Active Directory 环境中使用组策略管理控制台 (GPMC)9468915501.docx
《Active Directory 环境中使用组策略管理控制台 (GPMC)9468915501.docx》由会员分享,可在线阅读,更多相关《Active Directory 环境中使用组策略管理控制台 (GPMC)9468915501.docx(18页珍藏版)》请在三一办公上搜索。
1、关于组策略管理控制台使用的逐步式指南该逐步式指南提供了在 Active Directory 环境中使用组策略管理控制台 (GPMC) 来支持组策略对象 (GPO) 的一般性指导。该指南并不提供 GPO 实施指导。本页内容简介概述安装和配置 GPMC管理组策略对象GPO 备份、还原、复制以及导入GPO 建模其他资源简介逐步式指南Windows Server 2003 部署逐步式指南提供了很多常见操作系统配置的实际操作经验。本指南首先介绍通过以下过程来建立通用网络结构:安装 Windows Server 2003;配置 Active Directory;安装 Windows XP Professi
2、onal 工作站并最后将此工作站添加到域中。后续逐步式指南假定您已建立了此通用网络结构。如果您不想遵循此通用网络结构,则需要在使用这些指南时进行适当的修改。通用网络结构要求完成以下指南。第一部分:将 Windows Server 2003 安装为域控制器第二部分:安装 Windows XP Professional 工作站并将其连接到域上在配置通用网络结构后,可以使用任何其他的逐步式指南。注意,某些逐步式指南除具备通用网络结构要求外,可能还需要满足额外的先决条件。任何额外的要求都将列在特定的逐步式指南中。Microsoft Virtual PC可以在物理实验室环境中或通过虚拟化技术(如 Mic
3、rosoft Virtual PC 2004 或 Microsoft Virtual Server 2005)来实施 Windows Server 2003 部署逐步式指南。借助于虚拟机技术,客户可以同时在一台物理服务器上运行多个操作系统。Virtual PC 2004 和 Virtual Server 2005 就是为了在软件测试和开发、旧版应用程序迁移以及服务器整合方案中提高工作效率而设计的。Windows Server 2003 部署逐步式指南假定所有配置都是在物理实验室环境中完成的,但大多数配置不经修改就可以应用于虚拟环境。将这些逐步式指南中提供的概念应用于虚拟环境超出了本文的讨论范围
4、。重要说明此处作为例子提到的公司、组织、产品、域名、电子邮件地址、徽标、个人、地点和事件纯属虚构,决不意指,也不应由此臆测任何公司、组织、产品、域名、电子邮件地址、徽标、个人、地点或事件。此通用基础结构是为在专用网络上使用而设计的。此通用结构中使用的虚拟公司名称和域名系统 (DNS) 名称并未注册以便在 Internet 上使用。您不应在公共网络或 Internet 上使用此名称。此通用结构的 Active Directory 服务结构用于说明“Windows Server 2003 更改和配置管理”如何与 Active Directory 配合使用。不能将其作为任何组织进行 Active D
5、irectory 配置的模型。返回页首概述Microsoft 组策略管理控制台 (GPMC) 是一个用于组策略管理的新工具,它通过改进易管理性和提高效率帮助管理员更经济有效地管理企业。它包含一个新的 Microsoft 管理控制台 (MMC) 管理单元和一组可编程接口。GPMC 提供单一位置来管理组策略核心内容,从而简化了组策略的管理。它可以根据用户需要提供以下功能来满足最高的组策略部署要求。使组策略更易于使用的用户界面 (UI)。组策略对象 (GPO) 备份/还原。GPO 导入/导出和复制/粘贴以及 Windows Management Instrumentation (WMI) 筛选器。简
