Active directory – GPO,OU

51
YOUR LOGO Active directory – GPO,OU

description

Active directory – GPO,OU. Obsah prednášky. Inštalácia AD Pridanie počítača do domény Organizačné jednotky Skupinové politiky – GPO, grou policy objects. Inštalácia AD. Nutnosť byť lokálny admin Nutnosť mať nainštalovaný, alebo v priebehu Ad sa môže nainštalovať aj DNS server. - PowerPoint PPT Presentation

Transcript of Active directory – GPO,OU

Page 1: Active directory – GPO,OU

YOUR LOGO

Active directory – GPO,OU

Page 2: Active directory – GPO,OU

YOUR LOGO

Obsah prednášky

Inštalácia AD

Pridanie počítača do domény

Organizačné jednotky

Skupinové politiky – GPO, grou policy objects

Page 3: Active directory – GPO,OU

YOUR LOGO

Inštalácia AD

Nutnosť byť lokálny admin

Nutnosť mať nainštalovaný, alebo v priebehu Ad sa môže nainštalovať aj DNS server.

Page 4: Active directory – GPO,OU

YOUR LOGO

Nová doména alebo podporný server, pre exist. doménu?

Page 5: Active directory – GPO,OU

YOUR LOGO

Vytvorenie forest, tree, alebo domain?

Ak sa rozhodnem pre 2, 3, tak musím zadať názov existujúcej domény a taktiež heso Enterprise Admina

Page 6: Active directory – GPO,OU

YOUR LOGO

Názov domény

Nie nutne príponu DNS, ktorá je bežná.

Zabezpečím bezpečnosť z venku

Page 7: Active directory – GPO,OU

YOUR LOGO

Umiestnenie DB

Vhodné umiestiť inam ako Systémový disk (Windows)

Page 8: Active directory – GPO,OU

YOUR LOGO

Sysvol

Replikačný adresár AD

Ukladajú sa v ňom GPO

Je zdieľaný

Page 9: Active directory – GPO,OU

YOUR LOGO

Ak ne je dostupné DNS nutná inštalácia

Page 10: Active directory – GPO,OU

YOUR LOGO

Kompatibilita

Page 11: Active directory – GPO,OU

YOUR LOGO

Restore mode passwd

Ak nabootojem do AD safe modu (F8 pri štarte), tak nie je možné sa prihlásiť do AD pretože je vypnuté

Lokálny užívatelia ale neexistujú

Nutnosť zadať toto heslo pri vstupe do AD safe modu

Page 12: Active directory – GPO,OU

YOUR LOGO

Summary, Instalace, restart

Page 13: Active directory – GPO,OU

YOUR LOGO

Priradenie Počítača do domény

Stanica musí mať dostupný DNS server, na kt. je odkaz na AD

Na stanici musím byť prihlásený ako lokálny admin

Nastavenie My computer, vlastnosti, zmeniť nastavenia

Priradiť stanicu do domény, nutnosť poznať meno.

Po pridaní nutnosť zadať heslo už existujúceho užívatela v AD, nemusí byť admin. Ak standard user, tak môže priradiť 10 staníc do domény, admin neobmedzene.

Po pridaní nutný restart

Page 14: Active directory – GPO,OU

YOUR LOGO

Page 15: Active directory – GPO,OU

YOUR LOGO

Zadanie názvu domény

Page 16: Active directory – GPO,OU

YOUR LOGO

Prihlásenie

Stanica alebo server v AD- Možnosť sa prihlásiť aj lokálne aj do AD

- VISTA1\homer, alebo do AD FOURTHCOFFEE\Homer

Server, ktorý je DC – iba prihlásenie do domény- Lokálny admin sa pri inštalácii stane doménovým adminom

- Standard user sa nemôže default na Server na ktorom je Dc prihlásiť

Page 17: Active directory – GPO,OU

YOUR LOGO

Organizačné jednotky OU

Základná jednotka pre správu objektov.

Vytvára hierarchickú štruktúru

Jeden objekt môže byť iba v jednej OU

Na OU nastavujem politiky – nastavenia, obmedzenia,...

Na OU nastavujem delegovanie

Page 18: Active directory – GPO,OU

YOUR LOGO

Správa OU

Active Directory users and Computer

Page 19: Active directory – GPO,OU

YOUR LOGO

Default

Default nastavenie len „domain controllers“ je OU

Ostatné sú – containers

Na containers nenastavujem GPO a nemôžem delegovať

V containers nemôžem vytvárať vnorené OU

Page 20: Active directory – GPO,OU

YOUR LOGO

Vytvorenie OU

Page 21: Active directory – GPO,OU

YOUR LOGO

Default containers

Ak použijem uvedené príkazy, tak užívateľ aj computer sú vytvorené v default containeroch.

Niekedy je snaha presmerovať - Redirusr OU=Test, DC=fourthcofee,DC=com

- Redircmp OU=Test, DC=fourthcofee,DC=com

Page 22: Active directory – GPO,OU

YOUR LOGO

OU ciele

Logické uspôsobenie objektov- Možnosti vyhľadávania

- Skrývanie objektov

Správa

Skupinové politiky

Delegace – určenie zodpovednosti.

!Nenastavujem ACL – access control list, teda oprávnenia a práva prístupu napr na tiskárnu. Na to používam skupiny, nie OU!!!

Page 23: Active directory – GPO,OU

YOUR LOGO

Presun delete,...

Objekty medzi OU možné prenášať – drag and drop

Ak zmažem OU tak po upozornení zmažem aj objekty

Page 24: Active directory – GPO,OU

YOUR LOGO

DSADD

Možnosť priadania z konzoli

Dsadd ou ou=test,dc=fourthcoffee,dc=com

Alebo remove

Dsrm ou=test,dc=fourthcoffee,dc=com

Dsmove...- presun aj zmena mena

Všetky presuny iba v rámci domény!

