Ini adalah Pertanyaan Canonical tentang Dasar-Dasar Kebijakan Grup Direktori Aktif
Apa itu Kebijakan Grup? Bagaimana cara kerjanya dan mengapa saya harus menggunakannya?
Catatan: Ini adalah Pertanyaan & Jawaban untuk administrator baru yang mungkin tidak terbiasa dengan fungsinya dan seberapa kuat fungsinya.
windows
active-directory
group-policy
MDMarra
sumber
sumber
Jawaban:
Apa itu Kebijakan Grup?
Kebijakan Grup adalah alat yang tersedia untuk administrator yang menjalankan Domain Direktori Aktif Windows 2000 atau lebih baru . Hal ini memungkinkan manajemen pengaturan terpusat pada komputer klien dan server yang bergabung dengan domain serta menyediakan cara yang belum sempurna untuk mendistribusikan perangkat lunak.
Pengaturan dikelompokkan menjadi objek yang disebut Group Policy Objects (GPOs). GPO ditautkan ke unit organisasi direktori aktif (OU) dan dapat diterapkan untuk pengguna dan komputer. GPO tidak dapat diterapkan ke grup secara langsung, meskipun Anda dapat menggunakan pemfilteran keamanan atau penargetan tingkat item untuk memfilter aplikasi kebijakan berdasarkan keanggotaan grup.
Itu keren, apa fungsinya?
Apa pun.
Serius, Anda dapat melakukan apa pun yang Anda inginkan untuk pengguna atau komputer di domain Anda. Ada ratusan pengaturan yang telah ditetapkan untuk hal-hal seperti pengalihan folder, kompleksitas kata sandi, pengaturan daya, pemetaan drive, enkripsi drive, Pembaruan Windows , dan sebagainya. Apa pun yang tidak dapat Anda konfigurasi melalui pengaturan yang ditentukan sebelumnya yang dapat Anda kontrol melalui skrip. Skrip Batch dan VBScript didukung pada semua klien yang didukung dan skrip PowerShell dapat dijalankan pada host Windows 7.
Bagaimana objek kebijakan grup diterapkan?
GPO diterapkan dalam urutan yang dapat diprediksi. Kebijakan lokal diterapkan terlebih dahulu. Ada kebijakan yang ditetapkan pada mesin lokal melalui gpedit.msc. Kebijakan situs diterapkan kedua. Kebijakan domain diterapkan ketiga, dan kebijakan OU diterapkan keempat. Jika suatu objek bersarang di dalam beberapa OU, maka GPO diterapkan pada OU yang terdekat dengan root.
Ingatlah bahwa jika ada konflik, GPO terakhir yang diterapkan "menang." Ini berarti, misalnya, bahwa kebijakan yang ditautkan di OU yang dihuni komputer akan menang jika ada konflik antara pengaturan di GPO itu dan yang dikaitkan di OU induk.
Script Logon dan Startup tampak keren, bagaimana cara kerjanya?
Skrip logon atau startup dapat hidup di jaringan apa pun asalkan
Domain Users
danDomain Computers
grup telah membaca akses ke share yang mereka gunakan. Secara tradisional, mereka tinggal\\domain.tld\sysvol
, tetapi itu bukan keharusan.Skrip startup dijalankan saat komputer dinyalakan. Mereka dijalankan sebagai akun SISTEM pada mesin lokal. Ini berarti mereka mengakses sumber daya jaringan sebagai akun komputer. Misalnya, jika Anda ingin skrip startup untuk memiliki akses ke sumber daya jaringan pada saham yang memiliki UNC dari
\\server01\share1
dan nama komputer adalahWORKSTATION01
Anda akan perlu memastikan bahwaWORKSTATION01$
memiliki akses untuk berbagi itu. Karena skrip ini dijalankan sebagai sistem, skrip ini dapat melakukan hal-hal seperti menginstal perangkat lunak, memodifikasi bagian istimewa registri, dan memodifikasi sebagian besar file di mesin lokal.Skrip masuk dijalankan dalam konteks keamanan pengguna yang masuk secara lokal. Semoga pengguna Anda bukan administrator, sehingga Anda tidak akan dapat menggunakannya untuk menginstal perangkat lunak atau mengubah pengaturan registri yang dilindungi.
Skrip log masuk dan startup adalah landasan Windows 2003 dan domain sebelumnya, tetapi kegunaannya telah berkurang pada rilis Windows Server selanjutnya. Preferensi Kebijakan Grup memberi administrator cara yang jauh lebih baik untuk menangani pemetaan drive dan printer, pintasan, file, entri registri, keanggotaan grup lokal, dan banyak hal lain yang hanya dapat dilakukan dalam skrip startup atau logon. Jika Anda berpikir bahwa Anda mungkin perlu menggunakan skrip untuk tugas sederhana, mungkin ada Kebijakan Grup atau preferensi untuk itu. Saat ini di domain dengan klien Windows 7 (atau lebih baru), hanya tugas kompleks yang memerlukan skrip startup atau logon.
Saya menemukan GPO keren, tetapi ini berlaku untuk pengguna, saya ingin ini berlaku untuk komputer!