6、化了对组策略相关安全功能的管理。GPO 设置和策略的结果集 (RSoP) 数据的超文本标记语言 (HTML) 报告。将此工具中提供的策略相关任务编制成脚本(而不是将 GPO 设置编制成脚本)。过去,管理员需要使用几个 Microsoft 工具来管理组策略,如“Active Directory 用户和计算机”、“Active Directory 站点和服务”以及“策略的结果集”管理单元。GPMC 将这些工具中提供的现有组策略功能以及一些新功能集成到一个统一的控制台中。GPMC 中内置了对多个域和林管理的支持,因此,管理员可以方便地管理整个企业中的组策略。管理员可以完全控制在 GPMC 中列出哪些
7、林和域,因而可以只显示环境的相关部分。注意:该逐步式指南只提供使用 GPMC 来管理 GPO 的指导,并不提供有关其配置的指导。有关配置 GPO 的信息,请参见了解组策略功能集的逐步式指南。先决条件第一部分:将 Windows Server 2003 安装为域控制器安装其他域控制器的逐步式指南Active Directory 管理逐步式指南关于控制委派向导使用方法的逐步式指南了解组策略功能集的逐步式指南强制实施强密码策略的逐步式指南返回页首安装和配置 GPMC安装 GPMCGPMC 安装是一个涉及运行 Windows Installer (.MSI) 程序包的简单过程。要下载最新版本,请参见
8、Windows Server System 组策略管理站点,网址为:要安装组策略管理控制台,请按照以下步骤操作:1.在服务器“HQ-CON-DC-01”上,浏览到包含“gpmc.msi”的文件夹,双击“gpmc.msi”程序包,然后单击“下一步”。2.单击“我同意”,接受最终用户许可协议 (EULA),然后单击“下一步”。3.单击“完成”以完成 GPMC 安装。在安装完成后,更新 Active Directory 管理单元中站点、域和组织单位 (OU) 属性页上显示的“组策略”选项卡以提供到 GPMC 的直接链接。由于所有组策略管理功能都是通过 GPMC 提供的,因此,无法再使用先前在原始“组
9、策略”选项卡上提供的功能。要打开 GPMC 管理单元,请按照以下步骤操作:1.在服务器“HQ-CON-DC-01”上,单击“开始”按钮,单击“运行”,键入“GPMC.msc”,然后单击“确定”。注意:此外,也可以使用以下两种方法之一启动 GPMC。在“开始”菜单或“控制面板”中,单击“管理工具”文件夹中的“组策略管理”快捷方式。创建自定义的 MMC 控制台:单击“开始”按钮,单击“运行”,键入“MMC”,然后单击“确定”。指向“文件”,单击“添加/删除管理单元”,然后单击“添加”。单击以突出显示“组策略管理”,单击“添加”,单击“关闭”,然后单击“确定”。为多个林配置 GPMC您可以方便地将多
10、个林添加到 GPMC 控制台树中。默认情况下,只有在某个林与运行 GPMC 的用户林之间具有双向信任关系时,才能将其添加到 GPMC 中。您可以有选择地允许 GPMC 使用仅单向信任关系或根本不使用信任关系。通过突出显示树根目录中的“组策略管理”,从上下文菜单中选择“操作”,然后单击“添加林”,将另一个林添加到 GPMC 中。由于示例环境只包含单个林,因此,执行这些步骤超出了本逐步式指南的讨论范围。注意:在添加不受信任的林时,将无法使用某些功能。例如,不能使用“组策略建模”,并且无法打开“组策略对象编辑器”以编辑不受信任的林中的 GPO。不受信任的林方案主要用于支持跨林复制 GPO。同时管理多
11、个域GPMC 支持同时管理多个域,并且每个域在控制台中是按林进行分组的。默认情况下,GPMC 中只显示一个域。在首先使用预配置的管理单元 (gpmc.msc) 或自定义 MMC 控制台启动 GPMC 后,GPMC 将显示包含用于启动 GPMC 的用户帐户的域。通过添加和删除控制台中显示的域,您可以指定每个林中要使用 GPMC 管理的域。注意:即使您没有整个林的林信任关系,您也可添加外部信任域。默认情况下,要添加的域和用户对象域之间必须具有双向信任关系。也可以通过使用“查看”菜单中的“选项”对话框禁用 GPMC 的信任检测功能,来添加具有单向信任关系的域。要添加外部信任域,您必须先使用“添加林”
12、对话框,从包含外部信任域的林中添加一个域。在添加该林后,您可通过右键单击该林的“域”节点,然后单击“显示域”,在该受信任的林中添加任何域。要将 子域添加到控制台中,请按照以下步骤操作:1.在“组策略管理”窗口中,单击“林:”旁边的加号 (+) 将树展开,然后单击“域”旁边的加号 (+)。2.右键单击“域”,然后单击“显示域”。3.选择“”旁边的复选框(如图 1 所示),然后单击“确定”。图 1. 显示域在 GPMC 的每个可用域中,可使用相同的域控制器来完成该域中的所有操作。这包括位于该域中的 GPO、OU、安全主体以及 WMI 筛选器上的所有操作。另外,在从 GPMC 中打开“组策略对象编辑