Page 25: Active directory – GPO,OU

YOUR LOGO

Možnosť použiť vbscript – nie nutné sakúšku

'Set domain naming context as testing.com

Set DNC = GetObject("LDAP://dc=testing,dc=com")

'Create OU

Set NewOU = DNC.Create("organizationalUnit","OU=Praha")

'Configure the OU properties

NewOU.ou = „Praha"

NewOU.SetInfo

MsgBox "The Praha OU has been created“

Page 26: Active directory – GPO,OU

YOUR LOGO

Štruktúra OU

Veľmi podstatný faktor, nutnosť stanoviť a zdokumentovať

Na štruktúru vplýva: lokalizácia, delegácia, rôznorodosť HW a počítačov, veľkosť organizácie a dostupnosť.

Často volíme na rovnakom leveli pobočky (lokalizácia), funkcie (sales, marketing), HW (servers, WS)

Page 27: Active directory – GPO,OU

YOUR LOGO

Napr. lokalizácia

Page 28: Active directory – GPO,OU

YOUR LOGO

Napr. Funkcie – business units

Page 29: Active directory – GPO,OU

YOUR LOGO

Napr. HW, Users

Page 30: Active directory – GPO,OU

YOUR LOGO

Delegovanie

Určenie užívateľa alebo skupiny, ktorá bude mať oprávnenia nad určitou OU a jej pod OU.

Delegovanei je dedičné na podradené OU

Page 31: Active directory – GPO,OU

YOUR LOGO

Určenie komu delegujeme oprávnenia

Page 32: Active directory – GPO,OU

YOUR LOGO

Určenie aké oprávnenia delegujeme

Page 33: Active directory – GPO,OU

YOUR LOGO

Custom, môže špecifikovať typ objektov a atribúty

Page 34: Active directory – GPO,OU

YOUR LOGO

General alebo propery specific

Page 35: Active directory – GPO,OU

YOUR LOGO

Security tab

Výsledok delegácie je nastavenie v časti security

Page 36: Active directory – GPO,OU

YOUR LOGO

Page 37: Active directory – GPO,OU

YOUR LOGO

Upozornenie

Nikdy nedelegujte užívateľovi oprávnenie nad jeho vlastnou skupinou, tak že by skupina bola v OU nad ktorou ma užívateľ veľké právo.

Užívateľ by mohol pridať niekoho iného do danej skupiny!!!

Page 38: Active directory – GPO,OU

YOUR LOGO

Group policy Objects

Odporúčané nainštalovanie Grou policy management konzole.

Nastavenie GPO na konkrétnom OU, nie skupine!

Page 39: Active directory – GPO,OU

YOUR LOGO

GPO

GPO – objekt skupinovej politiky

Možnosť nalinkovať jeden objekt na viac OU

Delete – mažem GPO, alebo iba link?

Page 40: Active directory – GPO,OU

YOUR LOGO

GPO

Viac ako 300 možných nastavení a obmedzení na počítače a užívateľov

Možnosť zakázať zmenu plochy, Contrl panels, zakázať CMD a podobne.

Page 41: Active directory – GPO,OU

YOUR LOGO

GPO editor

Computer a User Configuration

Obecne rôzne nastavenia, v prípade rovnakých je CC silnejšie.

Computer Config – sa uplatňuje iba na PC v danej OU

User Config - sa uplatňuje iba na užívateľov v danej OU a skupiny

Page 42: Active directory – GPO,OU

YOUR LOGO

Page 43: Active directory – GPO,OU

YOUR LOGO

Nastavenie politiky

GPO má všetky nastavenia „Not configured“

Toto nastavenie sa neuplatní a ponechá default, alebo uplatnenie inej politike.

Politiky sa uplatňujú postupne, posledná uplatnená „prebije“ predchádzajúce – ak je nastavená (nie not configured)

Page 44: Active directory – GPO,OU

YOUR LOGO

Postupnosť uplatnenia

Local – počítač, aj keď nie je v AD, má svoju politiku

Site – viac ako doména

Domain – doménová politika, existuje „default domain policy“

OU – politika na OU, a postupne hierarchicky na ďalších OU.

Page 45: Active directory – GPO,OU

YOUR LOGO

Link GPO

Možnosť nalinkovať Drag-and drop GPO na OU

Page 46: Active directory – GPO,OU

YOUR LOGO

Delete Linku

Page 47: Active directory – GPO,OU

YOUR LOGO

Delete GPO – zmaže aj všetky linky

Page 48: Active directory – GPO,OU

YOUR LOGO

Link Disable

Ak odškrtneme Link enable, tak potom link zostane ale sa neuplatní.

Vhodné pre testovanie

Page 49: Active directory – GPO,OU

YOUR LOGO

Blokovanie dedičnosti

Na OU je možnosť zvoliť blokovanie dedičnosti.

Blokuje distribúciu uplatnenie VŠETKÝCH GPO z nadradených OU na seba.

Pozor aj Default Domain Policy sa neuplatní

Značné zníženie bezpečnosti.

Page 50: Active directory – GPO,OU

YOUR LOGO

Enforced

Na konkrétnom Linku, konkrétnej OU je možné zvoliť Enforced (v staršej konzole – No Override)

Zabezpečí, že daná politika sa bude dediť aj na priek Block inheritance.

Dôležité u bezpečnostných politík

Page 51: Active directory – GPO,OU

YOUR LOGO

Uplatnenie politiky

Rôzne, závislé od politík- Často stačí na stanici príkaz: gpupdate /force

- U politík, ako inštalácia SW nutný Logou, Login

- U plitík, inštalácia SW na PC, nutný reštart PC.