组策略管理难点之应用控制
http://tech.ddvip.com 2008年08月27日 社区交流
内容摘要:组策略为我们网络管理员提供了一个很好的网络管理平台,大大提高了我们网路管理的效率与安全性。不过,组策略强调的是一个统一的安全管理策略。为了达到这个目标,光用组策略还是不行的,需要一些组策略应用的控制手段,才能够达到这个目标。
在域环境中,组策略为我们网络管理员提供了一个很好的网络管理平台,大大提高了我们网路管理的效率与安全性。不过,组策略强调的是一个统一的安全管理策略。为了达到这个目标,光用组策略还是不行的,需要一些组策略应用的控制手段,才能够达到这个目标。下面,笔者就为大家说说在域控制器的组策略管理平台中,提供了哪些组策略的管理工具,以及这些工具在什么时候使用可以达到事半功倍的效果。
一、 强制使用组策略
我们在配置组策略的时候,往往具有共性与个性的区别。如一些共性的设置,我们希望企业内部不分老幼都必须遵守。如我们可以通过组策略实现当主机加入到域中时必须自动安装杀毒软件的客户端并自动升级;如我们还可以通过组策略限制用户端修改IP地址等等。这些对于企业网络来说,是一些共性的内容。我们虽然在分组的时候,按部分分组,分了销售部门OU、采购部么OU等等,但是,这些共性的内容我们希望这些OU都遵守。
但是,在上篇文章中,笔者也谈到了一些例外。如对于“禁止用户修改IP地址”这个组策略,若在下面的子OU中,若没有对这个组策略配置过,则其会继承这个组策略。但是,若其配置过这个组策略,把这个策略配置成“允许用户修改IP地址”,则一般情况下,这个配置值就会覆盖上级传递下来参数。这是我们不希望看到的。
遇到这种情况我们该如何呢?在域控制器的组策略应用中,提供了一个“强制策略继承”的选项。若我们在配置组策略的过程中,选中这个选型的话,则无论下面的容器是否对这个组策略配置过,域控制器会强制的让子OU继承父OU的选项。官方资料时这么定义强制策略继承的,强制策略继承是指可以在父容器中通过组策略的“禁止替代”选项强制子容器必须继承(不准覆盖)此组策略内的组策略设定,而不论子容器是否设置了阻止策略继承。
来源:IT专家网, 作者:彭亮, 责编:豆豆技术应用