第 2 章:設定 Active Directory 網域基礎結構
更新日期: 2006 年 7 月 26 日
本頁內容
概觀
支援安全性管理的 OU 設計
支援安全性管理的 GPO 設計
網域層級的群組原則
密碼原則設定
帳戶鎖定原則設定
使用者權限指派設定
安全性選項設定
Kerberos 原則
OU 層級的群組原則
群組原則工具
總結
概觀
群組原則是 Active Directory® 目錄服務的一項功能,可協助 Microsoft® Windows Server™ 2003 和 Microsoft Windows® 2000 Server 網域的變更與設定管理。然而,在您將群組原則套用至環境中的 Microsoft Windows XP Professional Service Pack 2 (SP2) 用戶端電腦之前,需要先在網域中執行特定的預備步驟。
群組原則設定存放在 Active Directory 資料庫的群組原則物件 (GPO) 中。GPO 與包含 Active Directory 站台、網域和組織單位 (OU) 的容器相連結。由於群組原則與 Active Directory 的整合相當緊密,因此在您實作群組原則之前,必須先瞭解 Active Directory 結構,以及不同的設計設定選項對於安全性所具有的涵義。如需更多關於 Active Directory 設計的資訊,請參閱《Windows Server 2003 安全性指南》第 3 章<網域原則>。
「群組原則」是保障 Windows XP 安全之不可或缺的工具。本章詳細說明如何從中央位置使用群組原則,以套用和維護整個網路一致的安全性原則。
本指南針對企業用戶端 (EC) 和專業安全性限制功能 (SSLF) 等兩種環境提供選項。本章建議的設定同時適用於桌上型和膝上型用戶端電腦,而由於這些設定屬於特殊情況,因此是套用在網域根目錄層級,而非 OU 層級。例如,Windows Server 2003 和 Windows 2000 Server 網域的密碼及帳戶鎖定原則,必須透過與該網域連結的 GPO 來設定。供兩種不同環境使用的基準線安全性範本檔案名稱如下:
EC-Domain.inf
SSLF-Domain.inf
支援安全性管理的 OU 設計
OU 是 Active Directory 網域當中的一個容器。OU 可能包括使用者、群組、電腦和其他 OU,即所謂的子 OU。您可以將 GPO 與 OU 連結,如此 GPO 設定便會套用到該 OU 及其子 OU 中所含的使用者和電腦。您可以委派系統管理授權給 OU 以方便管理。OU 不僅提供簡單的分類方法來區分使用者、電腦和其他安全性主體,也提供一種區隔系統管理界限的有效方法。Microsoft 建議組織應將使用者和電腦指派到不同的 OU,因為有些設定只能套用到使用者,而有些只能套用到電腦。
您可以使用 Microsoft Management Console (MMC) Active Directory 使用者和電腦嵌入式管理單元工具中的「委派精靈」,來委派對群組或個別 OU 的控制權。請參閱本章最後的<其他資訊>一節,即可連結至有關委派授權的說明文件。
OU 結構設計的主要目標,在於提供銜接無瑕的群組原則實作基礎,使其順利套用到 Active Directory 中所有的工作站,同時確保這些工作站符合貴組織的安全性標準。另外,OU 結構的設計必須針對組織內的特定使用者類型,提供適合的安全性設定。例如,准許開發人員在他們的工作站上進行一般使用者無權進行的工作。此外,膝上型電腦使用者的安全性需求,也可能會與桌上型電腦使用者略有差異。下圖繪示的簡單 OU 結構,足以因應本章所探討的群組原則。此 OU 的結構可能與您環境中的組織需求不太一樣。
.gif)
圖 2.1 Windows XP 電腦的 OU 結構
部門 OU
由於組織內部的安全性需求變化不定,您可能需要在環境中建立部門 OU。部門安全性設定可透過 GPO 套用到對應的部門 OU 中的電腦和使用者。
安全的 XP 使用者 OU
此 OU 包含同時使用於 EC 和 SSLF 環境的使用者帳戶。套用到此 OU 的設定在第 4 章<Windows XP 的系統管理範本>的<使用者設定>一節中有探討。
Windows XP OU
此 OU 包含您環境中的各種 Windows XP 用戶端電腦的子 OU。本指南將針對桌上型和膝上型電腦進行說明。因此建立了「桌上型電腦 OU」和「膝上型電腦 OU」。
