Применение групповой политики к группам безопасности

Microsoft Pro Support будет часто запрашивать установить Netmon на рабочем сервере, чтобы помочь разыскать проблемы. Если MSFT самостоятельно хотят, чтобы Вы использовали утилиту захвата пакетов (в этом случае, Netmon) на рабочем сервере затем, это - хороший признак, что это хорошо. (Я предполагаю, что в том операторе существует по крайней мере несколько логических ошибок, но это звучало хорошим мне. =)) К моему знанию, нет ничего дестабилизирующего о размещении утилиты захвата пакетов на рабочем сервере.

Лично, я использовал бы Netmon на Windows Server по Wireshark. Первая причина состоит в том, потому что, по моему опыту, Pro Поддержка не будет поддерживать получения Wireshark. Вторая причина состоит в том потому что... хорошо... Мне нравится Netmon лучше, но это субъективно.=)

4
задан 8 February 2011 в 23:14
2 ответа

Надлежащий способ добавить GPO к группе безопасности:

Настройте группу путем добавления намеченных участников на нем (учетные записи компьютера или учетные записи пользователей)

Создайте свой GPO и свяжите его достаточно высоко так, чтобы он применялся на все намеченные объекты

Удалите "Аутентифицируемых пользователей" из панели Scope в GPMC и добавьте группу, которая должна применить его. Вы не должны использовать раздел повышенной безопасности, чтобы сделать это, и это менее опасно как это (никакой шанс заблокировать себя).

Если Вы связываете GPO на вершине домена, удостоверяетесь установку фильтрации перед редактированием GPO, таким образом, это не становится прикладным везде.

Если это - компьютерная политика, компьютеры должны быть перезагружены, после того как они добавляются к группе, еще когда GPO обновляется, компьютер еще не аутентифицируется в новой группе, и GPO не будет применен.

2
ответ дан 3 December 2019 в 03:49

Вы не можете подать заявку, GPOS группам - как Вы сказал, Вы применяете их к компьютеру и пользовательским объектам.

И Ваш компьютер и пользовательские объекты будут где-нибудь в Вашей структуре Active Directory, таким образом, необходимо просто применить GPOS непосредственно к OUs, где объекты живут.

Если весь Ваш пользователь и компьютерные объекты находятся только в их контейнерах по умолчанию, это могла бы быть хорошая возможность добавить немного структуры к Вашему Active Directory с дополнительным OUs.

Если Вы хотите сделать своего рода ограничение на GPOS в зависимости от того, каких групп безопасности пользователь/компьютер является членом, можно отредактировать свойства безопасности каждого GPO и добавить соответствующую группу (т.е. Может изменить экранную заставку), и установите разрешение Read Отклонить.

1
ответ дан 3 December 2019 в 03:49

Теги

Похожие вопросы