到 GPMC 的直接链接。由于一切

13、组战略管理功能都是经过 GPMC 提供的,因此,无法再运用先前在原始“组战略选项卡上提供的功能。要翻开 GPMC 管理单元,请按照以下步骤操作:1.在效力器“HQ-CON-DC-01上,单击“开场按钮,单击“运转,键入“GPMC.msc,然后单击“确定。留意:此外,也可以运用以下两种方法之一启动 GPMC。在“开场菜单或“控制面板中,单击“管理工具文件夹中的“组战略管理快捷方式。创建自定义的 MMC 控制台:单击“开场按钮,单击“运转,键入“MMC,然后单击“确定。指向“文件,单击“添加/删除管理单元,然后单击“添加。单击以突出显示“组战略管理,单击“添加,单击“封锁,然后单击“确定。为多个林

14、配置 GPMC您可以方便地将多个林添加到 GPMC 控制台树中。默许情况下,只需在某个林与运转 GPMC 的用户林之间具有双向信任关系时,才干将其添加到 GPMC 中。您可以有选择地允许 GPMC 运用仅单向信任关系或根本不运用信任关系。经过突出显示树根目录中的“组战略管理,从上下文菜单中选择“操作,然后单击“添加林,将另一个林添加到 GPMC 中。由于例如环境只包含单个林,因此,执行这些步骤超出了本逐渐式指南的讨论范围。留意:在添加不受信任的林时,将无法运用某些功能。例如,不能运用“组战略建模,并且无法翻开“组战略对象编辑器以编辑不受信任的林中的 GPO。不受信任的林方案主要用于支持跨林复制

15、 GPO。同时管理多个域GPMC 支持同时管理多个域,并且每个域在控制台中是按林进展分组的。默许情况下,GPMC 中只显示一个域。在首先运用预配置的管理单元 (gpmc.msc) 或自定义 MMC 控制台启动 GPMC 后,GPMC 将显示包含用于启动 GPMC 的用户帐户的域。经过添加和删除控制台中显示的域,您可以指定每个林中要运用 GPMC 管理的域。留意:即使您没有整个林的林信任关系,您也可添加外部信任域。默许情况下,要添加的域和用户对象域之间必需具有双向信任关系。也可以经过运用“查看菜单中的“选项对话框禁用 GPMC 的信任检测功能,来添加具有单向信任关系的域。要添加外部信任域,您必需

16、先运用“添加林对话框,从包含外部信任域的林中添加一个域。在添加该林后,您可经过右键单击该林的“域节点,然后单击“显示域,在该受信任的林中添加任何域。要将 vancouver.contoso 子域添加到控制台中,请按照以下步骤操作:1.在“组战略管理窗口中,单击“林:contoso旁边的加号 (+) 将树展开,然后单击“域旁边的加号 (+)。2.右键单击“域,然后单击“显示域。3.选择“vancouver.contoso旁边的复选框如图 1 所示,然后单击“确定。图 1. 显示域在 GPMC 的每个可用域中,可运用一样的域控制器来完成该域中的一切操作。这包括位于该域中的 GPO、OU、平安主体以

17、及 WMI 挑选器上的一切操作。另外,在从 GPMC 中翻开“组战略对象编辑器时,它一直将 GPMC 中的目的域控制器用于 GPO 所在的域。GPMC 允许您为每个域选择运用哪个域控制器。您可以选择四个选项之一。运用主域控制器 (PDC) 模拟器默许选项。运用任何可用的域控制器。运用运转 Windows Server 2003 家族操作系统的任何可用域控制器。假设您要复原包含组战略软件安装设置的已删除 GPO,该选项是非常有用的。运用指定的特定域控制器。要更改 GPMC 用于 vancouver.contoso 域的域控制器,请按照以下步骤操作:1.在“组战略管理窗口的“域文件夹下面,右键单击

18、“vancouver.contoso,然后单击“更改域控制器。2.在“更改域控制器对话框中,单击“此域控制器,然后单击以突出显示“hq-con-dc-03.vancouver.contoso如图 2 所示。3.单击“确定继续。图 2. 更改域控制器管理组战略对象查看域 GPO在每个域中,GPMC 都提供了一个基于战略的 Active Directory 视图以及与组战略关联的组件,如 GPO、WMI 挑选器以及 GPO 链接。GPMC 中的视图与“Active Directory 用户和计算机MMC 管理单元中的视图类似,它们都显示 OU 分层构造。然而,GPMC 与该管理单元不同之处在于,它

