Ce trebuie sa stim despre Group Policy.

M-am gandit sa scriu acest post pentru ca de multe ori cand pun intrebari legate de GPO la interviuri primesc tot felul de raspunsuri (gresite bineinteles) sau cateodata cand primesc raspunsul correct, e dat la nimereala. Mai rau e ca atunci cand incep sa le explic ce si cum functioneaza GP sunt contrazis J

Nu le stiu eu pe toate (nici macar despre GPO) dar pot sa va explic cateva lucruri fundamentale care trebuie retinute despre GPO.

1.       GPO-urile sunt stocate in SYSVOL (replicat pe fiecare DC). In AD exista doar un link catre GPO. Toate setarile se afla in adm-ul din SYSVOL.

2.       GPO-urile nu sunt impinse de catre domain controller. Clientul citeste si aplica GPO-urile stocate in AD (aici revenim la problema cu Adminul local pe statii – daca e admin pe statie gaseste el ceva sa fenteze GPO-ul).

3.       Ordinea de aplicare este urmatoarea:

-          Local Policy

-          Site Policy

-          Domain Policy

-          OUs Policy (in functie de ierarhia de OU-uri din AD, GPO-ul de pe ultimul OU din ierarhie si aplica ultimul – probabil OU-ul in care se afla userul sau computer accountul). Exista ceva metode de a influenta putin ordinea dar vorbim mai tarziu.

 

In caz de conflict de setari intre GPO-uri se aplica setarile din ultimul GPO aplicat (adica suprascrie ce s-a aplicat inainte)

4.       GPO-urile nu se aplica pe grupuri.

5.       La nivel de OU se poate seta optiunea Block Policy Inheritance. E utila atunci cand vrem sa blocam aplicarea GPO-urilor legate la nivelele de mai sus (OU, domeniu, site).

6.       La nivel de GPO putem seta No Override (e acelasi lucru cu Enforced in toolurile mai noi). Mai exact setarile din GPO-ul cu aceasta optiune, nu vor fi suprascrise de setarile din GPO-urile de la nivelele de mai jos. Tehnic mi se pare ca GPO-ul cu No Override se aplica ultimul.

7.       Cand cele doua optiuni de mai sus intra in conflict are prioritate No Override.

 

Si ar mai fi multe, dar imi mai pastrez material pentru interviuri. Gen Loopback processing J

Published 14 September 09 01:25 by AndreiU

Comments

# lordali said on September 14, 2009 2:01 PM:

Ai fost pe la interviuri in ultimul timp :)?

Oricum, interesant postul si bine de stiut.

# Dr.House said on September 14, 2009 3:33 PM:

-treaba cu nu sa aplicat politica din Dc-uri am mai intalnit-o  , ca nu sa propagat , ca nu sa ...multe ... intr-adevar computerele citesc politicile (isi iau politicile) corect daca au dns-ul setat corespunzator si \\numedomeniu.ceofi este accesat cu usurinta .

-eu as vrea sa faci o organizatie imaginara cu 2-3 departamente ..si cu 5-6 politici aplicabile destul de stufos sa mai vada unii si altii , ca nu prea au timp de citit ...:))

# Florea_Emil said on September 14, 2009 3:53 PM:

citez : 2.       GPO-urile nu sunt impinse de catre domain controller. Clientul citeste si aplica GPO-urile stocate in AD (aici revenim la problema cu Adminul local pe statii – daca e admin pe statie gaseste el ceva sa fenteze GPO-ul).

Cum poate schimba adminul local o setare de GPO de exemplu : automatic updates care se face direct de pe 1 server cu wsus?

Eu personal nu contest ca nu poate dar tind sa cred ca si-a gresit vocatia Userul respectiv daca, in loc sa lucreze ptr ce este angajat, sta si se "bate" in comenzi cu adminii de retea.

Revenind la postul tau, este unul excelent si chiar mai trebuiesc amintite unele lucruri chiar daca le sti, dar ar mai fi de explicat multe despre GPO si functiile sale. super POST.. multumesc

# Dr.House said on September 14, 2009 4:02 PM:

-local policy s alea care le poti modifica din gpedit.msc  ..daca nu se pot modifica inseamna ca este  o politica "de mai sus"  ; ca tool imi aduc aminte de killpolicy  daca nu gresesc cumva ...

- Andrei fa o organizatie imaginara si cateva politici stufoase pt ca daca am 12 ou-uri si am 12 politici care fac acelasi lucru eu unul nu pot dovedi ca am dreptate prin legarea unei politici la toate ou-urile de care am nevoie , asa ai dau un link aici si mai am o sansa ...

# AndreiU said on September 14, 2009 4:06 PM:

@Florea_Emil: Pai poate bloca aplicarea GPO-ului (prin oprirea diverselor servicii locale - asa ca exemplu) si poate modifica setarile din registri. Tot de acolo poate modifica permisiuni pe key din registri si GPO nu se va mai aplica ever ...

