Как открыть редактор управления групповыми политиками windows server 2016

Инструкция по настройке групповых политик MS Windows Server 2016.

Групповые политики являются одним из самых эффективных способов управления компьютерной сетью, построенной на базе Windows-сетей. Групповые политики используют для упрощения администрирования, предоставляя администраторам централизованное управление привилегиями, правами и возможностями как пользователей, так и компьютеров сети.

При помощи политики возможно:

  • назначать сценарии пользователя и сценарии компьютера, запускающиеся в конкретно указанное время;
  • определять политики параметров пароля учетных записей, блокировку пользователей;
  • распространять программное обеспечение на компьютеры сети при помощи публикации или назначения;
  • выполнять набор настроек безопасности для удаленных машин;
  • ввести контроль над доступом к windows-компонентам, системным ресурсам, сетевым ресурсам, утилитам панели управления, рабочему столу и экрану;
  • проводить настройку по распределению прав на доступ к файлам и папкам;
  • настраивать перенаправление определенных папок из профиля пользователя.

Групповые политики возможно применять сразу на нескольких доменах, на отдельных доменах, на подгруппах в домене, на отдельных системах.

Политики, применяемые к отдельным системам, называются локальными групповыми политиками. Такие политики хранятся только на локальном компьютере. Остальные групповые политики соединены в объекты и хранятся в хранилище данных Active Directory.

Управление групповых политик имеется только в профессиональных и серверных версиях Windows.

Для каждой новой версии Windows вносились новые изменения в групповую политику. В некоторых случаях старые политики не применяются на новые версии Windows.

Обычно большинство политик прямо совместимы. Это означает, что, как правило, политики, предоставленные в Windows Server 2003, могут использоваться на Windows 7 и более поздних, а также на Windows Server 2008 и более поздних. Однако, политики для Windows 8/10 и Windows Server 2012/2016 обычно не применимы к более ранним версиям Windows. Для того, чтобы узнать какие версии поддерживает политика, можно открыть окно ее свойств – там посмотреть на поле Требование к версии или поддерживается. В нем указаны версии ОС, на которых эта политика будет работать:

Требование к версии

Редактирование групповых политик

Консоль редактирования групповой политики входит в состав сервера, ее требуется установить в диспетчере сервера как дополнительный компонент управления групповыми политиками:

Консоль редактирования групповой политики

После этого в составе программ меню Администрирование появляется задача Управление групповыми политиками.

В оснастке Управление групповой политикой назначаются политики к подразделениям, а благодаря иерархической структуре можно визуально понять к какой группе относятся какая-либо политика:

к какой группе относятся какая-либо политика

Групповая политика изменяется в редакторе управления групповыми политиками – для этого требуется выбрать команду Изменить в меню Действия. Так же новую групповую политику можно создать либо «с нуля», для этого выбираем Объекты групповой политики выбираем команду Создать в меню Действие. Записываем новое имя объекта групповой политики после этого нажимаем ОК. Можно скопировать в нее параметры уже существующей политики в зависимости от требуемой задачи.

политика изменяется в редакторе

Новый объект групповой политики

Чтобы применить созданную политику, требуется установить для нее связь с соответствующим объектом службы каталогов в оснастке Управление групповой политикой:

установить связь с соответствующим объектом

Примененную политику можно настроить по фильтру безопасности. Таким способом параметры данного объекта групповой политики возможно разделить только для заданных групп, пользователей и компьютеров, входящих в домен:

настройка по фильтру безопасности

Рекомендации по применению политик

Главное заключается в том, чтобы не изменять политику по умолчанию. Потому как если в политике возникнет какая-либо серьезная ошибка, то возврат к начальному состоянию приведет к удалению не только последних настроек, но и всех других параметров. Поэтому для административных действий по управлению системой создавайте новые политики, тогда для изменения настроек вам потребуется только отключать/включать привязку политик к организационной структуре.