19、不显示 OU 中的用户、计算机和组,而显示链接到每个容器的 GPO 以及链接到这些 GPO 本身的 GPO。GPMC 中的每个域节点都显示以下工程。链接到该域的一切 GPO。一切顶级 OU、嵌套 OU 树状视图以及链接到每个 OU 的 GPO。显示域中一切 GPO 的“组战略对象容器。显示域中一切 WMI 挑选器的“WMI 挑选器容器。要查看与特定容器关联的 GPO,请按照以下步骤操作:1.在“域树下,单击“contoso树。此时将出现与该容器域根目录关联的 GPO,如图 3 所示。可将此概念运用于任何域容器。图 3. 域根目录中的 GPO要查看与特定域关联的一切 GPO,请按照以下步骤操作:

20、1.在“域树下,单击“contoso旁边的加号 (+),然后单击“组战略对象。搜索 GPO可以在林或域级别进展 GPO 搜索。经过运用单个或多个搜索参数,有助于在大量的 GPO 中减少搜索结果的范围。要运用多个搜索参数在 contoso 林中查找特定 GPO,请按照以下步骤操作:1.在控制台树中,右键单击“林:contoso,然后单击“搜索。2.在“搜索项框中,选择“GPO 称号,键入“Password作为“值,然后单击“添加。3.在“搜索项框中,选择“计算机配置,选择“Security作为“值,然后单击“添加。4.单击“搜索。结果应该如图 4 所示。图 4. 基于条件的 GPO 搜索5.在前

21、往搜索结果后,您可以执行以下操作之一:要翻开 GPO 进展编辑,请单击“编辑。要保管搜索结果,请单击“保管结果。在“保管 GPO 搜索结果对话框中,指定保管结果的文件称号,然后单击“保管。要阅读到在搜索中找到的某个 GPO,请在搜索结果列表中双击该 GPO。要去除搜索结果,请单击“去除。要封锁“搜索组战略对象对话框,请单击“封锁。确定 GPO 的作用域只能经过正确地将 GPO 运用于要管理的 Active Directory 容器来实现组战略值。确定哪些用户和计算机接纳 GPO 中的设置的过程称为“确定 GPO 的作用域。确定 GPO 作用域的过程基于三个要素。GPO 链接到的站点、域或 OU

22、 将 GPO 中的设置运用于用户和计算机的主要机制是,将 GPO 链接到 Active Directory 中的站点、域或 OU。链接 GPO 的位置称为“管理作用域或 SOM在前面的白皮书中也将其视为 SDOU。SOM 共有三种类型:站点、域和 OU。可将一个 GPO 链接到多个 SOM,也可以将一个 SOM 链接到多个 GPO。要运用某个 GPO,您必需将其链接到 SOM。GPO 上的平安挑选默许情况下,位于链接了 GPO 的 SOM 及其子对象中的一切 Authenticated Users已授权用户将运用 GPO 中的设置。经过管理 GPO 中的权限,您可以进一步细化哪些用户和计算机将

23、接纳 GPO 中的设置。这称为“平安挑选。对于要运用于特定用户或计算机的 GPO,该用户或计算机必需拥有该 GPO 的“读取和“运用组战略权限。默许情况下,GPO 权限允许“Authenticated Users组拥有这两个权限。这就是在将新 GPO 链接到 SOMOU、域或站点时,一切已授权用户接纳该 GPO 设置的方法。但是,可以更改这些权限,将 GPO 的作用域限定为它所链接到的 SOM 中的一组特定用户、组和/或计算机。GPO 上的 WMI 挑选器 经过运用 WMI 挑选器,管理员可以基于目的计算机属性经过 WMI 实现动态地确定 GPO 的作用域。WMI 挑选器由一个或多个查询组成,