# AndreiU said on September 14, 2009 4:07 PM:

@baba_cloanta: Se face sefu ;)

# Sebi22 said on September 14, 2009 5:04 PM:

Daca userul e admin local, cred ca e suficient sa de disable la serviciul "Group Policy Client" si atunci chiar ca GPO nu se mai aplica niciodata.

# Sebi22 said on September 14, 2009 5:56 PM:

Completare : asta in cazul in care uiti sa editezi permisiunile pe serviciul respectiv.

# Valy Greavu said on September 14, 2009 5:59 PM:

Sebi22: Poti controla serviciile printr-un GPO si la urmatorul restart se reactiveaza.

Plus ca e nasol daca ai in retea useri admini locali.

# AndreiU said on September 14, 2009 6:04 PM:

@Sebi22: atat timp cat are acces la localsystem account orice ai face e in zadar. Group Policy Client service e de la Vista in sus (eu inca traiesc intr-o lume cu multe XP-uri)

# Sebi22 said on September 14, 2009 6:22 PM:

@AndreiU : Da, Andrei, ai dreptate.De cand folosesc windows7, am cam uitat de serviciile din XP.

@Valy : Da, Valy, ai dreptate in cazul in care e vorba de alte servicii. Dar cand e disabled serviciul Group Policy Client, la restart, cum se mai aplica politicile acelui computer? Cum se reactiveaza?

# Sebi22 said on September 14, 2009 7:33 PM:

Salut.

Aia cu Group Policy Client service a fost un fel de intrebare capcana, ca tot pomenise Andrei de interviuri, unde se mai practica si chestii de astea. De fapt,din cate stiu eu, nu prea ai cum sa-i dai disable acestui serviciu. Puteti sa verificati.

Sper ca nu v-ati suparat.

# AndreiU said on September 14, 2009 7:39 PM:

Sincer nici nu am incercat. O sa ma ut si eu putin mai tarziu. Nu merge nici din SC si nici din registry? O fi vorba doar de o permisiune pe o cheie in registry.

# AndreiU said on September 14, 2009 7:43 PM:

M-am uitat asa scurt si la prima vedere pare de permisiuni pe registri. O sa studiez mai tarziu ca e fun.

# Sebi22 said on September 14, 2009 8:11 PM:

Mie la prima vedere mi s-a parut ca e din permisiuni pe gpsvc.dll, dar nu era asa.M-am jucat si cu permisiunile pe HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\services\gpsvc, dar tot nu a mers. N-am insistat prea mult, cred totusi ca se poate opri intr-un fel sau altul.

Oricum , faza cu serviciul asta am patit-o la un fel de curs, seminar de Windows 2008 organizat pentru adminii din compania la care lucrez. La sfarsit, era un fel de test.Una din intrebari suna ceva de genul : Care sunt consecintele opririi serviciului group .... si cum remediati situatia, sau cam asa ceva, nu mai stiu. Toti am inceput sa ne rupem in figuri cu tot felul de solutii. Dupa putin timp, am primit o noua sarcina : opriti serviciul Group Policy Client". Si :  surprise, serviciul nu se poate opri.

# Sebi22 said on September 14, 2009 8:58 PM:

Revenind la lucruri serioase, vreau sa spun ca ai avut o idee foarte buna cu acest post, e nevoie uneori sa-ti reamintesti lucruri de altfel elementare, dar pe care multi dintre noi le mai uitam. Mie mi-ar fi placut ca titlul acestui post sa fie "Ce trebuie sa stim despre Group Policy - Partea I" si sa continue, eventual pana la "Ce trebuie sa stim despre Group Policy - Preferences".

Ce zici?

# lozonschi said on September 14, 2009 9:07 PM:

psexec.exe -i -s cmd.exe si din "noul" cmd regedit.exe

# AndreiU said on September 14, 2009 9:10 PM:

Multumesc de feedback baieti. O sa continui :) Da pana la "preferences" mai e mult.

Uite acuma am ajuns acasa si m-am infipt direct in GPSVC ca ma rodea. Doar ce am rulat un cmd sub localsystem cu psexec si l-am oprit fara probleme cu SC STOP GPSVC. Deci testul era gresit :)

# Sebi22 said on September 14, 2009 9:31 PM:

Andrei, nu pot sa spun ca era sau nu gresit testul, am si spus ca probabil se poate opri intr-un fel sau altul. Dar nu stiu daca poti fara psexec sau alt tool, numai cu ce ai in Windows. Ideea e ca eu, cel putin, stau destul de linistit in privinta utilizatorilor, nu cred ca-l duce pe vreunul mintea asa departe.

# BMoro said on September 15, 2009 1:37 PM:

@Sebi22: "The devil finds work for idle hands."

Anonymous comments are disabled