如何处理环回组策略

组策略以某种方式应用于用户或计算机,而这种方式取决于用户和计算机对象位于 Active Directory 中的什么位置。 但在某些情况下,用户可能需要仅根据计算机对象的位置来应用策略。要想仅根据用户登录到哪个计算机来应用组策略对象 (GPO),可以使用组策略环回功能。

更多信息

要设置每台计算机的用户配置:

在“组策略”Microsoft 管理控制台 (MMC) 中,单击计算机配置。

找到管理模板,然后单击系统,再单击组策略,然后启用环回策略选项。

该策略将指示系统把该计算机的 GPO 集合应用于登录到受该策略影响的计算机的所有用户。 该策略特别适用于特殊用途的计算机,在这些地方,必须根据使用的计算机来修改用户策略,例如,位于公共场合、实验室和教室中的计算机。

备注: 只有纯粹基于 Windows 2000 的环境下才支持环回功能。 计算机帐户和用户帐户都必须位于 Active Directory 中。如果其中某个帐户是由 Microsoft Windows NT 4.0 域控制器管理的,那么,环回将无效。 客户端计算机必须是 Windows 2000 计算机。

当用户在自己的工作站上工作时,可能希望根据用户对象的位置来应用组策略设置。 因此,建议您以用户帐户所在的组织单元 (OU) 为单位来配置策略设置。但是,有可能出现这样的情况:计算机对象驻留在指定的 OU 中,而且根据计算机对象而不是用户对象来应用策略中的用户设置。

根据正常的组策略处理过程的指定,OU 中的计算机是在计算机启动期间按顺序来应用 GPO 的。 而 OU 中的用户则是在登录期间按顺序来应用 GPO 的,这与他们登录的是哪个计算机无关。

URL地址:http://www.bianceng.cn/Servers/zs/201602/49612.htm

某些情况下,该处理顺序可能是不合适的,例如,一些应用程序已被指派或发布给在某些 OU 中的用户,但当他们登录到在某个特定 OU 中的计算机时,您并不想让这些应用程序安装在该计算机上。使用组策略环回支持功能,可以指定采用其它方式来为这个特定 OU 中的计算机的任何用户检索出针对他们的 GPO 列表,这些方式包括:

合并模式

在该模式中,当用户登录时,将通过使用 GetGPOList 函数正常收集用户的 GPO 列表。 然后,再次调用 GetGPOList 函数,在这次调用中使用计算机在 Active Directory 中的位置。 然后,计算机的 GPO 列表被添加到用户 GPO 的末尾。 这将导致计算机的 GPO 具有比用户的 GPO 更高的优先权。在该例中,计算机的 GPO 列表被添加到了用户的列表中。

替代模式

在该模式中,不收集用户的 GPO 列表。 只使用基于计算机对象的 GPO 列表。

环回组策略实例

实验环境中有一个域ess.com,建立了两个OU,分别为科力远与市场部,每个OU都建立了一个对应的组策略,科力远下面有用户user1 user2以及计算机edupc,在市场部下有计算机server08-2.

GPO:在科力远下面的用户策略指定用户的主页为www.baidu.com,禁止用户运行calc.exe

在市场部下面的用户策略指定用户的主页为www.corun.com,禁止用户运行notepad.exe

在默认情况下,使用user1登录到server08-2,会应用user1所在的OU科力远的GPO,即主页为www.baidu.com,不能运行calc.exe

但如果对市场部的GPO指定环回组策略,并且替换,那么不论哪个OU的用户登录到市场部的计算机,都会应用市场部的计算机组策略对象中定义的用户设置来替换登录用户本来的设置

结果:使用科力远下的user2登录到市场部的server08-2,会应用市场部的GPO中的用户策略,而不应用科力远下的用户策略,即主页为www.corun.com,不能运行notepad.exe

时间: 2024-08-03 21:17:52

如何处理环回组策略的相关文章

如何使用组策略部署Office 2007

Office 2007 企业版包括以下产品: Microsoft Office Access 数据库. Microsoft Office Excel Microsoft Office Groove Microsoft Office OneNote Microsoft Office Outlook Microsoft Office PowerPoint Microsoft Office Publisher Microsoft Office Word Microsoft Office InfoPat

