定义 GPO

已完成

Windows操作系统的组策略功能提供了一个基础结构,管理员可以集中定义设置,然后将其部署到组织中的计算机。

Contoso 的 IT 人员可以使用 GPO 设置定义、强制实施和更新其整个配置。 通过使用 GPO 设置,他们可以将一组配置设置应用于组织内的整个站点或域,或者可以将焦点缩小到表示部门的单个 OU。

小窍门

通过根据安全组成员身份和物理计算机属性进行筛选,Contoso 还可以进一步为其 GPO 设置定义目标。

什么是组策略?

组策略是 Windows作系统中的框架,其组件驻留在 AD DS、域控制器上以及每个 Windows Server 和客户端上。 通过使用这些组件,可以管理 AD DS 域中的配置。 在组策略对象(GPO)中定义组策略设置。 GPO 是一个包含一个或多个策略设置的对象,这些设置应用于用户或计算机的一个或多个配置设置。

< c1> 组策略管理控制台的屏幕截图。管理员已选择 Contoso.com 域。显示了三个 GPO,还显示了域中的组织单位 (OU),其中一些链接了 GPO。

组策略是一种功能强大的管理工具。 你可以使用 GPO 向大量用户和计算机推送各种设置。 由于你可以将它们应用到不同的级别,从本地计算机到域,因此也可以准确聚焦于这些设置。 主要使用组策略来配置不希望用户配置的设置。 此外,还可以使用组策略来标准化组织单位(OU)或整个组织中的所有计算机上的桌面环境。 还可以使用组策略提供其他安全性、配置某些高级系统设置,以及后续演示单元中讨论的其他目的。

组策略管理编辑器的屏幕截图。管理员扩展了“计算机配置”和“用户配置”节点以显示“策略和首选项”文件夹。

什么是 GPO?

组策略对象(GPO)是组策略设置的集合。 单个策略设置定义了特定配置,例如防止用户访问注册表编辑工具的策略设置。 如果定义该策略设置,然后将其应用于用户,则该用户将无法运行 Regedit.exe 之类的工具。

某些设置会影响用户,这些设置称为用户配置设置或用户策略,而某些设置会影响计算机,这些设置称为计算机配置设置或计算机策略。

重要

设置不会直接影响组,只会应用于用户和计算机对象。

组策略可管理各种策略设置,并且组策略框架可扩展。 使用组策略几乎可以管理所有可配置的设置。

组策略管理编辑器中“配置自动更新”对话框的屏幕截图。该设置已启用。将显示其他值。

定义策略设置:

  1. 在组策略管理编辑器中,找到策略设置,然后选择 Enter。 此时会显示策略设置 “属性 ”对话框。
  2. 将策略状态更改为“已启用”或“已禁用”。 大多数策略设置可以有三种状态:“未配置”、“已启用”和“已禁用”。
  3. 如果需要,请配置其他值,完成后,选择“确定”。

GPO 存储组策略设置。 在新 GPO 中,每个策略设置默认为 “未配置”。 启用或禁用策略设置时,Windows Server 将对应用了 GPO 的用户和计算机的配置进行更改。

在域中创建新的 GPO:

  1. 在组策略管理中,右键单击或访问 组策略对象 容器的上下文菜单,然后选择“ 新建”。
  2. 若要修改 GPO 中的配置设置,请右键单击或访问该 GPO 的上下文菜单,然后选择“编辑”。 这将打开组策略管理编辑器的管理单元。

组策略管理编辑器以有序的层次结构显示 GPO 中可用的所有策略设置,首先是区分计算机设置和用户设置:“计算机配置”节点和“用户配置”节点。

GPO 在名为组策略对象的容器中显示。 该层次结构的下两级分别是名为“策略”和“首选项”的节点。 在层次结构中,组策略管理编辑器显示名为节点或策略设置组的文件夹。 策略设置位于这些文件夹内。

计算机配置和用户配置

每个 GPO 的顶部都将设置划分为两个节点。 此划分是 GPO 中最重要的结构区别,因为它决定了每个设置的影响:

  • 计算机配置 包含适用于计算机的设置,无论用户登录。 这些设置定义操作系统行为、安全配置、启动和关闭脚本以及系统范围的应用程序设置。 示例包括密码和帐户锁定要求、服务启动行为以及控制设备每个用户Windows组件的设置。
  • 用户配置 包含应用于用户的设置,无论用户登录的计算机如何。 这些设置定义桌面环境,例如“开始”菜单的外观、登录和注销脚本、文件夹重定向以及对用户可以访问的工具和控制面板项的限制。

许多设置仅出现在两个节点之一中,因为它们仅与计算机或仅与用户相关。 某些设置显示在这两个节点中,在这种情况下,每个实例都配置自己的目标。

策略和首选项

在 “计算机配置 ”和“ 用户配置 ”节点中,设置将分组到另外两个节点(策略 和 首选项)下,这些节点的行为方式不同:

