Как открыть редактор групповой политики в windows vista

Редактор локальной групповой политики консоли управления Microsoft (MMC) оснастки,обеспечивает единый пользовательский интерфейс,через который производятся все настройки объектов групповой политики (GPO) для компьютеров.

Редактор локальной групповой политики консоли управления Microsoft (MMC) оснастки, обеспечивает единый пользовательский интерфейс, через который производятся все настройки объектов групповой политики (GPO) для компьютеров,которыми можно управлять. Локальные объекты групповой политики включают настройки для конфигурации компьютера, где политики применяются для всего компьютера, независимо от зарегистрированных пользователей, и конфигурация пользователя, где политики применяются во время входа в систему пользователя на всех компьютерах (для пользователей домена).

Для того, чтобы просматривать, редактировать, управлять, изменять, удалять или манипулировать настройками программного обеспечения, Windows настройками и административными шаблонами локальных объектов групповой политики, легче всего сделать это с помощью редактора локальной групповой политики. Пользователь может открыть редактор локальной групповой политики с помощью командной строки или с помощью консоли управления Microsoft (MMC).

Примечание: Пользователь должен быть администратором, чтобы открыть редактор локальной групповой политики.

Метод 1: Откройте редактор локальной групповой политики из командной строки

Нажмите на кнопку Пуск, поле Начать поиск введите gpedit.msc и нажмите клавишу ВВОД . Если User Account Control (UAC) выводит диалоговые подсказки, нажмите Да .

Совет: gpedit.msc файл находится в папке   Windows System32.

Способ 2: Откройте редактор локальной групповой политики, как MMC Snap-In

  1. Нажмите на кнопку Поиск, в поле Начать поиск введите MMC и нажмите клавишу ВВОД , чтобы открыть MMC (Microsoft Management Console).
  2. Если User Account Control (UAC) выводит диалоговые подсказки нажмите Да .
  3. На Файл выберите пункт Добавить / удалить оснастку .
  4. В диалоговом окне «Добавить или удалить оснастку» нажмите кнопку Редактор объектов групповой политики и нажмите кнопку Добавить .

 

  1. В диалоговом окне «Выбор объекта групповой политики» нажмите кнопку Обзор .
  2. Для редактирования объекта локальной групповой политики ,щёлкните Этот компьютер.

Кроме того, пользователь может выбрать для подключения к удаленному компьютеру, или нажать  вкладку пользователи выборочно и редактировать объект групповой политики для администратора, или для пользователя локальных объектов групповой политики.

  1. Нажмите кнопку Готово .
  2. Нажмите OK , чтобы открыть Редактор локальной групповой политики.

 

Редактор локальной групповой политики доступен только в версиях Professional (бизнес), Enterprise и максимальная Windows 7 и Windows Vista. Пользователи Windows 7 или Windows Vista Starter, Home Basic и Home Premium не смогут получить доступ к редактору локальной групповой политики.

P.P.S. Если у Вас есть вопросы, желание прокомментировать или поделиться опытом, напишите, пожалуйста, в комментариях ниже.

  • Распечатать

Оцените статью:

  1. 5
  2. 4
  3. 3
  4. 2
  5. 1

(17 голосов, среднее: 2.5 из 5)

Поделитесь с друзьями!

Параметры безопасности, а также другие настройки конфигурации компьютеров, не входящих в домен Windows Active Directory (AD), таких как совместно используемые тестовые системы, библиотечные киоски и демонстрационные рабочие станции, можно устанавливать с помощью локальных политик компьютера (Local Computer Policy).

Параметры безопасности, а также другие настройки конфигурации компьютеров, не входящих в домен Windows Active Directory (AD), таких как совместно используемые тестовые системы, библиотечные киоски и демонстрационные рабочие станции, можно устанавливать с помощью локальных политик компьютера (Local Computer Policy). Один из главных недостатков определения указанных настроек в политике Local Computer Policy в системе Windows до выхода в свет версии Windows Vista состоял в том, что к системам, не подключенным к домену, можно применять только одну политику, и эта политика распространяется на всех пользователей данной системы. Следовательно, администраторам, у которых возникает необходимость зарегистрироваться на компьютере и управлять им без ограничений, приходится преодолевать определенные трудности для отмены настроек, применяемых к обычным пользователям.

Но в среде Vista можно работать с несколькими объектами локальных групповых политик, и это дает возможность обеспечивать более высокий уровень гибкости параметров безопасности и настроек конфигурации при управлении системами, которые не входят в домен AD. Рассмотрим, как в среде Vista осуществляется обработка нескольких объектов локальной групповой политики и каким образом следует устанавливать различные настройки для каждого из пользователей локальной системы. Отметим, что в контексте данной статьи слово «политика» означает локальную групповую политику (Local Group Policy), а не групповую политику AD (AD Group Policy), если в тексте не указано иное.

Экран 1. Добавление объекта Non-Administrators Group Policy к оснастке Group Policy Object Editor

Несколько локальных групповых политик

В системах Windows, эксплуатировавшихся до появления версии Vista, был реализован лишь один объект локальной групповой политики — Local Computer Policy. Этот объект содержит настройки как для компьютера, так и для пользователей. Объект Local Computer Policy (известный также как Local Group Policy) существует и в Vista, причем его можно использовать таким же образом, как в системах Windows XP и Windows 2000. К примеру, в среде Vista объект Local Group Policy можно применять для определения настроек, которые будут относиться ко всем пользователям данной системы.

Но в Vista реализованы и более детализированные средства. С одной стороны, вы можете определить локальную групповую политику, которая содержит и пользовательские, и компьютерные настройки, а с другой — определять такие политики, как Administrators Local Group Policy и Non-Administrators Local Group Policy; обе они содержат только пользовательские настройки. Можно также создавать любое количество локальных групповых политик для тех или иных пользователей. Такие политики применяются к локальным учетным записям пользователей и содержат только пользовательские настройки. Отметим, что в каждый момент времени к тому или иному пользователю может быть применена лишь одна политика, и система Vista автоматически рассчитывает, какая именно политика должна быть применена к пользователю в зависимости от членства последнего в локальных группах. К примеру, если учетные записи не принадлежат локальной группе Administrators, Vista применит к таким учетным записям политику Non-Administrators Local Group Policy.

Обработка локальных групповых политик

Итак, администратор может создавать в среде Vista множество локальных групповых политик, поэтому неудивительно, что порядок, в котором применяются объекты локальных групповых политик, имеет большое значение. Как и в случае с групповыми политиками AD, существует определенная иерархия обработки: прежде всего применяется локальная групповая политика Local Group Policy. Затем идет Administrator Local Group Policy или Non-Administrator Local Group Policy. И в последнюю очередь применяются политики, определенные специально для того или иного пользователя. Последняя из обрабатываемых политик имеет приоритет по отношению ко всем остальным.

Ниже приводится поэтапное описание настройки объектов локальных групповых политик, а также разъясняется, каким образом они обрабатываются. Перед тем как приступать к настройке нескольких объектов локальных групповых политик, нужно создать локальную пользовательскую учетную запись (с помощью которой вы будете испытывать локальные групповые политики). Эта запись должна быть членом только одной локальной группы — группы Users.

  1. Зарегистрируйтесь в системе Vista с учетной записью, наделенной административными привилегиями. В поле Run меню Start следует ввести символы mmc и нажать кнопку ОК.

  2. В консоли Microsoft Management Console (MMC) необходимо открыть меню File и выбрать пункт Add/Remove Snap-in. В разделе Available snap-ins нужно выделить редактор объектов групповых политик Group Policy Object Editor и нажать кнопку Add.

  3. Убедитесь, что в поле Group Policy Object диалогового окна Group Policy Object Editor отображается объект Local Computer, и нажмите кнопку Finish. Теперь политика Local Computer Policy должна отображаться в поле Selected snap-ins окна Add/Remove Snap-ins.

  4. Чтобы добавить в консоль MMC еще одну локальную групповую политику, следует удостовериться, что редактор Group Policy Object Editor по-прежнему выделен в поле Available snap-ins, и нажать кнопку Add. Далее в окне редактора Group Policy Object Editor нажмите кнопку Browse.

  5. Перейдите на вкладку Users, выделите объект Non-Administrators и нажмите ОК, как показано на экране 1. В консоли MMC объект Local Group Policy отобразится как Local Computer PolicyNon-Administrators.

  6. Для добавления в консоль MMC третьего объекта Local Group Policy нужно повторить шаги 4 и 5, но на вкладке Users выбрать учетную запись локального пользователя, которая была создана ранее. Затем вернитесь в заполненное окно MMC. Для этого нужно нажать кнопку ОК в окне Add/Remove Snap-ins.

Три объекта локальной групповой политики, добавленные в MMC (Local Computer Policy, Local Computer PolicyNon-Administrators, Local Computer PolicyUser), должны быть доступны для редактирования.

Экран 2. Настройка Hide Desktop Tab для каждой Local Group Policy

Теперь давайте зададим настройку Hide Desktop Tab в каждом объекте локальной групповой политики (чтобы добраться до этой настройки, нужно, как показано на экране 2, последовательно выбирать пункты User ConfigurationAdministrative TemplatesControl PanelDisplay). В результате мы получим демонстрацию того, как обрабатываются объекты локальной групповой политики. В таблице приведены настройки Hide Desktop Tab для каждой локальной групповой политики.

Таблица. Настройка Hide Desktop Tab для всех объектов локальных групповых политик 

Настроив конфигурацию каждой локальной групповой политики, следует открыть окно командной строки и ввести команду

gpupdate /force

Эта команда обеспечивает немедленную обработку локальной групповой политики. Далее требуется зарегистрироваться со стандартной пользовательской учетной записью, для которой была создана предназначенная для соответствующего пользователя локальная групповая политика (Local Computer PolicyUser), и открыть панель управления. Хотя данный пользователь и не является членом локальной группы Administrators, вы тем не менее можете просматривать вкладку Desktop, а также изменять фон рабочего стола, поскольку политика Local Computer PolicyUser обрабатывалась после всех других политик, а значит, если эта политика предписывает не использовать ту или иную настройку, настройка не применяется даже в том случае, когда политика Local Computer PolicyNon-Administrators предписывает это делать.

Теперь закройте окно панели управления и вновь зарегистрируйтесь в системе с учетной записью администратора; это нужно для модификации политики Local Computer PolicyUser, чтобы настройка Hide Desktop Tab не применялась. После этого вновь выполняем команду

gpupdate /force

Теперь нужно снова зарегистрироваться в системе с учетной записью пользователя и открыть окно панели управления. На этот раз при попытке изменить цвет фона рабочего стола на экране должно появиться сообщение о том, что данная функция отключена, как показано на экране 3. В этом случае управляющая сокрытием рабочего стола настройка политики Non-Administrators Local Group Policy имеет приоритет, ибо в относящейся к конкретному пользователю локальной групповой политике данная настройка не была выполнена. Все пользователи локальной системы, являющиеся членами группы Administrators, смогут модифицировать фон рабочего стола, но для всех остальных пользователей доступ к настройкам рабочего стола будет закрыт.

Экран 3. Сообщение о недоступности функции

Удаление объектов локальных групповых политик

Вы можете удалить локальные групповые политики Administrator/Non-Administrator или составленные для конкретных пользователей локальные групповые политики, однако возможность удаления собственно объектов локальных групповых политик не предусмотрена. Чтобы удалить локальные групповые политики Administrator/Non-Administrator или составленные для конкретных пользователей локальные групповые политики, правой клавишей мыши нужно щелкнуть на политике, которую требуется удалить, затем выбрать в меню пункт Remove Group Policy Object и нажать кнопку Yes.

