Questions tagged «group-policy»

组策略是Microsoft Windows操作系统的内置功能。组策略允许管理员在操作系统内自动配置众多选项。这些策略可以通过本地组策略本地配置或应用到计算机,也可以在Active Directory环境中远程配置和应用。

8
ActiveSync设备导致帐户锁定
当用户出于任何原因更改其帐户密码(读取:已过期)时,旧密码存储在通过EAS连接的移动设备中。这将导致其帐户几乎立即被锁定-就像根据广告中定义的锁定策略一样。很容易弄清楚那部分。困难的部分是阻止它发生。我到处看。没有。基本上,这个难题包括四个部分:EAS设备,TMG(ISA)服务器,EAS协议以及最后是AD。他们都没有办法阻止EAS设备无法通过身份验证。所以我认为我必须想出一个聪明的解决方法。我唯一能想到的就是为所有EAS用户创建一个组,并将他们从锁定策略中排除,这显然违反了策略的整个目的, 问题:您能想到其他方法来防止EAS锁定帐户吗? 环境:大多数iOS设备都通过EAS。TMG2010。Exchange2007。AD2008 R2。

9
使用组策略禁用IE加载项和工具栏?
我很想知道自己的桌面上没有工具栏,“浏览器帮助程序”或其他类似运行的废话,因此请放心。 有人通过组策略成功做到了吗? 我找到了这篇文章,但还不是很清楚: http://support.microsoft.com/kb/883256 如果我想禁止XP上的Google Toolbar,Flash和Windows Update以外的所有插件,则没有明确的说明。看来我必须知道我想允许的每个工具栏的ClassID。 本文并未真正探讨管理员如何找到这些ClassID。Flash的每个版本都有不同的ClassID吗?它因操作系统而异吗?那么XP盒上的Windows Update呢?它需要一个需要明确启用的插件。 这是一个普遍的问题,应该有一个简单的解决方案。如果只有通用插件的复选框列表会很棒,因此您可以为所有人启用Flash,为开发人员提供Google工具栏,为XP提供Windows Update等。

6
如何锁定Windows XP用作互联网亭?
我们建立网站的客户之一是超高端自行车的制造商。他们希望在一些知名度较高的经销商处分发信息亭(基本上是Dell锁定的Windows XP盒子)。信息亭仅限于浏览制造商的网站。我不在这里,希望在以下方面提供一些帮助和/或良好的阅读材料(和/或分步说明;-]): 保护桌面免遭偶然的愚蠢。这些信息亭将部署到高端自行车精品店,因此,对于客户而言,恶意攻击将极为罕见。 仅允许访问特定的网址。 远程还原信息亭。理想情况下,该解决方案应足够简单,以使自行车销售人员能够以最少的电话手持方式进行处理。 最后,我完全愿意接受这样的回答:“您在这里过头了,请教专业人士。” 最初提出这项工作时,我曾争论过很多,但我坚信在找到具有更丰富系统管理经验的人员之前,请自己尝试一下。

1
无法通过组策略在Windows 10 Pro上设置DSCP
在Windows 10上设置“基于策略的QoS”不会将DSCP值应用于传出流量。我希望能够为某些进程设置DSCP流量的值。 使用gpedit.msc组策略编辑器,在“计算机配置”>“ Windows设置”>“基于策略的QoS”下创建了一个策略,并将DSCP值设置为“ 10”。我尝试使用或不使用可执行文件名称。无论我做什么,查看NetMon中的流量都会显示DSCP值为0。 在应用“不使用NLA”注册表项https://support.microsoft.com/en-gb/kb/2733528后,此方法在Windows 7下可以工作 但是,即使添加了该值,DSCP始终为0。

1
缺少Internet Explorer 9和10组策略首选项
我有一个域控制器网络(Windows Server 2008 R2,在2003林/域级别上运行),客户端当前从WinXP Pro迁移到Win7 Pro。 我需要控制Internet Explorer的代理服务器设置:我建立了一个在Windows XP + Internet Explorer 7和8上运行正常的策略,但在Windows 7 + Internet Explorer 10和11上却不能正常运行 这很有意义,因为您必须使用“策略首选项”而不是“管理模板”来设置代理 但是,当我转到“首选项”并尝试选择“新建”时,只有5&6、7和8可供选择。 IE 5-8 http://blogs.technet.com/resized-image.ashx/__size/550x0/__key/CommunityServer-Blogs-Components-WeblogFiles/00-00-00-52-58/7558.gpp1.jpg 我希望还有IE9和IE10(我知道IE11使用IE10设置) 我尝试使用IE8策略应用代理设置,该策略在XP客户端上运行良好,但在7个客户端上却不行:代理设置为空。 我有一个正常工作的中央ADMX存储(\ [FQDN] \ SYSVOL [FQDN] \ Policies \ PolicyDefinitions),我首先在顶部复制了一组Windows 2008 R2 + IE 10策略,然后复制了一组Windows 2012 R2 + IE 11政策。 以防万一这是本地服务器问题,我进行了备份,然后通过2012 R2策略将其复制到本地服务器的c:\ Windows \ PolicyDefinitions中,然后运行gpupdate / …

