当前位置:网站首页 > 更多 > 玩电脑 > 正文

[玩转系统] GPO 安全过滤和委派

作者:精品下载站 日期:2024-12-14 13:21:47 浏览:13 分类:玩电脑

GPO 安全过滤和委派


[玩转系统] GPO 安全过滤和委派

欢迎阅读由七个短文组成的系列文章,其中将阐述 GPO(又名组策略对象)的各个方面 - Microsoft 用于自动配置 Windows 操作系统的框架。

在此处阅读全文,或使用本文底部的链接跳至上一篇或下一篇文章。

GPO 安全过滤和委派

组策略对象是安全对象,就像文件和文件夹、Active Directory 对象、注册表项等一样。GPO 的安全设置会影响其应用于用户和计算机的方式。

要从 GPO 接收设置,计算机或用户必须对 GPO 具有读取应用权限。如果他们不具有读取和应用权限,则不会应用 GPO。

您最初可能不会注意到这一点,因为经过身份验证的用户默认分配为“读取”和“应用”。由于域用户和域计算机都属于该组,GPO 将不加区别地应用于所有这些组。

但有时您可能希望将 GPO 设备限制为单个用户或计算机,例如在测试新 GPO 期间。

这可以通过从经过身份验证的用户中删除“应用”权限或从 GPO 的 ACL 中完全删除经过身份验证的用户来实现:

[玩转系统] GPO 安全过滤和委派

…然后手动将读取和应用分配给您用于测试的用户或计算机:

[玩转系统] GPO 安全过滤和委派

此方法称为安全过滤。它主要用于测试以及当您的 OU 设计和 GPO 设备需求之间存在次优对应关系时。请查看下一节以获取有关此内容的更多信息。

更改 GPO ACL 的另一个原因是委托。这与 GPO 设备无关,而是 GPO 管理的问题。

在较大的组织中,将 GPO 的管理委托给本地团队通常是有意义的。这可以通过向 GPO 分配写入权限来完成:

[玩转系统] GPO 安全过滤和委派

这将允许您配置空白 GPO,然后将 GPO 的配置委托给本地团队。如果需要,您还可以分配修改 GPO ACL 的权限,以允许他们设置安全过滤以进行测试。

« GPO 设备订单

GPO 和 OU 设计 »

您需要 登录账户 后才能发表评论

取消回复欢迎 发表评论:

关灯