Что такое group policy

Основы работы с редактором локальной групповой политики в ОС Windows 10

Групповые политики — это параметры, управляющие функционированием системы. Групповая политика упрощает администрирование, предоставляя администраторам централизованный контроль над привилегиями, правами и возможностями пользователей и компьютеров.

Изменять групповые политики можно с помощью Редактора локальной групповой политики.

В редакциях операционной системы Windows 7 Starter, Home Basic и Home Premium редактор локальной групповой политики недоступен. Также он недоступен в редакциях Home Windows 8 и 10.

Групповые политики в Windows 10 позволяют управлять различными штатными средствами системы:

Для настройки параметров в операционной системе MS Windows 10 используется оснастка Редактор локальной групповой политики. Данная оснастка служит для просмотра и редактирования объектов групповой политики (Group Policy Object, GPO), в которых хранятся параметры локальных политик для компьютера и пользователей.

Оснастку Редактор объектов групповой политики можно запустить, например, введя в окне Выполнить, либо в поисковой строке gpedit.msc.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.1 Окно Выполнить

Оснастка Локальная политика безопасности входит в состав оснастки Редактор

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.2 Создание ярлыка для оснастки Редактор локальной групповой политики

Чтобы работать с объектами локальной групповой политики, необходимо войти в систему с учетной записью администратора.

Содержание

Структура редактора групповой политики

Оснастка Редактор локальной групповой политики позволяет изменять политики, распространяющиеся как на компьютеры, так и на пользователей.

В панели пространства имен оснастки Редактор локальной групповой политики представлено два узла: Конфигурация компьютера и Конфигурация пользователя.

Узел Конфигурация компьютера содержит параметры политик, определяющих работу компьютера. Эти политики регулируют функционирование операционной системы, определяют права пользователей в системе, работу системных служб и средств безопасности и т. д.

Узел Конфигурация пользователя содержит параметры политик, определяющих работу пользователей.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.3 Редактор локальной групповой политики

Изменение в групповых политиках по умолчанию в операционной системе Windows применяются через полтора часа (90 мин.). За данную настройку опять же отвечает отдельная политика. Частота обновления определяется политикой Интервал обновления групповой политики для компьютеров, которая расположена в узле Конфигурация компьютера > Административные шаблоны > Система > Групповая политика. Интервал указывается в минутах и определяет, как часто компьютер будет предпринимать попытку обновления политик. Рационально уменьшать интервал обновления групповой политики при частом применении изменений.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.4 Настройка частоты обновления политик

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.5 Настройка частоты обновления политик

Если необходимо чтобы изменения групповых политик вступили в силу немедленно, можно принудительно применить измененные параметры, которые были внесены в редакторе локальной групповой политики несколькими способами:

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.6 Обновление политик в командной строке

С использованием параметра /target можно указать, будет ли это обновление параметров применяться только для пользователя или только для компьютера. Если не указано, обновляются параметры обеих политик.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.7 Обновление политик для пользователя в командной строке

Пример последовательности действий при редактировании определенной политики

Чтобы на примере рассмотреть настройку политик, в данной статье будет описан механизм скрытия всех апплетов Панели управления, кроме определенных. При администрировании рабочей станции иногда бывает целесообразно скрыть для неопытного пользователя большую часть апплетов Панели управления, оставив только необходимые. Для этого:

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.8 Редактирование параметра политики Отображать только указанные объекты панели управления

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.9 Редактирование параметра политики Отображать только указанные объекты панели управления

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.10 Список разрешенных элементов панели управления

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.11 Список элементов панели управления до изменения параметра локальной групповой политики

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.12 Список элементов панели управления после изменения параметра локальной групповой политики

Изменения, которые вносятся через редактор локальной групповой политики, будут применены для всех учетных записей, зарегистрированных в системе, включая учетную запись администратора, который инициировал изменения.

Чтобы настраивать политики для конкретных пользователей, в операционной системе Windows применяется многоуровневая локальная групповая политика:

Последовательность действий при добавлении объектов групповой политики через консоль управления (Microsoft Management Console, MMC)

Добавление объекта групповой политики первого уровня

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.13 Добавление оснастки через консоль управления

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.14 Диалоговое окно Добавление и удаление оснасток

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.15 Диалоговое окно выбора объекта групповой политики

Добавление объекта групповой политики второго уровня

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.16 Настройка объекта групповой политики второго уровня

Добавление объекта групповой политики третьего уровня

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Рис.17 Консоль управления

Теперь, используя данную консоль, можно настраивать политики для определенных пользователей.

Источник

Администрирование групповой политики в управляемом домене доменных служб Azure Active Directory

Параметры для объектов пользователей и компьютеров в доменных службах Azure Active Directory (Azure AD DS) часто управляются с помощью объектов групповой политики (GPO). AD DS Azure включает встроенные объекты групповой политики для контейнеров Пользователи AADDC и Компьютеры AADDC. С помощью этих встроенных объектов групповой политики можно настроить групповую политику в соответствии с потребностями среды. Члены группы администраторов контроллера домена Azure AD имеют разрешения администрирования групповой политики в домене Azure AD DS, а также могут создавать пользовательские объекты групповой политики и подразделения (OU). Дополнительные сведения о том, что такое групповая политика и как она работает, см. в статье Общие сведения о групповой политике.

В гибридной среде групповые политики, настроенные в локальной среде AD DS, не синхронизируются с Azure AD DS. Чтобы определить параметры конфигурации для пользователей или компьютеров в AD DS Azure, измените один из объектов групповой политики по умолчанию или создайте пользовательский объект групповой политики.

В этой статье показано, как установить средства управления групповыми политиками, а затем изменить встроенные объекты групповой политики и создать пользовательские объекты групповой политики.

Если вы заинтересованы в стратегии управления сервером, включая компьютеры в Azure и гибридные подключения, ознакомьтесь со сведениями о преобразовании содержимого групповой политики в функцию гостевой настройкиполитики Azure.

Перед началом

Для работы с этой статьей требуются следующие ресурсы и разрешения:

Установка средств управления групповыми политиками

Для создания и настройки объекта групповой политики (GPO) необходимо установить средства управления групповыми политиками. Их можно установить как компонент Windows Server. Подробнее об установке средств администрирования на клиенте Windows см. в статье об установке средств удаленного администрирования сервера (RSAT).

Войдите на виртуальную машину управления. Инструкции по подключению с помощью портала Azure см. в статье Подключение к виртуальной машине Windows Server.

При входе в виртуальную машину по умолчанию должен открываться диспетчер сервера. Если это не произойдет, откройте меню Пуск и выберите Диспетчер сервера.

На панели управления в окне диспетчера серверов щелкните Добавить роли и компоненты.

На странице Перед началом работы в мастере добавления ролей и компонентов щелкните Далее.

В разделе Тип установки оставьте флажок Установка ролей или компонентов и щелкните Далее.

На странице Выбор сервера выберите из пула серверов текущую виртуальную машину, например myvm.aaddscontoso.com, и щелкните Далее.

На странице Роли сервера нажмите кнопку Далее.

На странице Функции выберите Управление групповой политикой.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

На странице Подтверждение щелкните Установить. Установка средств управления групповыми политиками может занять одну-две минуты.

Когда установка компонента завершится, нажмите кнопку Закрыть, чтобы выйти из мастера добавления ролей и компонентов.

Открытие консоли управления групповыми политиками и изменение объекта

Объекты групповой политики (GPO) по умолчанию существуют для пользователей и компьютеров в управляемом домене. Компонент управления групповыми политиками, установленный в предыдущем разделе, позволяет просматривать и редактировать существующий объект групповой политики. В следующем разделе вы создадите пользовательский объект групповой политики.

Для администрирования групповой политики в управляемом домене необходимо войти в учетную запись пользователя, принадлежащую к группе Администраторы контроллера домена AAD.

На начальном экране выберите Администрирование. Отобразится список доступных средств управления, включая функцию Управление групповыми политиками, установленную в предыдущем разделе.

Чтобы открыть консоль управления групповыми политиками (GPMC), выберите Управление групповыми политиками.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

В управляемом домене есть два встроенных объекта групповой политики (GPO) — один для контейнера Компьютеры AADDC, а другой — для контейнера Пользователи AADDC. Вы можете изменять эти объекты групповой политики, чтобы настраивать групповую политику необходимым образом в управляемом домене.

В консоли Управления групповыми политиками разверните узел Лес: aaddscontoso.com. Затем разверните узлы Домены.

Существует два встроенных контейнера для Компьютеры AADDC и Пользователи AADDC. К каждому из этих контейнеров применен объект групповой политики по умолчанию.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Откроется средство «Редактор управления групповыми политиками», позволяющее настроить объект групповой политики, например Политики учетных записей.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

По завершении выберите Файл Сохранить, чтобы сохранить политику. По умолчанию компьютеры обновляют групповую политику каждые 90 минут и применяют внесенные изменения.

