AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 409785
Accepted
BenC
BenC
Asked: 2012-07-21 14:31:47 +0800 CST2012-07-21 14:31:47 +0800 CST 2012-07-21 14:31:47 +0800 CST

多部门用户的AD策略

  • 772

我在一所拥有近千名用户(教职员工)的大学工作。许多工作人员还兼职教学,许多教职员工在不同部门任教。

知道用户和/或计算机只能存在于单个 OU 中,什么样的策略将允许良好的层次结构,并且仍然足够灵活以允许不同部门的组策略应用于同一用户。

这种情况并不少见,但我还没有看到最简单或最干净的布局。

active-directory
  • 1 1 个回答
  • 2988 Views

1 个回答

  • Voted
  1. Best Answer
    Evan Anderson
    2012-07-21T14:56:37+08:002012-07-21T14:56:37+08:00

    如果没有对您正在寻找的特定场景的一些解释,很难给您任何“逐步”。

    用户组策略应用程序受以下因素影响:

    • Active Directory 中用户对象的可分辨名称 (DN) 和用户对象 DN 父路径中组织单元对象中的 GPlink 对象
    • AD 站点对象中的 GPlink 对象包含用户登录所在计算机的 IP 地址
    • 用户对象 DN 或 AD 站点对象的父路径中的 OU 的“阻止继承”属性
    • 链接到用户对象父路径或 AD 站点对象中 OU 的 GPlink 对象的“强制”/“无覆盖”属性
    • 用户帐户的安全组成员资格以及授予他们关于应用 GPO 或在可能附加 ACL 的 GPO 中应用特定策略或首选项设置的权限(软件安装策略和组策略首选项设置在GPO,例如)
    • 在计算机上启用环回组策略处理(在合并或替换模式下)

    以上就是控制用户组策略应用的所有机制。在所有这些功能之间,您可以创建相当复杂的部署场景。

    您的 OU 层次结构应始终首先根据计划的控制委派进行设计。您只能获得一个 OU 层次结构,并且没有良好的机制将控制委派与 OU 层次结构分离。首先设计控制委派,其次是组策略应用程序。

    我专注于使用安全组成员资格来过滤用户组策略应用程序。永远不要忘记 GPO 中的某些设置具有与 GPO 本身分开的 ACL。“Block Inheritance”和“Enforced”/“No Override”功能应谨慎使用,通常表示设计已损坏。Loopback Group Policy Processing 是一个非常强大和有用的工具,但理解起来有点复杂。

    你关注的是用户,但我也会花点时间谈谈计算机。计算机组策略应用程序具有与用户组策略相同的所有过滤功能,但还包括 WMI 过滤。WMI 筛选可以让您将 GPO 定位到计算机的特定硬件或操作系统相关属性。我经常看到在过滤计算机组策略时忽略了安全组过滤。

    您可以使用 WMI 筛选和计算机组策略的安全组筛选来完成一些事情。WMI 筛选具有在每个组策略应用程序上动态计算的附加功能(相对于必须手动更改才能影响筛选的安全组成员身份)。如果您的计算机位于不同的 OU 中而没有 WMI 可过滤属性且需要应用通用组策略对象,则安全组过滤仍然有用。我经常对计算机使用安全组过滤来控制软件安装策略(其中我有一个分配了多个软件包的 GPO,每个软件包都有一个唯一的 ACL,其中包括一个组来控制软件安装)。

    抛开我上面所说的一切,你能做的最重要的事情是确保你完全理解组策略客户端如何计算策略的结果集,并根据这些知识,在将它们投入生产之前集思广益并测试可能的设计。我坚信测试应该从笔和纸(白板等)而不是软件开始。您需要具备足够的组织知识,才能设计出真实的场景并对其进行测试。让您的 IT 组织中的其他团队(如果需要,还包括 IT 组织外部的团队)参与进来。例如,您的帮助台团队将拥有驱动物理 OU 层次结构的控制需求委托。您的桌面支持团队可能有驱动计算机组策略过滤的软件安装需求。

    • 10

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve