Top Banner
Group policy Jan Žák
46

Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Nov 09, 2018

Download

Documents

vuongxuyen
Welcome message from author
This document is posted to help you gain knowledge. Please leave a comment to let me know what you think about it! Share it to your friends and learn new things together.
Transcript
Page 1: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Group policy

Jan Žák

Page 2: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

K čemu Group Policy?

Page 3: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Zpracování GP

Pořadí zpracování GP

Group Policy lokálního počítače

Group Policy objekty pro sídlo (site)

Group Policy objekty pro doménu

Group Policy objekty pro organizační jednotky

Page 4: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Lokální a doménové politiky

Page 5: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Group Policy Management Console

- Administrative Tools Group Policy Management (gpmc.msc)

- Pro editaci politik lokálního počítače: gpedit.msc

Page 6: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Co je Group Policy Object?

Page 7: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

User /Computer Configuration Settings

• GP pro uživatele: – Software settings

– Windows settings

– Folder Redirection

– IE settings

– Administrative templates

– Windows Components

– Desktop settings

• GP pro počítače: – Software settings

– Windows settings

– Security settings

– Startup/Shutdown scritps

– Administrative templates

– Control Panel

– Network

– System

Page 8: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

GPO Link

Site

Domain

OU Domain GPO

Organizational

Unit GPO

Organizational

Unit GPO

Site GPO

OU OU

Page 9: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

OU

OU

Dědění politik

Domain

OU

OU

OU

OU GPO 1

OU GPO 2

OU GPO 3

Page 10: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Atributy GPO linků

Enforced ◦ Má přednost před ostatními politikami

- „vždy vyhraje“

Link Enabled / Disabled ◦ Link lze dočasně deaktivovat, např. při

řešení problémů

Deleted ◦ Links lze smazat, GPO zůstane

zachován

Multiple Links ◦ Při aplikaci více GPO na jeden

kontejner, opět je důležité stanovit pořadí aplikování politik.

Page 11: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Blokování dědění GPO

Sales

Production

Domain

GPO se neaplikuje

GPO

Page 12: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Konflikty GPO

Pokud nastane konflikt při nasazení GPO, vyhrává GPO podřízeného kontejneru.

Konfliktní jsou jednotlivá nastavení, nikoliv celé GPO.

Také „enforced“ GPO vyhrává.

...

Page 13: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Filtrování při nasazení GP

Sales

Production

Domain

Mengph

Kimyo

Group Apply GP Deny

Read and

Apply GP Allow

GPO

WMI filtr

SELECT * FROM Win32_OperatingSystem

WHERE ProductType = 1

Page 14: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Typické využití GP

Správa uživatelů a počítačů

Nasazení softwaru

Vynucení zabezpečení

Vynucení konfigurace pracovního prostředí

Vynutit a spravovat členství ve skupinách

Použití „loopback processingu“

Page 15: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Konfigurace nastavení

Page 16: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Skripty v GP

Pro počítače ◦ Startup scripty

◦ Shutdown scripty

Pro uživatele ◦ Logon scripty

◦ Logoff scripty

Skripty mohou být umístěny ve složce SYSVOL a replikovány na všechny DC

Page 17: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Proč skripty?

Skripty v politikách mohou: Provádět úkoly, které nelze

nakonfigurovat v GP (nebo by bylo nutné zkompilovat vlastní GP)

Vyčistit prostředí a vrátit počítač do původního stavu

Zajistit bezpečné prostředí např. smazáním temp složek atd. Od Windows 2008 lze často místo skriptů využít „preferences“

Page 18: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Software a GP Omezení spouštění aplikací Instalace aplikací

Page 19: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Software Restriction Policy