Обработка одной политики с наибольшим числом назначенных параметров, не отличается по времени от обработки нескольких политик, в каждой из которых назначается только часть этих параметров. Поэтому удобнее создавать несколько политик, чем включать все изменения в одну.

Не стоит удалять ранее созданные групповые политики – желательно просто отключить привязку их от объекта службы каталогов. Они могут потребоваться в дальнейшем для анализа в случае каких-либо проблем.

В рамках нашей услуги ИТ-обслуживание мы не только настраиваем групповые политики, но и берем на себя обслуживание всей ИТ-структуры клиента, включая все настройки, обновления ПО и поддержку в режиме 24/7.


Server 2008Server 2012Server 2016Windows Server

In this article, we see about How to create Group policy in windows server 2016. First open Group Policy Management console by using server manager. By using GPM we can assign various polices for Organizational units(OU). We show simple example to create GP. 1 Right click domain name and click to create GPO in this domain and link here. 2Give a name for New GPO, we give Information Security and click OK.3

Right click Group Policy Object and click Edit.
4 Here we showing simple example for editing GPO, click policies-Windows settings-Security Settings-Account polices-password Policy and click Maximum password age change password expire days and click OK. 5Click GPO and click Settings to check what are the policy enabled. 6Block Inheritance Group Policy
To Block Inheritance of group policy to parent Organizational unit, it’s used to not apply any policy to blocked inheritance. For Example Right click Organizational unit and click Block Inheritance 7 We see now blocked Organizational units as BPO and Technical Dept. 8 Enforced Group policy

Enforcing Policy will take presence and apply to all the OUs followed in the Active Directory. which means that Even you blocked any OU using the Block Inheritance, Enforce will take override of that settings and apply the policy what ever enforced. So be careful, when selecting the Enforce has it will override and apply which may cause issues if any OUs defined and required different settings..
To enable Enforce, Right click GPO and select Enforced. 9 Link enabled GPO
Link enabled  that the group policy is linked to the OU. So the policy applies to the objects within the OU. Right click GPO and select Link enabled. 10By Default Group Policy will take 90 Minutes of frequency to update to Clients which means client will contact Active Directory every 90 Minutes to check any policy changes are there and update if any changes or new Policies available and applicable for that particular client. If you want to update immediately, We can us gpupdate /force in the clients which will do check and update.11

Цель данной статьи — тонкая настройка терминального сервера. Все скриншоты будут соответствовать версии Windows Server 2016. В результате такой настройки вы сможете повысить безопасность сервера и ограничить права терминальных пользователей.

Удаляем лишние команды из Проводника

Откройте редактор групповой политики (команда gpedit.msc) и перейдите в раздел Конфигурация пользователя, Административные шаблоны, Компоненты Windows, Проводник (рис. 1.).

Рис. 1. Параметры Проводника

Как видите, есть много полезных и не очень групповых политик в Windows Server 2016. Рассмотрим несколько полезных. Так, Скрыть выбранные диски из окна Мой компьютер (рис. 2) позволяет удалить значки выбранных дисков из окна Этот компьютер (в последних версиях Windows это окно называется именно так).

Рис. 2. Ограничиваем доступ пользователей в Windows Server 2016 к определенным дискам

Впрочем, если пользователь окажется умным и введет путь диска (например, D:) в окне Проводника, он сможет получить доступ к нему. Для таких умных пользователей предназначена групповая политика Запретить доступ к дискам через «Мой компьютер» (рис. 3).

Рис. 3. Запретить доступ к дискам

Неплохо было бы еще и запретить пользователю использовать окно Выполнить (открывается при нажатии Win + R). Для этого нужно включить групповую политику Отключить сочетания клавиш Windows + X. Правда, такая настройка «убьет» все сочетания, в том числе и Win + R, но отдельной групповой политики, которая бы отключала отдельные команды, в современных версиях Windows Server нет (хотя раньше была опция, скрывающая команду Выполнить)

Запрещаем доступ к командной строке и PowerShell

Окно Выполнить используют самые начинающие пользователи. Продвинутые пользователи используют или командную строку, или PowerShell. Запретить пользователям использовать командную строку можно, проведя настройку групповой политики Конфигурация пользователя, Административные шаблоны, Система, Запретить использование командной строки (рис. 4). Также включите опцию Запретить также обработку сценариев в командной строке, чтобы нельзя было запускать сценарии командной строки.