Отключение функции обработки локальной групповой политики

Если пользователь домена имеет полномочия администратора на той или иной системе и вы хотите, чтобы он применял только те политики, которые сформированы на базе домена, это можно осуществить, отключив функцию обработки локальных групповых политик. Данную операцию можно выполнить, когда машина подключена к домену AD. Для этого нужно выбрать настройку Turn off Local Group Policy objects processing, установить которую можно, последовательно выбирая пункты Computer ConfigurationAdministrative TemplatesSystemGroup Policy.

Функцию обработки нескольких объектов локальных групповых политик удобно применять в ситуациях, когда для каждого пользователя компьютера необходимо определить особые настройки защиты данных или конфигурации и когда компьютер не подключен к домену. Обработка ряда объектов локальных групповых политик осуществляется аналогично тому, как обрабатываются групповые политики AD, так что принцип локальной групповой политики прост. В связи с тем что система обрабатывает несколько объектов локальных групповых политик, настройка Vista может усложниться, однако это обстоятельство не должно влиять на процедуру создания объектов групповых политик (Group Policy Object, GPO) на базе доменов. Благодаря возможности настройки нескольких объектов локальных групповых политик администраторы получают более эффективные средства контроля безопасности и управления настройками в ситуациях, когда управление на основе доменов невозможно или нежелательно.

Таким образом, среда Windows Vista обеспечивает возможность конфигурирования и обработки нескольких объектов локальных групповых политик.

Windows Vista позволяет управлять несколькими объектами локальных групповых политик для машин, не входящих в домен Active Directory.

В данной системе допускается конфигурирование объектов Local Group Policy, Administrators Local Group Policy, Non-Administrators Local Group Policy, а также объектов локальных групповых политик, связанных с конкретными пользователями.

 Рассел Смит (rms@russell-smith.net ) — независимый ИТ-консультант, специализируется на управлении системами

В процессе использования компьютера, для изменения настроек операционной системы многим пользователям в инструкциях, размещенных в Интернете, рекомендуют изменить параметры локальной групповой политики. В связи с этим, возникает вопрос, как открыть редактор локальной групповой политики в Windows 10, Windows 8.1, Windows 8, Windows 7.

Редактор локальной групповой политики — встроенный инструмент операционной системы Windows, предназначенный для управления групповой политикой компьютеров, не входящих в домен. С помощью этого средства можно настроить работу большого количества параметров операционной системы: включение или отключение функций Windows, запрет запуска определенных программ, применение ограничений для пользователей и т. д.

Содержание:

  1. Как открыть редактор локальных групповых политик командой из окна «Выполнить» — 1 способ
  2. Как открыть редактор локальной групповой политики из поиска Windows — 2 способ
  3. Как запустить редактор локальной групповой политики из Проводника Windows — 3 способ
  4. Открытие редактора групповой политики из консоли управления — 4 способ
  5. Запуск редактора локальной групповой политики в командной строке — 5 способ
  6. Открытие редактора локальной политики в Windows PwerShell — 6 способ
  7. Запуск файла gpedit— 7 способ
  8. Выводы статьи
  9. Как открыть Редактор локальной групповой политики Windows (видео)

Системное средство — Редактор локальной групповой политики (gpedit.msc) работает только в старших версиях Windows:

  • в Windows 10 Professional (Профессиональная), Education (для образовательных учреждений), Enterprise (Корпоративная);
  • в Windows 8.1 Professional (Профессиональная), Enterprise (Корпоративная);
  • в Windows 8 Professional (Профессиональная), Enterprise (Корпоративная);
  • в Windows 7 Professional (Профессиональная), Ultimate (Максимальная), Enterprise (Корпоративная).

Пользователям домашних версий Windows не повезло из-за того, что Майкрософт решила не предоставлять этот инструмент, как они считают менее неопытным юзерам. Поэтому, в этой статье находятся инструкции, подходящие для владельцев старших версий Windows.

В этом руководстве мы разберем много способов запуска Редактора локальной групповой политики, работающих в операционных системах Windows 10, Windows 8.1, Windows 8, Windows 7.

Как открыть редактор локальных групповых политик командой из окна «Выполнить» — 1 способ

Для запуска редактора групповой политики можно воспользоваться командой, запускаемой из окна «Выполнить». Из этого окна запускаются различные инструменты, средства или приложения Windows.

Выполните следующие действия:

  1. Нажмите на клавиши «Win» + «R».
  2. В диалоговом окне «Выполнить», в поле «Открыть:» введите выражение: «gpedit.msc» (без кавычек), а затем нажмите на кнопку «ОК».
  3. На Рабочем столе компьютера откроется окно «Редактор локальной групповой политики».

редактор групповой локальной политики

Как открыть редактор локальной групповой политики из поиска Windows — 2 способ

Вторым способом мы откроем редактор, воспользовавшись встроенным поиском Windows. Для этого, мы применим идентичную команду.

Проделайте шаги:

  1. Перейдите к поисковой строке Windows (способ открытия поиска отличаются в разных версиях операционной системы).
  2. В поле поиска введите выражение: «gpedit.msc» (без кавычек)
  3. Поисковая система Windows покажет результат вашего запроса. Вам нужно будет открыть приложение.

ищем в поиске

Как запустить редактор локальной групповой политики из Проводника Windows — 3 способ

В операционную систему Windows встроен штатный файловый менеджер — Проводник. С помощью Проводника Windows можно открыть редактор групповой политики.

Пройдите следующие шаги:

  1. Запустите Проводник из Панели задач.
  2. В открытом окне Проводника, в поле «Расположение» введите «gpedit.msc» (без кавычек).

запуск из проводника

  1. Нажмите на клавишу «Enter».
  2. На компьютере откроется отдельное окно редактора локальной групповой политики.

Открытие редактора групповой политики из консоли управления — 4 способ

Еще один способ: использование консоли управления Microsoft — MMC (Microsoft Management Console). Мы запустим политику локального компьютера в качестве оснастки консоли.

Выполните последовательные шаги:

  1. Нажмите на клавиши клавиатуры «Win» + «R».
  2. В окне «Выполнить» введите «mmc» (без кавычек).
  3. Нажмите на клавишу «Enter».
  4. В открывшемся окне «Консоль 1 – [Корень консоли]» войдите в меню «Файл», выберите пункт «Добавить или удалить оснастку…».
  5. В окне «Добавление и удаление оснасток», в области «Доступные оснастки» выберите «Редактор объектов групповой политики», а затем нажмите на кнопку «Добавить».

добавление оснастки

  1. В окне «Выбор объекта групповой политики» нажмите на кнопку «Готово».

выбор объекта групповой политики

  1. В окне «Добавление и удаление оснасток» нажмите на кнопку «ОК».
  2. В окне «Консоль 1 – [Корень консоли]» щелкните по оснастке «Политика “Локальный компьютер”» для открытия редактора локальной групповой политики в окне консоли управления.

Запуск редактора локальной групповой политики в командной строке — 5 способ

Встроенный инструмент операционной системы — командная строка Windows поможет нам открыть редактор групповой политики.

Потребуется выполнить соответствующую команду:

  1. Запустите командную строку от имени администратора.
  2. В окне интерпретатора командной строки введите команду «gpedit.msc» (без кавычек), а после этого нажмите на клавишу «Enter».

командная строка

На Рабочем столе откроется Редактор локальной групповой политики.

Открытие редактора локальной политики в Windows PwerShell — 6 способ

Данный способ аналогичен предыдущему, с той лишь разницей, что вместо командной строки используется другое встроенное средство — Windows PowerShell.

  1. Запустите Windows PowerShell от имени администратора.
  2. В окне «Администратор: Windows PowerShell» выполните команду: «gpedit.msc» (без кавычек).

windows powershell

Запуск файла gpedit— 7 способ

Этот способ предполагает запуск редактора локальной групповой политики непосредственно с файла инструмента, находящегося в системной папке «Windows».

Необходимы выполнить следующие действия:

  1. Откройте Проводник Windows, а затем пройдите по пути:
C:WindowsSystem32
  1. В папке «System32» найдите файл «gpedit».

gpedit

  1. Щелкните два раза по файлу левой кнопкой мыши для запуска редактора групповой политики.

Для облегчения доступа к gpedit.msc создайте ярлык файла, с которого потом можно будет запускать редактор локальной групповой политики:

  1. Щелкните по файлу «gpedit», находящемуся в папке «System32», правой кнопкой мыши.
  2. В открывшемся контекстном меню сначала выберите пункт «Отправить», а потом «Рабочий стол (создать ярлык).

На Рабочем столе вашего компьютера появится ярлык для запуска системного инструмента. Для большего удобства, ярлык приложения можно закрепить на Панели управления или в меню «Пуск».

Выводы статьи

При работе на компьютере, некоторым пользователям необходимо воспользоваться услугами системного средства — Редактора локальной групповой политики, для настройки параметров операционной системы Windows. Открыть редактор локальной групповой политики можно с помощью нескольких способов: из диалогового окна «Выполнить», с помощью поиска Windows, из Проводника, из консоли управления (MMC), из командной строки или Windows PowerShell, запуском с файла «gpedit» из системной папки.

Как открыть Редактор локальной групповой политики Windows (видео)

Похожие публикации:

  • Очистка Windows 10: автоматическое и ручное удаление ненужных файлов
  • Как убрать или отключить живые плитки Windows 10
  • Как узнать сборку Windows на компьютере, ISO образе, флешке или DVD диске
  • Как запустить Панель управления в Windows 10 — 10 способов
  • Как запустить Планировщик заданий Windows — 7 способов

Управление групповой политикой — это функция, зарезервированная для выпусков Windows Professional, Enterprise и Education. Но с помощью некоторых настроек домашние пользователи могут включить редактор локальной групповой политики, или вы можете использовать сторонний инструмент для доступа к более полному набору настроек. Мы покажем вам оба варианта.

Как открыть редактор локальной групповой политики

Вы можете получить доступ к редактору локальной групповой политики несколькими способами.

Вот два самых удобных:

  1. Нажмите Клавиша Windows + R чтобы открыть меню «Выполнить», введите gpedit.msc, и ударил Войти для запуска редактора локальной групповой политики.

  2. нажмите Клавиша Windows чтобы открыть панель поиска или, если вы используете Windows 10, нажмите Клавиша Windows + Q чтобы вызвать Кортану, введите gpedit.msc, и откройте соответствующий результат.

Если это не сработает, либо у вас нет прав администратора, либо вы используете Windows Home и не имеете доступа к редактору локальной групповой политики.

К счастью, вам не нужно обновляться до версии Windows Pro для настройки групповых политик. Мы объясняем, как включить редактор локальной групповой политики в Windows Home ниже, но мы рекомендуем сначала проверить следующий сторонний инструмент.

Прежде чем пытаться включить редактор локальной групповой политики, подумайте об использовании более удобной и более мощной альтернативы. Политика Плюс — это инструмент с открытым исходным кодом, который дает вам доступ к настройкам в редакторе групповой политики и реестре Windows.

Policy Plus совместим со всеми выпусками Windows. Для этого требуется .NET Framework версии 4.5 или выше. Рекомендуем установить более стабильную Выпуск сборки. После установки перейдите к Справка> Получить файлы ADMX, дважды проверьте папку назначения и нажмите Начать для загрузки дополнительных административных шаблонов.

Если вы когда-нибудь пробовали работать со встроенным редактором групповой политики Windows, интерфейс Policy Plus будет вам знаком. Однако категории в левом столбце следуют несколько иной логике, в которой нам легче ориентироваться.

Если вы используете версию Windows Home, переключитесь, чтобы увидеть настройки в Компьютер только категории, так как ваша система будет игнорировать изменения в объектах групповой политики для отдельных пользователей; вместо этого вам нужно будет внести эти изменения в реестр Windows.

Изменение настроек работает так же, как и в редакторе групповой политики; подробнее об этом ниже. Обратите внимание: если вы используете Windows Home, вам придется перезагрузить компьютер или выйти из системы и снова войти в нее, чтобы изменения вступили в силу.

Как включить редактор локальной групповой политики в Windows Home

Независимо от того, используете ли вы Windows Vista, Windows 7, Windows 8.1 или Windows 10 Home, вы можете включить редактор групповой политики, используя одно из двух решений ниже.

Решение 1. Используйте программу установки Add GPEDIT.msc

Для правильной установки этого инструмента требуется несколько настроек и NET Framework версии 3.5 или выше.

Сначала отправляйтесь в C: Windows SysWOW64 и скопируйте эти предметы:

  • Папка GroupPolicy

  • Папка GroupPolicyUsers

  • файл gpedit.msc

Затем откройте C: Windows System32 и вставьте элементы, которые вы только что скопировали.

Сейчас же скачать ZIP-файл Add GPEDIT.msc от пользователя DeviantArt Drudger и установите его на свой компьютер. Вам понадобится учетная запись DevianArt.

После установки вы найдете инструмент под C: Windows Temp gpedit. Возможно, вам придется вручную перейти к этой папке.

Если ваше имя пользователя Windows содержит более одного слова, возможно, вам придется изменить установку. Щелкните правой кнопкой мыши x64.bat или x86.bat, в зависимости от того, является ли ваша система 64-битной или 32-битной, и выберите Открыть с помощью …> Блокнот или редактировать (Windows 10). Добавьте кавычки к шести экземплярам % имя пользователя%, т. е. изменить % имя пользователя% к «% имя пользователя%», сохраните изменения, затем снова щелкните файл BAT правой кнопкой мыши и выберите Запустить от имени администратора.

Если вы продолжаете получать ошибку «MMC не удалось создать оснастку», попробуйте заменить «% имя пользователя% « с участием «% userdomain% % username%».

Решение 2. Используйте GPEDIT Enabler BAT

Если вы не можете найти файл gpedit.msc в своей системе или если предыдущий метод не помог, попробуйте это.

Открыто Блокнот, введите приведенный ниже код и сохраните файл как Enabler.bat.

@echo off
pushd "%~dp0"
dir /b %SystemRoot%
ervicingPackagesMicrosoft-Windows-GroupPolicy-ClientExtensions-Package~3*.mum >List.txt
dir /b %SystemRoot%
ervicingPackagesMicrosoft-Windows-GroupPolicy-ClientTools-Package~3*.mum >>List.txt
for /f %%i in ('findstr /i . List.txt 2^>nul') do dism /online /norestart /add-package:"%SystemRoot%
ervicingPackages%%i"
pause

Затем щелкните правой кнопкой мыши BAT файл вы только что создали и выбрали Запустить от имени администратора. Откроется командное окно, и файл BAT будет запущен через несколько установок. Подожди, пока не увидишь нажмите любую клавишу чтобы продолжить внизу; это закроет командное окно.

Теперь попробуйте открыть gpedit.msc, как описано выше. Если вы не можете найти gpedit.msc с помощью поиска, обязательно попробуйте открыть его в окне «Выполнить».

Предоставлено ИТЕХТИКА за то, что указали нам на этот метод.

Как изменить настройки редактора групповой политики

Теперь, когда у вас есть доступ к редактору локальной групповой политики, что вы собираетесь с ним делать?

Количество настроек, доступных в редакторе групповой политики, сокращается, и то, что вы раньше могли делать, теперь требует настройки реестра. Но вы все равно можете обнаружить несколько драгоценных камней, и мы покажем вам, как это сделать.

Внутри редактора групповой политики вы можете найти настройки, влияющие на Конфигурация компьютера или Конфигурация пользователя и три подкатегории для каждой из них. Просмотрите Административные шаблоны чтобы открыть для себя самые интересные настройки.

Давайте посмотрим на Конфигурация компьютера> Административные настройки> Компоненты Windows> Центр обновления Windows, самая любимая всеми функция Windows. Вы обнаружите, что большинство настроек здесь Не настроено.

Чтобы изменить одну из настроек, например, на Настроить автоматические обновления, дважды щелкните элемент, затем просмотрите доступные настройки во всплывающем окне свойств и измените их по своему усмотрению. В этом примере вы можете изменить настройку на Включено, затем выберите вариант 3 — Windows Автозагрузка и уведомление об установке, а затем укажите желаемый день и время установки. Когда вы закончите, нажмите Применять.

Редактор групповой политики также предлагает настройки для приостановки или остановки Центра обновления Windows и способы управления обновлениями драйверов в Windows 10.

Повышение уровня с групповой политикой Windows

Редактор групповой политики — это кладезь мощных настроек Windows. Хотя его важность снизилась с момента появления Windows 10, он по-прежнему предлагает множество способов настройки вашей Windows. И теперь домашние пользователи тоже имеют доступ к этим настройкам.

Операционная система Windows Vista позволяет централизованно управлять большим количеством компонентов и функциональных возможностей по сравнению с Windows Server 2003. Количество параметров групповой политики возросло примерно с 1800 в Windows Server 2003 SP1 до 2500 в Windows Vista и Windows Server 2008. Теперь в Вашем распоряжении свыше 700 новых политик, помогающих контролировать рабочие станции, обеспечивать их безопасность и управлять прочими аспектами корпоративной сети.

Этот документ поможет Вам разобраться в новых и обновленных параметрах групповой политики Windows Vista. Вы также найдете в нем рекомендации по развертыванию групповой политики.

Представляем групповую политику

Использование групповой политики повышает эффективность работы, поскольку появляется возможность централизованного управления рабочими станциями. В свою очередь централизованное управление снижает совокупную стоимость владения компьютерами в организации (Total Cost of Ownership, TCO). В распределенной вычислительной среде одной из основных составляющих TCO является снижение производительности труда конечных пользователей. Негативное влияние на производительность труда оказывают следующие факторы:

• Ошибки пользователей. Например, изменение системных файлов может привести к неработоспособности операционной системы.

• Сложность. Второстепенные приложения или посторонние элементы на рабочем столе могут запутать пользователя или послужить причиной для дополнительного обучения работников.

• Нежелательные приложения. Программы, полученные по электронной почте, загруженные из Интернета или установленные со съемных носителей, могут препятствовать нормальной работе корпоративной сети.

Используя групповую политику, Вы можете повысить производительность труда за счет определения действий, разрешенных пользователям и компьютерам. В совокупности параметры политики позволяют настроить рабочую станцию в соответствии с обязанностями пользователя и его навыками владения компьютером.

Применять групповую политику можно не только к пользователям и компьютерам, но и к рядовым серверам, контроллерам домена и любым другим компьютерам с установленной ОС Windows в пределах области управления. Групповая политика, применяемая к домену (т. е. применяемая ко всем объектам, расположенным ниже узла Active Directory – пользователи и компьютеры одноименной оснастки), по умолчанию применяется ко всем пользователям и компьютерам, входящим в домен.

В оснастке Active Directory – пользователи и компьютеры имеется встроенное организационное подразделение Domain controllers. Если Вы используете его для хранения учетных записей контроллера домена, Вы можете управлять ими отдельно от других компьютеров, задействовав объект групповой политики Default Domain Controllers Policy. Будучи построена на фундаменте, заложенном в Windows Server 2003 и Windows XP, групповая политика в Windows Vista улучшилась за счет большего количества расширений и параметров, более надежного взаимодействия с сетью и упростившегося администрирования.

Настройка групповой политики

С помощью параметров групповой политики Вы можете определять необходимые конфигурации для групп пользователей и компьютеров. Эти параметры указываются в редакторе объектов групповой политики (также известном как GPEdit) и содержатся в объекте групповой политики, который, в свою очередь, связывается с такими контейнерами службы каталогов Active Directory, как сайты, домены и организационные подразделения. В результате параметры групповой политики применяются к пользователям и компьютерам, содержащихся в этих контейнерах Active Directory. Достаточно сконфигурировать пользовательскую среду один раз, и в дальнейшем система автоматически будет поддерживать и контролировать ее надлежащее состояние.

Такой подход обеспечивается за счет применения параметров групповой политики к пользователям и компьютерам в вышеуказанных контейнерах службы каталогов Active Directory. Единожды сконфигурировав пользовательскую среду, можно доверить операционной системе Windows Vista контроль над соблюдением заданных Вами политик.

Возможности групповой политики

Определяя параметры групповой политики, Вы контролируете поведение Windows и обеспечиваете безопасность пользователей и компьютеров. В следующих разделах Вы найдете описание основных возможностей групповой политики.

Параметры, хранящиеся в системном реестре

Хранение параметров в системном реестре является наиболее распространенной формой применения групповой политики в Windows. Для операционной системы и приложений такие параметры можно задать при помощи редактора объектов групповой политики. Например, в Windows Vista Вы можете определить параметр, добавляющий всем пользователям пункт Выполнить в меню Пуск.

Параметры безопасности

При помощи групповой политики Вы можете задать параметры безопасности для пользователей и компьютеров, на которые распространяются параметры определенного объекта групповой политики. Параметры безопасности можно задать на уровне локального компьютера, домена или сети. Для дополнительной защиты Вы можете применять политики ограниченного использования программ, контролирующие запуск файлов в зависимости от пути, зоны URL, хэша и правил для сертификатов. Для стандартного уровня безопасности можно делать исключения, создавая правила для конкретных программ.

Политики ограниченного использования программ

В Windows Vista имеются новые политики ограниченного использования программ, помогающие защитить компьютеры, работающие под управлением Windows XP и Windows Server 2003, от вирусов, нежелательных приложений и атак. Теперь Вы можете идентифицировать работающие в домене программы и контролировать их запуск.

Распространение программного обеспечения

При помощи Windows Vista Вы можете управлять установкой программ и обновлений, а также их удалением с компьютеров пользователей. Поскольку организации могут развертывать собственные конфигурации рабочих станций и управлять ими в дальнейшем, снижаются финансовые затраты на индивидуальную поддержку пользователей. Программное обеспечение может быть либо назначено пользователям и компьютерам (при этом происходит обязательная установка программ), либо опубликовано для пользователей (в этом случае пользователь самостоятельно принимает решение об установке, которая проводится при помощи элемента панели управления Установка и удаление программ). Таким образом, пользователи могут сосредоточиться непосредственно на выполнении своих рабочих обязанностей, не отвлекаясь на настройку операционной системы.

Групповую политику можно использовать для развертывания проверенных пакетов. Например, если в строго контролируемой среде пользователи не имеют прав на установку программ, ее может выполнять от их имени установщик Windows. Дополнительным удобством в таких условиях является способность установщика Windows взаимодействовать с политиками ограниченного использования программ, определяющими список приложений, разрешенных к установке.

Сценарии для пользователей и компьютеров

Вы можете применять сценарии для автоматизации задач, выполняемых при включении и выключении компьютера, а также при входе и выходе пользователя из системы. В сценариях допустимо использование любых языков программирования, поддерживаемых сервером сценариев Windows — VBScript, JavaScript, PERL, а также пакетных файлов (.bat и .cmd).

Перенаправление папок

Политики перенаправления папок позволяют выполнить перенаправление на сервер таких важных пользовательских папок, как Documents и Users. Перенаправленными папками можно централизованно управлять и с легкостью осуществлять их резервное копирование и восстановление в случае необходимости.

Управление параметрами обозревателя Internet Explorer

На компьютерах, поддерживающих групповую политику, Вы можете управлять конфигурацией обозревателя Microsoft Internet Explorer. В редакторе объектов групповой политики имеется узел Настройка Internet Explorer, где Вы можете конфигурировать зоны безопасности, параметры конфиденциальности и прочие компоненты обозревателя, работающего в Windows 2000 или более новой операционной системе.

Нововведения в групповой политике Windows Vista

В Windows Vista произошли значительные улучшения групповой политики, включая усовершенствования возможностей планирования, подготовки, развертывания, управления, устранения неполадок и ведения отчета о внедрении групповой политики. В этом разделе описаны основные нововведения.

Встроенная консоль управления групповой политикой

Консоль управления групповой политикой (Group Policy Management Console, GMPC) является оснасткой MMC, поддерживающей сценарии. Консоль служит единым административным средством для управления групповой политикой в организации. Изначально консоль управления групповой политикой предлагалась к загрузке в качестве дополнительного компонента Windows XP и Windows Server 2003. Теперь она встроена в операционную систему и является стандартным средством управления групповой политикой наряду с редактором объектов групповой политики.

Параметры управления электропитанием

Все параметры управления электропитанием теперь можно контролировать с помощью групповой политики, что предоставляет организациям возможность сэкономить значительные финансовые средства. Вы можете сконфигурировать отдельные параметры электропитания или подготовить целый план управления электропитанием для развертывания в организации при помощи групповой политики.
Ограничение доступа к устройствам

Вы можете централизованно ограничивать установку устройств в организации. Теперь у Вас имеется возможность использовать параметры, контролирующие доступ к приводам CD-RW и DVD-RW, USB дискам и другим съемным носителям.

Улучшения в параметрах безопасности

Параметры групповой политики для брандмауэра Windows и протокола IPSec объединены в оснастка Брандмауэр Windows в режиме повышенной безопасности. Это позволяет Вам задействовать преимущества обеих технологий, избегая создания и сопровождения дублирующих друг друга компонентов. Некоторые сценарии, поддерживаемые объединенными параметрами брандмауэра Windows и протокола IPSec, обеспечивают защищенный обмен данными между серверами через Интернет. При этом ограничение доступа к ресурсам домена осуществляется на основе доверительных отношений или степени защищенности компьютера, а защита обмена данными с определенным сервером – за счет соблюдения особых требований к безопасности и конфиденциальности данных.

Улучшенное управление параметрами Internet Explorer

Вы можете открывать и редактировать параметры групповой политики обозревателя Internet Explorer, не опасаясь того, что эти параметры будут случайно заимствованы с административной рабочей станции. Это изменение продиктовано тем, что раньше некоторые политики Internet Explorer применялись в зависимости от параметров, заданных на административной рабочей станции – компьютере, используемом для просмотра политик.

Назначение принтеров в зависимости местоположения пользователей

Нововведением в Windows Vista является возможность назначать принтеры в зависимости от местоположения пользователей в организации или их географического расположения. Когда мобильные пользователи перемещаются в новое местоположение, групповая политика обеспечивает соответствующее обновление списка доступных принтеров. Вернувшись в основное местоположение, мобильные пользователи вновь видят привычные принтеры, используемые в стандартной конфигурации

Делегирование пользователям прав на установку драйверов принтера

Теперь при помощи групповой политики Вы можете делегировать пользователям права на установку драйверов принтера. Эта функциональная возможность помогает обеспечивать безопасность, поскольку происходит лишь ограниченная передача административных привилегий.

Обзор новых и расширенных параметров групповой политики

Таблицу с обзором новых и расширенных параметров групповой политики Вы можете найти по адресу

http://go.microsoft.com/fwlink/?LinkId=54020.Средства работы с групповой политикой

Редактор объектов групповой политики

Редактор объектов групповой политики – это оснастка консоли управления Microsoft (MMC), используемая для настройки параметров групповой политики в пределах отдельно взятого объекта групповой политики.

В каждом выпуске Windows Vista имеется один или несколько объектов локальной групповой политики (Local Group Policy objects, LGPOs). К таким объектам применение параметров осуществляется вручную при помощи редактора объектов групповой политики или посредством сценариев. В этих объектах содержится меньше параметров, чем в доменных объектах (в частности, это касается параметров безопасности). Если объекты локальной групповой политики сконфигурированы для работы в качестве изолированных клиентских компьютеров, они не будут поддерживать службы удаленной установки, перенаправление папок и установку программного обеспечения посредством групповой политики. Тем не менее, такие объекты можно успешно использовать для обеспечения безопасной вычислительной среды на изолированных компьютерах.

Администраторам также требуется возможность быстрого изменения параметров групповой политики для множества пользователей и компьютеров корпоративной сети. В редакторе объектов групповой политики имеется древовидная структура для настройки параметров объекта групповой политики. После настройки объекта его можно связать с сайтами, доменами и подразделениями, содержащими объекты пользователей или компьютеров (смотрите Рисунок 1).

Развертывание групповой политики с помощью Windows Vista
Рисунок 1 – Редактор объектов групповой политики

Редактор объектов групповой политики содержит два основных раздела: Конфигурация компьютера и Конфигурация пользователя. Помимо периодического обновления параметров обоих разделов в фоновом режиме параметры раздела Конфигурация компьютера всегда применяются при запуске компьютера, а параметры раздела Конфигурация пользователя — при входе пользователя в систему. Каждые раздел содержит вложенные разделы, объединяющие различные группы политик, такие как Административные шаблоны, Параметры безопасности и Перенаправление папок. Для эффективной работы Вам, безусловно, понадобится удобный доступ к информации о предназначении каждого параметра политики. Для параметров, входящих в административные шаблоны, такая информация предоставляется непосредственно в редакторе объектов групповой политики. Она отображается в расширенном режиме просмотра в качестве описания к параметру. В описании приводятся требования к операционной системе, предназначение параметра, а также подробная информация о том, какой эффект имеет каждое из его состояний: «Не задан», «Включен» и «Отключен».

Консоль управления групповой политикой

Консоль управления групповой политикой (Group Policy Management Console, GMPC) входит в состав Windows Vista и является универсальным административным инструментом для управления групповой политикой.
Теперь в консоль управления групповой политикой интегрирована функциональность диалоговых окон, имеющихся в административных средствах службы каталогов Active Directory. Результатом этого улучшения стала единая консоль, предназначенная для выполнения задач по администрированию групповой политики. Возможности консоли управления групповой политикой расширились также и за счет ряда других новшеств. Для управления Active Directory Вы продолжите использовать средства администрирования службы каталогов, однако управление групповой политикой теперь полностью сосредоточено в консоли (смотрите Рисунок 2).

Развертывание групповой политики с помощью Windows Vista
Рисунок 2 – Консоль управления групповой политикой

Примечание. Существует две версии консоли управления групповой политикой.

1…GMPC версии 1.0 доступна для загрузки, начиная с 2003 года, и предназначена для конфигурирования групповой политики в среде Windows Server 2003 и Windows XP.

2…GMPC версии 2.0 входит в состав Windows Vista и предназначена для конфигурирования групповой политики во всех операционных системах семейства Windows.

Важно! Не пытайтесь загрузить и использовать старую версию (1.0) в Windows Vista, поскольку она несовместима с этой операционной системой.

Управление рабочими станциями в смешанной среде

Управление групповой политикой в Windows Vista

В Windows Vista для определения параметров политики, хранящихся в системном реестре, используется новый формат. Хранящимся в реестре параметрам политик соответствует раздел «Административные шаблоны» редактора объектов групповой политики. Такие параметры задаются при помощи ADMX-файлов, представленных в стандартизированном формате XML. Эти ADMX-файлы пришли на смену ADM-файлам, использовавшим собственный язык разметки. Одним из основных преимуществ ADMX-файлов является поддержка многоязычной среды, которую не так просто реализовать при помощи ADM-файлов. Инструменты работы с групповой политикой (редактор объектов групповой политики и консоль управления групповой политикой) в целом не изменились, однако теперь они обладают способностью работать с ADMX-файлами. Поэтому в большинстве случаев при выполнении повседневных административных задач Вам не придется работать с ADMX-файлами напрямую.

В некоторых ситуациях необходимо понимание структуры ADMX-файлов и знание того, где они хранятся. Инструменты работы с групповой политикой, входящие в состав Windows Vista и Windows Server 2008, способны распознавать ADMX- и ADM-файлы. Аналогичные инструменты Windows Server 2003 и более ранних операционных систем способны распознавать только ADM-файлы.

В отличие от ADM-файлов, ADMX-файлы не хранятся в индивидуальных объектах групповой политики. В доменной среде существует возможность создания центрального хранилища ADMX-файлов, доступ к которому предоставляется тем, у кого имеются разрешения на создание или редактирование объектов групповой политики. Инструменты работы с групповой политикой продолжат распознавать ADM-файлы, связанные с существующими объектами групповой политики. Однако будут проигнорированы все ADM-файлы, замещаемые ADMX-файлами: System.adm, Inetres.adm, Conf.adm, Wmplayer.adm и Wuau.adm.

Редактор объектов групповой политики автоматически считывает и отображает параметры административных шаблонов, которые основаны на ADMX-файлах, размещенных локально или в необязательном центральном хранилище. Редактор также автоматически отображает параметры административных шаблонов, которые определенны в пользовательских ADM-файлах, размещенных в объекте групповой политики. Кроме того, Вы можете добавлять и удалять собственные ADM-файлы в объект групповой политики, воспользовавшись пунктом контекстного меню Добавление или удаление шаблонов. Все параметры групповой политики, которые в настоящее время имеются в ADM-файлах, поставляемых с операционными системами Windows Server 2003, Windows XP и Windows 2000, будут также доступны и Windows Server 2008.

Важные аспекты использования ADMX-файлов в смешанной среде

Если Вы администрируете смешанную вычислительную среду, в которой компьютеры работают под управлением Windows Vista, Windows XP и Windows 2000, Вам необходимо помнить о новых параметрах групповой политики Windows Vista – они работают только в этой операционной системе и игнорируются в более ранних.

• Новыми параметрами групповой политики Windows Vista и Windows Server 2008 можно управлять с помощью редактора объектов групповой политики или консоли управления групповой политикой только с того компьютера, на котором установлена операционная система Windows Vista или Windows Server 2008. Эти параметры определены только в ADMX-файлах и не отображаются в старых версиях административных инструментов, предназначенных для работы в Windows Server 2003, Windows XP и Windows 2000. Для конфигурирования параметров новых политик Windows Vista администраторам необходимо использовать редактор объектов групповой политики на компьютере, работающем под управлением ОС Windows Vista или Windows Server 2008.

• На компьютерах, работающих под управлением ОС Windows Server 2003, Windows XP и Windows 2000, редактор объектов групповой политики будет неправильно отображать параметры в административных шаблонах политики Windows Vista, включенных или выключенных для объекта групповой политики. Параметры реестра, соответствующие этим политикам, будут отображаться в редакторе в разделе «Классические административные шаблоны» (Extra registry settings).

• Версии редактора объектов групповой политики и консоли управления групповой политикой для Windows Vista можно использовать для управления всеми операционными системами, поддерживающими групповую политику — Windows Vista, Windows Server 2008, Windows Server 2003, Windows XP и Windows 2000.

• Политики административных шаблонов, определенные в ADM-файлах операционных систем Server 2003, Windows XP и Windows 2000, можно конфигурировать из любой ОС, поддерживающей групповую политику.

• Версии редактора объектов групповой политики и консоли управления групповой политикой для Windows Vista совместимы с версиями этих инструментов для Windows Server 2003 и Windows XP. Например, пользовательские ADM-файлы, размещенные в объекте групповой политики, будут распознаны как редактором объектов, так и консолью управления групповой политикой в ОС Windows Vista, Windows Server 2008, Windows Server 2003, Windows XP и Windows 2000.

• Версия редактора объектов групповой политики для Windows Vista совместима с версией этого редактора для Windows Server 2000. Например, пользовательские ADM-файлы, размещенные в объекте групповой политики, будут распознаны редактором объектов в ОС Windows Vista, Windows Server 2008, Windows Server 2003, Windows XP и Windows 2000. Консоль управления групповой политикой не работает в Windows 2000.

В предыдущих операционных системах при создании объекта групповой политики все исходные административные шаблоны (ADM-файлы) размещались непосредственно в объекте, занимая около 4 Мб. По этой причине репликационная сетевая активность резко возрастала во время событий, приводящих к одновременному изменению всех объектов групповой политики. Примером такого события может служить изменение разрешений для всех объектов групповой политики во время обновления домена Windows Server 2000 до Windows Server 2003. В таком случае происходила одновременная репликация всех ADM-файлов объекта групповой политики, что могло негативно сказаться на пропускной способности сети и, как следствие, ее доступности.

Этот процесс полностью изменился в операционных системах Windows Vista и Windows Server 2008, использующих центральное хранилище в папке «Sysvol», в котором содержатся все ADMX-файлы. В отличие от объектов групповой политики предыдущих версий Windows, объекты, созданные из Windows Vista, не содержат ADMX-файлов. Это изменение способствует снижению объемов данных, перемещаемых посредством службы репликации DFS.

Если все администраторы групповой политики будут использовать компьютер с установленной Windows Vista, в новых объектах групповой политики не будут содержаться ADM- или ADMX-файлы. Результатом этого изменения будет являться экономия 4 Мб занимаемого дискового пространства на каждый объект групповой политики. После обновления администрируемой инфраструктуры для использования новой службы DFS, содержащиеся в объекте групповой политики данные копируются с помощью службы репликации DFS. Эта служба реплицирует только изменения, произошедшие в объекте групповой политики.

Два этих нововведения значительно снижают требования к количеству дискового пространства и объему сетевого трафика, генерируемого после внесения администратором изменений в объект групповой политики.

Таблица 1 – Сравнение загружаемой версии консоли управления групповой политикой с версией, входящей в состав Windows Vista

Развертывание групповой политики с помощью Windows Vista

Советы и рекомендации

Операционная система Windows Vista привносит в среду Windows свыше 800 новых параметров групповой политики. В этом разделе приводится информация о развертывании групповой политики с помощью Windows Vista, описание основных концепций администрирования, а также советы по управлению политикой безопасности.

Рекомендации по развертыванию

1…Обновите рабочие станции администратора групповой политики до Windows Vista. Управление групповой политикой теперь должно осуществляться только с компьютеров, работающих под управлением Windows Vista.

2…Этот пункт является необязательным. В тех доменах, где администраторы используют для управления групповой политикой компьютеры с установленной Windows Vista, на каждом из основных контроллеров домена создайте центральное хранилище в папке «Sysvol». Разместите в хранилищах ADM- и ADMX-файлы, используя административный компьютер, работающий под управлением Windows Vista.

3…Создайте новые или обновите существующие объекты групповой политики, чтобы можно было задействовать новые параметры групповой политики Windows Vista. Обратите внимание на то, что можно связать эти объекты групповой политики с организационными подразделениями, в которых содержатся новые рабочие станции, работающие под управлением Windows Vista и присоединенные к домену.
Примечание. В редких случаях может понадобиться расширение схемы службы каталогов Active Directory.

4…Установите Windows Vista на рабочие станции в соответствии с планом развертывания.
Примечание. К рабочим станциям с установленной Windows Vista новые или обновленные объекты групповой политики будут применены в обычном порядке.

Создание центрального хранилища

Центральное хранилище – это структура папок, создаваемая внутри папки «Sysvol» контроллера каждого домена в Вашей организации. Для каждого домена необходимо только один раз создать центральное хранилище на одном из его контроллеров. Позже с помощью службы репликации файлов центральное хранилище будет развернуто на всех контроллерах домена. Рекомендуется создавать центральное хранилище на основном контроллере домена, поскольку консоль управления групповой политикой и редактор объектов групповой политики по умолчанию соединяются с основным контроллером домена.

Центральное хранилище состоит из корневой папки, содержащей все независимые от языка локализации ADMX-файлы, и вложенных папок, содержащих зависимые от языка файлы ресурсов ADMX.

Примечание. Если центральное хранилище отсутствует, редактор объектов групповой политики считывает локальные версии ADMX-файлов, используемые локальным объектом групповой политики на Вашем административном компьютере, работающем под управлением Windows Vista. Для выполнения этого действия Вы должны входить в группу администраторов домена службы каталогов Active Directory.

Для создания центрального хранилища выполните следующие действия:

Создайте корневую папку «%systemroot%SysvoldomainpoliciesPolicyDefinitions» для центрального хранилища на контроллере домена.

Внутри папки «%systemroot%SysvoldomainpoliciesPolicyDefinitions» создайте вложенную папку для каждого языка, который будут использовать администраторы групповой политики. Имена папок должны соответствовать ISO-стандарту названий языка/страны. Для получения списка стандартных названий обратитесь к веб-странице

Идентификаторы языка (EN). Например, вложенная папка для русского языка должна иметь название «%systemroot%SysvoldomainpoliciesPolicyDefinitionsru-RU».

Добавление ADMX-файлов в центральное хранилище

В операционной системе Windows Vista отсутствует графический интерфейс для помещения файлов в центральное хранилище. Ниже описано, как это можно осуществить из командной строки, запущенной на контроллере домена.

Для добавления ADMX-файлов в центральное хранилище выполните следующие действия:

1…Откройте командную строку. Для этого нажмите кнопку Пуск, выберите команду Выполнить, в открывшемся окне наберите cmd и нажмите клавишу Enter.

2…Чтобы скопировать все не зависящие от языка локализации файлы шаблонов (файлы с расширением .admx) с административной рабочей станции под управлением Windows Vista в центральное хранилище на Вашем контроллере домена, наберите в окне командной строки следующую команду (команду нужно вводить в одной строке, а после символа «*» должен стоять пробел):
xcopy %systemroot%PolicyDefinitions* %logonserver%Sysvol%userdnsdomain%policiesPolicyDefinitions

3…Чтобы скопировать ориентированные на русский язык файлы шаблонов (файлы с расширением .adml) с административной рабочей станции под управлением Windows Vista в центральное хранилище на Вашем контроллере домена, наберите в окне командной строки следующую команду (команду нужно вводить в одной строке, а после символа «*» должен стоять пробел):
xcopy %systemroot%PolicyDefinitionsru-RU* %logonserver%Sysvol%userdnsdomain%policiesPolicyDefinitionsru-RU

Развертывание групповой политики с помощью Windows Vista
Рисунок 3 – Центральное хранилище, открытое в проводнике Windows

Загрузка новых схем

Windows Vista обладает рядом усовершенствований проводных и беспроводных конфигураций, настраиваемых при помощи параметров групповой политики, которые в свою очередь поддерживаются контроллерами домена, работающими под управлением Windows Server 2008. В среде службы каталогов Active Directory, состоящей из контроллеров домена с установленной ОС Windows Server 2003 или Windows Server 2003 R2, необходимо произвести расширение схемы Active Directory. По адресу http://go.microsoft.com/fwlink/?LinkId=70195 Вы найдете необходимую информацию о расширениях схемы Active Directory, позволяющих настраивать новые возможности при помощи групповой политики.

Примечание. Расширение схемы необходимо только в том случае, если Вы хотите использовать групповую политику для настройки новых возможностей проводных и беспроводных конфигураций или параметры BitLocker.

Информацию об изменении схемы для BitLocker Вы можете найти на Microsoft Technet по адресу

http://technet2.microsoft.com/WindowsVista…3.mspx?mfr=true.

Дополнительные рекомендации

Прежде чем приступить к развертыванию параметров групповой политики Windows Vista, прочтите приведенные ниже руководства и документы, чтобы получить четкое представление о параметрах групповой политики.

Администрирование групповой политики при помощи консоли управления групповой политикой (EN).
Резервные копии, сохраненные из консоли управления групповой политикой Windows Vista (версия 2.0), несовместимы с загружаемой версией консоли (1.0). Кроме того, загружаемая версия консоли не сохраняет все параметры групповой политики Windows Vista, входящие в объект групповой политики. Используйте консоль управления групповой политикой Windows Vista (версия 2.0), чтобы достичь наилучших результатов при резервном копировании и восстановлении всех объектов групповой политики.Пошаговые руководства по Windows Vista для ИТ-специалистов (EN).
Эти пошаговые руководства призваны помочь ИТ-специалистам в развертывании Windows Vista и переходе на эту ОС. В этих руководствах Вы также найдете пошаговые инструкции по управлению ADMX-файлами и контролю над установкой и использованием устройств.Виртуальные лаборатории Technet по групповой политике Windows Vista (EN).
Эти лаборатории предназначены для ИТ-специалистов, отвечающих за управление рабочими станциями с установленной Windows Vista в среде службы каталогов Active Directory. В лабораториях изучаются новые и обновленные параметры групповой политики.Изучение новых параметров групповой политики Windows VistaНовые технологии управления Windows VistaРаспространенные сценарии консоли управления групповой политикой (EN).
В набор включен ряд объектов групповой политики, иллюстрирующих некоторые распространенные сценарии управления рабочими станциями. Вам предлагаются сценарии: мобильный, киоск, частично контролируемая среда и другие.

Сценарии консоли управления групповой политикой

В консоль управления групповой политикой входит набор интерфейсов для выполнения сценариев автоматизации множества распространенных задач по управлению объектами групповой политики. Эти интерфейсы помогают управлять средой групповой политики, позволяя выполнять такие действия над ее объектами, как генерирование отчетов о параметрах, создание и копирование объектов, а также поиск несвязанных объектов.

Примечание. Сценарии не входят в состав Windows Vista. Дополнительную информацию о сценариях консоли управления групповой политикой Вы можете найти по адресу

http://go.microsoft.com/fwlink/?linkid=31191.Работа в многоязычной среде

В Windows Vista параметры административных шаблонов Vista поделены на две группы, доступные всем администраторам групповой политики: локализованные ресурсы для определенного языка (имеют расширение .adml) и ресурсы, не зависящие от конкретного языка (имеют расширение .admx). Это разделение позволяет настраивать пользовательский интерфейс инструментов групповой политики в соответствии с выбранным администратором языком операционной системы. Добавление нового языка достигается путем указания доступного файла ресурса для данного языка.

Например, возможна следующая ситуация. Администратор групповой политики работает в Лондоне на компьютере, где установлена Windows Vista с английским интерфейсом. Администратор создает объект групповой политики и связывает его с доменом, физически расположенным за границей. Его коллега в Москве открывает этот домен в консоли управления групповой политикой и выбирает вышеупомянутый объект. Имея в своем распоряжении компьютер, работающий под управлением русскоязычной Windows Vista, он может просматривать и редактировать параметры политик на русском языке. Администратор, создавший объект групповой политики, продолжает видеть все параметры на английском языке, включая изменения, внесенные российским администратором.

Изменения в групповой политике после перехода на Windows Vista или обновления до этой ОС

После перехода на Windows Vista или обновления до этой операционной системы групповая политика применяется заново, как это бы произошло при чистой установке. К входящим в домен клиентским компьютерам групповая политика применяется точно так же, как это происходит в случае первого присоединения компьютера к домену или первого входа пользователя в систему. Параметры политик каждого расширения либо переносятся, либо вступают в силу в рамках первого применения групповой политики к домену. После обновления операционной системы механизм групповой политики обрабатывает параметры точно так же, как и в случае чистой установки, воссоздает все данные результирующей политики (RSoP) и восстанавливает все кэшированные значения. В следующей таблице содержится подробная информация о поведении компонентов групповой политики после перехода на Windows Vista или обновления до этой ОС.

Развертывание групповой политики с помощью Windows Vista

Нажмите, чтобы увеличить

Проверка параметров групповой политики с помощью результирующей политики (RSoP)

Вся информация, относящаяся к обработке групповой политики, собирается и хранится на локальном компьютере в базе данных управления объектами общей информационной модели (Common Information Model Object Management, CIMOM). К этой информации, включающей в себя список, содержимое и протоколирование обработки для каждого объекта групповой политики, можно обратиться посредством инструментария управления Windows (WMI).

В режиме входа (Group Policy Results) результирующая политика опрашивает базу данных CIMOM на целевом компьютере, получает информацию о политиках и отображает их в консоли управления групповой политикой. В режиме планирования (Group Policy Modeling) результирующая политика имитирует применение политики, используя службу доступа к данным групповой политики (Group Policy Data Access Service, GPDAS) на контроллере домена. Прежде чем информация передается для отображения в консоли управления групповой политикой, результаты имитации сохраняются в локальной базе данных на контроллере домена.

Получение результирующей политики при помощи консоли управления групповой политикой

Администраторы используют консоль управления групповой политикой в среде службы каталогов Active Directory. Консоль наглядно отображает окружение групповой политики в корпоративной сети, включая объекты групповой политики, их связи, сайты, домены и организационные подразделения в выбранном лесу. С помощью консоли управления групповой политикой администратор может выполнять любые задачи, которые раньше были доступны только на вкладке Групповая политика административных инструментов службы каталогов Active Directory.

Консоль управления групповой политикой также можно использовать для генерации данных результирующей политики (RSoP), которые либо предсказывают общий эффект, получаемый при применении объектов групповой политики в сети, либо предоставляют отчет о результатах применения объектов групповой политики к определенному пользователю или компьютеру. Кроме того, администраторы могут использовать консоль для выполнения таких операций над объектами групповой политики, которые невозможно было произвести раньше. Теперь можно выполнять резервное копирование и восстановление объектов, а также их копирование и даже перенос в другой лес. Используя сценарии WMI, можно также генерировать отчеты о параметрах объекта групповой политики в формате HTML или XML.

При работе с консолью управления групповой политикой существует ряд ограничений. В частности, невозможно получить результирующую политику для объектов MLGPO. Также в отчетах консоли не отображаются сведения о параметрах брандмауэра Windows в режиме повышенной безопасности.

Проверка параметров групповой политики, действующих в данный момент времени

Результирующая политика (RSoP.msc) является оснасткой консоли управления Microsoft. Эта оснастка традиционно используется для получения отчетов и планирования результирующего эффекта, оказываемого объектами групповой политики. Хотя Вы можете продолжать использовать оснастку для этих целей, большинство ее функциональных возможностей теперь имеется в консоли управления групповой политикой, пользоваться которой намного удобнее. Оснастка Результирующая политика имеет ряд ограничений, поскольку она не выдает отчетов обо всех параметрах групповой политики (в частности, за кадром остаются многие параметры Windows Vista). Кроме того, с помощью оснастки невозможно получить результирующую политику, применяющуюся к удаленному компьютеру. В силу описанных выше причин использование оснастки Результирующая политика не рекомендуется, хотя она входит в состав Windows Vista для получения результирующих данных от сторонних расширений групповой политики.

Для определения того, применяются ли политики к пользователю или компьютеру, рекомендуется использовать возможности генерации отчетов консоли управления групповой политикой. Однако консоль не работает с объектами MLGPO. И хотя Вы не можете использовать консоль для получения отчетов о применении объектов MLGPO, Вы можете найти эту информацию в операционном журнале групповой политики.

Применение параметров групповой политики Windows Vista

Сценарии групповой политики могут не срабатывать из-за механизма контроля учетных записей (UAC)

Главной задачей механизма контроля учетных записей (User Account Control, UAC) является сокращение поверхности атаки и снижение степени уязвимости операционной системы. Это реализуется за счет того, что все пользователи работают с правами обычного пользователя. Такое ограничение сводит к минимуму возможности пользователей для внесения изменений, которые могут дестабилизировать операционную систему или непреднамеренно открыть вирусам доступ к сети через заразившее компьютер и вовремя не обнаруженное вредоносное программное обеспечение.

Используя механизм контроля учетных записей, Вы можете запускать большинство приложений, компонентов и процессов с ограниченными правами, сохраняя при этом возможность повышения прав для выполнения особых административных задач или функций приложений. В Windows Vista это достигается за счет использования двух маркеров доступа, предоставляемых каждому пользователю – маркера администратора и маркера обычного пользователя. Маркеры доступа идентифицируют пользователя, а также его права и группы, к которым он принадлежит. Операционная система использует маркеры для контроля доступа к объектам, а также для контроля возможностей пользователя выполнять на локальном компьютере различные системные задачи.

• Маркер администратора означает для локального администратора то, что у него имеются и включены все административные права. Механизм контроля учетных записей проверяет наличие этого маркера при выполнении административных или системных задач.

• Маркер обычного пользователя означает для локального администратора то, что у него имеются все административные права, однако эти права отключены.

Такой подход позволяет Windows отличать обычного пользователя от пользователя, наделенного административными правами, сохраняя при этом возможность повышения прав.

В стандартной конфигурации все входящие в систему пользователи задействуют полный набор прав для обработки групповой политики и выполнения сценариев. Однако загрузка рабочего стола и всех последующих процессов происходит с правами обычного пользователя. Для учетной записи, не входящей в группу «Администраторы», маркер обычного пользователя практически идентичен маркеру администратора с точки зрения прав и групп. Поэтому процесс, запущенный из-под такой учетной записи с правами обычного пользователя, может видеть процессы, запущенные из этой же учетной записи с правами администратора. Это происходит потому, что в Windows приложению не требуется повышения прав для того чтобы видеть процесс, запущенный с правами администратора.

Аналогичным образом Windows обрабатывает локальный вход учетной записи, входящей в группу «Администраторы». Групповая политика и сценарии входа всегда обрабатываются с использованием прав администратора, а загрузка рабочего стола и всех последующих процессов происходит с правами обычного пользователя. Однако между правами администратора и обычного пользователя имеются различия. Поэтому процессы, запущенные в Windows с правами обычного пользователя, лишены возможности делиться информацией с процессами, запущенными с правами администратора.

Работа сценариев входа групповой политики может выглядеть неправильно из-за механизма контроля учетных записей. Предположим, например, что в доменной среде имеется объект групповой политики, содержащий сценарий подключения сетевых дисков и обычный пользователь выполняет вход в домен с компьютера, работающего под управлением Windows Vista. После загрузки рабочего стола обычный пользователь запускает проводник Windows и видит подключенные сетевые диски. Однако если те же самые действия выполнит пользователь, наделенный правами администратора, он не увидит подключенных сетевых дисков.

Когда администратор выполняет вход в систему, Windows запускает все сценарии входа с полными правами. На самом деле сценарий срабатывает и сетевой диск подключается. Однако Windows Vista блокирует отображение подключенных сетевых дисков, поскольку рабочий стол запущен с правами обычного пользователя, а сетевые диски подключались с правами администратора.

Для решения этой проблемы администраторы должны подключать сетевые диски с правами обычного пользователя. Такое подключение можно осуществить при помощи планировщика задач и сценария launchapp.wsf, приведенного в Приложении А. Будучи запущенным в контексте обычного пользователя, планировщик задач выполняет сценарий с правами администратора, тем самым позволяя видеть подключенные диски проводнику Windows и другим процессами, запущенным как с правами обычного пользователя, так и с правами администратора.

Для конфигурирования сценария launchapp.wsf с целью отложить выполнение сценария входа в систему выполните следующие действия:

1…Скопируйте сценарий входа (logon.bat) и файл launchapp.wsf на общий сетевой ресурс.

2…Откройте консоль управления групповой политикой, щелкните правой кнопкой мыши на объекте, который Вы хотите изменить, и выберите команду Изменить.

3…В разделе Конфигурация пользователя раскройте узел Конфигурация Windows и щелкните пункт Сценарии.

4…Щелкните правой кнопкой мыши параметр Вход в систему и выберите из контекстного меню пункт Свойства.

5…В диалоговом окне Свойства: Вход в систему нажмите кнопку Добавить.

6…В поле Имя сценария введите launchapp.wsf.

7…В поле Параметры сценария введите полный путь к файлу logon.bat.

Развертывание групповой политики с помощью Windows Vista
Рисунок 4 – Конфигурирование сценария входа в систему

Невозможно остановить службу «Групповая политика»

В Windows Vista групповая политика выведена из процесса Winlogon и работает в качестве отдельной службы. Клиент групповой политики отвечает за применение параметров, сконфигурированных администратором для пользователей и компьютеров при помощи инструментов управления групповой политикой. В оснастке Службы (services.msc) отсутствует возможность остановить, запустить, приостановить и возобновить работу клиента групповой политики. Это сделано потому, что если клиентскую службу остановить или отключить, параметры не будут применены, а приложениями и компонентами невозможно будет управлять посредством групповой политики. Любые компоненты или приложения, зависящие от групповой политики, могут не сработать, если клиентская служба остановлена или выключена.

Параметры политики, требующие перезагрузки или входа в систему для вступления изменений в силу

В этом разделе перечислены параметры групповой политики, хранящиеся в реестре и требующие перезагрузки или входа в систему для вступления изменений в силу. В представленном ниже списке за названием параметра следует его краткое описание.

Требуется выполнить вход в систему

• Не разрешать анимацию окон. Этот параметр определяет анимацию окна, наблюдаемую, например, при восстановлении, сворачивании и разворачивании окон.

• Не разрешать композицию рабочего стола. Этот параметр определяет способ отображения некоторых графических объектов и облегчает реализацию других свойств, в том числе Flip, Flip3D и Taskbar Thumbnails (эскизы панели задач).

• Не разрешать вызов Flip3D. Flip3D — это переключатель 3D-окон. При включении данного параметра Flip3D будет недоступен.

• Укажите цвет по умолчанию. Этот параметр определяет цвет рамок окна по умолчанию в случае, если пользователь не указал цвет.

• Не разрешать смену цветов. Этот параметр определяет возможность изменения цвета рамок окна.

• Подробные или обычные сообщения состояния. Заставляет систему выводить очень подробные сообщения о своем состоянии.

• Задать действие, выполняемое при окончании времени входа. Этот параметр определяет действие, которое выполняется, когда заканчивается время входа вошедшего пользователя. Такими действиями могут быть: блокирование рабочей станции, отключение пользователя или окончательный выход пользователя из системы.

• Сообщать, когда сервер входа недоступен при входе пользователя. Этот параметр определяет, уведомляется ли вошедший пользователь о том, что сервер входа недоступен во время входа пользователя, и вход выполнен с ранее сохраненными учетными данными.

• Настраиваемый интерфейс пользователя. Определяет альтернативный интерфейс пользователя.