24、这些查询针对目的计算机 WMI 储存库的求值结果为真或假。WMI 挑选器是与目录中 GPO 不同的对象。要将 WMI 挑选器运用于某个 GPO,请将挑选器链接到该 GPO,如 GPO 的“作用域选项卡上的“WMI 挑选部分所示。每个 GPO 只能有一个 WMI 挑选器,不过,可以将同一个 WMI 挑选器链接到多个 GPO。在目的计算机上运用链接到 WMI 挑选器的 GPO 时,将在该目的计算机上对该挑选器进展求值。假设 WMI 挑选器计算结果为假,那么不运用 GPO。假设 WMI 挑选器计算结果为真,那么运用 GPO。要确定在以前搜索中找到的“Domain Password PolicyGPO

25、 的作用域,请按照以下步骤操作:1.在“搜索组战略对象搜索结果窗格中,双击“Domain Password Policy,然后单击“封锁。留意:在封锁“搜索组战略对象对话框后,以前选择的 GPO 在 GPMC 中具有焦点。此时将出现“GPO 作用域页,如图 5 所示。图 5. 确定 GPO 的作用域要检查 GPO 将运用的战略,请按照以下步骤操作:1.在“Domain Password Policy结果窗格中,单击“设置选项卡,然后单击“全部显示。此时将显示一切已定义战略设置的摘要如图 6 所示,但不显示未定义的设置。图 6. 检查 GPO 设置GPO 战略承继和链接顺序特定容器的“组战略承继

26、选项卡显示从父容器承继的一切 GPO链接到站点上的 GPO 除外。该选项卡中的“优先列显示一切链接的总体优先级这些链接将运用于该容器中的对象,并思索“链接顺序和每个链接的“强迫属性以及“阻止承继。要查看容器中的战略承继,请按照以下步骤操作:1.在“组战略管理窗口的“contoso树下面,展开“AccountsOU,然后单击“HeadquartersOU,如图 7 所示。图 7. 组战略承继假设将多个 GPO 链接到一样的容器,并且这些 GPO 具有一样的设置,那么必需有一个协调这些设置的机制。这种行为是由链接顺序控制的。链接顺序编号越小,优先级越高。特定容器链接的相关信息显示在该容器的“链接的

27、组战略对象选项卡中。该窗格显示能否强迫进展链接,能否启用链接,GPO 形状,能否运用 WMI 挑选器,其修正时间以及存储它的域容器。委派了“将 GPO 链接到容器权限的管理员或用户可以运用以下方法更改链接顺序:突出显示 GPO 链接,然后运用向上和向下箭头,在链接顺序列表中向上或向下挪动链接。要更改容器中的战略链接顺序,请按照以下步骤操作:1.在“Headquarters屏幕上,单击“链接的组战略对象。2.在“GPO列下面,单击“Linked Policies,然后单击“链接顺序列左侧的向上箭头。完成后,“HeadquartersOU 下面 GPO 的链接顺序应该如图 8 所示。图 8. GP

28、O 链接顺序GPO 备份、复原、复制以及导入备份 GPOGPO 备份操作将 GPO 中的数据复制到文件系统中。备份功能还具有 GPO 导出功能。可运用 GPO 备份将 GPO 复原到已备份形状,或者将备份中的设置导入到另一个 GPO 中。GPO 备份操作将 GPO 内部存储的一切信息保管到文件系统中。其中包括以下内容:GPO 全局独一标识符 (GUID) 和域 GPO 设置GPO 中的自在访问控制列表 (DACL)WMI 挑选器链接假设有的话,但不包括挑选器本身到 IP 平安战略的链接假设有的话GPO 设置的可扩展标志言语 (XML) 报告可将其视为 GPMC 中的 HTML备份的日期和时间戳

29、用户提供的备份阐明GPO 备份操作只保管在 GPO 中存储的数据。在 GPO 外面存储的数据包括以下内容:到站点、域或 OU 的链接WMI 挑选器IP 平安战略在将备份复原到原始 GPO 或导入新 GPO 时,该数据不可用。要备份“Domain Password PolicyGPO,请按照以下步骤操作:1.在“组战略管理窗口的“contoso树下面,单击“组战略对象文件夹。2.在“组战略对象文件夹中,右键单击“Domain Password PolicyGPO,然后单击“备份。3.在“备份组战略对象对话框中,键入“c:windows作为“位置,键入“Domain Password Policy

