Определение шаблонов безопасности с помощью оснастки шаблонов безопасности

В этой статье приведены некоторые шаги по определению шаблонов безопасности с помощью оснастки "Шаблоны безопасности".

Область применения: Windows Server 2003
Исходный номер базы знаний: 816297

Итоги

В этой пошаговой статье описывается создание и определение нового шаблона безопасности с помощью оснастки "Шаблоны безопасности" в Microsoft Windows Server 2003.

С помощью оснастки "Шаблоны безопасности" можно создать политику безопасности для сети или компьютера с помощью шаблонов безопасности. Шаблон безопасности — это текстовый файл, представляющий конфигурацию безопасности. Вы можете применить шаблон безопасности к локальному компьютеру, импортировать шаблон безопасности в групповую политику или использовать шаблон безопасности для анализа безопасности. Вы можете использовать стандартный шаблон безопасности, включенный в Windows Server 2003, изменить предопределенный шаблон безопасности или создать пользовательский шаблон безопасности, содержащий нужные параметры безопасности. Шаблоны безопасности можно использовать для определения следующих компонентов:

  • Политики учетных записей

    • Политика паролей
    • Политика блокировки учетных записей:
    • Политика Kerberos
  • Локальные политики

    • Политика аудита
    • Назначение прав пользователя
    • Параметры безопасности
  • Журнал событий: параметры журнала событий приложения, системы и безопасности

  • Ограниченные группы: членство в группах с учетом безопасности

  • Системные службы: режимы запуска и разрешения для системных служб

  • Реестр: разрешения раздела реестра

  • Файловая система: разрешения файлов и папок

Добавление оснастки шаблонов безопасности в консоль управления Майкрософт (MMC)

Чтобы добавить оснастку "Шаблоны безопасности" в консоль MMC, выполните следующие действия.

  1. В меню Пуск выберите пункт Выполнить.

  2. В поле "Открыть" введите mmc и нажмите кнопку "ОК".

  3. В меню Файл выберите Добавить или удалить оснастку.

  4. В диалоговом окне "Добавление и удаление оснастки" щелкните вкладку "Автономный" и нажмите кнопку "Добавить".

  5. В диалоговом окне "Добавить автономную оснастку" нажмите кнопку "Шаблоны безопасности", нажмите кнопку "Добавить", нажмите кнопку "Закрыть" и нажмите кнопку "ОК".

  6. В дереве консоли разверните шаблоны безопасности и разверните узел %SystemRoot%\Security\Templates.

    Список стандартных шаблонов безопасности и их описания отображаются в правой области.

Создание и определение нового шаблона безопасности

Чтобы определить новый шаблон безопасности, выполните следующие действия.

  1. В дереве консоли разверните шаблоны безопасности.

  2. Щелкните правой кнопкой мыши %SystemRoot%\Security\Templates и нажмите кнопку "Создать шаблон".

  3. В поле "Имя шаблона" введите имя нового шаблона.

    Если вы хотите, введите описание в поле "Описание " и нажмите кнопку "ОК".

    Новый шаблон безопасности отображается в списке шаблонов безопасности. Обратите внимание, что параметры безопасности для этого шаблона еще не определены. При развертывании нового шаблона безопасности в дереве консоли разверните каждый компонент шаблона, а затем дважды щелкните каждый параметр безопасности, содержащийся в этом компоненте, состояние "Не определено " отображается в столбце "Параметр компьютера".

  4. Чтобы определить политики учетных записей, локальные политики или политики журнала событий, выполните следующие действия.

    1. В дереве консоли разверните компонент, содержащий параметр безопасности, который требуется настроить.
      Например, чтобы задать политику максимального возраста паролей, разверните политики учетных записей.
    2. В правой области дважды щелкните параметр безопасности, который требуется настроить. Например, чтобы задать максимальную политику возраста паролей, дважды щелкните политику паролей и дважды щелкните максимальный возраст пароля.
    3. Щелкните, чтобы выбрать этот параметр политики в флажке шаблона , укажите параметр или параметр, необходимый для параметра безопасности, а затем нажмите кнопку "ОК".
  5. Чтобы определить политику ограниченных групп, выполните следующие действия.

