Bir GPO nasıl bombalanır?


22

Yüksek öğrenimde, çok sayıda Windows etki alanı üyesini (örneğin, bir sınıftaki PC'ler) belirli bir kurs veya etkinlik süresince yeniden yapılandırmanın ve daha sonra bu yapılandırmayı yapmamın oldukça yaygın bir gereksinim olduğu yerlerde çok çalışıyorum.

Yapmamız istenen konfigürasyon değişikliklerinin çoğu Grup İlkesi Nesneleri aracılığıyla yapılabildiğinden ve GPO'nun OU seviyesinde bağlantısı kesildiğinde veya devre dışı bırakıldığında bu değişiklikler otomatik olarak tersine çevrildiğinde, bu yapılması gereken çok rahat bir yoldur.

Tek dezavantajı, GPO'ların OU'lara tekrarlanan manuel olarak bağlanması ve ayrılmasının, kurslar başlamadan önce ve sona erdikten sonra görev başında olan birçok hatırlatıcıya ve BT personeline ihtiyaç duymasıdır - operasyon ekibinin her zaman garanti edemeyeceği bir şey.

Belirli bir GPO'nun geçerliliği için bir zaman dilimi belirtmenin bir yolu var mı?

Yanıtlar:


32

Bu, WMI filtreleme yoluyla yapılabilir . Grup ilkesi istemcisi WQL sorgusunu ekli bir WMI filtresinden yürütür ve yalnızca sıfıra olmayan bir satır döndürürse GPO'yu uygular. Dolayısıyla, geçerli sistem zamanının belirli bir zaman aralığında olup olmadığını kontrol ederek bir WMI filtresi oluşturarak ve bu WMI filtresini GPO'ya bağlayarak, tam olarak istediğinizi elde etmenizi sağlar.

Win32_OperatingSystem WMI sınıfı bir sahiptir localdatetime ': nn: ss yyyyaagg hh' öylesine WQL dizesini gibi kullanarak biçiminde verilen bir dize tarihe karşılaştırılabilir niteliği

select * from win32_operatingsystem where localdatetime >= '20150220 00:00:00' and localdatetime <= '20150223 15:00:00'

içinde root\CIMv2ad, 20 2015 00:00:00 ve Feb, 23 2015 15:00:00 GPO yalnızca yerel saat Feb arasındadır sistemlerine uygulanacak emin olacaktır:

WQL dizesini WQL dizesiyle yapılandır

WMI filtresini istediğiniz GPO'ya bağladığınızdan emin olun:

WMI filtresini GPO'ya bağlayın

Akılda tutulması gereken şeyler:

  • WQL, istemcideki yerel tarihi ve saati değerlendiriyor , bu kullanmak istediğiniz zaman kaynağı ile senkronize edilmiş olabilir veya olmayabilir. Müşterinin zamanı, etki alanı denetleyicisinin zamanının çok ötesinde veya arkasında çalışmayacak, aksi takdirde Kerberos kimlik doğrulaması bozulacak, ancak küçük sapmalar olabilir, bunları hesaba katabilir
  • Grup ilkesi müşterisi GPO değişikliklerini kontrol edecek ve varsayılan olarak nadiren yeniden uygulayacak:

    Varsayılan olarak, bilgisayar Grup İlkesi arka planda 0 - 30 dakikalık rasgele bir kayma ile her 90 dakikada bir güncellenir.

    Bu nedenle, varsayılan ayarlar yalnızca +2 saatlik bir kesinliğe izin verir. Güncelleme aralığı , gerekirse (başka) grup ilkesi ayarı ile değiştirilebilir .

  • Politikanız, artık uygulanmadığında tüm değişiklikleri geri alabilmelidir. Bu, yönetilen tüm Yönetim Şablonları için varsayılan olarak geçerlidir. Grup İlkesi Tercihleri ​​ayarlarının açıkça "artık kullanılmadığında bu öğeyi kaldır" olarak ayarlanması gerekebilir : GPP-ortak-tab


3
Çok zekice, sana şükret.
Massimo

3
Tecrübelerime göre, Yönetim Şablonlarında yaptıkları değişiklikleri geri almayan bazı politikalar var, bu yüzden ilk önce bazı testler daha iyi olur ... Ayrıca, Massimo'nun söylediği ...
EliadTech

Kabul edildi, kayıt defterinde bulunan herhangi bir ayar, bağlantısız olduğunda bile varsayılana geri
dönmedi

Başlangıç ​​ve bitiş zamanlarında bir GPupdate'i tetiklemek için zamanlanmış bir görev ekleyin ve güncelleme aralığını değiştirmek zorunda kalmadan biraz daha hassas olmanız mümkün olabilir mi?
Get-HomeByFiveOClock 17:15

2
@mortenya, Yönetim Şablonlarının "yönetilen" kısmı, ayarların gerçekte, kayıt defteri kovanının başka bir alt ağacında yapılmasını sağlar - örneğin HKLM\Software\Policiesveya HKCU\Software\Policies. Bu "ilke" konumları, anahtarı ayarlayan ilke nesnesi artık geçerli değilse veya özellik "Yapılandırılmadı" olarak ayarlandıysa temizlenir. Haklı olduğunuz kayıt defterine yazılan eski stil ADM şablonları için, bunlar müşterinin kayıt defterine "dövme" yapılır ve daha sonra silinmez. İlgili: serverfault.com/questions/566180
the-wabbit 17:15
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.