Group policy. Jan Žák



Podobné dokumenty
Windows Server 2003 Active Directory GPO Zásady zabezpečení

Serverové systémy Microsoft Windows

Group Policy od A do Z. Lukáš Brázda MCT, MCSA, MCSE lukas@brazda.org

Nové politiky pro administraci Windows Vista. Ing. Bohuslav Frk

Stručný Obsah. IntelliMirror, 1. část: Přesměrování složek, Soubory offline, Správce synchronizace a Diskové kvóty 349

Použití zásad skupin k instalaci klientské komponenty ESO9

Správa stanic a uživatelského desktopu

Windows 2008 R2 - úvod. Lumír Návrat

Zvýšení zabezpečení počítače

Administrace OS Windows

Serverové systémy Microsoft Windows

Active Directory organizační jednotky, uživatelé a skupiny

Backup, IE7+, FW. Bc. Šimon Suchomel

Ope p r e a r čn č í s ys y té t m é y y Windo d w o s Stručný přehled

Instalace Active Directory

WINDOWS Nastavení GPO - ukázky

Obsah. Oautoroyi Podikoyani Uyod. Uyod do zasad skupiny. Nasazeni zasad skupinl. Kapito'a 1. Kapltola Implementace zasad skupiny CAST I

Bezpečn č os o t t dat

Osnova dnešní přednášky

Registrační číslo projektu: CZ.1.07/1.5.00/ Elektronická podpora zkvalitnění výuky CZ.1.07 Vzděláním pro konkurenceschopnost

WinCC Change Control & WinCC/Audit

Podzim Boot možnosti

Ukázka knihy z internetového knihkupectví

Správa zásad skupiny KAPITOLA 3. Porozumění výsledné sadě zásad

Souborové služby. Richard Biječek

9. Sítě MS Windows. Distribuce Windows. Obchodní označení. Jednoduchý OS pro osobní počítače, pouze FAT, základní podpora peer to peer sítí,

Úvod 17 ČÁST 1. Kapitola 1: Principy návrhu doménové struktury služby Active Directory 21

Možnosti využití Windows Server 2003

Praha, Martin Beran

Windows Server 2003 Active Directory

Téma 2: Konfigurace zásad. Téma 2: Konfigurace zásad

Téma 5-řešení s obrázky

Instalace Windows 2012 Správa účtů počítačů

Tomáš Kantůrek. IT Evangelist, Microsoft

Část 1. Instalace, plánování a správa. Část 2. Vyhledávání prostředků, instalace klientů a vzdálené řízení. Část 3. Správa softwaru a balíčků.

Komu je tato kniha určena? Jak je kniha uspořádána? Konvence použité v té to knize. Část i základy Microsoft Windows XP Professional

Úvod Ovládáme základní nástroje 17

Řízení přístupu ke zdrojům Auditování a právní odpovědnost Vlastní nastavení, personalizace Více relací zároveň

Téma 3: Správa uživatelského přístupu a zabezpečení I. Téma 3: Správa uživatelského přístupu a zabezpečení I

Příprava k certifikaci , TS: Windows 7, Configuring

POWERSHELL. Desired State Configuration (DSC) Lukáš Brázda MCT, MCSA, MCSE

Nastavení DCOM. Uživatelský manuál

STUDIJNÍ MATERIÁL PRO TECHNICKOU CERTIFIKACI ESET Business Edition, ESET Remote Administrator

Proč počítačovou sí? 9 Výhody sítí 9 Druhy sítí 9. Základní prvky sítě 10 Vybavení počítače 10 Prvky sítě mimo PC 10 Klasické dělení součástí sítí 10

ČÁST 1 ÚVOD. Instalace operačního systému 21 Aktualizace operačního systému 57 Příkazový řádek 77 Windows Script Host 103 ČÁST 2 ŘEŠENÍ

Vzdálená správa v cloudu až pro 250 počítačů

Šifrování ve Windows. EFS IPSec SSL. - Encrypting File System - Internet Protocol Security - Secure Socket Layer - Private Point to Point Protocol

INSTALACE SOFTWARE A AKTIVACE PRODUKTU NÁVOD

2.2 Acronis True Image 19

D7 Uživatelský manuál Konfigurace klientských stanic

Jak na úspěšnou migraci Windows Small Business Server 2011 Standard. Jan Pilař MVP KPCS CZ

O2 Managed Backup & Restore Power

WinCC V7.3. SIMATIC Logon. Siemens, s.r.o., Digital Factory 2015 Všechnapráva vyhrazena. Strana Ladislav Plachý / RC-CZ DF SUP

Group Policy od A do Z. Lukáš Brázda MCT, MCSA, MCSE

Versiondog Lukáš Rejfek, Pantek (CS) s.r.o. 4/2014

ADMINISTRACE UNIXU A SÍTÍ - AUS Metodický list č. 1

Enterprise Network Center

Uživatelský manuál WEB SERVICE V3.0 IP kamer Dahua

RHEV for Desktops & SPICE příklad nasazení v akademickém prostředí. Milan Zelenka, RHCE Enlogit s.r.o.

APS 400 nadministrator

Intune a možnosti správy koncových zařízení online

Úprava a instalace lokálního repozitáře pro provoz ve virtualizačním prostředí VMware Server

Připojení k eduroam.cz: Nastavení síťových komponent Meraki a konfigurace ISE

Maturitní témata pro 1.KŠPA Kladno, s.r.o. Počítačové sítě a komunikace

KAPITOLA 1 Instalace Exchange Server

Migrace Windows Small Business 2011 do Windows Server 2012 Essentials

PV176 Správa systémů MS Windows II

Microsoft System Center Configuration Manager Jan Lukele

SIMATIC WinCC Data Monitor. Siemens s.r.o.

DWL-2000AP+ Než začnete. Kontrola obsahu dodávky

Desktop systémy Microsoft Windows

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE

Obsah. Úvod 9 Komu je kniha určena 11 Konvence použité v knize 11

Desktop systémy Microsoft Windows

Kerio VPN Client. Kerio Technologies

Kerio VPN Client. Kerio Technologies

Konsolidace zálohování a archivace dat Zálohování dat v OS Windows

BRICSCAD V15. Licencování

POČÍTAČOVÉ SÍTĚ A KOMUNIKACE OBOR: INFORMAČNÍ TECHNOLOGIE

Instalace MS SQL Server 2005 a nastavení programu DUEL pro síťový provoz

Enterprise Mobility Management

Hodinový rozpis kurzu Správce počítačové sítě (100 hod.)

Serverové systémy Microsoft Windows

Nastavení Internet Exploreru pro vstup do IS ARGIS

Efektivní provoz koncových stanic

Podzim povzdychne, stále mumlá a odchází. On je prostě šaman!

Serverové systémy Microsoft Windows

Upgrade klientů Notes na V10

Jak omezit spouštění nebezpečného kódu

1. SYSTÉMOVÉ POŽADAVKY / DOPORUČENÁ KONFIGURACE HW A SW Databázový server Webový server Stanice pro servisní modul...

Překlad jmen, instalace AD. Šimon Suchomel

Serverové systémy Microsoft Windows

Bc. David Gešvindr MSP MCSA MCTS MCITP MCPD

Integrace formou virtualizace

Správa klientů pomocí Windows Intune

SPARKLAN WX-7800A - návod k obsluze Verze 1.2

Zabezpečení organizace v pohybu

Program a jeho spuštění 8. Vaše první pošta 11 Vše v jednom okně 11. Editor zpráv 12

Obsah. Úvod Co je KORG KONTROL Editor?... 2 Požadavky na systém... 2 Instalace... 3

Transkript:

Group policy Jan Žák

K čemu Group Policy?

Pořadí zpracování GP Group Policy lokálního počítače Group Policy objekty pro sídlo (site) Group Policy objekty pro doménu Group Policy objekty pro organizační jednotky Zpracování GP

Lokální a doménové politiky

- Administrative Tools Group Policy Management (gpmc.msc) - Pro editaci politik lokálního počítače: gpedit.msc Group Policy Management Console

Co je Group Policy Object?

GP pro uživatele: Software settings Windows settings Folder Redirection IE settings Administrative templates Windows Components Desktop settings GP pro počítače: Software settings Windows settings Security settings Startup/Shutdown scritps Administrative templates Control Panel Network System User /Computer Configuration Settings

Domain Domain GPO OU OU OU Site Site GPO Organizational Unit GPO Organizational Unit GPO GPO Link

OU GPO 1 OU OU OU OU GPO 2 Domain OU OU GPO 3 OU Dědění politik

Enforced Má přednost před ostatními politikami - vždy vyhraje Link Enabled / Disabled Link lze dočasně deaktivovat, např. při řešení problémů Deleted Links lze smazat, GPO zůstane zachován Multiple Links Při aplikaci více GPO na jeden kontejner, opět je důležité stanovit pořadí aplikování politik. Atributy GPO linků

Domain GPO Production Sales GPO se neaplikuje Blokování dědění GPO

Pokud nastane konflikt při nasazení GPO, vyhrává GPO podřízeného kontejneru. Konfliktní jsou jednotlivá nastavení, nikoliv celé GPO. Také enforced GPO vyhrává.... Konflikty GPO

Domain GPO Production WMI filtr Sales SELECT * FROM Win32_OperatingSystem WHERE ProductType = 1 Mengph Kimyo Read and Apply GP Allow Group Apply GP Deny Filtrování při nasazení GP