Рис. 4. Запрещаем использование командной строки в Windows Server

Отдельной групповой политики, запрещающей запуск PowerShell, нет, но есть групповая политика, запрещающая запуск определенных приложений. Она называется Не запускать указанные приложения Windows и находится все в том же разделе Система. Включите ее и запретите запуск powershell.exe and powershell_ise.exe (рис. 5).

Рис. 5. Запрет запуска PowerShell

Также, пока вы еще не «ушли» из раздела Система, неплохо было бы запретить запуск редактора реестра. Для этого включите Запретить доступ к средствам редактирования реестра.

Максимальное время работы пользователя

Групповая политика Конфигурация пользователя, Административные шаблоны, Компоненты Windows, Службы удаленных рабочих столов, Узел сеансов удаленных рабочих столов, Ограничение сеансов по времени, Задать ограничение по времени для активных сеансов служб удаленных рабочих столов позволяет задать максимальную продолжительность сеанса. Ее можно установить, например, в 8 часов.

Рис. 6. Ограничиваем время сеанса

К сожалению, эта настройка не помешает пользователю снова залогиниться на сервере. Ограничить время входа на сервер можно только с помощью оснастки Пользователи и компьютеры Active Directory, но далеко не все терминальные серверы являются контроллерами домена, к сожалению. Разворачивать контроллер домена только ради этой функции не хочется (например, если терминальный сервер у вас используется только ради совместного доступа к 1С, нет смысла проводить настройку контроллера домена).

Рис. 7. Установка времени входа учетной записи в Windows Server

Отключение элементов панели управления

С помощью групповых политик можно отключить некоторые элементы панели управления. В разделе Конфигурация пользователя, Административные шаблоны, Панель управления находятся две замечательных групповые политики — Скрыть указанные элементы панели управления и Запретить доступ к панели управления и параметрам компьютера. Первая позволяет запретить выбранные элементы панели управления, а вторая вообще запрещает доступ к панели управления и к параметрам компьютера.

Надеюсь, прочитав эту статью, администратору будет немного спокойнее — ведь теперь пользователи смогут сделать гораздо меньше, чего стоит только отключение командной строки и PowerShell.

Групповые политики GPO Windows Server

Групповые политики GPO Windows

Краткое описание: В данном руководстве рассматриваются базовые настройки групповых политик GPO Windows Server 2016.

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Нужна консультация или помощь в решении IT вопроса?

Групповые политики Windows тот инструмент, через который распространяются корпоративные сценарии:

  • Применение правил безопасности(поведение в сети, доступ к компьютеру);
  • Подключение принтеров, сетевых дисков;
  • Управление службами;
  • Настройки электропитания;
  • Любые сценарии по установки и исполнению программ;

и всего остального, до чего можно добраться мышкой в пользовательской ОС(вплоть до заставки рабочего стола).

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Управление GPO(Group Policy Object) происходит через консоль, с соответствующим названием

Групповые политики GPO Windows, консоль управления

Создание новой GPO

Групповые политики GPO Windows, создание

Изменение GPO

Групповые политики GPO Windows, изменение

Дерево по созданию правил делится на два больших раздела:

  • Конфигурация компьютера — правила применимы ко всему компьютеру, вступают в силу при загрузке компьютера;
  • Конфигурация пользователя — к соответствующему пользователю, вступают в силу при входе пользователя в систему.

Правила запуска службы обновления Windows

Групповые политики GPO Windows, правила запуска службы обновления Windows

Изменения вступят в силу после перезагрузки доменного компьютера, который находится в контейнере(папке) ниже, чем GPO.

