作者jayzhuang (Jay)
看板MIS
标题[请益] 群组原则
时间Thu Sep 20 13:45:23 2018
找寻群组原则如何显示
各位大神您们好! 小弟我最近公司指派新的任务给我:
希望我能研究出如何找出网域内使用的群组原则(GPO),因为公司系统要能抓到AD网域内有用到的GPO细项
(根据过去资料显示,大概会是用一支程式去捞取里头的GPO细项,然後呈现在网页上)
目前研究到的阶段,也跟主管讨论过,不使用WMI。
两条路径走:
1.使用登录编辑程式去找寻看看
有参考了Group Policy Administrative Templates Catalog,但细项会以英文显示
但是会有两个问题:
如果直接去捞取AD Server内的话,可能会有好几个一样的....
(像是非同步执行启动指令码(RunStartupScriptSync))
今天主管有跟我讨论:公司系统要做的是去捞取Local GPO,不是Domain GPO。
(等於说我之前去测试的都是以Domain GPO去测试。)
但透过登录编辑程式码去找寻还是一个方向,只是我还没找到Local GPO的细项....
(EX:像是最小密码长度OwnerPwdMin),还是说他属於Local GPO的名称都改变了?
2.建议我去找寻这个路径之下: c:\windows\system32\grouppolicy
但是我看了AD Server与加入AD的电脑,都只有显示这样,其他资料夹内都是空的?
有没有大神知道目前这样是什麽原因?
https://imgur.com/evEEC0l
win7:
https://imgur.com/btcVnZC
3.这是我自己额外问题,因为我被Local GPO(本机群组原则)与Domain GPO(网域群组原则)
给搞混了....
就是假如你一台Win7电脑加入AD Server之後,那他的GPO套用的到底还是自己的Local GPO?
还是AD Server的GPO,且是"AD的 Local GPO"还是"AD的Domain GPO" ???
我知道顺序优先都是:
(本机群组原则,再来是站台、网域、组织单位的顺序套用,且後套用的原则会先覆盖原先套用原则)
从Win7透过gpresult -v 内的查询:(没有套用)
https://imgur.com/XUs5mDJ
但查询:rsop.msc是有的:
https://imgur.com/7q0UQTu
WinServer:
https://imgur.com/RO1fQjc
以下是我的AD Server内建好的GPO原则:
我的Win7 与AD Server都是虚拟机
https://imgur.com/Ozxrg8y
https://imgur.com/1dQsna4
透过rsop.msc查询win7之下,目前只有确定adlog那个GPO有显示:
https://imgur.com/SqOZMvH
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 114.39.63.89
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/MIS/M.1537422327.A.627.html
※ 编辑: jayzhuang (114.39.63.89), 09/20/2018 13:46:37
1F:→ eric00169: cmd底下 输入 gpresult -r 可以显示目前的GPO 09/21 15:56
2F:→ eric00169: 包含user+computer 09/21 15:56
3F:→ eric00169: 加入网域的PC domain GPO>local GPO 09/21 15:57
4F:推 tgtgl: 如楼上说的 有分帐号登入跟电脑的 09/24 02:48
5F:→ tgtgl: 而且又可以分群组来设定不同规则 09/24 02:49
6F:推 tgtgl: 我的印象是同一台电脑 不同帐号可以设定不同的gpo 但同一台 09/24 02:51
7F:→ tgtgl: 电脑的gpo不管谁登入 都一样 09/24 02:51
8F:推 tgtgl: ex.同一台用帐号可以设定a登入会出现a印表机 b登入出现b 若 09/24 02:53
9F:→ tgtgl: 是设定在电脑gpo 不管谁登入都会看到 09/24 02:53
10F:推 nfsong: 请问gpo 有哪些是常用的? 这个可以看档案读取吗? 09/25 20:58
11F:→ eric00169: 可以 google一下档案稽核 但你需要筛选log 09/25 22:33
12F:→ eric00169: 至於用什麽GPO看你公司有什麽会需要用到 09/25 22:34
13F:→ eric00169: 例如软体更新 WSUS设定 proxy 印表机 其实可以套的很多 09/25 22:34
14F:→ eric00169: 如果你需要开到档案稽核的功能 我建议你另开server收lo 09/25 22:35
15F:→ eric00169: log会比较好 不然人一多 log就很多你会很厌世 09/25 22:35