|
Настройка
групповых политик компьютера в домене
Создание объектов политики безопасности в Active
Directory
Каждый домен по умолчанию
обладает ассоциированной с ним
групповой политикой.
Объект групповой
политики (Group Policy Object, GPO) автоматически создается при создании домена.
Впоследствии этот объект можно отредактировать. Используя групповые политики,
можно одновременно управлять поведением всех компьютеров в домене, а также контролировать
делегирование прав администрирования.
При формировании сети предприятия
очень важно правильно организовать групповые политики, что позволит минимизировать
избыточность параметров и оптимизировать управление сетью. К сожалению, эти
цели в определенном смысле противоречат друг другу. Для минимизации избыточности
GPO должны с максимальной точностью описывать каждую из политик, действующих
на конкретные домены и подразделения (организационные единицы, OU), что приводит
к увеличению числа GPO. Для улучшения управления сетью следует, наоборот, создавать
небольшое число GPO. Поэтому в каждом конкретном случае нужно правильно сбалансировать
количество объектов политик безопасности.
Для правильного планирования
структуры групповых политик сети следует:
|
|
Разделить политики
на логические группы. Например, политики учетных записей могут быть объединены
в одну группу.
|
|
|
Для каждой логической"
группы создать один или несколько объектов GPO, имеющих различные настройки
групповых политик.
|
|
|
Распределить объекты-компьютеры
по иерархическим древовидным структурам, состоящим из подразделений. В качестве
критерия при таком распределении следует выбрать функцию, которую выполняет
данный компьютер.
|
В основном, каждое подразделение
должно иметь определенную групповую политику, действующую на все находящиеся
в ней компьютеры. Зачастую
это сделать непросто, поскольку
подразделения могут отражать географическое расположение организации, а также
иерархию управления сетью. В случаях, когда групповые политики должны распространяться
на подмножество компьютеров организации, можно сделать следующее:
|
|
Создать в различных
подразделениях организации внутренние подразделения, переместить туда нужные
объекты-компьютеры и назначить внутренним подразделениям собственные групповые
политики.
|
|
|
Если вы не хотите создавать
внутренние подразделения, можно использовать схему фильтрации GPO, основанную
на разрешениях доступа. С ее помощью вы сможете задать соответствие компьютеров
и действующих на них GPO.
|
|
|
|
|