Organizational Unit (OU)

OU (Organizational Unit) je logički kontejner unutar Active Directory domene koji grupira objekte (korisnici, računala, grupe) radi lakšeg upravljanja i primjene politika.

Kreiranje OU

  1. Server Manager → Tools → Active Directory Users and Computers
  2. Desni klik na domenu (ad.structureality.com) → New → Organizational Unit
  3. Name: SalesClients → OK

Premještanje objekata u OU

  1. Desni klik na objekt (korisnik, računalo) → Move
  2. Odaberi ciljni OU → OK
  3. U labu: Dani (iz Nonadmins) + Cam (iz Admins) + PC10 (iz Clients) → SalesClients
Što se može staviti u OU? Computers, Users i ostali AD objekti (grupe, kontakti). OU ne može sadržavati subnete ili VLAN-ove — to su mrežni koncepti bez veze s AD OU strukturom.

Group Policy Objects (GPO)

GPO je skup konfiguracija (sigurnosnih i operativnih) koji se primjenjuje na objekte unutar OU, domene ili site-a.

Kreiranje i linkanje GPO

  1. Server Manager → Tools → Group Policy Management
  2. Desni klik na SalesClients OU → Create a GPO in this domain, and Link it here
  3. Name: SalesPolicy → OK
  4. Desni klik SalesPolicy → Edit

Konfiguracija u GPO

  • Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Account Lockout Policy → Account lockout threshold: 3
  • User Configuration → Preferences → Windows Settings → Folders → New → Create → Path: C:\SalesDocs

GPO truth statements

  • GPO može sadržavati postavke za i korisnike i računala
  • GPO može biti linkovan na OU (ili domenu ili site)
  • Jedan OU može imati više linkanih GPO-ova
  • Jedan GPO može biti linkovan na više OU-ova

Redoslijed primjene GPO (LSDOU)

  • Local Computer Policy
  • Site GPO
  • Domain GPO
  • OU GPO (zadnji primijenjeni pobjeđuje)

gpresult i RSOP

gpresult — pregled primijenjenih GPO

gpresult /r
  • Prikazuje primijenjene GPO-ove za trenutnog korisnika i računalo
  • Standardni korisnik vidi samo USER SETTINGS
  • Administrator vidi COMPUTER SETTINGS i USER SETTINGS
  • Za pregled tuđih GPO: gpresult /r /user:username

rsop — Resultant Set of Policy

rsop
  • GUI alat koji prikazuje efektivnu konfiguraciju sustava
  • Prikazuje koje GPO-ove se primjenjuju za svaku postavku
  • U Source GPO stupcu vidi se koji GPO je primijenio postavku
  • Zahtijeva admin privilegije za COMPUTER SETTINGS

Logon/Logoff skripte

Kreiranje skripti

  1. Na DC10: kreiraj C:\scripts mapu
  2. Dijeli mapu s Full Control za Everyone
  3. Kreiraj logon.txt i logoff.txt
  4. CMD: echo \\DC10\scripts\logon.txt > c:\scripts\scriptlogon.cmd
  5. CMD: echo \\DC10\scripts\logoff.txt > c:\scripts\scriptlogoff.cmd

Linkanje skripti u GPO

  1. GPO Editor → User Configuration → Policies → Windows Settings → Scripts (Logon/Logoff)
  2. Double-click Logon → Add → \\DC10\scripts\scriptlogon.cmd
  3. Double-click Logoff → Add → \\DC10\scripts\scriptlogoff.cmd
  4. Za prikaz instrukcija pri logoffu: Administrative Templates → System → Scripts → Display instructions in logoff scripts as they run → Enable
Mrežna referenca: Skripte treba referencirati kao mrežnu putanju (\\server\share\script.cmd) a ne lokalnu (C:\scripts\...). GPO se primjenjuje na raznim računalima — lokalna putanja ne bi bila dostupna na drugom računalu!

Kviz — 12 pitanja

0 / 12
Odgovori na pitanja da vidiš rezultat.

1. Koji AD objekti se mogu staviti u OU? (Odaberi najispravniji odgovor)

OU može sadržavati: Users, Computers, Groups, Contacts, Printers i ostale AD objekte. Subneti i VLAN-ovi su mrežni koncepti koji se konfiguriraju u AD Sites and Services, ne u OU strukturi. Subneti se mogu pridružiti AD Site-ovima (ne OU-ovima).

2. Na što se može linkovati GPO?

GPO se može linkovati na: OU (Organizational Unit), Domain ili AD Site. Ne može se linkovati direktno na korisnika ili računalo — samo na kontejnere. Jedan OU može imati više linkanih GPO-ova. Jedan GPO može biti linkovan na više OU-ova.

3. Koja je istinita tvrdnja o GPO-ovima?

GPO ima dvije sekcije: Computer Configuration (primjenjuje se pri pokretanju računala) i User Configuration (primjenjuje se pri prijavi korisnika). Jedan OU može imati više GPO-ova (priority po redoslijedu). GPO može utjecati na sve korisnike uključujući administratore (ali Local Admin može biti izuzet).

4. Što prikazuje naredba gpresult /r?

gpresult /r (Resultant Set of Policy) prikazuje sve primijenjene GPO-ove za trenutnog korisnika i računalo. /r = summary report. /h ime.html = HTML izvještaj. /v = verbose. gpupdate /force ažurira GPO bez čekanja na sljedeći refresh interval.

5. Zašto standardni (ne-admin) korisnik ne može vidjeti COMPUTER SETTINGS u gpresult izlazu?

Za pregled Computer Configuration GPO postavki (Account Lockout, Security Settings, itd.) korisnik mora imati Admin privilegije na lokalnom računalu. Standardni korisnik može vidjeti samo USER SETTINGS koje se primjenjuju na njega. Cam (Domain Admin) može vidjeti oboje.

6. Koji alat prikazuje grafički prikaz efektivne konfiguracije sustava sa svim primijenjenim GPO-ovima?

rsop (naredba) otvara RSOP konzolu koja grafički prikazuje sve efektivne GPO postavke. U Source GPO stupcu vidiš koji GPO je primijenio svaku postavku. Korisno za troubleshooting — možeš vidjeti odakle dolazi svaka postavka i jesu li sve primijenjene kako se očekuje.

7. Korisnik Dani se prijavi na PC10 koji je u SalesClients OU. Koji GPO-ovi se primjenjuju na Dani?

GPO primjena (LSDOU): Lokalne politike → Site GPO → Domain GPO → OU GPO. Dani u SalesClients OU dobiva: domenske GPO-ove (uu-domain-default) + SalesClients OU GPO (SalesPolicy). Oba se primjenjuju, s OU GPO-om koji pobjeđuje u slučaju konflikta.

8. U kojoj GPO sekciji se konfiguriraju Logon/Logoff skripte?

Logon/Logoff skripte (vezane uz korisnika) nalaze se u User Configuration → Policies → Windows Settings → Scripts (Logon/Logoff). Computer Configuration ima Startup/Shutdown skripte (vezane uz pokretanje/gašenje računala, ne uz prijavu korisnika).

9. Zašto se logon/logoff skripte trebaju referencirati mrežnom putanjom, a ne lokalnom?

Korisnik se može prijaviti s raznih računala — svako ima C:\ ali sadržaj C:\scripts je lokalan. \\DC10\scripts\ je mrežna dijeljenja mapa dostupna s bilo kojeg računala u domeni. Skripte uvijek treba pohranjivati centralno (na DC ili file serveru) i referencirati mrežnom putanjom.

10. Koje Account Lockout Policy postavke definira SalesPolicy GPO u labu?

Lab SalesPolicy GPO definira Account lockout threshold = 3 neuspješna pokušaja. Ovo je Computer Configuration postavka. Nakon 3 uzastopna pogrešna pokušaja, račun se zaključava — sprječava brute force napade na lozinke. Unlock nakon isteka vremena ili admin reset.

11. Koji alat u Server Manageru se koristi za kreiranje OU i premještanje AD objekata?

Active Directory Users and Computers (ADUC) je konzola za upravljanje AD objektima: korisnicima, računalima, grupama i OU-ovima. Group Policy Management je za GPO. AD Sites and Services za mrežnu topologiju (sites, subnets, replication). Computer Management za lokalne sustave.

12. Koja GPO postavka treba biti omogućena da bi logoff skripta prikazivala instrukcije korisniku dok se izvodi?

User Configuration → Administrative Templates → System → Scripts → "Display instructions in logoff scripts as they run" → Enabled. Bez ove postavke, skripta se izvodi u pozadini bez vidljivog prozora korisniku. Postoji i ekvivalentna postavka za logon skripte.
0 / 12
Riješi kviz da vidiš rezultat.