Windows Vista практикум №9, администрирование пользователей

 | 15.42

Мой Компьютер, №9, 25.02.2008

Работа с групповыми политиками

Групповые политики представляют собой основной механизм операционной системы Windows Vista, предназначенный для ограничения возможностей работы определенных пользователей. Данный механизм настолько популярен и настолько неизвестен, что большинство твикеров реестра (программ для настройки различных «недокументированных» возможностей Windows) содержит в себе только те возможности, которые предоставляют групповые политики.

Если говорить упрощенно, то групповые политики представляют собой набор параметров реестра, которые влияют на работу операционной системы Windows (переопределяют значения аналогичных параметров различных ветвей реестра) и содержатся в ветвях реестра, доступ на запись к которым разрешен только администратору. Это ветви реестра HKCUSoftwareMicrosoftWindowsCurrentVersionPolicies и HKCUSoftwarePolicies (также они существуют в корневом разделе HKLM).

Но механизм групповых политик не ограничивается только изменением параметров, приведенных выше ветвей реестра. Как только вы изменяете любую групповую политику (при помощи оснастки Редактор объектов групповой политики), сведения о сделанных вами изменениях заносятся в файл Registry.pol каталога %systemroot%

system32GroupPolicyUser (если меняется групповая политика, влияющая на конкретного пользователя) или каталога %systemroot%system32GroupPolicyMachine (если меняется групповая политика, влияющая на всех пользователей).

После этого операционная система будет периодически сверяться с содержимым файлов Registry.pol и заново изменять установленные параметры групповых политик в том случае, если обнаружит, что они были изменены без ее ведома. То есть, даже если вы каким-то образом удалите установленный при помощи групповой политики параметр реестра, он все равно через некоторое время будет автоматически заново восстановлен. Чтобы он не восстанавливался, вместе с параметром реестра нужно удалить и файл Registry.pol.

О том, когда в последний раз обновлялась групповая политика и когда она будет обновлена в следующий раз, можно узнать при помощи журнала из раздела Журнал приложений и служб > Microsoft > Windows > GroupPolicy оснастки Просмотр событий.

На данный момент число групповых политик, поддерживаемых операционной системой Windows Vista, перевалило за несколько тысяч. С одной стороны, это очень хорошо: чем больше возможностей настройки предлагает операционная система, тем больше будет круг ее почитателей. Но, с другой стороны, из-за такого огромного количества настроек бывает довольно трудно найти ту единственную настройку, которая тебе нужна.

На этом фоне еще больше приходится сожалеть о том, что «эпидемия» повсеместного добавления панелей поиска, которая захватила операционную систему Windows Vista, не распространилась на групповые политики, и поэтому пользователю придется заучивать на память расположения нужных групповых политик.

Оснастка «Редактор объектов групповой политики»

Основным механизмом работы с групповыми политиками является оснастка Редактор объектов групповой политики, доступ к которой можно получить при помощи стандартной консоли gpedit.msc.

Выбор пользователей

После запуска данной консоли перед вами отобразится оснастка Редактор объектов групповой политики для настройки параметров работы локального компьютера или текущего пользователя, то есть вас. Если же вы загрузите оснастку Редактор объектов групповой политики при помощи Консоли управления Microsoft (программа mmc.exe), тогда перед вами отобразится мастер, с помощью которого можно определить компьютер, параметры групповой политики которого вы будете изменять.

Но это еще не все возможности мастера загрузки оснастки Редактор объектов групповой политики. Если вы нажмете на кнопку данного мастера Обзор, то сможете изменить не только компьютер, но и пользователя, настройки которого будут редактироваться загруженной оснасткой. При этом вы можете выбрать не только конкретного пользователя, но и всех пользователей группы Администраторы, или же всех пользователей без административных привилегий.

 

Расширения оснастки

Оснастка Редактор объектов групповой политики состоит из множества расширений, которые вы можете по своему желанию оставить или отключить (как мы знаем из предыдущей статьи данного цикла, отключить расширения оснастки можно при помощи кнопки Изменить расширения… диалога добавления оснастки в Консоль управления Microsoft). Давайте перечислим те из них, которые могут применяться для компьютеров, не подключенных к домену.

Административные шаблоны (Компьютеры). Определяет, будет ли отображаться раздел оснастки Конфигурация компьютера > Административные шаблоны.

Административные шаблоны (Пользователи). Определяет, будет ли отображаться раздел оснастки Конфигурация пользователя > Административные шаблоны.

Расширенный вид. Данное расширение предназначено для открытия оснастки при помощи расширенного вида Консоли управления Microsoft. Если отключить данное расширение, оснастка будет загружена без поля описания назначения разделов (это поле можно видеть на рис. 2, в поле написано «Чтобы просмотреть описание элемента, выделите его»), то есть в том виде, в котором она загружалась в операционных системах Windows 2000.

Настройка Internet Explorer. Определяет, будет ли отображаться раздел оснастки Конфигурация пользователя > Конфигурация Windows > Настройка Internet Explorer.

QoS на основе политики. Оснастка Редактор объектов групповой политики загружает два таких расширения — одно для пользователя, а другое для всего компьютера. Соответственно, они определяют, будет ли отображаться раздел QoS на основе политики в подразделе Конфигурация Windows.

Расширение помещенных подключений принтеров (компьютеров). Определяет, будет ли отображаться раздел Конфигурация компьютера > Конфигурация Windows > Развернутые принтеры.

Расширение помещенных подключений принтеров (пользователей). Определяет, будет ли отображаться раздел Конфигурация пользователя > Конфигурация Windows > Развернутые принтеры.

Сценарии (вход/выход из системы). Определяет, будет ли отображаться раздел Конфигурация пользователя > Конфигурация Windows > Сценарии (вход/выход из системы).

Сценарии (запуск/завершение). Определяет, будет ли отображаться раздел Конфигурация компьютера > Конфигурация Windows > Сценарии (запуск/завершение).

Параметры безопасности. Оснастка Редактор объектов групповой политики загружает два таких расширения — одно для пользователя, а другое для всего компьютера. Они определяют, будет ли отображаться соответствующий раздел Параметры безопасности.

 

Работа с административными шаблонами

Основное окно оснастки Редактор объектов групповой политики.

Из него можно заметить, что данная оснастка состоит из трех подразделов, однако в контексте данной статьи нас интересует только один подраздел: Административные шаблоны. Именно он определяет административные шаблоны, позволяющие настроить возможности операционной системы.

Формат хранения административных шаблонов

В операционной системе Windows Vista структура административных шаблонов существенно изменилась. Если раньше все групповые политики хранились в пяти файлах с расширением .adm, то теперь для их хранения используется множество xml-файлов с расширениями .admx и .adml.

Файлы с расширением .admx расположены в каталоге %systemroot%PolicyDefinitions и содержат описания ветвей реестра и параметров, которые изменяются групповыми политиками.

Файлы с расширением .adml содержат описания групповых политик и находятся в каталоге %systemroot%PolicyDefinitionsru-RU (для русской локализации административных шаблонов).

Однако помимо новых административных шаблонов групповые политики Windows Vista поддерживают и административные шаблоны для предыдущих версий Windows, имеющие расширение .adm. Теперь все файлы с расширением .adm заносятся в подраздел групповых политик Административные шаблоны > Классические административные шаблоны (ADM). Хранятся же .adm-файлы в каталоге %systemroot%inf.

Работа с административными шаблонами

Работать с административными шаблонами очень просто. Главное, что нужно сделать, это найти в них понравившуюся вам групповую политику.

Например, давайте представим, что после нескольких часов поиска вы все-таки нашли групповую политику Удалить меню «Файл» из проводника, которую уже очень давно мечтали применить. Как оказалось, она находится в разделе Конфигурация пользователя > Административные шаблоны > Компоненты Windows > Проводник Windows.

И вот, весьма довольные собой и подгоняемые неутомимой интуицией, вы дважды щелкнули по групповой политике, и перед вами отобразился диалог Свойства. Вы правильно сделали — именно этот диалог и предназначен для применения групповой политики.

Как правило, каждая групповая политика может иметь три состояния.

  • Не задан — если политика установлена в данное состояние, значит, параметр, на основе которого она работает, в реестре еще не существует. А значит, операционная система использует свои стандартные настройки.
  • Включен — если политика установлена в данное состояние, тогда, как правило, значение параметра реестра, используемого ею, равно 1. А значит, ограничение или настройка, определяемая политикой, установлена.
  • Отключен — если политика установлена в данное состояние, тогда, как правило, значение параметра реестра, используемого ею, равно 0.

Если по названию групповой политики вы никак не можете определить ее назначение, тогда можно попробовать воспользоваться вкладкой Объяснение диалога Свойства. На этой вкладке представлено подробное объяснение назначения политики и тех действий, которые произойдут при ее отключении/включении.