  • 策略包括组策略强制执行的受管理的设置。 用户通常无法更改托管设置,当 GPO 不再应用时,该设置将还原为其以前的值。 大多数策略设置会写入注册表中的受保护区域。
  • 首选项 包含设置,用于建立用户随后可以更改的初始配置。 首选项不会强制执行,默认情况下,当 GPO 不再应用时,不会删除首选项。 首选项项还支持项目级目标,仅当满足定义的条件(如特定操作系统、安全组或计算机名称)时,单个项才适用。

两者之间的实际差异归结于强制、持久性以及客户端写入配置的方式。 策略是受管理的:客户端会将这些策略写入四个保留的、受限的注册表键(位于 HKEY_LOCAL_MACHINE 和 HKEY_CURRENT_USER 下的 Policies 分支),而符合要求的 Windows 应用程序会读取这些键,并禁用相应的界面元素,使用户无法覆盖该值。 由于策略位于这一保留空间中,因此每次组策略刷新时,其中的内容都会被删除并重写;而当 GPO 不再适用于目标对象时——例如被删除、取消链接,或被筛选排除在目标对象之外——该值就会消失,设置也会恢复为默认值。 这种刷新-回滚行为使得策略非常适合用于你想要锁定并持续强制实施的设置。 相比之下,首选项是 非受管的:客户端会将它们写入与用户或管理员手动配置时相同的注册表和文件系统位置,因此,该设置看起来与手动设置的完全相同,并且用于控制它的界面仍然完全可用。 因此,首选项会将配置“固化”下来——也就是说,即使在 GPO 不再应用后,它仍然会保留,除非你明确为该项目选择 “应用一次,且不再重新应用” 选项或 “当不再应用时删除此项目” 选项。 首选项提供了策略所不具备的灵活性,包括用于精细化按条件应用的项目级定向、对每个项目执行多种操作(创建、替换、更新和删除),以及配置那些根本没有相应策略设置的项目的能力,例如映射驱动器、快捷方式、计划任务和本地组成员身份。 一般来说,当你需要某项设置强制生效并能自动还原时,请使用策略;当你需要提供合理的初始配置,且用户仍可进行调整,或者该配置仅针对部分计算机或用户时,请使用首选项。

“策略”节点

“ 策略 ”节点包含 计算机配置 和 用户配置中的三个子文件夹:

  • 软件设置 包含 软件安装 扩展,用于将应用程序部署到计算机或用户。
  • Windows 设置保存配置操作系统的设置。 常见项包括 Scripts (计算机启动和关闭) 用户登录和注销)、安全设置(例如帐户策略、本地策略和Windows Defender防火墙)、Name Resolution Policy 和 Deployed Printer。 在 “用户配置”下,此文件夹还包括 文件夹重定向。
  • Administrative Templates保存数百个基于注册表的设置,组织到文件夹(如 控制面板) Network、System、Printers 和 Windows Components。 此文件夹中的每个设置都对应于一个特定的注册表值,该值控制Windows或应用程序的行为。

首选项节点

“首选项”节点将首选项项组织到相关组中:

  • Windows 设置包括诸如 Drive Maps、Environment 等项目, Files、Folders、Registry 和 Shortcuts。
  • 控制面板设置包括数据源、设备、本地用户和组、电源选项、打印机、计划任务和服务等项目。

单个策略设置的结构

单个策略设置是 GPO 最精细的元素,但每个设置都不仅仅是一个简单的开/关开关。 打开设置时,其 “属性 ”对话框会公开多个元素:

  • 设置 的状态 - 未配置、 已启用或 禁用。
  • 启用设置时可用的 任何其他选项或值 。 例如,启用最小密码长度策略需要指定字符数。
  • 用于说明该设置的作用及其选项如何交互的说明性帮助文本窗格。
  • 该设置支持用于标识遵守该设置的操作系统版本和应用程序的相关信息。 不符合要求的目标将忽略该设置。

由于大多数策略设置都是基于注册表的,因此启用或禁用设置会导致客户端将相应的值写入注册表。 当某个设置返回到 “未配置”时,组策略将删除该值,配置将还原为其默认值。

什么是 Starter GPO?

Starter GPO 可作为模板用于在组策略管理控制台中创建其他 GPO。 Starter GPO 仅具有管理模板设置。 你可以将 Starter GPO 作为起点,在域中创建新 GPO。 Starter GPO 可能已有特定的设置,这些设置是适用于你的环境的最佳做法。 你可以将 Starter GPO 导出到 cabinet (.cab) 文件,也可以从 cabinet (.cab) 文件将其导入,以简单高效地分发到其他环境。

注释

组策略管理控制台将初学者 GPO 存储在名为 Starter GPO 的文件夹中,该文件夹位于 SYSVOL 中。

注释

SYSVOL 是域控制器上的共享文件夹。

Microsoft 包括预配置的适用于 Windows 客户端操作系统的 Starter GPO。 这些 Starter GPO 具有“管理模板”设置,这些设置提供了 Microsoft 建议用于配置客户端环境的最佳做法。