Organizational Unit (OU)
OU (Organizational Unit) je logički kontejner unutar Active Directory domene koji grupira objekte (korisnici, računala, grupe) radi lakšeg upravljanja i primjene politika.
Kreiranje OU
- Server Manager → Tools → Active Directory Users and Computers
- Desni klik na domenu (ad.structureality.com) → New → Organizational Unit
- Name: SalesClients → OK
Premještanje objekata u OU
- Desni klik na objekt (korisnik, računalo) → Move
- Odaberi ciljni OU → OK
- U labu: Dani (iz Nonadmins) + Cam (iz Admins) + PC10 (iz Clients) → SalesClients
Group Policy Objects (GPO)
GPO je skup konfiguracija (sigurnosnih i operativnih) koji se primjenjuje na objekte unutar OU, domene ili site-a.
Kreiranje i linkanje GPO
- Server Manager → Tools → Group Policy Management
- Desni klik na SalesClients OU → Create a GPO in this domain, and Link it here
- Name: SalesPolicy → OK
- Desni klik SalesPolicy → Edit
Konfiguracija u GPO
- Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Account Lockout Policy → Account lockout threshold: 3
- User Configuration → Preferences → Windows Settings → Folders → New → Create → Path: C:\SalesDocs
GPO truth statements
- GPO može sadržavati postavke za i korisnike i računala
- GPO može biti linkovan na OU (ili domenu ili site)
- Jedan OU može imati više linkanih GPO-ova
- Jedan GPO može biti linkovan na više OU-ova
Redoslijed primjene GPO (LSDOU)
- Local Computer Policy
- Site GPO
- Domain GPO
- OU GPO (zadnji primijenjeni pobjeđuje)
gpresult i RSOP
gpresult — pregled primijenjenih GPO
gpresult /r - Prikazuje primijenjene GPO-ove za trenutnog korisnika i računalo
- Standardni korisnik vidi samo USER SETTINGS
- Administrator vidi COMPUTER SETTINGS i USER SETTINGS
- Za pregled tuđih GPO:
gpresult /r /user:username
rsop — Resultant Set of Policy
rsop - GUI alat koji prikazuje efektivnu konfiguraciju sustava
- Prikazuje koje GPO-ove se primjenjuju za svaku postavku
- U Source GPO stupcu vidi se koji GPO je primijenio postavku
- Zahtijeva admin privilegije za COMPUTER SETTINGS
Logon/Logoff skripte
Kreiranje skripti
- Na DC10: kreiraj
C:\scriptsmapu - Dijeli mapu s Full Control za Everyone
- Kreiraj
logon.txtilogoff.txt - CMD:
echo \\DC10\scripts\logon.txt > c:\scripts\scriptlogon.cmd - CMD:
echo \\DC10\scripts\logoff.txt > c:\scripts\scriptlogoff.cmd
Linkanje skripti u GPO
- GPO Editor → User Configuration → Policies → Windows Settings → Scripts (Logon/Logoff)
- Double-click Logon → Add →
\\DC10\scripts\scriptlogon.cmd - Double-click Logoff → Add →
\\DC10\scripts\scriptlogoff.cmd - Za prikaz instrukcija pri logoffu: Administrative Templates → System → Scripts → Display instructions in logoff scripts as they run → Enable
Kviz — 12 pitanja
1. Koji AD objekti se mogu staviti u OU? (Odaberi najispravniji odgovor)
2. Na što se može linkovati GPO?
3. Koja je istinita tvrdnja o GPO-ovima?
4. Što prikazuje naredba gpresult /r?
5. Zašto standardni (ne-admin) korisnik ne može vidjeti COMPUTER SETTINGS u gpresult izlazu?
6. Koji alat prikazuje grafički prikaz efektivne konfiguracije sustava sa svim primijenjenim GPO-ovima?
7. Korisnik Dani se prijavi na PC10 koji je u SalesClients OU. Koji GPO-ovi se primjenjuju na Dani?
8. U kojoj GPO sekciji se konfiguriraju Logon/Logoff skripte?
9. Zašto se logon/logoff skripte trebaju referencirati mrežnom putanjom, a ne lokalnom?
10. Koje Account Lockout Policy postavke definira SalesPolicy GPO u labu?
11. Koji alat u Server Manageru se koristi za kreiranje OU i premještanje AD objekata?
12. Koja GPO postavka treba biti omogućena da bi logoff skripta prikazivala instrukcije korisniku dok se izvodi?