AskOverflow.Dev

AskOverflow.Dev Logo AskOverflow.Dev Logo

AskOverflow.Dev Navigation

  • 主页
  • 系统&网络
  • Ubuntu
  • Unix
  • DBA
  • Computer
  • Coding
  • LangChain

Mobile menu

Close
  • 主页
  • 系统&网络
    • 最新
    • 热门
    • 标签
  • Ubuntu
    • 最新
    • 热门
    • 标签
  • Unix
    • 最新
    • 标签
  • DBA
    • 最新
    • 标签
  • Computer
    • 最新
    • 标签
  • Coding
    • 最新
    • 标签
主页 / server / 问题 / 806704
Accepted
InToSSH
InToSSH
Asked: 2016-10-03 22:58:13 +0800 CST2016-10-03 22:58:13 +0800 CST 2016-10-03 22:58:13 +0800 CST

GPO:针对不同 PC 上不同用户的不同 GPO

  • 772

我想问你,如何在不同的PC上为不同的用户OU实现不同的GPO。我对此还是有点陌生​​。它运行的是 Windows Server 2012 R2。

为了理解我们的OU结构,这里有一张图: OU结构

例如,我将讨论禁用任务管理器。问题是,来自部门 OU 的用户正在登录到他们自己的工作站以及 RDS 服务器。我需要允许他们在他们的工作站上拥有任务管理器,而不是在 RDS 上。远程用户也是如此,他们主要记录到 RDS 并且不应该有任务管理器。但是还有一些超级用户,他们的工作站和 RDS 上都应该有任务管理器。但我还需要他们运行脚本,如果他们登录到工作站,而不是 RDS。

我知道要为部门 OU 禁用 RDS 上的任务管理器,我可以使用环回处理,但我很困惑如何为 Power 用户实现不同的 GPO。我是否需要将它们放在单独的安全组中,使用环回处理创建两个 GPO,并使用安全过滤将它们分开?还是有其他方法?

谢谢你。

windows group-policy windows-server-2012-r2 organizational-unit
  • 3 3 个回答
  • 898 Views

3 个回答

  • Voted
  1. Howard Feldman
    2016-10-05T12:32:05+08:002016-10-05T12:32:05+08:00

    你的例子有点令人困惑,但也许我可以帮助一些规则。GPO 按顺序应用,因此最后应用的 GPO 将获胜。IE 如果您在一个策略中打开它并在另一个最后应用的策略中将其关闭,则该策略将生效。GPO 可以是基于机器或基于用户的。因此,如果您应用任务管理器策略,我认为它是基于用户的,您需要首先将该策略应用到所有标准用户以将其关闭,然后再制定另一个策略为您的高级用户重新打开它。希望这可以帮助。

    • 0
  2. HEMAN85
    2016-10-05T12:55:30+08:002016-10-05T12:55:30+08:00

    很简单,创建一个新的安全组,将用户添加到该组,然后创建一个 GPO 并将新组添加为工作站上的本地用户(检查以下链接以将安全组添加到特定的本地组)http://www. expta.com/2011/02/adding-users-to-local-security-groups.html

    在同一 GPO 上,将以下内容(按注册表项)添加到启用任务管理器并将新 GPO 分配给工作站 OU。

    要启用任务管理器:

    REG 添加 HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 0 /f

    创建另一个 GPO(按注册表项)以禁用任务管理器并将新 GPO 分配给 RDS OU。要禁用任务管理器:

    REG 添加 HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\System /v DisableTaskMgr /t REG_DWORD /d 1 /f

    • 0
  3. Best Answer
    yagmoth555
    2016-10-05T17:33:19+08:002016-10-05T17:33:19+08:00

    当使用以用户配置为目标的 GPO 时,为了防止它应用于某种类型的操作,可以通过比使用 WMI 过滤器进行环回处理更简单的方法来实现。

    使用 WMI 过滤器。

    SELECT * FROM Win32_OperatingSystem WHERE ProductType = 3
    

    要将查询限制为仅客户端或服务器,请添加包含 ProductType 参数的子句。要仅筛选客户端操作系统,例如 Windows 7 或 Windows Vista,请仅使用 ProductType="1"。对于不是域控制器的服务器操作系统,请使用 ProductType="3"。仅对于域控制器,使用 ProductType="2"。这是一个有用的区别,因为您经常希望阻止将 GPO 应用到网络上的域控制器。

    从那里将 GPO 链接到您的用户所在的 OU 和/或删除经过身份验证的用户并选择一个安全组。

    WMI 过滤器将创建一个条件,如果它返回true,那么如果用户在正确的 OU 中并且在您设置的安全组中,则应用 GPO。

    那里有一些参考

    • 0

相关问题

  • 知道任何适用于 Windows 的快速可编写脚本的 ftp 客户端吗?[关闭]

  • 如果 Windows 服务崩溃,如何自动重新启动它?

  • 无法安排任务(访问被拒绝)

  • 物理机重启时自动重启虚拟机(VMWare)

Sidebar

Stats

  • 问题 205573
  • 回答 270741
  • 最佳答案 135370
  • 用户 68524
  • 热门
  • 回答
  • Marko Smith

    新安装后 postgres 的默认超级用户用户名/密码是什么?

    • 5 个回答
  • Marko Smith

    SFTP 使用什么端口?

    • 6 个回答
  • Marko Smith

    命令行列出 Windows Active Directory 组中的用户?

    • 9 个回答
  • Marko Smith

    什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同?

    • 3 个回答
  • Marko Smith

    如何确定bash变量是否为空?

    • 15 个回答
  • Martin Hope
    Tom Feiner 如何按大小对 du -h 输出进行排序 2009-02-26 05:42:42 +0800 CST
  • Martin Hope
    Noah Goodrich 什么是 Pem 文件,它与其他 OpenSSL 生成的密钥文件格式有何不同? 2009-05-19 18:24:42 +0800 CST
  • Martin Hope
    Brent 如何确定bash变量是否为空? 2009-05-13 09:54:48 +0800 CST
  • Martin Hope
    cletus 您如何找到在 Windows 中打开文件的进程? 2009-05-01 16:47:16 +0800 CST

热门标签

linux nginx windows networking ubuntu domain-name-system amazon-web-services active-directory apache-2.4 ssh

Explore

  • 主页
  • 问题
    • 最新
    • 热门
  • 标签
  • 帮助

Footer

AskOverflow.Dev

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

Language

  • Pt
  • Server
  • Unix

© 2023 AskOverflow.DEV All Rights Reserve