桌上型電腦 OU: 此 OU 包含與您的網路經常保持連線的桌上型電腦。套用到此 OU 的設定在第 3 章<Windows XP 用戶端的安全性設定>和第 4 章<Windows XP 的系統管理範本>中有詳細探討。
膝上型電腦 OU: 此 OU 包含不會與您的網路始終保持連線之行動使用者的膝上型電腦。第 3 章<Windows XP 用戶端的安全性設定>和第 4 章<Windows XP 的系統管理範本>將詳細探討套用到此 OU 的設定。
支援安全性管理的 GPO 設計
使用 GPO 讓特定原則設定、使用者權限和行為確實套用到 OU 中所有工作站和使用者。使用群組原則來替代手動設定,可於日後遇到其他變更時,輕鬆更新多個工作站或使用者。手動設定需要技術人員親自走訪每一台用戶端電腦,缺乏效率。此外,倘若以網域為主的 GPO 原則設定不同於在本機上套用的設定,則以網域為主的 GPO 原則設定將會覆寫在本機上套用的原則設定。
圖 2.2 GPO 套用順序
此圖從最低 (1) 到最高 (5),依序顯示套用 GPO 至屬於子 OU 成員的電腦之順序。群組原則會先從每個 Windows XP 工作站的本機原則開始套用。在套用本機原則之後,接著會套用站台層級的所有 GPO,然後是網域層級。
對於以巢狀方式放置在數個 OU 層的 Windows XP 用戶端電腦而言,GPO 會從最高的 OU 層級開始套用,並依序套用到最低層級。最後一個 GPO 會從包含用戶端電腦的 OU 進行套用。這種從本機原則、站台、網域、父 OU 到子 OU 的 GPO 處理順序非常重要,因為在處理過程中較晚套用的 GPO 會覆寫先前套用的 GPO。使用者 GPO 也是以相同的方式套用。
在設計群組原則時,請考量下列事項。
系統管理員必須設定您連結多個 GPO 與 OU 的順序,否則將依照 GPO 與 OU 連結的預設順序套用原則。如果在多個原則中設定相同的設定,會優先採用該容器的原則清單中最高的原則。
您可以使用 [已強制] 選項來設定 GPO。如果您選取此選項,其他 GPO 則無法覆寫設定在此 GPO 中的設定。
**注意:**在 Windows 2000 中,[已強制] 選項稱為 [不可強制覆蓋] 選項。
您可以使用 [不要繼承原則] 選項來設定 Active Directory、站台、網域或 OU。此選項會封鎖位於 Active Directory 較高階層的 GPO 之 GPO 設定,除非事先選取 [已強制] 選項。換句話說,[已強制] 選項的優先性高於 [不要繼承原則] 選項。
群組原則設定係套用到使用者和電腦,並且是根據使用者或電腦物件在 Active Directory 中的位置加以套用。在某些情況下,使用者物件可能需要根據電腦物件的位置來套用原則,而不是根據使用者物件的位置。群組原則回送功能讓系統管理員能夠根據使用者所登入的電腦來套用使用者群組原則設定。如需更多關於回送支援的資訊,請參閱本章結尾的<其他資訊>一節中收錄的「群組原則白皮書」。
下圖將初步的 OU 結構展開,以顯示如何能將 GPO 套用到屬於膝上型電腦 OU 和桌上型電腦 OU 的 Windows XP 用戶端電腦。
圖 2.3 展開後的 OU 結構以容納 Windows XP 桌上型和膝上型電腦
在前述範例中,膝上型電腦是「膝上型電腦 OU」的成員。第一個套用的原則是膝上型電腦上的本機安全性原則。由於在此範例中只有一個站台,因此站台層級未套用任何 GPO,故「網域 GPO」依序成為下一個套用的原則。最後套用「膝上型電腦 GPO」。
**注意:**由於桌上型電腦原則並未套用到任何膝上型電腦,因為它未連結到含有「膝上型電腦 OU」的階層內之任何 OU。此外,「安全的 XP 使用者 OU」沒有相對應的安全性範本 (.inf 檔),因為它只含有系統管理範本的設定。
為顯示優先順序如何運作,在此假設一個範例案例,其中 [允許透過終端機服務登入] 的 Windows XP OU 原則設定套用到 Administrators 群組,而 [允許透過終端機服務登入] 的膝上型電腦 GPO 設定套用到 Power Users 和 Administrators 群組。在此範例中,帳戶屬於 Power Users 群組的使用者可透過「終端機服務」登入到膝上型電腦,因為膝上型電腦 OU 是 Windows XP OU 的子項。如果啟用 Windows XP GPO 中的 [不可強制覆蓋] 選項,則只有其帳戶屬於 Administrators 群組的人才能透過終端機服務登入用戶端電腦。