 

Оснастка Результирующая политика

Если вы будете пользоваться оснасткой Редактор объектов групповой политики, вы также должны разбираться и в оснастке Результирующая политика. Данная оснастка является идеальным помощником для тех, кто хочет просмотреть список групповых политик, которые установлены для определенного пользователя или всего компьютера.

Получить доступ к оснастке Результирующая политика можно только при помощи Консоли управления Microsoft (программа mmc.exe), так как эта оснастка не входит ни в одну из стандартных консолей операционной системы.

После того, как вы загрузите оснастку Результирующая политика, следует в меню Действие выбрать команду Создать данные RSoP. Это приведет к отображению мастера Мастер результирующей политики, с помощью которого выбирается компьютер и пользователь, список установленных групповых политик для которого нужно просмотреть. После этого в окне оснастки отобразятся все установленные политики для выбранного вами пользователя и на выбранном вами компьютере.

Данное окно поразительно напоминает окно консоли Редактор объектов групповой политики. Оно содержит в себе элементы Конфигурация компьютера и Конфигурация пользователя. Но в отличие от консоли Редактор объектов групповой политики, консоль Результирующая политика содержит лишь те административные шаблоны, которые установлены или отключены — правила в состоянии «Не задано» в консоли Результирующая политика не отображаются.

Еще одно отличие консоли Результирующая политика от консоли Редактор объектов групповой политики заключается в том, что результирующая политика позволяет лишь просмотреть правила, а не редактировать их.

Помимо просмотра установленных политик, результирующая политика позволяет определить проблемные политики — напротив них будет отображаться красный крестик, а на вкладке Информация об ошибке диалога Свойства такой политики будет отображаться описание возникшей проблемы. Однако данная возможность оснастки Результирующая политика, скорее всего, вам не понадобится, так как она актуальна лишь для компьютеров, находящихся в домене.

Программа Group Policy Result Tool v2.0

Расположение: %systemroot%system32gpresult.exe.

Данная программа является аналогом оснастки Результирующая политика и позволяет получить сведения RSoP для локального или удаленного компьютера при помощи командной строки.

При запуске данной программы без параметров перед вами отобразятся сведения о результирующих политиках для текущего пользователя.

Также вы можете воспользоваться опциями программы, чтобы отобразить только нужную вам информацию. Например, при помощи опции /user можно отобразить результирующие политики для конкретного пользователя. А если вы хотите просмотреть сведения о групповых политиках, примененных не для конкретного пользователя, а для всего компьютера, тогда нужно воспользоваться опцией /scope, значениями которой могут быть слова user или computer.

 

Программа Migration Table

Расположение: %systemroot%system32mtedit.exe.

Данная программа позволяет выполнить копирование групповых политик одного домена в другой. Ее использование необходимо в том случае, если вы копируете групповые политики, работа которых основана на SID учетных записей пользователей и групп, именах компьютеров, путях UNC. Эти данные должны быть уникальными для любого компьютера, поэтому при копировании групповых политик значения этих данных должны быть изменены. Именно этим и занимается программа mtedit.exe.

Однако, поскольку данная программа применяется только для компьютеров, находящихся в домене Active Directory, ее работу и опции мы рассматривать не будем.

Программа Group Policy Update Utility v6.0

Расположение: %systemroot%system32Gpupdate.exe.

Еще одна программа командной строки. Она позволяет выполнить обновление групповых политик компьютера немедленно, не дожидаясь времени, когда групповые политики будут обновлены автоматически (вы еще не забыли, что групповые политики применяются не только при входе пользователя в систему, но и периодически в процессе работы?).

Чтобы немедленно выполнить обновление групповых политик, достаточно выполнить данную программу без дополнительных опций. Кроме того, вы можете воспользоваться дополнительными опциями программы, чтобы конкретизировать групповые политики, которые нужно применить.

  • /Target: Computer | User. Определяет область политики, которая будет обновлена.
  • /Force. Обновить все политики (по умолчанию обновляются только измененные политики).
  • /Wait:«секунды». Определяет время ожидания обновления политики.
  • /Logoff. После обновления политик выйти из системы.
  • /Boot. После обновления политик перезагрузить компьютер.
  • /Sync. Выполнить синхронное применение политик.

Программа PushPrinterConnections.exe

Данная программа может использоваться в сценариях входа. Она выполняет чтение информации об опубликованных при помощи групповых политик принтерах.

(Продолжение следует)

Parad0x

Robo User
Web-droid editor

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *