Bà
i
12
CHÍNH
SÁCH
NHÓM
m t t
Lý thuy t 3 ti t - Th c hành 3 ti tế ế ế
M c tiêu
K t thúc bài h c này cung ế
c p h c viên ki n th c v ế
Group Policy, các chính
sách đ i v i máy tr m,
chính sách đ i v i ng i ườ
dùng…
Các m c chính
I. Gi i thi u v chính ch
nhóm.
II. Tri n khai m t chính sách
nhóm trên mi n.
III. Các ví d minh h a.
Bài t p b t Bài t p làm
bu cthêm
D a vào bài
D a vào bài
t p môn Qu n
t p n Qu n
tr Windows tr Windows
Server 2003. Server 2003.
310
Download i li u y t i di n đàn qu n tr m ng và qu n tr h th ng | http://www.adminviet.net
I. GI I THI U.
I.1. So sánh gi a System Policy Group Policy.
V a r i ch ng tr c, cng ta đã m hi u v cnh sách h th ng ( ươ ướ System Policy), ti p theo ế
chúng ta s tìm hi u v chính sách nhóm ( Group Policy). V y hai chính sách này khác nhau nh th ư ế
nào.
-Chính sách nhóm ch xu t hi n trên mi n Active Directory , nó không t n t i trên mi n NT4.
-Chính sách nhóm làm đ c nhi u đi u h n chính sách h th ng. T t nhiên chính sách nhóm ch a ượ ơ
t t c các ch c năng c a chính sách h th ng và h n th n a, b n có th dùng chính sách nhóm ơ ế
đ tri n khai m t ph n m m cho m t ho c nhi u máy m t cách t đ ng.
-
Chính sách nhóm t đ ng h y b tác d ng khi đ c g b , không gi ng nh các chính sách h ượ ư
th ng.
-Chính sách nhóm đ c áp d ng th ng xuyên h n chính sách h th ng. Các chính sách h th ng ượ ườ ơ
ch đ c áp d ng khi máy tính đăng nh p vào m ng thôi. Các chính sách nhóm thì đ c áp d ng ượ ượ
khi b n b t máy lên, khi đăng nh p vào m t cách t đ ng vào nh ng th i đi m ng u nhiên trong
su t ngày làm vi c.
-B n có nhi u m c đ đ gán chính sách nhóm này cho ng i t ng nhóm ng i ho c t ng nhóm ườ ườ
đ i t ng. ượ
-Chính sách nhóm tuy có nhi u u đi m nh ng ch áp d ng đ c trên máy ư ư ượ Win2K, WinXP
Windows Server 2003.
I.2
.
Ch c năng c a Group Policy.
-
Tri n khai ph n m m ng d ng : b n có th gom t t c các t p tin c n thi t đ cài đ t m t ph n ế
m m nào đó vào trong m t gói ( package), đ t nó lên Server, r i dùng chính sách nhóm h ng ướ
m t
ho c nhi u máy tr m đ n gói ph n m m đó. H th ng s t đ ng cài đ t ph n m m này đ n ế ế
t t c
các máy tr m mà không c n s can thi p nào c a ng i dùng. ườ
-
Gán các quy n h th ng cho ng i dùng ườ : ch c năng này t ng t v i ch c năng c a chính ươ
sách h th ng. Nó có th c p cho m t ho c m t nhóm ng i nào đó có quy n t t máy ườ server, đ i gi
h th ng hay backup d li u…
-
Gi i h n nh ng ng d ng mà ng i dùng đ c phép thi hành ườ ượ : chúng ta có th ki m soát
máy tr m c a m t ng i dùng nào đó cho phép ng i dùng này ch ch y đ c m t vài ng ườ ườ ượ
d ng nào đó thôi nh : ư Outlook Express, Word hay Internet Explorer.
-
Ki m soát các thi t l p h th ng ế : b n có th dùng chính sách nhóm đ qui đ nh h n ng ch đĩa
cho m t ng i ng nào đó. Ng i dùng này ch đ c phép l u tr t i đa bao nhiêu MB trên đĩa ườ ườ ượ ư
c ng theo qui đ nh.
-Thi t l p các k ch b n đăng nh p, đăng xu t, kh i đ ng và t t máyế : trong h th ng NT4 thì ch
h tr k ch b n đăng nh p ( logon script), nh ng ưWindows 2000 và Windows Server 2003 thì h
tr c
b n s ki n này đ c kích ho t ( ượ trigger) m t k ch b n ( script). B n th dùng các GPO
đ ki m
soát nh ng k ch b n nào đang ch y.
-
Đ n gi n hóa và h n ch các ch ng trìnhơ ế ươ : b n có th dùng GPO đ g b nhi u tính năng
kh i Internet Explorer, Windows Explorer và nh ng ch ng trình khác. ươ
311
Download i li u y t i di n đàn qu n tr m ng và qu n tr h th ng | http://www.adminviet.net
-
H n ch t ng quát màn hình Desktop c a ng i dùng ế ườ : b n có th g b h u h t các đ m c ế
trên menu Start c a m t ng i dùng nào đó, ngăn ch n không cho ng i dùng cài thêm máy in, ườ ườ
s a đ i thông s c u hình c a máy tr m…
II. TRI N KHAI M T CHÍNH SÁCH NHÓM TRÊN MI N.
Chúng ta c u hình tri n khai Group Policy b ng cách xây d ng các đ i t ng chính sách ( ượ GPO). Các
GPO là m t v t ch a ( container) có th ch a nhi u chính sách áp d ng cho nhi u ng i, nhi u máy tính ườ
hay toàn b h th ng m ng. B n dùng ch ng trình ươ Group Policy Object Editor đ t o ra
các đ i t ng ượ
chính sách. Trong c a s chính c a Group Policy Object Editor hai m c chính: c u hình máy tính
(computer configuration) và c u hình ng i dùng ( ườ user configuration).
Đi u k ti p b n cũng chú ý khi tri n khai ế ế Group Policy các c u hình chính sách c a Group Policy
đ c tích lũy k th a t các v t ch a (ượ container) bên trên c a Active Directory. d các ng i ườ
dùng máy tính v a trong mi n v a trong OU nên s nh n đ c các c u hình t c hai chính ượ
sách c p mi n l n chính sách c p OU. Các chính sách nhóm sau 90 phút s đ c làm t i áp d ng ượ ươ
m t l n, nh ng các chính nhóm trên các ư Domain Controller đ c làm t i 5 phút m t l n. Các ượ ươ GPO
ho t đ ng đ c không ch nh ch nh s a các thông tin trong ư Registry còn nh các th vi n liên ư
k t đ ng (ế DLL) m ph n m r ng đ t t i c máy tr m. Chú ý n u b n dùng chính sách nhóm thì ế
chính ch nhóm t i ch trên máy c c b s x tr c các chính sách nh cho ư site, mi n ho c OU.
II.1. Xem chínhch c c b c a m t ynh xa.
Đ xem m t chính sách c c b trên các máy tính khác trong mi n, b n ph i có quy n qu n tr trên máy
đó ho c qu n tr mi n. Lúc đó b n có th dùng l nh GPEDIT.MSC /gpcomputer:machinename, ví d 312
b n mu n xem chính sách trên máy PCO1 b n l nh GPEDIT.MSC /gpcomputer: PCO1. Chú ý
b n
không th dùng cách này đ thi t l p các chính sách nhóm máy tính xa, do tính ch t b o m t ế Microsoft
không cho phép b n xa thi t l p các chính sách nhóm. ế
Download i li u y t i di n đàn qu n tr m ng và qu n tr h th ng | http://www.adminviet.net
II.2. T oc chính sách tn mi n.
Chúng ta dùng snap-in Group Policy trong Active Directory User and Computer ho c g i tr c ti p ượ ế
ti n ích Group Policy Object Editor t dòng l nh trên máy Domain Controller đ t o ra các chính
sách nhóm cho mi n. N u b n m ế Group Policy t Active Directory User and Computer t trong
khung c a s chính c a ch ng trình b n nh p chu t ph i vào bi u t ng tên mi n (trong d này ươ ượ
netclass.edu.vn), ch n Properties. Trong h p tho i xu t hi n b n ch n Tab Group Policy.
N u b n ch a t o ra m t chính sách nào thì b n ch nhìn th y m t chính sách tên ế ư Default Domain
Policy. Cu i h p tho i m t checkbox tên Block Policy inheritance, ch c năng c a m c này
ngăn
ch n các thi t đ nh c a m i chính sách b t kỳ c p cao h n lan truy n xu ng đ n c p đang xét. ế ơ ế
Chú ý r ng
chính sách đ c áp d ng đ u tiên c p ượ site, sau đó đ n c p mi n cu i cùng c p ế
OU. B n ch n
chính sách Default Domain Policy nh p chu t vào nút Option đ c u hình các l a ch n vi c áp d ng
chính sách. Trong h p tho i Options, n u b n đánh d u vào m c ế No Override thì
các chính sách khác đ cượ
áp d ng dòng d i s không ph quy t đ c nh ng thi t đ nh c a chính ướ ế ượ ế
sách này, cho chính sách đó
không đánh d u vào m c Block Policy inheritance. Ti p theo n u ế ế
b n đánh d u vào m c Disabled, thì
cnh ch y s không ho t đ ng c p y, Vi c disbale chính sách m t c p không làm disable b n
tn đ i t ng cnh sách. ư
313
Download i li u y t i di n đàn qu n tr m ng và qu n tr h th ng | http://www.adminviet.net
Đ t o ra m t chính sách m i b n nh p chu t vào nút New, sau đó nh p tên c a chính sách m i. Đ khai
báo thêm thông tin cho chính sách này b n th nh p chu t vào nút Properties, h p tho i xu t
hi n
nhi u Tab, b n th vào Tab Links đ ch ra các site, domain ho c OU nào liên k t v i ế
chinh sách.
Trong Tab Security cho phép b n c p quy n cho ng i dùng ho c nhóm ng i dùng quy n trên ư ườ
chính sách này.
Trong h p tho i chính c a Group Policy thì các chính sách đ c áp d ng t d i lên trên, cho nênượ ướ
chính sách n m trên cùng s đ c áp d ng cu i cùng. Do đó, các ượ GPO càng n m trên cao trong danh
sách
thì càngđ u tiên cao h n, n u chúng có nh ng thi t đ nh mâu thu n nhau thì chính sách ư ơ ế ế
nào n m
trên s th ng. do đó nên Microsoft thi t k hait ế ế Up Down giúp chúng ta th di chuy n các
chính sách này lên hay xu ng.
314
Download i li u y t i di n đàn qu n tr m ng và qu n tr h th ng | http://www.adminviet.net