SRP identifikuje a řídí spouštění softwaru na klientských počítačích

Omezuje instalaci softwaru a pomáhá chránit před nákazou

Základní komponenty jsou skupiny softwaru

Unrestricted

Disallowed

◦ Výjimky z výchozích pravidel

Page 20: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Pravidla pro SRP

Certificate Rule

Kontroluje přítomnost digitálních podpisů aplikace

Lze využít např. pro omezení spouštění Win32 aplikací nebo ActiveX komponent

Internet Zone Rule

Řídí přístupy pro jednotlivé zóny

Pro maximální možnosti zabezpečení přístupů k webovým aplikacím

Hash Rule

Pro identifikaci softwaru se používají MD5 nebo SHA1 hashe

Používá se pro povolení nebo omezení konkrétních verzí programu/souboru

Path Rule

Umožní definovat cestu k souboru

Vhodné pro více souborů v programové složce

Klíčové při zpřísněném režimu

Page 21: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Application Control Policies (AppLocker, jen pro W7 Ult+Ent)

Page 22: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Application Control Policies (AppLocker)

Page 23: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Ukázky možností instalace SW

Software Distribution Point

Publish software s využitím aktivace dokumentu

?

Publish software do Control Panelu

Assign software pro počítač – instalaci při startu OS

Assign software pro uživatele – „instalace“ při přihlášení

Page 24: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Nasazení nového balíčku

Page 25: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Pracovní prostředí

Page 26: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Přesměrování složek (Folder Redirection)

Folder Redirection umožňuje:

Přesměrování složek v rámci lokálního počítače nebo na síťový disk

Transparentnost vůči uživatelům – uživatel nevidí rozdíl

Usnadní použití cestovních profilů (roaming profiles)

Uživatel neřeší U:\ , X:\

Page 27: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Konfigurace Folder Redirection

Basic stejné nastavení pro všechny

Advanced rozdílné nastavení pro různé skupiny uživatelů

Follow the Documents folder vytvoří podsložku ve složce Documents

Not configured

Page 28: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Přesměrování složky Documents

Page 29: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Zabezpečení přesměrovaných složek

NTFS práva pro root složku

Shared folder práva pro root složku

NTFS práva pro každou uživatelskou složku

IPSec

Dostatečný výkon serveru a sítě

Zálohování

Nastavení diskových kvót

Page 30: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Další nástroje pro diagnostiku GP

Page 31: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Gpupdate.exe

Manuální obnovení aktualizovaných politik Vynucení aplikování nastavení Další možnosti jako restart nebo odhlášení

v případě potřeby

Page 32: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Gpresult.exe

Zobrazení výsledné sady zásad pro uživatele a počítač

Vygenerování souboru v výslednými zásadami (htm)

Page 33: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Reporty – výsledné zásady

Page 34: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Group Policy Modeling

Page 35: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Preferences

Page 36: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Preferences

Policies neumožňují uživateli změnit nastavení.

Preferences přidávají další možnosti. Mohou se aplikovat jednorázově nebo opakovaně. Uživatel má možnost provádět změny nastavení.

Page 37: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Preferences - příklady

Page 38: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Preferences – možnosti

Page 39: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Preferences – F5 F6 F7 F8

F5 – Konfigurace všech nastavení

F6 – Konfigurace vybraného nastavení

F7 – Ignorování vybraného nastavení

F8 – Ignorování všech nastavení

Page 40: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Advanced Group Policy Management AGPM

Page 41: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Offline editace

Archiv AGPM poskytuje offline úložiště pro GPO

Změny v GPO jsou ukládány do archivu a neovlivňují produkční prostředí dokud nejsou schváleny a nasazeny do produkce.

Editace GPO AGPM Archiv Nasazení GPO Group

Policy

Page 42: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Integrace do GPMC

Page 43: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

AGPM – delegování rolí

Reviewer může číst a porovnávat GPO. Nemůže GPO editovat ani nasazovat do produkce (deploy).

Editor může číst a porovnávat GPO. Může vyjmout GPO z archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a o nasazení.

Approver může schválit či zamítnout vytvoření nebo nasazení GPO.

Page 44: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Rights vs. Permissions

Page 45: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Příklady „User Rights“

Page 46: Group policy - STUDIUM INFORMATIKY #enjoyIT · Od Windows 2008 lze často místo skriptů ... archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a

Rights vs. Permissions

User Rights:

Akce v systému

Permissions:

Operace s objekty