Organizational Unit (OU)
OU (Organizational Unit) je logički kontejner unutar Active Directory domene koji grupira objekte (korisnici, računala, grupe) radi lakšeg upravljanja i primjene politika.
Kreiranje OU
- Server Manager → Tools → Active Directory Users and Computers
- Desni klik na domenu (ad.structureality.com) → New → Organizational Unit
- Name: SalesClients → OK
Premještanje objekata u OU
- Desni klik na objekt (korisnik, računalo) → Move
- Odaberi ciljni OU → OK
- U labu: Dani (iz Nonadmins) + Cam (iz Admins) + PC10 (iz Clients) → SalesClients
Group Policy Objects (GPO)
GPO je skup konfiguracija (sigurnosnih i operativnih) koji se primjenjuje na objekte unutar OU, domene ili site-a.
Kreiranje i linkanje GPO
- Server Manager → Tools → Group Policy Management
- Desni klik na SalesClients OU → Create a GPO in this domain, and Link it here
- Name: SalesPolicy → OK
- Desni klik SalesPolicy → Edit
Konfiguracija u GPO
- Computer Configuration → Policies → Windows Settings → Security Settings → Account Policies → Account Lockout Policy → Account lockout threshold: 3
- User Configuration → Preferences → Windows Settings → Folders → New → Create → Path: C:\SalesDocs
GPO truth statements
- GPO može sadržavati postavke za i korisnike i računala
- GPO može biti linkovan na OU (ili domenu ili site)
- Jedan OU može imati više linkanih GPO-ova
- Jedan GPO može biti linkovan na više OU-ova
Redoslijed primjene GPO (LSDOU)
- Local Computer Policy
- Site GPO
- Domain GPO
- OU GPO (zadnji primijenjeni pobjeđuje)
gpresult i RSOP
gpresult — pregled primijenjenih GPO
gpresult /r - Prikazuje primijenjene GPO-ove za trenutnog korisnika i računalo
- Standardni korisnik vidi samo USER SETTINGS
- Administrator vidi COMPUTER SETTINGS i USER SETTINGS
- Za pregled tuđih GPO:
gpresult /r /user:username
rsop — Resultant Set of Policy
rsop - GUI alat koji prikazuje efektivnu konfiguraciju sustava
- Prikazuje koje GPO-ove se primjenjuju za svaku postavku
- U Source GPO stupcu vidi se koji GPO je primijenio postavku
- Zahtijeva admin privilegije za COMPUTER SETTINGS
Logon/Logoff skripte
Kreiranje skripti
- Na DC10: kreiraj
C:\scriptsmapu - Dijeli mapu s Full Control za Everyone
- Kreiraj
logon.txtilogoff.txt - CMD:
echo \\DC10\scripts\logon.txt > c:\scripts\scriptlogon.cmd - CMD:
echo \\DC10\scripts\logoff.txt > c:\scripts\scriptlogoff.cmd
Linkanje skripti u GPO
- GPO Editor → User Configuration → Policies → Windows Settings → Scripts (Logon/Logoff)
- Double-click Logon → Add →
\\DC10\scripts\scriptlogon.cmd - Double-click Logoff → Add →
\\DC10\scripts\scriptlogoff.cmd - Za prikaz instrukcija pri logoffu: Administrative Templates → System → Scripts → Display instructions in logoff scripts as they run → Enable
Kviz — 15 pitanja
1. Koji AD objekti se mogu staviti u OU? (Odaberi najispravniji odgovor)
2. Na što se može linkovati GPO?
3. Koja je istinita tvrdnja o GPO-ovima?
4. Što prikazuje naredba gpresult /r?
5. Zašto standardni (ne-admin) korisnik ne može vidjeti COMPUTER SETTINGS u gpresult izlazu?
6. Koji alat prikazuje grafički prikaz efektivne konfiguracije sustava sa svim primijenjenim GPO-ovima?
7. Korisnik Dani se prijavi na PC10 koji je u SalesClients OU. Koji GPO-ovi se primjenjuju na Dani?
8. U kojoj GPO sekciji se konfiguriraju Logon/Logoff skripte?
9. Zašto se logon/logoff skripte trebaju referencirati mrežnom putanjom, a ne lokalnom?
10. Koje Account Lockout Policy postavke definira SalesPolicy GPO u labu?
11. Koji alat u Server Manageru se koristi za kreiranje OU i premještanje AD objekata?
12. Koja GPO postavka treba biti omogućena da bi logoff skripta prikazivala instrukcije korisniku dok se izvodi?
13. Koji je točan redoslijed primjene GPO politika (od najnižeg do najvišeg prioriteta)?
14. Razlika između gpresult /r i rsop?
15. Korisnik Cam vidi i COMPUTER SETTINGS i USER SETTINGS u gpresult izlazu, dok Dani vidi samo USER SETTINGS. Zašto?