30、 Backup作为“描画,然后单击“备份。4.在备份完成后,单击“确定继续。管理备份可以将多个一样或不同的 GPO 备份存储在一样的文件系统位置中。每个备份都运用独一的备份 ID 来标识。可以运用 GPMC 中的“管理备份对话框或经过可编程接口来管理特定文件系统位置中的备份集合。可经过右键单击特定域中的“域节点或“组战略对象节点来访问“管理备份对话框。在从“组战略对象节点中翻开“管理备份时,就会自动对视图进展挑选,以便只显示该域的 GPO 备份。在从“域节点中翻开“管理备份对话框时,将会显示一切备份无论备份哪个域。要管理可用的 GPO 备份,请按照以下步骤操作:1.在“组战略管理窗口的“con

31、toso树下面,右键单击“组战略对象文件夹,然后单击“管理备份。此时将出现“管理备份窗口,如图 9 所示。图 9. 管理备份2.在“管理备份窗口中,单击以突出显示先前创建的“Domain Password Policy Backup,然后单击“查看设置。3.查看详细的 GPO 信息,然后封锁“Internet Explorer。从备份复原GPO 复原操作从备份数据中重新创建 GPO。可以在以下两种情况下运用复原操作:备份了 GPO 但以后将其删除;或 GPO 处于活动形状,并且您要回滚到先前的知形状。复原操作将替代以下 GPO 组件。GPO 设置GPO 上的 DACLWMI 挑选器链接但不包括

32、挑选器本身复原操作只能复原属于 GPO 的对象,其中包括到站点、域或 OU 的链接、WMI 挑选器以及 IPSec 战略。要复原“Domain Password PolicyGPO,请按照以下步骤操作:1.在“管理备份窗口中,单击“复原。2.在出现提示时,单击“确定复原选定的备份。3.在 GPO 复原完成后,单击“确定。4.在“管理备份对话框中,单击“封锁。复制 GPO您可以运用复制操作,将 Active Directory 中现有 GPO 的设置直接传送到新的 GPO 中。将为复制操作期间创建的新 GPO 指定一个新的 GUID,并且将其解除链接。可以运用复制操作,将设置传送到一样域、一样林

33、的其他域或其他林的域中的新 GPO。由于复制操作将 Active Directory 中的现有 GPO 作为源,所以源和目的域之间需求具有信任关系。复制操作适用于在消费环境之间挪动组战略。只需源和目的域之间具有信任关系,就可以运用这些操作将测试域或林中经过测试的组战略迁移到消费环境中。要复制 GPO,请按照以下步骤操作:1.在“contoso树下面的“组战略对象文件夹中,右键单击“Enforced User PoliciesGPO,然后单击“复制。2.单击“vancouver.contoso旁边的加号 (+) 将树展开,然后单击“组战略对象旁边的加号 (+) 将树展开。3.右键单击“组战略对象

34、,然后单击“粘贴。4.在“跨域复制导游中,单击“下一步继续。5.在“指定权限屏幕上,选择“新 GPO 运用默许权限默许,如图 10 所示,然后单击“下一步。图 10. 跨域复制导游6.在扫描完原始 GPO 后,单击“下一步继续。7.在“完成跨域复制导游屏幕上,检查设置,然后单击“完成。8.在完成复制操作后,单击“确定。留意:“Enforced User PoliciesGPO 已复制到 vancouver.contoso 域中,不过它尚未链接到任何容器上。要将“Enforced User PoliciesGPO 链接到 vancouver.contoso 的根目录,请按照以下步骤操作:1.右键

35、单击“vancouver.contoso,单击“链接现有 GPO,单击以突出显示“Enforced User Policies,然后单击“确定。导入 GPO导入操作运用文件系统位置中的已备份 GPO 作为其源,将设置传送到 Active Directory 中的现有 GPO。可以运用导入操作,将一个 GPO 的设置传送到一样域中的其他 GPO、一样林中其他域的 GPO、或不同林中域的 GPO。导入操作一直将已备份设置放在现有的 GPO 中。它会去除目的 GPO 中预先存在的任何设置。导入并不要求源域和目的域之间具有信任关系,因此,非常适用于在没有信任关系的林和域之间传送设置。将设置导入到 GPO 并不会影响其 DACL;也不会影响站点、域或 OU 到该 GPO 的链接或者到 WMI 挑选器的链接。要将 contoso“Domain Password Policy导入到 vancouver.contoso“Domain Password Policy中,请按照以下步骤操作:1.在“组战略管理窗口

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论