- Настройка параметров реестра на компьютерах с помощью групповых политик
- Мастер создания / правки параметров реестра в GPO
- Ручное создание параметра реестра с помощью групповых политик
- Импорт .reg файла в GPO
- Локальная политика безопасности. Часть 1: Введение
- Введение
- Конфигурирование политик безопасности
- Применение политик безопасности для локального компьютера и для объекта групповой политики рабочей станции, подсоединенной к домену
- Применение политики безопасности для локального компьютера
- Применение политики безопасности для объекта групповой политики рабочей компьютера, присоединенного к домену Windows Server 2008 R2
- Применение политики безопасности для объекта групповой политики с контроллера домена Windows Server 2008 R2
- Заключение
Настройка параметров реестра на компьютерах с помощью групповых политик
В этой статье мы рассмотрим, как с помощью групповых политик (GPO) централизованно управлять, создавать, изменять значения, импортировать и удалять любые ключи реестра на компьютерах домена.
В классических групповые политики отсутствовала встроенная возможности управления произвольным параметром реестра. Поэтому администраторам для централизованного управления ключами и параметрами реестра через GPO приходилось создавать собственных административные (.adm / .admx) шаблонов (пример GPO на admx шаблоне для Google Chrome) или bat-файлов для Logon скриптов (импорт reg файла с помощью команды reg import).
В Windows Server 2008 Microsoft представила расширение групповых политик под названием предпочтения групповых политик (Group Policy Preferences — GPP). В GPP появился специальный раздел, с помощью которого администратор может настроить (создать, удалить) любой параметр или ветку реестра и распространить это ключ на все компьютеры домена. Рассмотрим эти возможности подробнее.
Допустим, вам нужно на всех компьютера в определенном контейнере (OU) домена отключить автоматическое обновление драйверов с помощью изменения значения параметра SearchOrderConfig в ветке реестра HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\DriverSearching. Есть два способа задать параметр реестра на целевых компьютерах домена: с помощью встроенного в консоль GPP браузера реестра на удаленных компьютерах или вручную, путем ручного указания пути к ветке реестра и имени параметра.
Мастер создания / правки параметров реестра в GPO
Сначала рассмотрим первый способ:
- Откройте консоль управления доменными политиками Group Policy Management Console (gpmc.msc);
- Создайте новую (или отредактируйте существующую) GPO, назначьте ее на нужный контейнер AD с компьютерами (или пользователями), на которые нужно распространить значение вашего параметар реестра, и перейдите в режим редактирования политики;
- Разверните раздел GPO Computer (или User) Configuration ->Preferences ->Windows Settings ->Registry и в контекстном меню выберите пункт New ->Registry Wizard;
- Мастер RegistryWizard позволяет по сети подключиться к реестру на удаленном компьютере и выбрать имеющийся на ней параметр реестра и его значение;
- Укажите имя компьютера, к которому нужно подключиться;
Если политика перестанет действовать на компьютер (политика удалена или отлинкована от контейнера, компьютер перенесен в другой OU и т.д.), значение параметра реестра не вернется на первоначальное (дефолтное) значение (как в случае с обычными настройками политик GPO).
Ручное создание параметра реестра с помощью групповых политик
Вы можете создать, изменить или удалить конкретный параметр или ключ реестра с помощью GPP, указав ветку реестра, имя и значение параметра вручную.
- Для этого выберите пункт Registry -> New->Registry Item;
- В полях Hive, Key Path, Value Name, Value type, Value data нужно указать соответственно раздел реестра, ветку, имя, тип и значение параметра, который вы хотите изменить;
- По умолчанию для параметра реестра, которые настраиваются через GPO, устанавливается режим Update.
Доступны 4 вида операции с параметрами реестра.
- Create – создает параметр реестра. Если параметр уже имеется, его значение не меняется;
- Update (По-умолчанию) – если параметр уже имеется, его значение изменится на значение, указанное в политике. Если параметр реестра не существует, он будет создан автоматически (как и ветка реестра, в которой он должен находится);
- Replace — если элемент реестра уже существует, он удаляется и создается заново (применяется редко);
- Delete – параметр реестра будет удален.
На вкладке Common есть еще ряд полезных опций:
- Runinlogged-onuser’ssecuritycontext(userpolicyoption) — ключ реестра создается в контексте текущего пользователя (возможно только для GPP, которые вы создаете в пользовательском разделе GPO). Если у пользователя нет прав администратора, политика не сможет выполнить запись в системные ветки реестра;
- Removethisitemwhenitisnolongerapplied – если политика перестает действовать на клиента, параметр будет автоматически удален;
- Applyonceanddonotreapply – применить политику только один раз (для компьютера, или пользователя). Если после первого применения GPO пользователь вручную изменит значение параметра реестра на своем компьютере, политика не перезатрет его значение при повторном обновлении GPO;
- Item-leveltargeting – возможность более точного таргетирования политики на клиентов (вы можете нацелить политику на конкретный IP, подсеть, имя компьютера, компьютеры с определенными характеристиками – т.е. можно настроить тонкое применение политик по аналогии с WMI фильтрами GPO). Например, вы можете указать, что параметр реестра должен применится на компьютеры с Windows Server 2012 R2 в OU Servers.