Ya aku tahu. Aku pernah disana. Ini sangat lazim di laboratorium akademik atau skenario komputer bersama lainnya di mana Anda ingin beberapa kebijakan pengguna untuk printer atau sumber daya serupa didasarkan pada komputer, bukan pengguna. Coba tebak, Anda beruntung! Anda ingin mengaktifkan pengaturan GPO untuk Mode Loopback Kebijakan Grup .
Sama-sama.
Anda bilang saya bisa menggunakan ini untuk menginstal perangkat lunak, kan?
Yap, kamu bisa. Namun ada beberapa peringatan. Perangkat lunak harus dalam format MSI , dan modifikasi apa pun harus dalam file MST . Anda dapat membuat MST dengan perangkat lunak seperti ORCA atau editor MSI lainnya. Jika Anda tidak melakukan transformasi, hasil akhir Anda akan sama dengan berjalan
msiexec /i <path to software> /q
Perangkat lunak ini juga hanya diinstal saat startup, jadi ini bukan cara yang sangat cepat untuk mendistribusikan perangkat lunak, tetapi gratis. Dalam lingkungan lab beranggaran rendah, saya telah membuat tugas terjadwal (via GPO) yang akan mem-boot ulang setiap komputer lab pada tengah malam dengan offset 30 menit acak. Ini akan memastikan bahwa perangkat lunak, maksimal, satu hari kedaluwarsa di lab-lab tersebut. Tetap saja, perangkat lunak seperti SCCM , LANDesk , Altaris , atau apa pun yang dapat "mendorong" perangkat lunak berdasarkan permintaan lebih disukai.
Seberapa sering itu diterapkan?
Klien menyegarkan Objek Kebijakan Grup mereka setiap 90 menit dengan pengacakan 30 menit. Itu berarti, secara default, bisa menunggu hingga 120 menit. Juga, beberapa pengaturan, seperti pemetaan drive, pengalihan folder, dan preferensi file, hanya diterapkan pada startup atau masuk. Kebijakan Grup dimaksudkan untuk manajemen jangka panjang yang terencana, bukan untuk situasi perbaikan cepat instan.
Pengontrol Domain menyegarkan kebijakan mereka setiap lima menit.
sumber
Catatan singkat tentang Preferensi Kebijakan Grup: Jika Anda ingin menggunakan pengaturan ini tetapi memiliki workstation Windows XP SP2 atau Windows XP SP3, ini pertama-tama harus menginstal Ekstensi Kebijakan Grup Preferensi Klien untuk Windows XP (KB943729) .
Kontainer Komputer vs Komputer OU
Ada default di
Computers container
bawah root domain di Active Directory (AD), yang sering keliru untuk unit organisasi Active Directory (OU). Ini sebenarnyaContainer
, dan BUKANOU
. Karena ini sebenarnya bukan OU, kebijakan grup tidak berlaku untuk objek dalam wadah ini. Pengecualian untuk aturan ini adalah kebijakan grup yang diterapkan didomain level
. Ini akan menjadi satu-satunya kebijakan yang diterapkan pada objek diComputers container
.Secara default, objek komputer bergabung ke domain, yang tidak dipra-stage, buka
Computers container
.Jadi jika Anda bertanya-tanya mengapa kebijakan Anda tidak berlaku, periksa untuk memastikan objek yang dimaksud, berada di lokasi yang benar dalam AD.
Mencadangkan GPO
Anda dapat mencadangkan GPO menggunakan Konsol Manajemen Kebijakan Grup (GPMC).
Group Policy Objects
di hutan dan domain yang berisi objek Kebijakan Grup (GPO) yang ingin Anda buat cadangannya.Group Policy Objects
dan klikBack Up All
.Backup
. Jika Anda mencadangkan beberapa GPO, deskripsi akan berlaku untuk semua GPO yang Anda cadangkan.Yang hebat tentang membuat cadangan Kebijakan Grup, adalah bahwa ia memiliki kontrol versi bawaan. Artinya, Anda dapat menggunakan prosedur ini beberapa kali dan itu akan melacak perubahan antar kebijakan. Anda kemudian dapat mengembalikan ke versi kebijakan tertentu.
Anda bahkan bisa mengatur tugas yang dijadwalkan untuk menjalankan skrip PowerShell yang menggunakan perintah Backup-GPO untuk mengotomatiskan cadangan.
Anda tetap ingin mencadangkan (menggunakan metode pencadangan konvensional) ke folder tempat Anda membuat cadangan GPO.
sumber
Datang ke sini mencari skrip Powershell sederhana yang dapat Anda tambahkan ke Tugas Terjadwal untuk membuat cadangan GPO Anda? Tidak punya AGPM dari paket MDOP?
Ini dia
Yang pertama melakukan backup harian yang berputar untuk hari dalam seminggu. Anda harus membuat lintasan folder terlebih dahulu untuk setiap folder (Minggu / Senin / dll.) Saya tidak menggunakan Item-Baru karena saya pikir mengapa berurusan dengan Item-Tes dan Item-Baru setiap kali ini. folder yang benar-benar statis setelah hari 1. Anda akan membutuhkan Modul AD Powershell yang tersedia di server tempat Anda menjalankannya.
Hal yang sama di sini, tapi kali ini untuk Bulanan. Sekali lagi, buat folder sebelumnya seperti Januari, Februari, dll.
sumber