如何设置常用组策略

  故障现象: 组策略应用设置大全 一.桌面项目设置 1. 隐藏不必要的桌面图标 2. 禁止对桌面的改动 3. 启用或禁止活动桌面 4. 给"开始"菜单减肥 5. 保护好"任务栏"和"开始"菜单的设置 二.隐藏或禁止控制面板项目 1. 禁止访问"控制面板" 2. 隐藏或禁止"添加/删除程序"项 3. 隐藏或禁止"显示"项 三.系统项目设置 1. 登录时不显示欢迎屏幕界面 2. 禁用注册表

WIN2003组策略详解

组策略是管理员为用户和计算机定义并控制程序.网络资源及操作系统行为的主要工具.通过使用组策略可以设置各种软件.计算机和用户策略.例如,可使用"组策略"从桌面删除图标.自定义"开始"菜单并简化"控制面板".此外,还可添加在计算机上(在计算机启动或停止时,以及用户登录或注销时)运行的脚本,甚至可配置Internet Explorer. 本文重点介绍的是Windows XP Professional的本地组策略的应用.组策略对本地计算机可以进行两个方面

Windows 08 R2_组策略

目录 目录 组策略 组策略对象GPO 实验一组策略的计算机配置 实验二组策略的用户配置 实验三首选设置 实验四组策略更改计算机桌面 常用的组策略管理模块策略 限制用户运行指定的Windows程序 隐藏或显示在控制面板内指定的项目 删除开机功能中的部分命令 通过账户策略来设置密码密码的使用准则密码的锁定 组策略 组策略分为计算机配置和用户配置两部分: 1. 计算机配置:当计算机开机时,系统会根据计算机配置的属性来设置计算机环境.例如:我们在Jmilk.com这个AD域内设置了计算机配置组策略,则此

域控-域设置组策略没有成功

问题描述 域设置组策略没有成功 在2008 R2域控上设置完组策略(修改密码系列的)后链接到OU,发现不管是gpupdate /force 还是重启都没反应.后来无意发现在域控的本地安全策略能改改完后密码策略就能用了,但是应该在域控的组策略改才对啊,而且这个本地安全策略也不能链接到OU只能对全域.有大侠知道怎么改的吗?

windows图片查看器,受组策略限制的问题

问题描述 windows图片查看器,受组策略限制的问题 组策略设为白名单,准许rundll32.exe运行,图片从网页上下载到电脑打开正常.但在下载时直接选打开,就会提示受到策略限制.从进程记录器来看确实是调用rundll32.exe求解决啊 解决方案 感谢楼上 我解决了 把shimgvw.dll加到白名单里就可以了原帖地址 http://bbs.csdn.net/topics/390235767 解决方案二: 你是否设置了别的组策略和安全选项,找一台默认安装的系统试验下. 解决方案三: 下载直

win7组策略打不开 提示:MMC无法创建管理单元的解决办法

  Win7系统中的组策略是管理员为用户和计算机定义并控制程序.网络资源及操作系统行为的主要工具,以Windows中的一个MMC管理单元的形式存在,我们可以通过它设置软件或者计算机等,但是最近有使用win7 32位系统的用户反映说他在打开组策略编辑器的时候系统却提示"MMC未能创建管理单元.管理单元可能未正确安装.名称:组策略对象编辑器",这是怎么回事呢?现在笔者就为大家带来解决步骤,具体如下. 1.原因分析:出现此问题可能是由于用户对我的电脑中的环境变量进行修改引起的,或者是电脑中环

Win2003组策略排障六法

如果你曾使用过Windows 2000,或初涉Windows Server 2003还是已经完成过一次系统配置,你至少会对组策略稍微有所了解,知道它可以被用来大大简化对系统构架的管理.不幸的是,同其他所有技术一样,在意外发生时我们仍然需要对组策略进行排障.这里给出了六个你可能会在Windows Server 2003组 策略中遇到的问题及其解决方法. 1.对特定用户和计算机应用策略时出现意外结果 假设你已经创建了一个新的设置组策略对象.然而,设置还没有被应用到目标对象上.类似于这样的组策略问题比

Windows XP 组策略之安全篇

有时候我们的电脑会被其他来用户使用, 或许你的某些资料不想被别人看到, 或者别人会在不经意间更改了你的系统设置, 有没有好的办法防止呢? 我们知道在注册表中我们可以更改系统的很多设置, 但修改起来很麻烦,而组策略把各种配置模块集中在一起, 方便了用户的设置. 打开方式:运行--gpedit.msc 界面: 需要说明的是这里的"计算机配置"是对整个计算机中的系统配置进行设置的,是对计算机中所有用户的运行环境起作用:而"用户配置"则是对当前用户的系统配置进行设置的,它仅