    1. Щелкните правой кнопкой мыши группы с ограниченным доступом и нажмите кнопку "Добавить группу".
    2. Нажмите кнопку Обзор.
    3. В диалоговом окне "Выбор групп" введите имя группы, которую требуется ограничить доступ, нажмите кнопку "ОК" и нажмите кнопку "ОК".
    4. В диалоговом окне "Свойства группы" в разделе "Члены этой группы" нажмите кнопку "Добавить участников", чтобы добавить участников, которые нужно добавить в группу.
      Чтобы добавить эту группу в качестве члена другой группы, в разделе "Эта группа" входит в группу, нажмите кнопку "Добавить группы".
    5. Нажмите кнопку ОК.
  6. Чтобы определить политику системных служб, выполните следующие действия.

    1. Разверните системные службы.
    2. В правой области дважды щелкните службу, которую требуется настроить.
    3. Укажите нужные параметры и нажмите кнопку "ОК".
  7. Чтобы определить безопасность для разделов реестра, выполните следующие действия.

    1. Щелкните правой кнопкой мыши реестр и нажмите кнопку "Добавить ключ".
    2. В диалоговом окне "Выбор раздела реестра" щелкните раздел реестра, для которого требуется определить безопасность, и нажмите кнопку "ОК".
    3. В диалоговом окне "Безопасность базы данных для RegistryKey" укажите необходимые разрешения для раздела реестра и нажмите кнопку "ОК".
    4. В диалоговом окне "Добавление объекта" укажите, как требуется разрешение на этот ключ наследуется, нажмите кнопку "ОК" и нажмите кнопку "ОК".
  8. Чтобы определить безопасность файлов или папок, выполните следующие действия.

    1. Щелкните правой кнопкой мыши файловую систему и нажмите кнопку "Добавить файл".
    2. В диалоговом окне "Добавление файла или папки" щелкните файл или папку, в которую нужно добавить безопасность, и нажмите кнопку "ОК".
    3. В диалоговом окне "Безопасность базы данных для имени файла" или "Имя папки" укажите необходимые разрешения, нажмите кнопку "ОК" и нажмите кнопку "ОК".

Копирование параметров безопасности из предопределенного шаблона в другой шаблон

Чтобы скопировать параметры безопасности из предопределенного шаблона в пользовательский шаблон, выполните следующие действия.

  1. В дереве консоли разверните предопределенный шаблон, содержащий параметры, которые требуется скопировать, щелкните правой кнопкой мыши компонент, который требуется скопировать, и нажмите кнопку " Копировать".

  2. В дереве консоли разверните пользовательский шаблон, щелкните правой кнопкой мыши соответствующий компонент и нажмите кнопку " Вставить".

    Например, чтобы использовать параметры политик учетных записей из шаблона Hisecdc в пользовательском шаблоне, разверните его, щелкните правой кнопкой мыши политики учетных записей и нажмите кнопку "Копировать". Разверните пользовательский шаблон, щелкните правой кнопкой мыши политики учетных записей и нажмите кнопку " Вставить".

Создание шаблона безопасности на основе предопределенного шаблона

Чтобы создать новый шаблон безопасности на основе параметров из предопределенного шаблона, сохраните готовый шаблон с помощью другого имени файла. Для этого выполните следующие шаги:

  1. Щелкните правой кнопкой мыши шаблон, который требуется скопировать, и нажмите кнопку "Сохранить как".

  2. В диалоговом окне "Сохранить как" введите имя шаблона безопасности в поле "Имя файла" и нажмите кнопку "Сохранить".

    Новый шаблон безопасности отображается в списке шаблонов безопасности. Настройте шаблон с нужными параметрами.

Ссылки

Дополнительные сведения о шаблонах безопасности в Windows Server 2003 см. в разделе "Безопасность Configuration Manager" документации по Windows 2003 Server.