1
当多个相互冲突的GPO应用于同一OU时,具有什么优先级?
如果将两个或多个GPO应用于同一 OU(并且它们具有相互矛盾的策略),将应用哪个? 例如,如果某个GPO的计算机策略“ 在所有驱动器上启用自动播放 ”在一个GPO中设置为“启用”,在另一个GPO中设置为“禁用”,则它们都将应用于同一台计算机OU ...将优先?

5
Applocker与软件限制政策
目的是防止用户在终端服务器上运行不需要的程序。 我已经阅读了许多来自Microsoft和其他公司的文章,它们说新的Applocker功能比旧的软件限制策略好100%,建议将其替换为旧的软件限制策略。 除了内核模式执行之外,我不确定要了解Applocker的真正优势。它的大多数功能都可以通过软件限制政策进行复制。 同时,它还有一个BIG缺点,使它变得毫无用处:它不可扩展,并且您不能添加要限制的自定义文件扩展名。 与SRP相比,Applocker有哪些优势?对于软件控制,您有何建议?

4
组策略和网络的网络登录问题
我非常需要您的帮助和协助。 登录和启动Windows 7 Enterprise系统时出现问题。我们在校园周围大约20多个建筑物中拥有3000多个Windows桌面。校园中几乎每台计算机都有我将要描述的问题。我花了一个多月的时间浏览Windows Performance Analyzer(一款出色的产品)中的etl文件以及成千上万的事件日志。我今天来找你谦虚,以至于我无法弄清楚。 简单地说,我们的登录时间就很长。首次登录的平均时间大约为2-10分钟,具体取决于安装的软件。所有计算机均为Windows 7,最早的计算机已有5年的历史。各种计算机上的启动时间范围从良好(1-2分钟)到非常差(5-60)。我们的第二次登录时间从30秒到4分钟不等。 网络上的每台计算机之间都有一个千兆连接。我们有5个域控制器,它们也是DNS服务器的两倍。 初步测试使我们相信这是一个软件问题。因此,我花了几天的时间测试机器,只是从xperfview的etl文件中找到不一致的结果。园区中的每个计算机子集都有不同的软件问题子集,似乎都不会干扰启动时的登录。 因此,我开始查看我们的组策略,并找到了一些非常有趣的事件ID。 组策略1129:组策略的处理失败,因为缺少与域控制器的网络连接。 组策略1055:组策略的处理失败。Windows无法解析计算机名称。这可能是由于以下一种或多种原因引起的:a)当前域控制器上的名称解析失败。b)Active Directory复制延迟(在另一个域控制器上创建的帐户尚未复制到当前域控制器)。 NETLOGON 5719:由于以下原因,该计算机无法与OURDOMAIN域中的域控制器建立安全会话:当前没有可用于服务登录请求的登录服务器。这可能会导致身份验证问题。确保此计算机已连接到网络。如果问题仍然存在,请与您的域管理员联系。E1kexpress 27:英特尔®82567LM-3千兆网络连接–网络链接已断开。 NetBT 4300 –无法创建驱动程序。 WMI 10-带有查询“ SELECT * FROM __InstanceModificationEvent WITHIN 60 WHERE TargetInstance ISA“ Win32_Processor” AND TargetInstance.LoadPercentage> 99“的事件过滤器由于错误0x80041003而无法在名称空间” //./root/CIMV2“中重新激活。在解决问题之前,无法通过此过滤器传递事件。 带有时间戳的网络或多或少显然是问题所在。 1:25:57-组策略正在尝试发现域控制器信息 1:25:57-网络链接已断开 1:25:58-组策略的处理失败,因为缺少与域控制器的网络连接。这可能是暂时的情况。一旦计算机连接到域控制器并且成功处理了组策略,就会生成一条成功消息。如果几个小时没有看到成功消息,请与管理员联系。 1:25:58-进行LDAP调用以连接并绑定到活动目录。DC1.ourdomain.edu 1:25:58-0毫秒后通话失败。 1:25:58-强制重新发现域控制器详细信息。 1:25:58-组策略无法在1030毫秒内发现域控制器 1:25:58-计算机OURDOMAIN \%name%$的定期策略处理在1秒内失败。 1:25:59-已在全双工下以1Gbps的速度建立了网络链接 1:26:00-网络链接已断开 1:26:02-由于发现错误,NtpClient无法将域对等体设置为时间源。NtpClient将在3473457分钟后再试一次,此后将两次“ REATTEMPT间隔”加倍。 …