Создание пользовательского объекта групповой политики

Для группирования аналогичных параметров политики часто имеет смысл создавать дополнительные объекты групповой политики, а не применять все необходимые параметры в одном объекте групповой политики по умолчанию. С помощью Azure AD DS можно создавать или импортировать собственные объекты групповой политики и связывать их с пользовательским подразделением. Если необходимо сначала создать пользовательское подразделение, см. статью о создании пользовательского подразделения в управляемом домене.

В консоли Управление групповыми политиками выберите пользовательские подразделение, например MyCustomOU. Щелкните подразделение правой кнопкой мыши и выберите пункт Создать объект групповой политики в этом домене и связать его.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Укажите имя для нового объекта групповой политики, например Мой пользовательский объект групповой политики, а затем нажмите кнопку ОК. Можно также создать этот пользовательский объект групповой политики на основе существующего объекта групповой политики и набора параметров политики.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Пользовательский объект групповой политики создается и связывается с пользовательским подразделением. Чтобы настроить параметры политики, щелкните правой кнопкой мыши пользовательский объект групповой политики и выберите пункт Правка. :

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Откроется Редактор управления групповыми политиками, позволяющий настроить объект групповой политики:

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

По завершении выберите Файл Сохранить, чтобы сохранить политику. По умолчанию компьютеры обновляют групповую политику каждые 90 минут и применяют внесенные изменения.

Дальнейшие действия

Дополнительные сведения о доступных параметрах групповой политики, которые можно настроить с помощью консоли «Управление групповыми политиками», см. в разделе Работа с параметрами групповой политики.

Источник

Локальная групповая политика Windows

Написал admin. Опубликовано в рубрике Локальные сети

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policyГрупповая политика – это мощнейший инструмент администрирования Windows-компьютеров. С помощью этого инструмента системные администраторы с компьютеров на базе серверных редакций Windows могут централизовано управлять параметрами клиентских Windows-устройств сети. Локальная же групповая политика позволяет контролировать параметры, соответственно, текущих устройств – определять поведение операционной системы для всех пользователей и вносить отдельные настройки для каждой из учётных записей. В этой статье рассмотрим основы локальной групповой политики – что это за инструмент, в каких случаях может быть полезен, и как им пользоваться.

1. О локальной групповой политике

С помощью настроек локальной групповой политики можно расширить предустановленные возможности Windows, отключить ненужные или проблемные функции, а также ограничить других пользователей компьютера в определённых действиях. Что касается ограничивающего аспекта, безусловно, такой инструмент больше подходит для корпоративной среды. С его помощью сотрудников организаций можно ограничить во многом – от банального запрета изменения корпоративных обоев рабочего стола до блокировки подключаемых устройств и запускаемых программ.

На домашних компьютерах столь широкого размаха контроля, как правило, не требуется. Для защиты личного виртуального пространства каждого из членов семьи обычно хватает запароленной учётной записи, а контролировать детей вполне себе можно с помощью ПО типа родительского контроля. Но сколь бы ни было продвинуто такого рода ПО, у локальной групповой политики всё равно будут преимущества:
• Бесплатное использование, если мы сравниваем не со штатным функционалом родительского контроля Windows и бесплатными сторонними продуктами, а с платными мощными решениями;
• Огромное множество настраиваемых параметров.

2. Редактор gpedit.msc

Управление локальной групповой политикой осуществляется посредством штатного редактора gpedit.msc. Он может быть запущен только в учётной записи администратора. И только в редакциях Windows, начиная с Pro. Потенциально его можно запустить и в редакции Windows Home, но для этого в систему потребуется внедрить специальный патч от сторонних разработчиков. Запустить редактор можно, введя его название gpedit.msc в поле поиска по системе или в окно команды «Выполнить». Хейтеры ввода данных на латинице могут ввести в поисковик запрос «групповой».

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

В левой части окна редактора в древовидной структуре отображаются два равнозначных родительских каталога:
• «Конфигурация компьютера» – каталог, который содержит параметры, определяющие работу компьютера вне зависимости от того, кто из пользователей на нём работает;
• «Конфигурация пользователя» – каталог, предусматривающий параметры, которые могут быть применены как для всех, так и для отдельных учётных записей компьютера.

Оба родительских каталога предусматривают одинаковые подкаталоги:
• «Конфигурация программ» – ветка настройки параметров сторонних программ;
• «Конфигурация Windows» – ветка настройки сценариев, параметров безопасности и прочих моментов;
• «Административные шаблоны» – ветка настройки параметров штатного функционала системы. Именно здесь содержится большая часть возможностей по тонкой настройке Windows.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

У родительских каталогов есть отличные параметры, но большая часть из них идентичны. Для конфликтующих настроек идентичных параметров высший приоритет будет иметь «Конфигурация компьютера».

3. Параметры

Параметры групповой политики каталогизированы по папкам компонентов системы, к которым они относятся, и отображаются в правой части окна редактора. Их представление можно отсортировать по двум критериям – комментарию, если он задан, и состоянию активности. Последний удобен при активной работе с групповой политикой: таким образом можно быстро выявить внесённые ранее изменения в случае необходимости отменить их.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Параметры запускаются двойным кликом. Непосредственно в окошке каждого из них можем почитать справку, детально разъясняющую специфику их применения, и с помощью опций «Включено» или «Отключено» (в зависимости от настраиваемой функции) активировать. А затем – настроить, если выбранный параметр предусматривает варианты выбора или какие-то дополнительные опции.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Вот перечень лишь части возможностей локальной групповой политики – самых востребованных параметров, к задействованию которых прибегают пользователи Windows:
• Отключение системных обновлений;
• Отключение Защитника Windows;
• Отключение проверки подписи драйверов;
• Запрет автоматической установки драйверов;
• Блокировка доступа к съёмным носителям;
• Блокировка доступа к магазину Windows Store;
• Блокировка запуска десктопного ПО и процессов его установки;
• Блокировка доступа к панели управления, приложению «Параметры», прочим системным службам и компонентам;
• Блокировка сетевых подключений;
• Отключение принтеров;
• Ограничения профилей пользователей;
• И т.п.

Не все изменения, внесённые в редактор, вступают в силу немедленно, для некоторых нужен перезаход в систему или перезагрузка компьютера.

4. Настройка параметров для отдельных учётных записей

Параметры, настройка которых произведена непосредственно в окне редактора gpedit.msc, будут применены для всех пользователей компьютера – и для администраторов, и для стандартных учётных записей. Если нужно настроить поведение Windows только для отдельных пользователей, редактор нужно добавить в консоль mmc.exe, а в качестве объекта группой политики указать учётные записи этих самых отдельных людей. Как это сделать?

Запускаем с помощью команды «Выполнить» или системного поисковика консоль mmc.exe. В её окне жмём Ctrl+M. Добавляем оснастку редактора.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

В окне выбора объектов кликаем кнопку обзора.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Переключаемся на вкладку «Пользователи» и указываем те учётные записи, для которых будет настраивается групповая политика. Можно указать как конкретных пользователей, так и выбрать категорию «Не администраторы». В последнем случае параметры будут применяться для всех стандартных учётных записей, которые имеются на компьютере.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Сохраняем файл консоли в удобном месте и с удобным названием.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

Каждый раз запуская этот файл консоли, будем иметь доступ к редактору gpedit.msc, ограниченному в части предоставления возможности настройки параметров для выбранных пользователей.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

При этом поведение Windows внутри учётной записи администратора не изменится.

5. Бэкап

Обычно перед различными экспериментами с настройками Windows рекомендуется обеспечивать возможность отката операционной системы. Это, конечно, никогда не будет лишним, но в плане сохранения настроек групповой политики можно обойтись обычным копированием папки в системном каталоге. Жмём Win+R и вводим:
C:\Windows\System32

В «System32» ищем папку «GroupPolicy» и копируем её куда-нибудь на несистемный раздел. А если создавалась консоль с оснасткой редактора для отдельных пользователей, то также копируем папку «GroupPolicyUsers». Копии этих папок и будут бэкапом.

Что такое group policy. Смотреть фото Что такое group policy. Смотреть картинку Что такое group policy. Картинка про Что такое group policy. Фото Что такое group policy

При необходимости возврата в исходное состояние настроек групповой политики просто заменяем ранее скопированными папками их более поздние редакции по указанному выше пути. Если нужно вернуть исходные настройки для всего компьютера, заменяем бэкапом папку «GroupPolicy». А если необходимо откатить только настройки отдельных пользователей, подменяем папку «GroupPolicyUsers».

Кстати, по этому же принципу можем сохранять текущие настройки групповой политики перед переустановкой Windows. И путём замены папок внедрять сохранённые настройки в новую систему.

Подписывайся на канал MyFirstComp на YouTube!

Источник

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *