AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 676246
Accepted
the-wabbit
the-wabbit
Asked: 2015-03-18 12:39:20 +0800 CST2015-03-18 12:39:20 +0800 CST 2015-03-18 12:39:20 +0800 CST

如何定时炸弹 GPO?

  • 772

我在高等教育中做了大量工作,在特定课程或活动期间重新配置许多 Windows 域成员(例如教室中的 PC)并在之后撤消此配置是一个相当普遍的要求。

由于要求我们进行的大多数配置更改都可以通过组策略对象完成,并且当 GPO 在 OU 级别取消链接或停用时,这些更改会自动撤消,这是一种非常舒适的方法。

唯一的缺点是重复手动链接和取消链接 OU 上的 GPO 需要在课程开始之前和结束之后进行大量提醒和值班的 IT 人员——这是运营团队始终无法保证的。

有没有办法为特定 GPO 的有效性指定时间范围?

active-directory
  • 1 1 个回答
  • 2190 Views

1 个回答

  • Voted
  1. Best Answer
    the-wabbit
    2015-03-18T12:39:20+08:002015-03-18T12:39:20+08:00

    这可以通过WMI 过滤来完成。组策略客户端将从附加的 WMI 过滤器执行 WQL 查询,并且仅在查询返回非零行数时应用 GPO。因此,通过创建一个 WMI 过滤器来检查当前系统时间是否在给定的时间间隔内,并将这个 WMI 过滤器链接到您想要定时炸弹的 GPO,您就可以得到您想要的。

    win32_operatingsystem WMI 类有一个localdatetime属性,该属性可以与格式为“yyyymmdd hh:nn:ss”的给定字符串日期进行比较,因此使用 WQL 字符串如

    select * from win32_operatingsystem where localdatetime >= '20150220 00:00:00' and localdatetime <= '20150223 15:00:00'
    

    在root\CIMv2命名空间中将确保 GPO 仅应用于本地时间在 2015 年 2 月 20 日 00:00:00 和 2015 年 2 月 23 日 15:00:00 之间的系统:

    使用 WQL 字符串配置 WMI 过滤器

    确保您已将 WMI 过滤器链接到所需的 GPO:

    将 WMI 过滤器链接到 GPO

    要记住的事情:

    • WQL 正在评估客户端上的本地日期和时间,这可能与您打算使用的时间源同步,也可能不同步。客户端的时间不会比域控制器的时间提前或落后太多,否则 Kerberos 身份验证会中断,但可能会有微小的偏差,请注意它们
    • 默认情况下,组策略客户端将检查 GPO 更改并很少重新应用它们:

      默认情况下,计算机组策略每 90 分钟在后台更新一次,随机偏移量为 0 到 30 分钟。

      因此,默认设置仅允许 +2 小时的精度。如果需要,可以通过(另一个)组策略设置更改更新间隔。

    • 您的策略需要能够在不再应用时恢复所有更改。默认情况下,所有托管管理模板都是这种情况。组策略首选项设置可能需要明确设置为“不再应用时删除此项目”: GPP 通用选项卡

    • 32

相关问题

  • 如果以域用户身份远程登录,PC 速度极慢

  • 如何在 Windows 2003 的 ou 级别应用策略

  • 允许用户更改其 Active Directory 密码的 Web 界面

  • MOSS 2007 无法使用 ActiveDirectoryMembershipProvider 配置表单身份验证

  • 通过 VPN 更改 Active Directory 密码

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve