Ликбез
GPO — инструмент, которым один админ управляет сотней машин. Задал правило один раз, домен сам донёс его до каждого компьютера. Разберём, как это устроено, с каких политик начать и как проверять, что они применились.
Без политик каждое правило компании живёт в ручном труде: пройди по машинам, выставь сложность паролей, запрети флешки, подключи сетевой диск. Групповая политика переворачивает схему: правило описывается один раз в домене Active Directory, а дальше каждая машина сама забирает его у контроллера и применяет. Новый компьютер вошёл в домен — получил весь набор правил автоматически.
gpupdate /force # перечитать политики прямо сейчас, не ждать 90 минут gpresult /r # какие GPO применились к этой машине и пользователю gpresult /h otchet.html # то же подробным html-отчётом
Если политика «не работает», в девяти случаях из десяти ответ есть в выводе gpresult: объект не в том OU, политика отфильтрована по группе безопасности или перекрыта более близкой.
Нужен домен из двух виртуальных машин: контроллер и клиент. Как его поднять дома, разобрано в статье о практике. На курсе Windows и Linux с нуля политики настраиваются в составе настоящей инфраструктуры: домен, OU по отделам, права и общие папки, с проверкой каждой работы преподавателем.
{ Развернуть домен с политиками на курсе }Да, есть локальные политики (gpedit.msc) — те же настройки, но на одной машине и руками на каждой. Сила именно в доменных: одно правило на всех.
Фоновое обновление идёт примерно раз в 90 минут, а часть настроек применяется только при загрузке или входе. Для проверки на стенде — gpupdate /force и перезагрузка.
База GPO — обязательный минимум junior-сисадмина в компании с доменом: вопрос «как раздать настройку на сто машин» встречается почти на каждом собеседовании. Тонкости (фильтры WMI, loopback) подождут.
ИП Апалин Владимир Александрович
ИНН 470517286143
ОГРНИП 323784700274393
Оставьте контакты — перезвоним и ответим.
Заявка отправлена. Скоро свяжемся.