Group Policy یکی از قدرتمندترین ابزارهای مدیریت متمرکز در محیط Active Directory است — بهجای اینکه مدیر شبکه به تکتک کامپیوترهای سازمان مراجعه کند، یک سیاست را یکبار تعریف میکند و AD آن را بهطور خودکار روی همهی کاربران یا کامپیوترهای موردنظر اعمال میکند. بیایید با هم یک GPO واقعی بسازیم.
پیشنیاز
Group Policy فقط در محیطی که Active Directory Domain Services نصب و پیکربندی شده کار میکند؛ اگر هنوز AD DS ندارید، ابتدا باید آن را نصب کنید.
قدم اول: باز کردن Group Policy Management
از Server Manager، وارد Tools شوید و Group Policy Management را انتخاب کنید. در سمت چپ، ساختار دومین و واحدهای سازمانی (Organizational Units یا OU) را میبینید.
قدم دوم: ساخت یک OU (اگر از قبل ندارید)
GPOها معمولاً روی یک OU خاص اعمال میشوند، نه کل دومین. برای مثال، فرض کنید میخواهیم یک سیاست فقط برای بخش IT اعمال شود:
روی نام دومین راستکلیک کرده و New > Organizational Unit را انتخاب کنید.
نام OU را وارد کنید — مثلاً «IT-Department».
کامپیوترها یا کاربران بخش IT را داخل این OU منتقل کنید.
قدم سوم: ساخت GPO جدید
روی OU موردنظر (مثلاً IT-Department) راستکلیک کرده و Create a GPO in this domain, and Link it here را انتخاب کنید. یک نام برای GPO وارد کنید — مثلاً «Restrict-ControlPanel».
قدم چهارم: ویرایش تنظیمات GPO
روی GPO تازهساختهشده راستکلیک کرده و Edit را بزنید. در پنجرهی Group Policy Management Editor بازشده:
برای مثال، مسیر زیر را دنبال کنید تا دسترسی به Control Panel را برای کاربران این OU مسدود کنید:
User Configuration > Policies > Administrative Templates > Control Panel
روی Prohibit access to Control Panel and PC settings دوبار کلیک کنید، آن را Enabled کنید، و OK بزنید.
قدم پنجم: بهروزرسانی تنظیمات روی کلاینتها
Group Policy بهطور پیشفرض هر ۹۰ دقیقه بهروزرسانی میشود، ولی برای تست فوری، از خط فرمان کامپیوتر کلاینت (که عضو آن OU است) دستور زیر را اجرا کنید:
gpupdate /force
بعد از اجرای این دستور و یک بار خروج و ورود مجدد کاربر، Control Panel باید برای آن کاربر غیرقابلدسترسی شده باشد.
قدم ششم: بررسی نتیجه با gpresult
برای اطمینان از اینکه کدام GPOها روی یک کامپیوتر یا کاربر خاص اعمال شدهاند:
gpresult /r
این دستور خلاصهای از تمام GPOهای اعمالشده را نمایش میدهد — ابزاری ضروری برای عیبیابی وقتی یک سیاست آنطور که انتظار میرود اعمال نمیشود.
چرا Group Policy اینقدر مهم است؟
از محدود کردن نصب نرمافزار، تا اجباری کردن رمز عبور قوی، تا نصب خودکار پرینتر شبکه برای یک بخش خاص — تقریباً هر سیاست امنیتی یا مدیریتی در یک سازمان ویندوزی از طریق GPO اعمال میشود. این دقیقاً همان مهارتی است که در دورههای MCSA من، با مثالهای واقعی سازمانی، بهطور کامل پوشش داده میشود.
وبلاگ