安全性範本
安全性範本是包含安全性設定值的文字檔案。這類範本是 GPO 的子元件,其中所含的原則設定可以透過 MMC 群組原則物件編輯器嵌入式管理單元加以修改;安全性範本位於電腦設定\Windows 設定\安全性設定的資料夾下。您也以使用 MMC 安全性範本嵌入式管理單元或記事本之類的文字編輯器來修改這些檔案。Microsoft 建議您使用群組原則物件編輯器嵌入式管理單元來管理 GPO 中安全性範本的原則設定,而使用安全性範本嵌入式管理單元來管理獨立安全性範本中的原則設定。
範本檔案的某些部分包含特定的存取控制清單 (ACL),其係由 Security Descriptor Definition Language (SDDL) 所定義。如需瞭解如何編輯安全性範本和 SDDL,請參閱本章結尾的<其他資訊>一節。
安全性範本管理
請務必將生產環境的安全性範本存放於基礎結構中的安全位置。並限制只有負責實作群組原則的系統管理員有權存取安全性範本。Windows XP、Windows 2000 和 Windows Server 2003 內含的安全性範本預設存放在 %SystemRoot%\security\templates 資料夾中。如第 1 章所述,當您從本指南所附的 WinZip 保存檔執行 .msi 檔案時,本指南中收錄的安全性範本會被複製到 \Windows XP Security Guide Tools and Templates\Security Templates 資料夾中。(本指南的下載版本可從 https://go.microsoft.com/fwlink/?LinkId=14840 取得。) 您可能需要將安全性範本從該資料夾複製或移動到測試電腦上的新位置,以便針對貴組織的商業需求進行評估和細部調整。測試完成後,應將該安全性範本的最終版本移放到集中的位置,例如內建安全性範本的預設位置。
% SystemRoot %\security\templates 資料夾不會在跨網域控制站之間複寫。因此,您需要選擇一個網域控制站來保存安全性範本的主複本,這樣一來就不會碰到範本的版本控制問題。這個最佳作法可確保您修改的永遠都是範本的相同版本。
匯入安全性範本
依下列程序執行步驟,以匯入安全性範本。
將安全性範本匯入 GPO:
瀏覽至「群組原則物件編輯器」中的 [Windows 設定] 資料夾。
展開 [Windows 設定] 資料夾並選取 [安全性設定]。
以滑鼠右鍵按一下 [安全性設定] 資料夾,再按 [匯入原則...]。
選取您要匯入的安全性範本,再按一下 [開啟]。該檔案中的設定便會匯入到 GPO 中。
系統管理範本
名為「系統管理範本」的 Unicode 檔案中提供額外的安全性設定。這些檔案中所含的登錄設定,會影響 Windows XP 和其元件,以及其他應用程式如 Microsoft Office 2003。系統管理範本可同時包含電腦設定和使用者設定。電腦設定存放在 HKEY_LOCAL_MACHINE 登錄 Hive 中。使用者設定存放在 HKEY_CURRENT_USER 登錄 Hive 中。
管理系統管理範本
如同安全性範本須存放在安全位置,生產環境中所使用的系統管理範本也必須儲存在基礎結構下的安全位置。只有負責實作群組原則的系統管理員有權存取該位置。Windows XP 和 Windows Server 2003 隨附的系統管理範本乃存放在 %systemroot%\inf 目錄中。Office 2003 的其他範本則收錄在 Office 2003 Resource Kit 中。不可編輯由 Microsoft 提供的系統管理範本,因為它們可能會在 Service Pack 發行時有所變更。
新增系統管理範本到原則中
除了 Windows XP 隨附的系統管理範本之外,您可能需要將 Office 2003 範本套用到 GPO,以便設定其中的 Office 2003 設定。或者,您可能已為貴組織建立了獨特的自訂系統管理範本。請依照下列程序,將系統管理範本新增到 GPO 中。
新增系統管理範本到 GPO:
瀏覽至「群組原則物件編輯器」中的 [系統管理範本] 資料夾。
