首页 > 其他分享 >组策略-专有名词

组策略-专有名词

时间:2024-05-23 11:19:50浏览次数:23  
标签:GPO 策略 组策略 SYSVOL -- Windows GPT 专有名词

■GPT(Group Policy Template)
由文件系统管理的数据,保存有 GPO 所定义的策略,是 GPO 的实体,通过文件共享 (SYSVOL) 进行公开。

■GPC(Group Policy Container)
由 AD 数据库管理的数据,保存有 GPT 的配置信息(GPT 的位置、版本信息等)。
-->也有部分策略保存在 GPC 而非 GPT 中,如:软件安装策略、802.1x 认证相关的策略。

■GPSVC(Group Policy Client Service)
客户端的 GPSVC 组件主导 GPO 的获取与执行过程。
-->[组策略模板] 中的策略由 GPSVC 负责反映到设备上。

■CSE(Client Side Extension)
客户端的各 CSE 组件依据 GPO 将策略反映到设备上。
-->各 CSE 组件详见:HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\GPExtensions

组策略模板中定义的策略一般通过 CSE 反映到注册表中,有关策略与注册表的对应关系,请见:
Download Group Policy Settings Reference for Windows and Windows Server from Official Microsoft Download Center

■SYSVOL
本地位置:C:\Windows\SYSVOL\domain\Policies

共享位置:\<域名>\SYSVOL
-->共享位置实际共享此路径:C:\Windows\SYSVOL\domain\Policies\sysvol
-->[sysvol] 会向域内公开,以便域成员计算机能够拉取策略。
-->[sysvol] 实为 Junction (目录链接),实际指向 [SYSVOL\domain]。
-->目录链接不同于快捷方式 (.lnk),应将其理解为一个载入点,用户从此载入点进入,获得的权限是此载入点与被载入目录权限的合集。
-->虽说是合集,但依旧遵守拒绝优先原则。

路径采用 DFS 命名空间进行共享。
-->所有域控制器管理同一份策略,为了保障数据的一致性,采用 DFSR 技术在域级别对 SYSVOL 数据进行复制。
-->SYSVOL 的复制与 AD 数据库的复制机制不同,但复制所使用的逻辑/技术是相同的。

■安全策略
[账户策略] 和 [本地策略] 构成了 [安全策略]。

安全策略由以下路径的文件管理
C:\Windows\SYSVOL¥domain¥Policies¥\Machine¥Microsoft¥Windows NT¥SecEdit¥GptTmpl.inf

-->如果不存在,则表明对应的 GPO 未定义安全策略。

参考文献
【AD基礎】グループ ポリシーのデータ構成と適用処理 | ねこまるの AD フリーク (pkiwithadcs.com)

标签:GPO,策略,组策略,SYSVOL,--,Windows,GPT,专有名词
From: https://www.cnblogs.com/hagaki/p/18208004

相关文章

  • 组策略和bginfo
    简介很多的IT管理员都希望终端操作用户达到一个计算机脱盲的水平,但是理想很丰满,现实很骨感。人生不如事十之八九。终端用户真的一言难尽。简单的帮我们看一下CPU,内存,IP地址,这些基础信息,他们做不到。好在微软发布了bginfo这个软件,BgInfo-Sysinternals|MicrosoftLearn你曾......
  • Windows 组策略 替代品 ,替代Windows组策略的解决方案,你可以考虑以下几个选项
    如果你正在寻找替代Windows组策略的解决方案,你可以考虑以下几个选项:Ansible:Ansible是一个自动化工具,可以用于配置和管理多台计算机。它支持跨平台,并提供了丰富的模块来管理各种操作系统和服务。Puppet:Puppet是一个基于模型驱动的自动化工具,用于配置和管理大规模计算机环......
  • 在Windows操作系统中,类似于组策略gpedit功能的软件有以下几个选择:
    在Windows操作系统中,类似于组策略功能的软件有以下几个选择:LocalGroupPolicyEditor(本地组策略编辑器):这是Windows自带的一个工具,它允许你配置本地计算机上的组策略。你可以通过输入"gpedit.msc"命令来打开本地组策略编辑器。PolicyPlus:PolicyPlus是一个开源的、可替......
  • gpupdate.exe 是 Windows 操作系统中的一个命令行工具,用于立即刷新本地计算机或用户的
    C:\Mount\Windows\System32\gpupdate.exeC:\Mount\Windows\SysWOW64\gpupdate.exeC:\Mount\Windows\WinSxS\amd64_microsoft-windows-g..policy-cmdlinetools_31bf3856ad364e35_10.0.20348.2340_none_e3e1b64c0e292aa6\gpupdate.exeC:\Mount\Windows\WinSxS\......
  • 基于AD作用于域用户和计算机的组策略(1)
    实验介绍:这篇随笔的四个配置都是作用于域用户和计算机,所以需要两台虚拟机一台dns1,一台虚拟机登录域用户验证配置gpmc=GroupPolicyManagerconsole组策略管理控制台,msc可执行文件后缀输入gpmc.msc进入组策略管理一:创建财务部GPO进入组策略管理,右键财务部,点击新建GPO这......
  • 三个本地组策略的设置实例
    一:禁止本机用户编辑注册表使用win+r打开运行对话框,输入命令regedit,这样就能打开注册表编辑器在运行对话框输入gpedit.msc,进入本地组策略编辑器在这里我们可以阻止访问策略表编辑工具双击点击启用确定再次在运行对话框输入命令regedit,尝试进入注册表发现已经不能进入了......
  • 简单了解组策略
    实验介绍:组策略在部分意义上是控制用户可以或不能在计算机上做什么,例如:施行密码复杂性策略避免用户选择过于简单的密码。一:基于本地的组策略在dns1上win+r打开运行对话框,输入命令gpedit.msc这样就能打开本地组策略编辑器这里可以看到计算机设置和用户设置这里的配置只对本......
  • 批处理设置组策略密码复杂度
    1.管理员执行cmd.exe2.secedit/export/cfgd:\policy.cfg回车3.用记事本或者写个脚本编辑d:\policy.cfg4.把PasswordComplexity=0改成PasswordComplexity=1密码复杂度要求5.把MinimumPasswordLength=0改成12或者更大最短密码长度6.保存7.secedit/configure/db%wi......
  • Active Directory Group Policy Objects | 活动目录组策略对象 | 介绍 | 配置
    介绍ActiveDirectory(AD)的组策略对象(GroupPolicyObjects,简称GPO),在Windows环境中使用GPO来配置、管理和强制执行网络中的计算机和用户设置。组策略对象(GPO)是策略设置的虚拟集合,GPO具有唯一的名称,例如GUID。组策略设置包含在GPO中,GPO可以表示文档系统和ActiveDirectory......
  • 如何审核 Active Directory 中的组策略更改
    在ActiveDirectory(AD)中,组策略是一种安全工具,可对网络中的所有计算机和用户进行集中管理和控制。管理员可以允许、拒绝或限制用户访问某些资源、运行脚本、启用或禁用审核,并在设备上执行大量其他操作,因此对组策略所做的任何更改都至关重要,任何未经授权的更改都可能导致毁灭性的......