Требуется перезагрузка

• Отключить сенсорный ввод планшетного ПК. Отключает сенсорный ввод, который дает возможность пользователям взаимодействовать с компьютером с помощью пальцев.

• Отключить Защитника Windows. Отключение работы Защитника Windows в реальном времени, а также отключение запланированных проверок.

• Отключить старый интерфейс удаленного завершения работы. Этот параметр управляет старым интерфейсом удаленного завершения работы (который называли каналом). Интерфейс именованного канала удаленного завершения работы требуется для выключения компьютера с удаленного компьютера с ОС Windows XP или Windows Server 2003.

Совместимость с перенаправлением папок

Windows Vista обладает рядом преимуществ, проявляющихся при использовании перемещаемых профилей пользователей и перенаправлении папок. Перенаправление пользовательских данных на центральный сетевой ресурс снижает размер профиля пользователя, улучшает доступность пользовательских данных, а также способствует более быстрому входу и выходу пользователя из системы за счет снижения объемов передаваемых данных. Совместное использование перенаправления папок и перемещаемых профилей пользователей позволяет сделать перемещаемые данные общими для Windows Vista и Windows XP.

Компьютеры, работающие под управлением Windows Vista, не распознают перемещаемые профили пользователей, созданные в Windows XP. Это создает препятствие для тех пользователей, которые имеют перемещаемый профиль и попеременно используют в работе операционные системы Windows Vista и Windows XP. Перенаправление папок в Windows Vista позволяет справиться с этой задачей.

С помощью перенаправления папок Вы сможете перенаправить все основные папки, входящие в состав профиля пользователя Windows Vista. Эта функциональная возможность позволяет сделать папку профиля общей для Windows XP и Windows Vista. Например, папка «Избранное» может являться общей для двух операционных систем. Это достигается путем перенаправления папки «Избранное» Windows Vista в то же местоположение, где Windows XP синхронизирует папку «Избранное» перемещаемого профиля пользователя.

Следуя Сценарию 3 технического документа, находящегося по адресу

http://go.microsoft.com/fwlink/?LinkId=73435, Вы можете создать одну или несколько политик перенаправления папок, позволяющих сделать перемещаемые данные общими для Windows Vista и Windows XP. В контексте указанного документа под термином «share path» подразумевается путь к перемещаемой папке профиля.Защита сетевого доступа и служба сетевого расположения

Защита сетевого доступа (Network Access Protection, NAP) представляет собой платформу контроля над выполнением политик в Windows Vista, Windows Server 2008 и Windows XP, которая позволит Вам улучшить защиту сетевых ресурсов. Защита реализуется путем осуществления контроля над соблюдением требований к степени защищенности операционной системы (например, проверяется наличие на клиентском компьютере последних обновлений операционной системы и антивирусного программного обеспечения). Используя защиту сетевого доступа, Вы можете создавать собственные политики, проверяющие состояние компьютера перед тем, как разрешить ему доступ к сети или обмен данными.

Вы также можете создавать политики, обеспечивающие автоматическое обновление компьютеров с целью поддержания их в актуальном состоянии, и выделять не соответствующие требованиям компьютеры в ограниченную сеть до тех пор, пока они не будут приведены к требуемому состоянию.

Когда клиентский компьютер пытается получить доступ к сети, от него требуется представить отчет о состоянии операционной системы. Если компьютер не может доказать свое соответствие требованиям политики, ему предоставляется доступ к ограниченному сегменту сети, в котором имеются все необходимые серверные ресурсы для исправления ситуации. После установки обновлений клиентский компьютер вновь запрашивает доступ к сети. Если все требования соблюдены, компьютеру предоставляется неограниченный доступ. Примите к сведению, что защита сетевого доступа не является мерой безопасности. Эта технология помогает предотвратить подключения к сети компьютеров с небезопасной конфигурацией, но не защищает сеть от злоумышленников, имеющих правильные учетные данные, или от компьютеров, которые соответствуют требованиям, предъявляемых к степени защищенности системы.

Функционируя на стороне клиента, служба сетевого расположения (Network Location Awareness, NLA) позволяет системе получать уведомления о том, что с контроллером домена установлено соединение. Получив уведомление, служба «Групповая политика» определяет, должны ли применяться параметры политики при наступлении этого события. Однако служба сетевого расположения не распознает переход в общую сеть из карантина — ограниченного с помощью NAP сегмента сети. Как следствие, служба сетевого расположения не уведомляет службу «Групповая политика», когда компьютер выходит из карантина.

Решить проблему с отсутствием уведомлений службы NLA при выходе из ограниченного сегмента сети можно следующим образом. Компонент защиты сетевого доступа делает запись в журнале событий. Администратору необходимо написать сценарий, обнаруживающий эту запись и вызывающий утилиту gpupdate для обновления групповой политики при осуществлении успешного VPN-подключения. Наличие службы сетевого расположения не только дает возможность Windows Vista быстрее реагировать на происходящие в сети изменения, но и позволяет обойтись без доходившей до 90 минут задержки в обновлении групповой политики. Если в предыдущий цикл применения параметров был пропущен или не сработал, повторная попытка производится при установлении подключения к контроллеру домена. Это является усовершенствованием по сравнению с предыдущими версиями, поскольку теперь отсутствует зависимость групповой политики от ICMP.

Управление функциональными возможностями Windows Vista с помощью групповой политики

Windows Vista обладает большим количеством новых функциональных возможностей, которыми можно управлять с помощью групповой политики. В их число входят управление электропитанием, параметры безопасности, а также установка и использование устройств. Ниже приводится список пошаговых руководств, которые помогут Вам сконфигурировать эти компоненты Windows Vista.

Пошаговое руководство по работе с оснасткой ОС Windows Vista «Управление печатью»

Список параметров групповой политики

В электронной таблице, размещенной по адресу

http://go.microsoft.com/fwlink/?linkid=54020, Вы можете найти список параметров политики для конфигураций пользователя и компьютера. Эти параметры входят в состав административных шаблонов (ADM- и ADMX-файлов), поставляемых с Windows Vista. В электронной таблице представлены параметры политики для ОС Windows Vista, Microsoft Windows Server 2003, Windows XP Professional и Windows 2000. Эти файлы используются для отображения параметров в редакторе объектов групповой политики.Устранение неполадок в работе групповой политики

Для устранения неполадок в работе групповой политики Вам понадобится понимание того, каким образом происходит взаимодействие групповой политики с поддерживающими ее технологиями — службой каталогов Active Directory и службой репликации файлов. Кроме того, необходимо знать о том, как происходит управление, развертывание и применение объектов групповой политики. Обладая этими знаниями, Вы сможете использовать конкретные инструменты для получения сведений, помогающих в определении проблем и их решений.

В Windows Vista групповая политика претерпела значительные изменения. Обработка групповой политики больше не являются частью процесса Winlogon, а является самостоятельной службой. Кроме того, механизм групповой политики больше не опирается на протоколирование силами библиотеки userenv.dll, и поэтому файл журнала userenv.log больше не используется.

В предыдущих версиях Windows при диагностировании групповой политики в основном приходилось полагаться на протоколирование, которое велось с помощью библиотеки userenv.dll. Его результатом являлся журнал отладки пользовательского окружения – файл userenv.log, сохраняемый в папке «%WINDIR%DebugUsermode». В файле содержались трассировочные операторы функции и сопутствующие данные. Кроме того, в этот же файл записывались сведения о загрузке и выгрузке профиля, что иногда затрудняло диагностику групповой политики. Этот файл, используемый совместно с результирующей политикой, являлся основным инструментом диагностики и устранения проблем в работе групповой политики.

В Windows Vista групповая политика функционирует в качестве самостоятельного компонента – новой службы «Групповая политика», работающей в составе процесса svchost с целью считывания и применения параметров политики. С новой службой связаны также изменения в отчетах о событиях. Раньше сообщения о событиях групповой политики регистрировались в журнале приложений, а теперь они заносятся в журнал системы; при этом источником событий теперь является Microsoft-Windows-GroupPolicy. Операционный журнал групповой политики заменил протоколирование userenv, использовавшееся раньше. В операционный журнал теперь заносятся более подробные сообщения о событиях, связанных с обработкой групповой политики.

Связанные ресурсыИзменения в групповой политике Windows Vista и Windows Server 2008 (EN)

Технический центр Microsoft Windows Server

Приложение А. Файл Launchapp.wsf

Скачать файл Launchapp.wsf
Не забудьте удалить расширение .txt у файла

Приложение Б. Список разделов и параметров реестра, сохраняемых во время перехода на Windows Vista

После перехода на Windows Vista или обновления до этой операционной системы групповая политика применяется заново, как это бы произошло при чистой установке. К входящим в домен клиентским компьютерам групповая политика применяется точно так же, как это происходит в случае первого присоединения компьютера к домену или первого входа пользователя в систему. Параметры политик каждого расширения либо переносятся, либо вступают в силу в рамках первого применения групповой политики к домену. После обновления операционной системы механизм групповой политики обрабатывает параметры точно так же, как и в случае чистой установки, воссоздает все данные результирующей политики (RSoP) и восстанавливает все кэшированные значения. Ниже приводится список параметров реестра, которые переносятся при переходе на Windows Vista.

Редактор объектов групповой политики
Основные настройки групповой политики
Консоль управления групповой политикой
Установка программного обеспечения

Источник: oszone.ru
Автор: Вадим Стеркин aka Vadikan
Иcточник: (переведено с англ.) Microsoft Technet

Оцените статью: Голосов

Привет, друзья. Многие из вас являются пользователями базовых редакций Windows, ограниченных функциями, которые присутствуют в редакциях операционной системы, начиная с Pro. Одна из таких функций – это доступ к локальной групповой политике посредством редактора gpedit.msc, где имеется огромнейший перечень параметров для гибкой настройки работы Windows и ограничения действий подконтрольных пользователей. В редакциях Windows Home нельзя запустить gpedit.msc. Нельзя, но при желании и определённых манипуляциях можно. Как это сделать?

Итак, доступ посредством редактора gpedit.msc для настройки локальных групповых политик нативно невозможен во всех базовых редакциях из числа актуальных версий операционной системы от Microsoft:

• Win7 Начальная (Starter), Домашняя базовая (Home Basic) и Домашняя расширенная (Home Premium);

• Win8.1 Core (аналог Home);

• Win10 Домашняя (Home).

  • Примечание: что за системный функционал такой — локальная групповая политика, как его использовать в отдельных случаях, мы рассматривали в статье об ограничениях пользователей компьютера. Также, друзья, можете посмотреть, как с помощью gpedit.msc полностью выключить Защитник Windows.

Многие из предусмотренных в локальной групповой политике настроек применяются с помощью альтернативных средств, присутствующих в базовых редакциях Windows – с помощью командной строки или правки редактора реестра. Но для этих целей удобнее использовать редактор gpedit.msc. Например, если нужно часто настраивать отсрочку получения обновлений, напомню, недоступную в приложении «Параметры» для Win10 Home.

Как же реализовать доступ к локальной групповой политике в Windows Home? Если вопрос не стоит в стоимости лицензий редакций Pro и Enterprise, можно переустановить операционную систему с выбором этих редакций. Либо же обновить текущую систему с сохранением всех настроек, программ, профиля и личных данных. При наличии лицензионного ключа будущей более функциональной редакции в среде Win10 это делается очень просто – процесс обновления запускается прямо в приложении «Параметры».

Без заранее купленного ключа это также возможно, вот как, например, обновляются:

Если же в базовой редакции системы всё, кроме доступа к локальной групповой политике, устраивает, если не рассматривается покупка более дорогостоящей лицензии, решить вопрос можно предложенными ниже способами.