以滑鼠右鍵按一下 [系統管理範本] 資料夾,並按 [新增/移除範本]。
在 [新增/移除範本] 對話方塊中,按一下 [新增]。
瀏覽至含有您的系統管理範本檔案的資料夾。
選取您要新增的範本,按一下 [開啟],然後按 [關閉]。
網域層級的群組原則
網域層級的群組原則包含套用到網域內所有電腦和使用者的設定。本指南建議您在新的 GPO 中設定網域層級設定,而不要在內建預設網域原則中進行設定。這項建議的理由在於,萬一本指南所述的變更導致問題發生時,此種設定方式能夠方便您還原預設設定。值得注意的是,某些應用程式會自動設定預設網域原則,而由該等應用程式所變更的原則設定,可能會與本指南中所述的網域原則 GPO 中定義的設定相衝突。不過,發生衝突的風險並不大,因為只是少部分設定在網域層級的設定。關於網域層級安全性的詳細探討,詳見 Windows Server 2003 安全性指南第 3 章<網域原則>,網址是:https://go.microsoft.com/fwlink/?LinkId=14845。
密碼原則設定
定期變更複雜密碼可降低密碼攻擊成功的可能性。密碼原則設定係控制密碼的複雜性和生命週期,並且只能透過群組原則設定在網域層級。如需瞭解如何在獨立電腦上的本機安全性帳戶管理員 (SAM) 中直接設定密碼原則,請參閱第 5 章<保護獨立 Windows XP 用戶端的安全>。
本節探討適用於 EC 和 SSLF 環境的各項密碼原則設定。
您可以在「群組原則物件編輯器」中的下列位置設定密碼原則設定:
電腦設定\Windows 設定\安全性設定\帳戶原則\密碼原則
下表歸納出針對本指南中定義的兩種安全環境提出的密碼原則設定建議。以下各節將提供更多關於各個設定的詳細資訊。
表 2.1 密碼原則設定建議
| 設定 | 網域控制站預設值 | EC | SSLF |
|---|---|---|---|
| 強制執行密碼歷程記錄 | 24 組密碼 | 24 組密碼 | 24 組密碼 |
| 密碼最長有效期 | 42 天 | 90 天 | 90 天 |
| 密碼最短有效期 | 1 天 | 1 天 | 1 天 |
| 最小密碼長度 | 7 個字元 | 8 個字元 | 12 個字元 |
| 密碼必須符合複雜性需求 | 已啟用 | 已啟用 | 已啟用 |
| 使用可還原的加密來存放網域中所有使用者的密碼 | 已停用 | 已停用 | 已停用 |
| 設定 | 網域控制站預設值 | EC | SSLF |
|---|---|---|---|
| 帳戶鎖定時間 | 尚未定義 | 15 分鐘 | 15 分鐘 |
| 帳戶鎖定閾值 | 0 次不正確的登入嘗試 | 50 次不正確的登入嘗試 | 10 次不正確的登入嘗試 |
| 重設鎖定計數器的時間間隔 | 尚未定義 | 15 分鐘 | 15 分鐘 |
| 設定 | 網域控制站預設值 | EC | SSLF |
|---|---|---|---|
| 將工作站加入網域 | Authenticated Users | Administrators | Administrators |
| 設定 | 網域成員預設值 | EC | SSLF |
|---|---|---|---|
| Microsoft 網路伺服器:當登入時數過期時,中斷用戶端連線 | 尚未定義 | 已啟用 | 已啟用 |
| 網路存取:允許匿名 SID/名稱轉譯 | 尚未定義 | 已停用 | 已停用 |
| 網路安全性:強制限制登入時數 | 已停用 | 已啟用 | 已啟用 |
執行 GpUpdate 後,會顯示下列確認資訊:
C:\Documents and Settings\administrator.MSSLAB>gpupdate /force
Refreshing Policy...
User Policy Refresh has completed.
Computer Policy Refresh has completed.
To check for errors in policy processing, review the event log.
C:\Documents and Settings\administrator.MSSLAB>
對於使用者架構的群組原則,您必須先登出再重新登入用來測試原則的電腦。電腦原則應會立即更新。
若要查看其他的 Gpupdate 選項,請在命令提示字元中執行如下:
gpupdate /?