Понравилась статья, отблагодари автора, посмотри рекламу. СпасибоПоддержи автора статьи, просмотри рекламу ↓↓↓

Групповые политики Active Directory позволяют централизованно применять одинаковые настройки ко множеству компьютеров и/или пользователей домена и существенно упрощают управление конфигурацией в доменной среде. Консоль Group Policy Management Console (GPMC.msc) – это основной инструмент для управления групповыми политиками (Group Policy Object, GPO) в Active Directory.

Содержание:

  • Установка консоли GPMC в Windows
  • Управление групповыми политиками Active Directory с помощью консоли Group Policy Management

Установка консоли GPMC в Windows

В Windows 10 и 11 консоль GPMC входит в состав RSAT, и вы можете установить ее через панель Settings. Перейдите Settings -> Apps -> Optional Features -> Add an optional feature -> выберите в списке RSAT: Group Policy Management Tools и нажмите Install.

Установка RSAT: Group Policy Management Tools в Windows 10 и 11

Также вы можете установить консоль управления групповыми политиками в Windows 10 и 11 с помощью PowerShell:

Add-WindowsCapability -Online -Name Rsat.GroupPolicy.Management.Tools~~~~0.0.1.0

Или с помощью DISM:

DISM.exe /Online /add-capability /CapabilityName:Rsat.GroupPolicy.Management.Tools~~~~0.0.1.0

Обратите внимание, что в современных версиях Windows 10 и 11 для установки инструментов управления RSAT, ваш компьютер должен быть подключен к Интернету. Подробнее про установку инструментов администрирования (RSAT) в Windows описано в статье по ссылке.

В Windows Server 2022/2019/2016/2012R2 вы можете установить консоль управления GPO через Server Manager: Add Roles and Features -> Features -> Group Policy Management.

Windows Server установка Group Policy management

Также можно установить консоль GPMC в Windows Server с помощью PowerShell командлета Install-WindowsFeature:

Install-WindowsFeature GPMC

Install-WindowsFeature GPMC - установка консоли через powershell

После установки, проверьте что ярлык Group Policy Management появится в разделе Administrative Tools в панели управления (Control PanelSystem and SecurityAdministrative Tools). Ярлык ссылается на MMC оснастку
%SystemRoot%system32gpmc.msc
.

gpmc.msc

Управление групповыми политиками Active Directory с помощью консоли Group Policy Management

Консоль GPMC позволяет управлять групповыми политиками на уровне сайтов AD, доменов и организационными подразделениями (Organizational Unit).

Для запуска консоли выполните команду:

gpmc.msc

По умолчанию консоль подключается к контроллеру домена с FSMO ролью Primary Domain Controller Emulator (PDC). Вы можете подключиться к любому другому DC. Для этого щелкните правой кнопкой по имени домена и выберите Change Domain Controller (для комфортной работы рекомендуем подключиться к вашему Logon Server-у).

Разверните Forest -> Domain -> Ваш домен.

консоль group policy management console

На этом скриншоте выделены:

  1. Имя домена, к которому подключена консоль;
  2. Групповые политики, которые назначены на различные OU (отображается вся структура OU, которую вы видите в консоли ADUC);
  3. Полный список политик (GPO) в текущем домене доступен в разделе Group Policy Objects.

Групповые политики Active Directory можно назначить на OU, сайт или весь домен. Чаще всего политики привязываются к OU с компьютерами или пользователями.

Чтобы создать новую GPO и сразу назначить ее на OU, щелкните по нужному контейнеру правой кнопкой и выберите Create a GPO in this domain, and Link it here.

создать GPO в Active Directory

Задайте имя GPO:

имя групповой политики ad

В консоли GPMC вы увидите вашу новую GPO, которая сразу назначена на выбранный вами контейнер (OU).

отредактировать групповую политику в active directory

GPO активна (
Link Enabled = True
), это значит что ее настройки будут применяться ко всем объектом в данном OU.