  • Примечание: перед применением этих способов желательно на всякий случай создать точку восстановления Windows или её бэкап.

Для реализации в среде базовых редакций Win7, Win8.1 и Win10 редактора gpedit.msc энтузиасты создали файл BAT, запускающий специальные команды. Эти команды с помощью средства Dism внедряют самый что ни на есть нативный редактор gpedit.msc – точно такой, какой присутствует на борту редакций выше Pro соответствующих версий системы. Это самый оптимальный вариант решить поставленную задачу, два других варианта, рассмотренных ниже, по сути, являют собой второстепенную альтернативу. На случай, если этот вариант с батником не сработает. 

Распаковываем папку, запускаем в ней BAT-файл от имени администратора.

Ждём, пока проведутся все операции. По итогу нажимаем любую клавишу.

И можем запускать gpedit.msc.

Для базовых редакций Win7 есть старая сторонняя утилита, являющая собой аналог gpedit.msc – почти такой же, как нативный редактор, но всё же отличающийся, и без поддержки русского языка. Этот аналог может быть внедрён не только в Win7, но и в Win8.1 или Win10. Только вот ровно с теми же параметрами локальных групповых политик, что в своё время предусматривались для «Семёрки». Доступ к настройкам современных возможностей двух последних версий системы, соответственно, не получим. Нужно ли такое решение, решайте сами. Плюс ко всему, в Win8.1 и Win10 придётся внедрять NET Framework 3.5, без этой платформы сторонний аналог редактора не будет работать.

Скачиваем стороннюю утилиту gpedit.msc здесь:

https://www.deviantart.com/drudger/art/Add-GPEDIT-msc-215792914

Для 32-битных систем достаточно будет обычной инсталляции утилиты. В 64-битных системах нужно кое-что сделать ещё:

• Идём в папку C:WindowsSysWOW64. Копируем в ней файл gpedit.msc и вставляем куда-нибудь, например, на рабочий стол.

• Затем по тому же пути C:WindowsSysWOW64 ищем папки GroupPolicy и GroupPolicyUsers и также копируем их куда-нибудь.

• Потом файл gpedit.msc вместе с папками GroupPolicy и GroupPolicyUsers копируем и вставляем по пути C:WindowsSystem32.

Всё. Теперь запускаем редактор обычным способом: жмём клавиши Win+R и вводим команду gpedit.msc. Вот такой он – сторонний редактор локальной групповой политики для Win7.

Ещё один способ реализации доступа к локальной групповой политике в базовых редакциях Windows – сторонняя утилита Policy Plus. Она не интегрируется в среду Windows, не снимает внутренние ограничения системы, а является отдельно реализованным сторонним продуктом. И, соответственно, законным способом работы с локальной групповой политикой в базовых редакциях системы. Утилита Policy Plus бесплатная, портативная, скачать её можно на Github:  

https://s3-us-west-2.amazonaws.com/policy-plus/Policy%20Plus.exe

Предназначается для всех версий системы, требует наличие NET Framework 4.5.

У Policy Plus схожая с нативным редактором gpedit.msc организация интерфейса, с той лишь разницей, что параметры для всего компьютера и отдельного пользователя представляются отдельным перечнем.

Утилита на английском, а непосредственно сами параметры локальной групповой политики отображаются на языке системы, в нашем случае на русском.

При запуске Policy Plus увидим не родные параметры Windows, а реализованные создателями программы. Они, соответственно, будут универсальными для всех версий системы. Чтобы в окне Policy Plus отображались нативные параметры локальной групповой политики для соответствующей версии Windows, необходимо их загрузить. Делается это так: жмём меню «Help», далее – «Acquire ADMX Files». В появившимся окошке жмём «Begin».

Подтверждаем.

Пару секунд – и из сети подгрузятся нативные параметры текущей версии Windows.

Policy Plus предлагает ещё и некоторые удобства, недоступные в штатном редакторе gpedit.msc. Это поиск по ID объектов групповой политики, по ключевым значениям реестра или ключевым словам в названиях и описаниях параметров. Policy Plus также реализует простейший способ экспорта-импорта настроенных параметров. Напомню, нативный редактор gpedit.msc экспорт-импорт параметров локальных групповых политик не предусматривает, эта задача решается топорно — копированием-вставкой папки «GroupPolicy» внутри системного каталога.

АйТи Спектр

Редактор ЛГП — зачем нужен и как использовать

Опубликовано 16.08.2022

Содержание:

  • 1 Редактор локальной групповой политики
    • 1.1 Подробнее о редакторе локальной групповой политики
    • 1.2 Узлы оснастки
    • 1.3 Почему редактор ЛГП отсутствует в редакции Home
    • 1.4 Чем редактор ЛГП отличается от редактора реестра
  • 2 Как открыть редактор локальных групповых политик
    • 2.1 Открываем редактор ЛГП через консоль управления MMC
  • 3 Заключение

Редактор локальной групповой политики

Посредством локальных групповых политик администратор настраивает конфигурацию всех компьютеров в составе ЛВС, изменяет функционал Windows, ограждает пользователей от несанкционированных действий. Это — встроенный инструмент, работающий в редакциях Pro, Education, Enterprise, Ultimate. Локальные групповые политики отделяют от доменных. Последние действуют в отношении устройств и пользователей Active Directory и хранятся только на контроллере этого домена.

При функционировании отдельного компьютера или локальной сети пользователю поступают рекомендации изменить характеристики групповой политики. Из нашего материала вы узнаете, что собой представляет редактор ЛГП, почему он не действует в домашней редакции «Виндовс», и как развернуть на экране меню этого инструмента.

Подробнее о редакторе локальной групповой политики

Редактор ЛГП помогает администратору ЛВС изменить характеристики «Виндовс» на разных компьютерах с главного устройства. Встроенное средство содержит в себе все элементы для оптимальной настройки ОС. К ним относятся:

  • характеристики реестра;
  • параметры информационной безопасности;
  • настройки, позволяющие корректно инсталлировать ПО;
  • алгоритмы включения и отключения устройств;
  • перенаправление папок и мн. др.

Благодаря редактору ЛГП администратор легко запрещает или разрешает сотрудникам доступ к конфиденциальным документам и программам, контролируя перемещение данных внутри организации и использование рабочих ПК. Кроме этого, инструмент аналогичным образом позволяет удобно настроить работу домашнего компьютера.

Узлы оснастки

Открыв оснастку редактора ЛГП любым из нижеприведенных способов, вы увидите 2 главных узла.

Редактор локальной групповой политики

Узел «Конфигурация компьютера» позволяет настроить работу ПК, независимо от того, под каким аккаунтом юзер вошел в Windows. Сохраненные характеристики используются при запуске ОС и автоматически обновляются каждые 1,5—2 часа.

Узел «Конфигурация пользователя» предназначен для изменения свойств юзеров. Эти параметры распространяются на тот аккаунт, под которым пользователь вошел в ОС. Характеристики также обновляются фоном каждые 1,5—2 часа.

В оба основных узла входят по 3 дочерних, где и настраивают все свойства объектов ЛГП.

Редактор локальной групповой политики

Почему редактор ЛГП отсутствует в редакции Home

Основные компоненты всех редакций Windows абсолютно одинаковы. Различие состоит только в бизнес-элементах, которых нет в варианте Home. Разработчики разместили их только там, где они необходимы. Это связано с тем, что бизнес-компоненты участвуют в создании связей между устройствами в составе одной ЛВС для полноценного функционирования целого офиса. Производитель посчитал, что домашним пользователям такие детали не нужны. Если же вам необходимо создать дома локальную сеть, установите подходящую редакцию «Виндовс».

Что отсутствует в редакции Home:

  • возможность подсоединения дополнительных устройств;
  • шифрование передаваемой информации;
  • более широкий перечень стандартов сети;
  • возможность совместного использования документации и печатающих устройств;
  • выход в облако.

В принципе, обычному юзеру, который серфит в интернете, играет в игры, просматривает фильмы, работает с графическими и текстовыми редакторами, эти функции не нужны. Однако управление групповыми политиками позволяет каждому пользователю без высокого риска применить расширенные настройки компьютера.

Чем редактор ЛГП отличается от редактора реестра

Изменения, внесенные в один редактор, сразу же начинают действовать в другом. Но редактор ЛГП проще и понятнее для большинства пользователей, чем редактор реестра. В последнем полноценно могут работать более продвинутые юзеры, понимающие, за что отвечает то или иное значение. Чтобы сохранить реестр в рабочем состоянии, групповая политика «Виндовс» 10 автоматически обновляет его каждые 0,5—1,5 часа. При необходимости этот параметр возможно изменить.

Как открыть редактор локальных групповых политик

Развернуть на экране редактор ЛГП возможно любым из предложенных способов. Результат один, разница будет исключительно в удобстве выбранного метода для конкретного пользователя.

  1. Используйте win+r и gpedit.msc.

gpedit.msc

  1. Введите gpedit.msc в строку поиска «Виндовс». Кликните по документу, предложенному ОС.

gpedit.msc

  1. Щелкните по строке быстрого доступа в Проводнике (если там имеются какие-либо значения, удалите их). Наберите в поле gpedit.msc. Система развернет окно редактора ЛГП.

Быстрый доступ

  1. Наберите gpedit.msc в командной консоли (с админскими правами) или окне PowerShell (откройте через строку поиска «Виндовс» либо после правого клика по «Пуск»). Щелкните «Энтер».

Командная строка

PowerShell

  1. Найдите на системном диске директорию Windows и откройте в ней папку System32. Дважды кликните ЛКМ по элементу gpedit.

Папка System32

Чтобы легко и удобно открывать редактор ЛГП, разместите его ярлык на рабочем столе. Для этого кликните ПКМ по элементу gpedit в Проводнике и выберите действие «Отправить»→«Рабочий стол (создать ярлык)». После запуска можете зафиксировать ярлык в «Пуске» или на панели задач.

Открываем редактор ЛГП через консоль управления MMC

В поисковой строке «Виндовс» наберите mmc. Для этих же целей можно использовать функционал «Выполнить» (win+r).

MMC

После активации «Энтер» развернется консоль. Кликните на «Файл» и нажмите «Добавить или удалить оснастку». Либо используйте ctrl+m. В новом окне укажите редактор объектов ЛГП и кликните «Добавить».

Добавление и удаление оснасток

Далее оставьте объект, подсказанный системой, или воспользуйтесь кнопкой обзора и выберите другой компьютер, а также юзеров и группы.

Мастер групповой политики

Подтвердите выбор — «Готово» и OK.

Консоль

Политика «Локальный компьютер» появилась в ветке. При закрытии окна сохраните внесенные коррективы.

Заключение

Благодаря редактору локальной групповой политики администратор удобно настраивает отдельные параметры ОС. Открыть инструмент очень легко — мы расписали в нашем материале все способы его активации. Возникли вопросы? Обратитесь к специалистам «АйТи Спектр» через форму обратной связи или по телефону. Мы проведем необходимые консультации, а также окажем услуги по настройке и обслуживанию локальных компьютерных сетей.

Понравилась статья? Поделить с друзьями:

Вот еще несколько интересных статей:

  • Как открыть свойства компьютера windows 10 через командную строку
  • Как открыть редактор групповой политики в windows 7 домашняя расширенная
  • Как открыть системный трей windows 10
  • Как открыть свойства клавиатуры в windows 10
  • Как открыть регулятор громкости в windows 10

  • 0 0 голоса
    Рейтинг статьи
    Подписаться
    Уведомить о
    guest

    0 комментариев
    Старые
    Новые Популярные