檢視原則結果組
Windows XP 隨附的兩項工具可讓您確定環境內的電腦所套用的原則、套用時間,以及套用的順序。
RSoP 嵌入式管理單元: 此工具 (RSoP.msc) 是一種 MMC 嵌入式管理單元工具,會顯示所有套用至電腦的原則之彙總設定。此工具可在本機或從遠端的另一台電腦執行。RSoP 工具會針對各項原則設定,顯示出電腦設定和來源 GPO。
Gpresult: 這是一種命令列工具,其係提供有關群組原則最近套用至電腦的時間、電腦所套用的 GPO,以及套用的順序等統計資料。此工具並提供任何有關透過篩選套用的 GPO 資訊。GpResult 工具可在用戶端電腦上透過遠端或本機使用。
群組原則管理主控台
群組原則管理主控台 (GPMC) 是一種MMC 嵌入式管理單元,是搭配 Windows Server 2003 Service Pack 1 使用的選用元件。其用途在於管理所有與群組原則相關的工作。GPMC 可協助進行 GPO 應用方面的規劃、籌備、部署、報告、編寫和疑難排解。如需更多資訊,請瀏覽 GPMC 網站,網址是:
www.microsoft.com/taiwan/windowsserver2003/gpmc/default.mspx。
總結
群組原則是一種以 Active Directory 為主的功能,供您用來控制 Windows Server 2003 和 Windows 2000 網域中的使用者及電腦環境。在將群組原則套用至您環境中的 Windows XP 桌上型電腦之前,您必須先在網域中執行特定的預備步驟。
群組原則設定儲存在您環境中的網域控制站上的群組原則物件 (GPO) 中,這些設定連結到位在 Active Directory 結構中的站台、網域和 OU。在實作群組原則之前,應先瞭解 Active Directory 結構以及其中所設定的不同設計選項所具有的安全性含義。
「群組原則」是保障 Windows XP 安全之不可或缺的工具。本章為您詳細說明如何從中央位置使用群組原則,以套用和維護整個網路一致的安全性原則。
此外,並介紹各種不同層級的群組原則,以及可在您環境中用來更新群組原則的特殊工具。
其他資訊
下列連結提供更多與 Windows XP Professional 安全性有關的主題。
如需更多關於 Active Directory 管理和設計的資訊,請參閱白皮書Active Directory 中委派系統管理的設計考量 (英文),網址是:https://go.microsoft.com/fwlink/?LinkId=18349。
如需更多關於 Active Directory 設計的資訊,請參閱白皮書管理 Windows 網路之 Active Directory 設計最佳實務 (英文),網址是:www.microsoft.com/technet/prodtechnol/windows2000serv/technologies/activedirectory/plan/bpaddsgn.mspx。
如需更多關於群組原則的資訊,請參閱白皮書瞭解群組原則功能集步驟指南 (英文),網址是:www.microsoft.com/technet/prodtechnol/windowsserver2003/technologies/directory/
activedirectory/stepbystep/gpfeat.mspx。
此外,請參閱群組原則首頁 (英文) ,網址是:www.microsoft.com/windowsserver2003/technologies/management/grouppolicy/default.mspx如需更多關於 Windows XP 安全性的資訊,請參閱 Microsoft Windows XP Professional Resource Kit 說明文件 (英文),網址是:www.microsoft.com/WindowsXP/pro/techinfo/productdoc/resourcekit.asp。
有關 Windows XP 安全性功能的概觀介紹,請參閱白皮書Windows XP Professional 和 Windows XP Home Edition 的安全性新功能 (英文),網址是:www.microsoft.com/technet/prodtechnol/winxppro/evaluate/xpsec.mspx。
如需更多關於系統管理範本的資訊,請參閱實作已登錄的群組原則,網址是:www.microsoft.com/taiwan/technet/prodtechnol/windows2000serv/howto/default.mspx。
如需更多關於群組原則管理主控台 (GPMC) 的資訊,請參閱 GPMC 網站,網址是:www.microsoft.com/taiwan/windowsserver2003/gpmc/default.mspx。
如需關於群組更新工具 Gpupdate (英文) 的其他資訊,請參閱 www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/refrgp.mspx。
如需關於原則結果組 (RSoP) (英文) 工具的其他資訊,請參閱 www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/rspoverview.mspx。
如需關於群組原則結果工具 Gpresult (英文) 的資訊,請參閱 www.microsoft.com/resources/documentation/windows/xp/all/proddocs/en-us/gpresult.mspx。
如需關於如何在 Active Directory 中委派授權的資訊,請參閱 Windows 2000 Resource Kit 中有關規劃分散式安全性 (英文) 的部分,網址是:www.microsoft.com/resources/documentation/Windows/2000/server/reskit/en-us/distrib/
dsca_pt3_stbp.asp。
.gif)
.gif)