13、器”时,它始终将 GPMC 中的目标域控制器用于 GPO 所在的域。GPMC 允许您为每个域选择使用哪个域控制器。您可以选择四个选项之一。使用主域控制器 (PDC) 模拟器(默认选项)。使用任何可用的域控制器。使用运行 Windows Server 2003 家族操作系统的任何可用域控制器。如果您要还原包含组策略软件安装设置的已删除 GPO,该选项是非常有用的。使用指定的特定域控制器。要更改 GPMC 用于 域的域控制器,请按照以下步骤操作:1.在“组策略管理”窗口的“域”文件夹下面,右键单击“”,然后单击“更改域控制器”。2.在“更改域控制器”对话框中,单击“此域控制器”,然后单击以突出显示
14、“hq-con-dc-”(如图 2 所示)。3.单击“确定”继续。图 2. 更改域控制器返回页首管理组策略对象查看域 GPO在每个域中,GPMC 都提供了一个基于策略的 Active Directory 视图以及与组策略关联的组件,如 GPO、WMI 筛选器以及 GPO 链接。GPMC 中的视图与“Active Directory 用户和计算机”MMC 管理单元中的视图类似,它们都显示 OU 分层结构。然而,GPMC 与该管理单元不同之处在于,它不显示 OU 中的用户、计算机和组,而显示链接到每个容器的 GPO 以及链接到这些 GPO 本身的 GPO。GPMC 中的每个域节点都显示以下项目。链
15、接到该域的所有 GPO。所有顶级 OU、嵌套 OU 树状视图以及链接到每个 OU 的 GPO。显示域中所有 GPO 的“组策略对象”容器。显示域中所有 WMI 筛选器的“WMI 筛选器”容器。要查看与特定容器关联的 GPO,请按照以下步骤操作:1.在“域”树下,单击“”树。此时将出现与该容器(域根目录)关联的 GPO,如图 3 所示。可将此概念应用于任何域容器。图 3. 域根目录中的 GPO查看大图要查看与特定域关联的所有 GPO,请按照以下步骤操作:1.在“域”树下,单击“”旁边的加号 (+),然后单击“组策略对象”。搜索 GPO可以在林或域级别进行 GPO 搜索。通过使用单个或多个搜索参数
16、,有助于在大量的 GPO 中缩小搜索结果的范围。要使用多个搜索参数在 林中查找特定 GPO,请按照以下步骤操作:1.在控制台树中,右键单击“林:”,然后单击“搜索”。2.在“搜索项”框中,选择“GPO 名称”,键入“Password”作为“值”,然后单击“添加”。3.在“搜索项”框中,选择“计算机配置”,选择“Security”作为“值”,然后单击“添加”。4.单击“搜索”。结果应该如图 4 所示。图 4. 基于条件的 GPO 搜索5.在返回搜索结果后,您可以执行以下操作之一:要打开 GPO 进行编辑,请单击“编辑”。要保存搜索结果,请单击“保存结果”。在“保存 GPO 搜索结果”对话框中,指
17、定保存结果的文件名称,然后单击“保存”。要浏览到在搜索中找到的某个 GPO,请在搜索结果列表中双击该 GPO。要清除搜索结果,请单击“清除”。要关闭“搜索组策略对象”对话框,请单击“关闭”。确定 GPO 的作用域只能通过正确地将 GPO 应用于要管理的 Active Directory 容器来实现组策略值。确定哪些用户和计算机接收 GPO 中的设置的过程称为“确定 GPO 的作用域”。确定 GPO 作用域的过程基于三个因素。GPO 链接到的站点、域或 OU 将 GPO 中的设置应用于用户和计算机的主要机制是,将 GPO 链接到 Active Directory 中的站点、域或 OU。链接 GP
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- Active Directory 环境中使用组策略管理控制台 GPMC9468915501 环境 使用 策略 管理 控制台 GPMC 9468915501
链接地址:https://www.31ppt.com/p-1700995.html