Чтобы изменить настройки GPO выберите Edit.

консоль редактора групповой политики Windows

Для управления параметрами групповой политики на компьютере Windows используется консоль локального редактора GPO – gpedit.msc. Он позволяет настроить параметры Windows с помощью одной или множественных локальных политик (MLGPO).

Перед вами откроется консоль редактора GPO, аналогичная локальному редактору GPO. Все настройки GPO разделены на две секции:

  • Computer Configuration — здесь можно настроить параметров компьютера (Windows);
  • User Сonfiguration – параметры, которые нужно применить для пользователей AD.

В каждой секции есть три подраздела:

  • Software Settings – используется для установки и обновления программ через GPO;
  • Windows Settings — здесь расположены основные параметры безопасности Windows: настройки политики паролей, блокировки аккаунтов, политики аудита, назначения прав пользователей и т.д;
  • Administrative Templates – содержит параметры различных компонентов Windows. Здесь доступны как стандартные административные шаблоны Windows, так и дополнительно admx шаблоны, установленные администратором (например, admx шаблоны для управления программами Microsoft Office или шаблоны для Google Chrome). Рекомендуем использовать центральное хранилище административных шаблонов GPO для удобства управления.

Также здесь есть отдельный раздел Preferences. Здесь содержится дополнительный набор настроек Group Policy Preferences (GPP), которые вы можете задать для клиентских устройств через GPO.

Закройте редактор политики и вернитесь в консоль GPMC. Все настройки, которые вы изменили в GPO будут применены на клиентах при следующем цикле обновления настроек групповых политик.

Выберите вашу GPO, чтобы вывести ее основные параметры. Здесь доступны 4 вкладки:

  • Scope – здесь видно на какие OU назначена эта политики. В разделе Security Filtering можно настроить группы безопасности, для членов которых должна применяться политики (по умолчанию здесь задано Authenticated Users, это значит, что политика применяется ко всем объектам в OU). В параметре WMI filtering можно задать дополнительные правила фильтрации объектов для которых должна применяться GPO (см. WMI фильтры GPO);
  • Details – содержится базовая информация о GPO (владелец, когда создана и изменена, версия, GUID);
  • Settings – содержится отчет о всех настроенных параметрах GPO (отчет похож на результаты команды gpresult);
  • Delegation – выводит текущие разрешения GPO, позволяет изменить их.

параметры GPO в Active Directory

Active Directory хранит GPO хранятся в виде набора файлов и папок в каталоге SYSVOL, который реплицируется между DC. Вы можете найти каталог определенной GPO по ее GUID (на вкладке Details). Используйте следующий UNC путь:
\winitpro.rusysvolwinitpro.ruPolicies{GUID}

каталог с файлами групповой политики gpt.ini в sysvol

Если вы хотите, чтобы политика перестала действовать на клиенты в данном OU, можно либо удалить ссылку (
Delete
, при этом сама объект GPO не будет удален), либо временно отключить ее действие (
Link Enabled = False
).

отключить групповую политику AD

Обратите внимание, что в домене уже есть две политики, которые действуют на все компьютеры и контроллеры домена соответственно:

  • Default Domain Policy
  • Default Domain Controller Policy

В большинстве случае не рекомендуется использовать эти GPO для настройки параметров клиентов. Лучше создать новые политики и назначить их на уровень всего домена или контейнера Domain Controllers.

Также консоль Group Policy Management позволяет:

  • Импортировать/экспортировать, создавать резервные копии и восстанавливать GPO
  • Создавать результирующие отчеты политик — Resultant Set of Policy (RSoP)
  • Удаленно обновлять настройки GPO на компьютерах
  • Подготавливать GPO к миграции между доменами

В отдельной статье “Почему не применяется групповая политика к компьютеру?” рассмотрены такие основные элементы групповых политик Active Directory как:

  • Наследование в групповых полотках
  • Область действия и порядок применения GPO (LSDOU)
  • Приоритете и управление порядком применения политик
  • Замыкание групповых политик (Loopback Processing mode)
  • Фильтрация GPO
  • Форсирование применения GPO

Рекомендуем внимательно ознакомиться с этой статьей для более эффективного использования возможностей групповых политик и понимания принципов их работы.

windows-сервер-сетевой-контроллер-300x169-2798978

В сегодняшней Задать вопрос администратору, Я покажу вам, как реализовать управление привилегированным доступом (PAM) в Windows Сервер 2016.

Привилегированный доступ к Active Directory (AD) и другим чувствительным системам часто предоставляется персоналу ИТ на постоянной основе. Хакеры нацелены на этих пользователей, поскольку они обеспечивают простой способ скомпрометировать всю сеть. Чтобы помочь решить эту проблему, Microsoft рекомендует организациям внедрить модель административной среды расширенной безопасности (ESAE), в которой упрощен административный лес (бастионный лес) предназначен для управления AD и позволяет организациям восстановить контроль над уже скомпрометированными доменами.

Администрация «точно в срок»

Как часть инициативы ESAE, администрирование точно в срок (JIT) было введено в Windows Server 2016, который позволяет системным администраторам предоставлять пользователям права доступа к ресурсам на ограниченный период времени. Добавление к Just-Enough-администрирование (JEA), который ограничивает пользователей предварительно определенным списком командлетов, параметров и модулей PowerShell в сеансе PowerShell, модель JIT имеет две цели:

  1. Предотвращение ползучести привилегий, когда пользователям предоставляются повышенные привилегии намного дольше, чем необходимо
  2. Избегайте постоянного назначения привилегий, которые могут потребоваться только в течение коротких периодов времени

Для получения дополнительной информации об использовании JEA см. PowerShell 5.0 Простое администрирование (JEA) Часть 1: Понимание JEA и настройка Demo Toolkit и PowerShell 5.0 Простое администрирование (JEA) Часть 2: создание наборов инструментов и понимание журналов на Техническая база знаний Petri IT.

Теневые принципы и PIM Trust

Shadow Principals — новинка Windows 2016 и созданы в бастионном лесу. Теневые участники зеркалируют объекты в вашем производственном лесу, такие как группа администраторов домена и учетные записи ИТ-персонала. Административный доступ к производственному лесу управляется с помощью Shadow Principals в бастионном лесу. Управление AD с помощью Shadow Principals в бастионном лесу помогает снизить риск многих распространенных атак, в том числе Pass-the-hash, Pass-the-ticket, взлома Kerberos, целевого фишинга и т. Д.

Спонсоров

Бастионный лес должен строиться с нуля, обеспечивать надежную аутентификацию и подключаться к производственному лесу с использованием доверительного управления привилегированным идентификатором (PIM). Когда пользователи Shadow Principal добавляются в группы Shadow Principal в бастионном лесу, можно добавить значение времени жизни (TTL), чтобы гарантировать, что они будут удалены позже.

Чтобы полностью реализовать модель ESAE от Microsoft, рекомендуется использовать Microsoft Identity Manager (MIM). MIM используется для реализации рабочих процессов, чтобы пользователи могли запрашивать временный доступ к привилегированным группам в производственном лесу. Если вы реализуете свое собственное решение для рабочего процесса, MIM не требуется.

Для получения дополнительной информации о PAM в Windows Server 2016 и рекомендации Microsoft по внедрению JIT-администрирования см. Windows Управление привилегированным доступом Server vNext на Техническая база знаний Petri IT.

Создать новый бастионный лес

В этой демонстрации у меня уже есть рабочий домен (ad.contoso.com). Хотя бы один Windows Server 2012 R2 или Windows Контроллер домена Server 2016 требуется в производственном домене для включения доверия PIM. Я создам новый лес-бастион (pim.contoso.com) для безопасного администрирования моего существующего производственного домена.