2
如何通过组策略操作Windows 7库?
我正在尝试为每个用户从Windows 7的“库”位置中添加和删除库位置。 虽然可以轻松地从桌面执行此操作,并且可以轻松禁用资源管理器中显示的库,但如何从库位置添加或删除位置(例如,从用户的文档库中删除c:\ users \ public \ documents)? 我不需要“锁定”他们的图书馆位置列表,我很高兴他们可以根据需要添加和删除他们自己的位置,但是我想控制他们提供的初始位置。

6
组策略:特定计算机上特定用户的管理员权限
我是一名程序员,试图为一家小公司管理Active Directory设置。域控制器正在运行Windows Small Business Server 2008。 我们拥有使用平板电脑的现场工作人员;平板电脑的ThinkVantage bloatware的配置问题将要求这些用户在使用平板电脑时具有管理员权限。没关系–当我通过电话指导他们进行修复时,对他们来说具有广泛的特权很有用,因此我不在那儿寻找解决方法。 我想使用组策略来设置以下方案:登录到特定安全组(或组织单位)中的计算机时,特定安全组(或组织单位)中的用户应位于BUILTIN / Administrators组中。没关系,如果计算机必须位于OU中,但我希望按组分配用户。 当然,现场工作人员不应该是其他工作站上的管理员,而普通的办公室工作人员也不应该是平板电脑上的管理员。 目前,这是在每台平板电脑上本地管理的,但是随着我们增加新员工,它变得越来越麻烦。 我觉得受限制的群体是这里的答案,但是如果没有扎实的AD概念和方法基础,我很难实现它。 什么是执行此任务的适当技术,我将如何实施它?

13
什么是Active Directory的一些好的开源替代品?
已锁定。该问题及其答案被锁定,因为该问题是题外话,但具有历史意义。它目前不接受新的答案或互动。 我正在寻找一种可以处理活动目录的好开源替代品: 授权/认证 组策略 复制和信任监控 另外,是否有任何合并的系统可以处理这些职责? 编辑:由于很多人都要求提供更多详细信息,所以我试图提供一种服务来为组织,硬件/软件设置建立基础结构,现在我正在研究台式机和服务器的Linux堆栈,但是混合堆栈是可能,我正在研究替代方案。

1
通过组策略部署打印机的两种方法
我注意到通过组策略部署打印机的两个选项: 在GP管理中创建并链接组策略,然后通过用户配置>首选项>控制面板设置>打印机添加打印机。 转到“打印管理” mmc,右键单击打印机共享,然后选择“使用组策略部署”。然后选择您要使用的GPO名称。 这些是首选还是推荐的?看来它们的工作方式有所不同...我目前使用第二个选项来部署打印机,但是我无法进入将它们部署到的GPO并进行修改(它是空白的)。

7
无法发送到压缩(压缩)文件夹
我是一所中学的IT技术员,我们的网络经理正在长期休假。目前,我们的学生无法发送到-压缩文件夹。尝试出现错误“找不到文件或没有读取权限”时。它适用于员工,所以我只能想象这是一个组策略设置。我对GPO知之甚少。我的理解是,在创建zip文件夹时,临时文件会在C:驱动器上使用,并且我尝试为测试学生提供对这些文件的完全访问权限,但这是行不通的。第三方(7-zip)也无效。 混合使用64/32的Windows 7。Server 2008 R2企业版。 任何帮助深表感谢!

2
GPO强制优先
增强型GPO的优先顺序是什么,我真的找不到任何能提供精确答案的MS文章。 我目前的理解如下: 假设我们有5个GPO-GPO1至GP05。我将使用一个考试问题来说明问题。 GPO Linked to Enforced GP01 - contoso.com - No GP02 - contoso.com - Yes GP03 - Site 1 - Yes GP04 - OU1 - No GP05 - OU1 - Yes 现在,我的理解是,它们将按照从头到尾的顺序(因此优先级最高的顺序)应用。 GP01 -> GP04 -> GP05 -> GP02 -> GP03 (meaning 3 has the final say on …

1
Windows-通过GPO或脚本关闭高对比度模式吗?
我遇到的情况是,大量部署Windows 10计算机,并且用户打开了一些真正可怕的高对比度主题,然后由于无法将其改回而消耗了IT资源。 我知道有一个键盘快捷键可以切换此设置(Alt+ Shift+ Print Screen),但是四处运行或尝试进行用户培训都占用大量资源,并且我知道可以完全阻止访问辅助功能设置的选项,但是我们视觉障碍的用户需要访问并非恶意的易用性设置,因此这不是一种选择。 我也知道阻止用户更改其主题的选项,但是在这样做之前,我需要摆脱这种高对比度的主题垃圾。 有谁知道一种通过脚本或GPO简单关闭高对比度主题的方法吗?

By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.