Вот так в консоли GPMC (вкладка Settings) выглядит результирующей отчет с настройками групповой политики, которая меняет значение одного параметра реестра.
Импорт .reg файла в GPO
Расширение GPP позволяет администратору легко импортировать в групповую политику .reg файл сразу с несколькими параметрами реестра. Но для этого reg файл нужно сконвертировать в XML формат (редактор Group Policy Editor позволяет импортировать только файлы в XML формате).
Например, у нас имеется эталонный компьютер, на котором сконфигурированны настройки в некой ветке реестра. Экспортируем эти настройки в REG файл, щелкнув правой кнопкой по имени ветки в редакторе реестра regedit и выбрав Export.
Сохраните параметры ветки реестра в reg файл.
Данный REG файл нужно преобразовать в XML формат (вы можете выполнить конвертацию reg->xml с помощью онлайн сервиса https://www.runecasters.com.au/reg2gpp или скрипта RegToXML.ps1 — https://gallery.technet.microsoft.com/scriptcenter/Registry-To-GroupPolicyPref-9feae9a3 ).
Полученный XML файл нужно скопировать в проводнике и в редакторе Group Policy в секции Registry выполнить вставку (Paste).
В результате все настройки реестра, которые вы импортировали появится в консоли и будут применены к компьютерам в домене.
Локальная политика безопасности. Часть 1: Введение
Посетителей: 130415 | Просмотров: 174828 (сегодня 0)
Введение
В предыдущих моих статьях о групповых политиках было рассказано о принципах работы оснастки «Редактор локальной групповой политики». Рассматривались некоторые узлы текущей оснастки, а также функционал множественной групповой политики. Начиная с этой статьи, вы сможете узнать об управлении параметрами безопасности на локальном компьютере, а также в доменной среде. В наше время обеспечение безопасности является неотъемлемой частью работы как для системных администраторов в крупных и даже мелких предприятиях, так и для домашних пользователей, перед которыми стоит задача настройки компьютера. Неопытные администраторы и домашние пользователи могут посчитать, что после установки антивируса и брандмауэра их операционные системы надежно защищены, но это не совсем так. Конечно, эти компьютеры будут защищены от множества атак, но что же спасет их от человеческого фактора? Сейчас возможности операционных систем по обеспечению безопасности очень велики. Существуют тысячи параметров безопасности, которые обеспечивают работу служб, сетевую безопасность, ограничение доступа к определенным ключам и параметрам системного реестра, управление агентами восстановления данных шифрования дисков BitLocker, управление доступом к приложениям и многое, многое другое.
В связи с большим числом параметров безопасности операционных систем Windows Server 2008 R2 и Windows 7, невозможно настроить все компьютеры, используя один и тот же набор параметров. В статье «Настройки групповых политик контроля учетных записей в Windows 7» были рассмотрены методы тонкой настройки контроля учетных записей операционных систем Windows, и это только малая часть того, что вы можете сделать при помощи политик безопасности. В цикле статей по локальным политикам безопасности я постараюсь рассмотреть как можно больше механизмов обеспечения безопасности с примерами, которые могут вам помочь в дальнейшей работе.
Конфигурирование политик безопасности
Политика безопасности – это набор параметров, которые регулируют безопасность компьютера и управляются с помощью локального объекта GPO. Настраивать данные политики можно при помощи оснастки «Редактор локальной групповой политики» или оснастки «Локальная политика безопасности». Оснастка «Локальная политика безопасности» используется для изменения политики учетных записей и локальной политики на локальном компьютере, а политики учетных записей, привязанных к домену Active Directory можно настраивать при помощи оснастки «Редактор управления групповыми политиками». Перейти к локальным политикам безопасности, вы можете следующими способами:
- Нажмите на кнопку «Пуск» для открытия меню, в поле поиска введите Локальная политика безопасности и откройте приложение в найденных результатах;
- Воспользуйтесь комбинацией клавиш
+R для открытия диалога «Выполнить». В диалоговом окне «Выполнить», в поле «Открыть» введите secpol.msc и нажмите на кнопку «ОК»;
- Откройте «Консоль управления MMC». Для этого нажмите на кнопку «Пуск», в поле поиска введите mmc, а затем нажмите на кнопку «Enter». Откроется пустая консоль MMC. В меню «Консоль» выберите команду «Добавить или удалить оснастку» или воспользуйтесь комбинацией клавиш Ctrl+M. В диалоге «Добавление и удаление оснасток» выберите оснастку «Редактор локальной групповой политики» и нажмите на кнопку «Добавить». В появившемся диалоге «Выбор объекта групповой политики» нажмите на кнопку «Обзор» для выбора компьютера или нажмите на кнопку «Готово» (по умолчанию установлен объект «Локальный компьютер»). В диалоге «Добавление или удаление оснасток» нажмите на кнопку «ОК». В оснастке «Редактор локальной групповой политики» перейдите в узел «Конфигурация компьютера», а затем откройте узел «Параметры безопасности».
В том случае, если ваш компьютер подсоединен к домену Active Directory, политика безопасности определяется политикой домена или политикой подразделения, членом которого является компьютер.
Применение политик безопасности для локального компьютера и для объекта групповой политики рабочей станции, подсоединенной к домену
При помощи следующих примеров вы увидите разницу между применением политики безопасности для локального компьютера и для объекта групповой политики рабочего компьютера, присоединенного к домену Windows Server 2008 R2.
Применение политики безопасности для локального компьютера
Для успешного выполнения текущего примера, учетная запись, под которой выполняются данные действия, должна входить в группу «Администраторы» на локальном компьютере. Если компьютер подключен к домену, то эти действия могут выполнять только пользователи, которые являются членами группы «Администраторы домена» или групп, с разрешенными правами на редактирование политик.
В этом примере мы переименуем гостевую учетную запись. Для этого выполните следующие действия:
- Откройте оснастку «Локальные политики безопасности» или перейдите в узел «Параметры безопасности» оснастки «Редактор локальной групповой политики»;
- Перейдите в узел «Локальные политики», а затем «Параметры безопасности»;
- Откройте параметр «Учетные записи: Переименование учетной записи гостя» дважды щелкнув на нем или нажав на клавишу Enter;
- В текстовом поле введите Гостевая запись и нажмите на кнопку «ОК»;
После перезагрузки компьютера для того чтобы проверить, применилась ли политика безопасности к вашему компьютеру, вам нужно открыть в панели управления компонент «Учетные записи пользователей» и перейти по ссылке «Управление другой учетной записью». В открывшемся окне вы увидите все учетные записи, созданные на вашем локальном компьютере, в том числе переименованную учетную запись гостя:
Применение политики безопасности для объекта групповой политики рабочей компьютера, присоединенного к домену Windows Server 2008 R2
В этом примере мы запретим пользователю Test_ADUser изменять пароль для учетной записи на своем компьютере. Напомню, что для выполнения следующих действий вы должны входить в группу «Администраторы домена». Выполните следующие действия:
- Откройте «Консоль управления MMC». Для этого нажмите на кнопку «Пуск», в поле поиска введите mmc, а затем нажмите на кнопку «Enter»;
- В меню «Консоль» выберите команду «Добавить или удалить оснастку» или воспользуйтесь комбинацией клавиш Ctrl+M;
- В диалоге «Добавление и удаление оснасток» выберите оснастку «Редактор локальной групповой политики» и нажмите на кнопку «Добавить»;
- В появившемся диалоге «Выбор объекта групповой политики» нажмите на кнопку «Обзор» для выбора компьютера и выберите нужный компьютер, как показано на следующем скриншоте:
В диалоге «Выбор объекта групповой политики» убедитесь, что выбрали нужный компьютер и нажмите на кнопку «Готово»;
После перезагрузки компьютера для того чтобы проверить, применилась ли политика безопасности, перейдите на компьютер, над которым проводились изменения и откройте консоль управления MMC. В ней добавьте оснастку «Локальные пользователи и группы» и попробуйте изменить пароль для своей доменной учетной записи.
Применение политики безопасности для объекта групповой политики с контроллера домена Windows Server 2008 R2
При помощи этого примера, изменим число новых уникальных паролей, которые должны быть назначены учетной записи пользователя до повторного использования старого пароля. Эта политика позволяет вам улучшать безопасность, гарантируя, что старые пароли не будут повторно использоваться в течении нескольких раз. Войдите на контроллер домена или используйте средства администрирования удаленного сервера. Выполните следующие действия:
- Откройте консоль «Управление групповой политикой» — в диалоговом окне «Выполнить», в поле «Открыть» введите gpmc.msc и нажмите на кнопку «ОК»;
- В контейнере «Объекты групповой политики» щелкните правой кнопкой мыши и из контекстного меню выберите команду «Создать»;
В поле «Имя» введите название объекта GPO, например «Объект политики, предназначенный для тестирования» и нажмите на кнопку «ОК»;
Щелкните правой кнопкой мыши на созданном объекте и из контекстного меню выберите команду «Изменить»;
В фильтрах безопасности объекта политики выберите пользователя или группу, на которых будет распространяться указанные настройки.
Об использовании оснастки «Управление групповой политикой» на контроллерах домена и о команде gpupdate будет подробно рассказываться в последующих статьях.
Заключение
Из этой статьи вы узнали о методах применения локальных политик безопасности. В предоставленных примерах проиллюстрирована настройка политик безопасности при помощи оснастки «Локальная политика безопасности» на локальном компьютере, настройка политик на компьютере, подсоединенном к домену, а также управление локальными политиками безопасности с использованием контроллер домена. В следующих статьях из цикла о локальных политиках безопасности вы узнаете об использовании каждого узла оснастки «Локальная политика безопасности» и о примерах их использования в тестовой и рабочей среде.