當前域環(huán)境:在單域中有一些用戶(hù)、組、計算機帳戶(hù),還有三個(gè)組織單位(OU),其中財務(wù)部還有一個(gè)子組織單位“資產(chǎn)管理”,每一個(gè)組織單位都有一個(gè)委派管理員,左側有一些要實(shí)現的組策略對象(GPO),本例中域控制器名:jame,域中另一臺計算機名:Glasgow。
下面各例用于學(xué)習GPO對象的創(chuàng )建、鏈接、它的沖突解決,繼承、阻止繼承、強制以及在工作環(huán)境中怎樣使用組策略來(lái)管理域。(以下各例都在組策略管理工具中完成,在上一課已經(jīng)安裝了GPMC.MSI這個(gè)組策略管理工具)
一、 強制實(shí)現域中所有用戶(hù)使用統一桌面背景。
1. 實(shí)現這一策略如下圖:先建立一個(gè)統一桌面背景的GPO,把它鏈接到域,并設置這個(gè)GPO為強制。
2. 準備一張圖片,放在一個(gè)只讀共享文件夾中,并確認在網(wǎng)上鄰居中可定位它的UNC路徑。
圖片的UNC路徑是:\\Jame\公用共享\背景.jpg。
3. 打開(kāi):開(kāi)始→管理工具→組策略管理,再展開(kāi)林→域→Nwtraders.msft→組策略對象,在右側“內容”中右擊,選“新建”。
4. 取一個(gè)組策略名
5. 對新建的GPO右擊選“編輯”,進(jìn)入組策略對象的編輯。
6. 展開(kāi)用戶(hù)配置→管理模板→桌面→Active Desktop,首先啟用“啟用Active Desktop”用于支持Jpg和HTML格式為桌面背景。
在右側窗口,雙擊“Active Desktop墻紙”并如下設置。(不要使用圖片的本地路徑,這樣會(huì )使網(wǎng)絡(luò )中其他計算機不能訪(fǎng)問(wèn),而要使用UNC路徑)
7. 把“統一背景”這個(gè)GPO鏈接到域:對域右擊,選“鏈接現有GPO”。
對統一背景GPO右擊,設置“強制”,使此GPO的組策略繼承是強制繼承,不能被阻止繼承。
8. 用域用戶(hù)Kaka登陸域測試一下,背景已經(jīng)有圖片,表示部署成功。
二、 除了域管理員和委派管理員外所有域用戶(hù)禁用控制面板。
1. 本例實(shí)現的GPO鏈接示意圖
2. 展開(kāi)“組策略對象”在右側如上例一樣建立一個(gè)新的GPO。
排除“禁用控制面板”GPO對系統管理員、委派管理員(administrator、kaka、jo、leo)的該策略應用:先在“組策略對象”下對“禁用控制面板”單擊,在右側出現細節,在其“作用域”的“安全篩選”中單擊“添加”,加入administrator、kaka、jo、leo這幾個(gè)用戶(hù)。
單擊“委派”選項卡下的“高級”按鈕,打開(kāi)“禁用控制面板”的安全設置,在“組或用戶(hù)名稱(chēng)”中依次單擊上面的四個(gè)用戶(hù),在下面的權限:“應用組策略”拒絕中鉤選,使這四個(gè)用戶(hù)拒絕應用“禁用控制面板”策略。
下面四個(gè)用戶(hù)的“允許權限”項為“自定義”表示修改過(guò)。
3. 使用域用戶(hù)boen登陸已經(jīng)沒(méi)有控制面板了
三、 使用登陸腳本發(fā)布域中所有用戶(hù)把“N:”驅動(dòng)器映射到文件服務(wù)器的共享文件夾中。
1. 本例實(shí)現的GPO鏈接示意圖
2. 設置“共享文件夾”為所有用戶(hù)完全控制(包括非域中用戶(hù)):在共享和安全選項卡中設置Everyone為完全控制。
這一個(gè)設置安全性比較高,僅通過(guò)域驗證過(guò)的域用戶(hù)才能完全控制這個(gè)文件夾:在共享和安全選項卡中設置Authenticated Users(驗證用戶(hù)組)為完全控制。本例使用這一個(gè)來(lái)設置完全共享。
3. 在已經(jīng)只讀共享的“公用共享”文件夾中新建一個(gè)txt文本文件。
把它改名,擴展名必須是VBS文件類(lèi)型。
然后對它右鍵單擊,選菜單中的“編輯”,輸入下面內容,再保存。
Set objNetwork = Wscript.CreateObject("WScript.Network")
objNetwork.MapNetworkDrive "N:", "\\jame\共享文件夾"
msgbox "共享文件夾映射為N盤(pán)成功!"
4. 在組策略對象中新建一個(gè)“登陸腳本:映射N(xiāo)盤(pán)”GPO,并進(jìn)入“編輯”狀態(tài)。
在用戶(hù)配置→Windows設置→腳本(登陸/注銷(xiāo))的右側,雙擊“登錄”進(jìn)入設置。
選擇“添加”按鈕,在彈出對話(huà)框的“腳本名”中輸入腳本的UNC路徑,也可以單擊“瀏覽”,在網(wǎng)上鄰居中找它的共享路徑。(注意:一定不能是本地路徑,不然在網(wǎng)絡(luò )中其它電腦登陸時(shí)執行腳本不能訪(fǎng)問(wèn)這個(gè)文件。)
在域中其他電腦上用一個(gè)用戶(hù)登陸,驗證下,彈出msgbox中輸入的提示信息,表示設置成功。
(未完待續)
聯(lián)系客服