Správa uživatelů a počítačů Nasazení softwaru Vynucení zabezpečení Vynucení konfigurace pracovního prostředí Vynutit a spravovat členství ve skupinách Použití loopback processingu Typické využití GP

Konfigurace nastavení

Pro počítače Startup scripty Shutdown scripty Pro uživatele Logon scripty Logoff scripty Skripty mohou být umístěny ve složce SYSVOL a replikovány na všechny DC Skripty v GP

Skripty v politikách mohou: Provádět úkoly, které nelze nakonfigurovat v GP (nebo by bylo nutné zkompilovat vlastní GP) Vyčistit prostředí a vrátit počítač do původního stavu Zajistit bezpečné prostředí např. smazáním temp složek atd. Od Windows 2008 lze často místo skriptů využít preferences Proč skripty?

Software a GP Omezení spouštění aplikací Instalace aplikací

SRP identifikuje a řídí spouštění softwaru na klientských počítačích Omezuje instalaci softwaru a pomáhá chránit před nákazou Základní komponenty jsou skupiny softwaru Unrestricted Disallowed Výjimky z výchozích pravidel Software Restriction Policy

Hash Rule Pro identifikaci softwaru se používají MD5 nebo SHA1 hashe Používá se pro povolení nebo omezení konkrétních verzí programu/souboru Path Rule Umožní definovat cestu k souboru Vhodné pro více souborů v programové složce Klíčové při zpřísněném režimu Certificate Rule Kontroluje přítomnost digitálních podpisů aplikace Lze využít např. pro omezení spouštění Win32 aplikací nebo ActiveX komponent Internet Zone Rule Řídí přístupy pro jednotlivé zóny Pro maximální možnosti zabezpečení přístupů k webovým aplikacím Pravidla pro SRP

Application Control Policies (AppLocker, jen pro W7 Ult+Ent)

Application Control Policies (AppLocker)

Assign software pro počítač instalaci při startu OS Assign software pro uživatele instalace při přihlášení Software Distribution Point Publish software do Control Panelu? Publish software s využitím aktivace dokumentu Ukázky možností instalace SW

Nasazení nového balíčku

Pracovní prostředí

Folder Redirection umožňuje: Přesměrování složek v rámci lokálního počítače nebo na síťový disk Transparentnost vůči uživatelům uživatel nevidí rozdíl Usnadní použití cestovních profilů (roaming profiles) Uživatel neřeší U:\, X:\ Přesměrování složek (Folder Redirection)

Basic stejné nastavení pro všechny Advanced rozdílné nastavení pro různé skupiny uživatelů Follow the Documents folder vytvoří podsložku ve složce Documents Not configured Konfigurace Folder Redirection

Přesměrování složky Documents

NTFS práva pro root složku Shared folder práva pro root složku NTFS práva pro každou uživatelskou složku IPSec Dostatečný výkon serveru a sítě Zálohování Nastavení diskových kvót Zabezpečení přesměrovaných složek

Další nástroje pro diagnostiku GP

Manuální obnovení aktualizovaných politik Vynucení aplikování nastavení Další možnosti jako restart nebo odhlášení v případě potřeby Gpupdate.exe

Gpresult.exe Zobrazení výsledné sady zásad pro uživatele a počítač Vygenerování souboru v výslednými zásadami (htm)

Reporty výsledné zásady

Group Policy Modeling

Preferences

Preferences Policies neumožňují uživateli změnit nastavení. Preferences přidávají další možnosti. Mohou se aplikovat jednorázově nebo opakovaně. Uživatel má možnost provádět změny nastavení.

Preferences - příklady

Preferences možnosti

F5 Konfigurace všech nastavení F6 Konfigurace vybraného nastavení F7 Ignorování vybraného nastavení F8 Ignorování všech nastavení Preferences F5 F6 F7 F8

Advanced Group Policy Management AGPM

Archiv AGPM poskytuje offline úložiště pro GPO Změny v GPO jsou ukládány do archivu a neovlivňují produkční prostředí dokud nejsou schváleny a nasazeny do produkce. Editace GPO AGPM Archiv Nasazení GPO Group Policy Offline editace

Integrace do GPMC

Reviewer může číst a porovnávat GPO. Nemůže GPO editovat ani nasazovat do produkce (deploy). Editor může číst a porovnávat GPO. Může vyjmout GPO z archivu (check out), editovat GPO a vkládat je zpět (check in). Může požádat a o nasazení. Approver může schválit či zamítnout vytvoření nebo nasazení GPO. AGPM delegování rolí

Rights vs. Permissions

Příklady User Rights

User Rights: Akce v systému Permissions: Operace s objekty Rights vs. Permissions