五个立刻实施的Windows组策略选项

   在Windows Server 2008的功能集合里面添加了新的组策略选项(GPPs)。在这样一篇文章中,可能不必解释GPPs是什么以及它们是如何工作的,重要的是这些“可选的(如果您想要这样的话)”的配置项目是如何实际地帮助Windows域解决问题的。

  考虑到这一点,让我们来看看那五个必须实现的组策略选项。一旦您明白了它们能做什么,您一定会发现,它们非常适合您的环境。

  用户配置 | 因特网设置

  第一个设置可能是到目前为止最痛苦的一个集中设置。基于其原始的界面以及完全的成功需要客户能实际保持您想要的设置,通过传统的组策略对Internet Explorer(IE)的内部设置进行配置历来就是一个噩梦。

  早先Internet Explorer维护控制台的问题围绕于传统的组策略本身的局限性。使用该工具配置IE设置可以让您从一个样机(即正在运行控制台的机器)导入客户设置 ——真的没有其它东西了。这种错综复杂的接口往往强迫管理员在仅仅试图去查看什么设置被配置时,无意地进行了更改。

  通过基于您想要配置的版本,对实际的IE属性屏幕的操作,会让对组策略选项(GPPs)的配置设置变得更符合逻辑。此外,GPPs可以在保持一些选项为必须的同时,让一些设置为可选。它们也有精确和易于使用的定位能力,以确保您将正确的设置发送到合适的计算机。

  用户配置 | 驱动映射

  在一个没有对组策略选项提供支持的环境里,之所以保留登录脚本,其最大的原因是对驱动映射的需要。用户习惯于将H:作为主驱动,S:作为共享驱动(或其它任何您记住的名字)。当他们更换计算机时,需要对驱动器名进行重新设置,这让他们很沮丧。

  使用用户配置下的驱动映射GPP,可以确保目标驱动器是基于它们是谁而不是它们在哪儿映射到用户集合。这对传统的需要手写并针对特定机器的登录脚本来说是一个大大的改进。

  进一步讲,组策略选项不仅能创建并管理驱动映射,而且当您完成工作或者需要进行更改时,也可以对其进行移除。使用GPPs,您可以简单地通过修改驱动映射下的资源,来对其进行重配置。由于组策略处理延迟时间很少,您的用户会拥有一个几乎无缝地访问所需数据的解决方案。

  计算机配置 | 服务

  在计算机配置下还会发现另外一个用于管理服务,以及它们的启动模式、账户和恢复选项的增强工具。

  如果您有一个需要对服务进行特别管理的安全政策或者兼容规则(在如今谁不需要这么做了?),您会发现服务GPP显著地提高了服务被正确配置的保证度。这个组策略选项有一个属性对话框,呈现域内的知名服务,为配置提供区域,并像所有的CPPs一样可以被设为可选或者所需的配置以及非常具体的任务。

  此外,如果您的审核员需要看到您正确配置服务的可核实的证据,能用您的CPP设置本身来确切地看到:什么服务被锁定了、其原因是什么深度xp系统下载。

  计算机配置 | 本地用户和组

  几乎每一个IT环境中,都有将客户的用户和组转移到本地用户和组控制台以进行管理的需求。虽然每一个用户或者他/她的计算机都有个别的需求,几乎每一个环境都想将一个“本地IT”全局组添加到管理员组,以确保非域的技术人员可以对桌面进行访问。

  用其它工具做这个历来就很难。许多环境都纠结于,在外出时,将组任务添加到他们的参考图像或者构建过程这一问题。一些更聪明的解决方案利用脚本来解决问题。

  通过使用标记到本地计算机的组策略选项,您现在可以利用一个简单的屏幕就将正确的用户和组添加到目标计算机。有了这个控制台,您只需要添加组名和它们的成员,然后为GPP设置合适的计算机权限。接着,您就可以获取所需的访问,并可以在长期内确保其存在。

  用户配置 | 数据源

  最后是为数据库驱动应用程序配置数据源这个多年的顽疾。即使是最坚毅的IT专业人员在回忆如何正确的设置计算机的ODBC连接时,有时也会抓头皮。但当您可以一次创建一个ODBC连接并提供给需要它的用户时,对于单独配置又何必担忧了?

  这种配置可能伴随着用户配置下的数据源。使用这个控制台,可能可以创建ODBC连接、它的DSN、驱动、属性和登录信息,并立马标记到使用的应用程序需要连接的人。如果您的风格是操作大片的机器,也可将数据源作为计算机配置下的一个组策略选项。

  这五个GPPs可以作为您的开始,但它们仅仅是组策略选项可以提供的集中配置的一小部分……没有什么代价!在我的下一篇文章中,我将更进一步地介绍任务GPP的细节。您会发现使用这个控制台(以及一点指令)的计划活动是非常容易的。

时间: 2025-01-25 00:28:40

五个立刻实施的Windows组策略选项的相关文章

Windows 7高手:向组策略设置要效率

Windows 7系统的正式版面世已经有一段时间了,这个迄今为止功能最强悍.性能最稳定的微软操作系统已经来到了我们身边.由于该系统的功能越来越多,对应组策略中的配置选项也越来越丰富,我们可以巧妙地对这些选项进行合适设置,以便提高Windows 7系统的操作效率! 1.让媒体播放更畅快 为了让用户更加充分享受娱乐功能,Windows 7系统内置的Windows Media Player应用程序已经升级到最新的9.0版本,利用该版本的播放程序我们可以随心播放各种在线流媒体内容.只是在默认状态下,Wi

组策略功能提高Windows Server 2008可用性

所谓组策略(Group Policy),顾名思义,就是基于组的策略.它以Windows中的一个MMC管理单元的形式存在,可以帮助http://www.aliyun.com/zixun/aggregation/13879.html">系统管理员针对整个计算机或是特定用户来设置多种配置,包括桌面配置和安全配置.譬如,可以为特定用户或用户组定制可用的程序.桌面上的内容,以及"开始"菜单选项等,也可以在整个计算机范围内创建特殊的桌面配置.简而言之,组策略是Windows中的一套

WIN2003组策略详解

组策略是管理员为用户和计算机定义并控制程序.网络资源及操作系统行为的主要工具.通过使用组策略可以设置各种软件.计算机和用户策略.例如,可使用"组策略"从桌面删除图标.自定义"开始"菜单并简化"控制面板".此外,还可添加在计算机上(在计算机启动或停止时,以及用户登录或注销时)运行的脚本,甚至可配置Internet Explorer. 本文重点介绍的是Windows XP Professional的本地组策略的应用.组策略对本地计算机可以进行两个方面

Windows8 组策略简介

在Windows8系统中,较Win7新增加了127个组策略选项,其中有25个组策略比较常用,下面就一起来看看吧. 一.账户同步设置 (1)不同步 说明:阻止微软服务器与此电脑进行双向同步(不上传,不下载). 这将关闭并禁用电脑设置中的"同步你的设置"页上的"同步你的设置"切换开关. (2)不同步个性化 说明:阻止"个性化"设置同步至微软服务器,不下载个性化设置. 这将关闭并禁用电脑设置中的"同步你的设置"页上的"个性

组策略管理难点之应用控制

在域环境中,组策略为我们网络管理员提供了一个很好的网络管理平台,大大提高了我们网路管理的效率与安全性.不过,组策略强调的是一个统一的安全管理策略.为了达到这个目标,光用组策略还是不行的,需要一些组策略应用的控制手段,才能够达到这个目标.下面,笔者就为大家说说在域控制器的组策略管理平台中,提供了哪些组策略的管理工具,以及这些工具在什么时候使用可以达到事半功倍的效果.一. 强制使用组策略我们在配置组策略的时候, 往往具有共性与个性的区别.如一些共性的设置,我们希望企业内部不分老幼都必须遵守.如我们可

替换Windows登录脚本的五个组策略参数

  你还在使用Windows登录脚本?它们不再是Windows管理员进行桌面配置控制的恶梦了.因为组策略参数几乎能完成所有登录脚本能做的事情. 下面是五个组策略参数GPP供你参考. Drive Maps 很多IT组织仍然只使用登录脚本,因为有映射驱动并共享的能力.直到有了GPP,登录脚本成为关联这些驱动与具体的用户和组的最简便方式.登录脚本就跟用户执行登录似的,因为添加网络共享到脚本让其成为H:驱动映射到主文件夹,和S:驱动映射到共享文件夹.添加一点条件式的脚本逻辑,就可将驱动基于每个用户的身份

Windows登录脚本的五个组策略参数

Windows管理员进行桌面配置控制的恶梦了,因为组策略参数几乎能完成所有登录脚本能做的事情. 下面是五个组策略参数GPP供你参考 Drive Maps 很多IT组织仍然只使用登录脚本,因为有映射驱动并共享的能力.直到有了GPP,登录脚本成为关联这些驱动与具体的用户和组的最简便方式.登录脚本就跟用户执行登录似的,因为添加网络共享到脚本让其成为H:驱动映射到主文件夹,和S:驱动映射到共享文件夹.添加一点条件式的脚本逻辑,就可将驱动基于每个用户的身份进行映射. Drive Maps是在组策略对象的用

Windows Server 2008中的可移动存储访问组策略设置

在Windows Server 2008 中,管理员可以应用组策略来控制用户是否可以对使用可移动介质的任何设备进行读取或写入.这些策略可用于帮助禁止将敏感或机密材料写入可移动介质或包含存储区域的可移动设备后带走. 此策略设置可以在两个位置找到.在"计算机配置\管理模板\系统\可移动存储访问"中找到的策略设置将影响计算机和登录计算机的每个用户.在"用户配置\管理模板\系统\可移动存储访问"中找到的策略设置仅影响对其应用了策略设置的用户,包括组(如果使用 Active

Windows系统下组策略打造系统铜墙铁壁的方法

第一.防止从"我的电脑"访问驱动器(Windows 2000/XP/2003) 此策略让用户无法查看在"我的电脑"或"Windows 资源管理器"中所选驱动器的内容.同时它也禁止使用运行对话框.镜像网络驱动器对话框或Dir命令查看在这些驱动器上的目录. 打开"组策略控制台→用户配置→管理模板→Windows组件→Windows资源管理器"中的"防止从'我的电脑'访问驱动器"并启用此策略,并在下面列表框中选择