Бастионный лес должен быть установлен на Windows Функциональный уровень леса Server 2016 и AD Привилегированное управление доступом функция включена. Откройте сеанс PowerShell и используйте install-WindowsОсобенность и Установить-ADDSForest установить службы каталогов Active Directory (ADDS) и настроить бастионный лес в Windows Сервер 2016.

$ domainName = 'pim.contoso.com' $ password = 'PassW0rd!' $ passwordsec = convertto-securestring $ password -asplaintext -force Install-WindowsФункция –Name AD-Domain-Services -IncludeManagementTools Install-ADDSForest -DomainName $ domainName -InstallDns -Force -Confirm: $ false -SafeModeAdministratorPassword $ passwordsec

Функциональный уровень леса по умолчанию в Windows Server 2016 является Windows2016Лес, Вы можете проверить функциональный уровень леса, используя Get-ADForest.

Get-ADForest

Для получения дополнительной информации об изменении функционального уровня леса см. Поднять уровни домена Active Directory и леса с помощью PowerShell on Петри.

Включить управление привилегированным доступом в Windows Сервер 2016 (Изображение предоставлено Расселом Смитом)

Включить управление привилегированным доступом в Windows Сервер 2016 (Изображение предоставлено Расселом Смитом)

Затем вам необходимо включить Управление доступом к привилегиям в бастионном лесу, используя Enable-ADOptionalFeature, Это добавляет необходимые объекты к схеме AD и является необратимым.

Enable-ADOptionalFeature «Привилегированная функция управления доступом» -Scope ForestOrConfigurationSet -Target pim.contoso.com

Создание PIM Trust

Доверие PIM — это односторонний междоменный траст, установленный из производственного домена (ad.contoso.com) в домен bastion (pim.contoso.com). Убедитесь, что разрешение имен работает между производственными и бастионными лесами с использованием условных DNS-пересылок, а затем выполняется Netdom в производственной области для создания доверия. Для получения дополнительной информации о настройке DNS см. Настройте серверы пересылки DNS в Windows Сервер 2012 R2 on Петри.

netdom trust ad.contoso.com / Domain: pim.contoso.com / Add /UserD:administrator@pim.contoso.com / PasswordD: PassW0rd! /UserO:administrator@ad.contoso.com / PasswordO: PassW0rd! netdom trust ad.contoso.com /domain:pim.contoso.com / ForestTRANsitive: Да netdom trust ad.contoso.com /domain:pim.contoso.com / EnableSIDHistory: Да netdom trust ad.contoso.com / domain: pim. contoso.com / EnablePIMTrust: Да netdom trust ad.contoso.com /domain:pim.contoso.com / Quarantine: Нет

Установите доверительный управляющий доверие (PIM) (Image Credit: Russell Smith)

Создание доверительного управления доверительным управлением (PIM) (Image Credit: Russell Smith)

Теперь запустите Netdom в домене бастиона:

netdom trust pim.contoso.com / domain: ad.contoso.com / ForestTRANsitive: Да

Чтобы завершить процесс, включите Шифрование Kerberos AES на доверие к домену bastion для максимальной безопасности:

  • Откройте Пользователи и компьютеры Active Directory из Инструменты в диспетчере серверов.
  • Проверьте Расширенные функции в Вид меню.
  • Нажмите Система контейнер в списке объектов слева.
  • Дважды щелкните объект доверия для производственного домена в списке справа. В моем случае объект доверия ad.contoso.com.
  • В разделе Свойства диалога на Общие вкладка, проверка Другой домен поддерживает шифрование Kerberos AES , а затем нажмите кнопку OK.
  • Закрыть пользователей и компьютеров Active Directory.

Включить поддержку шифрования Kerberos AES в доверенности (Image Credit: Russell Smith)

Включить поддержку шифрования Kerberos AES в Trust (Image Credit: Russell Smith)

Создание теневых принципов

Мы создадим Shadow Principals в домене bastion, чтобы отразить группу Domain Admins домена домена и учетную запись ИТ-персонала, Russells, Создадим в домене bastion (pim.ad.contoso.com) Shadow Principal (PROD-Domain Admins) для группы Domain Admins в домене производства (ad.contoso.com).

$ ProdPrincipal = 'Domain Admins' $ ProdDC = 'dc1.ad.contoso.com' $ ShadowSuffix = 'PROD-' $ ProdShadowPrincipal = Get-ADGroup -Identity $ ProdPrincipal -Properties ObjectSID -Server $ ProdDC $ ShadowPrincipalContainer = 'CN = Тень Основная конфигурация, CN = Сервисы, '+ (Get-ADRootDSE) .configurationNamingContext New-ADObject -Type msDS-ShadowPrincipal -Name "$ ShadowSuffix $ ($ ProdShadowPrincipal.SamAccountName)" -Path $ ShadowPrincipalContainer -OtherAttributes @ {' msDS-ShadowPrincipalSid ' = $ ProdShadowPrincipal.ObjectSID}

Создайте Теневого Принципала в бастионном лесу (Image Credit: Рассел Смит)

Создайте теневого принципала в бастионном лесу (Image Credit: Russell Smith)

Теневые принципы также могут создаваться на основе объектов учетной записи пользователя. В ad.contoso.com, У меня есть ИТ-сотрудник с именем учетной записи Russells, Давайте создадим Теневого Принципала (PROD-russells) в домене bastion для Russells производственная учетная запись домена. Единственное изменение в коде выше: имя $ ProdPrincipal теперь принадлежит пользователю (russells), и мы заменим Get-ADGroup для Get-ADUser.

$ ProdPrincipal = 'russells' $ ProdDC = 'dc1.ad.contoso.com' $ ShadowSuffix = 'PROD-' $ ProdShadowPrincipal = Get-ADUser -Identity $ ProdPrincipal -Properties ObjectSID -Server $ ProdDC $ ShadowPrincipalContainer = 'CN = Shadow Principal Конфигурация, CN = Сервисы, '+ (Get-ADRootDSE) .configurationNamingContext New-ADObject -Type msDS-ShadowPrincipal -Name "$ ShadowSuffix $ ($ ProdShadowPrincipal.SamAccountName)" -Path $ ShadowPrincipalContainer -OtherAttributes @ {' msDS-ShadowPrincipalSid '= $ ProdShadowPrincipal.ObjectSID}

Предоставить привилегированный доступ к производственному домену

Теперь, когда создатели Shadow Principals созданы, добавим пользователя домена bastion (PIM-russells) в группу Shadow Principal Администраторы PROD-домена, Я уже создал PIM-Russells счета и PROD-Shadow Организационная единица (OU) в pim.contoso.com.

Set-ADObject -Identity "CN = PROD-Domain Admins, CN = Shadow Principal Configuration, CN = Services, CN = Configuration, DC = pim, DC = contoso, DC = com" -Add @ {'member' = " "}

Дополнительный шаг

Следующий шаг необязателен. Мы также можем дать PIM-Russells разрешения russells@ad.contoso.com используя объект Shadow Principal (PROD-russells) для этой учетной записи.

Set-ADObject -Identity "CN = PROD-russells, CN = Shadow Principal Configuration, CN = Services, CN = Configuration, DC = pim, DC = contoso, DC = com" -Add @ {'member' = " "}

PIM-Russells получат разрешения администратора домена для 5 минут в производственном домене, хотя пользовательский объект никогда не будет членом группы доменных администраторов производственного домена (ad.contoso.com). PIM-Russells также получат разрешения russells@ad.contoso.com если вы выполнили дополнительные шаги. Ограничение времени устанавливается в секундах, используя значение TTL.

Предоставьте привилегированный доступ к домену производства (Image Credit: Russell Smith)

Предоставить привилегированный доступ к производственному домену (Image Credit: Russell Smith)

Откройте Редактирование ADSI от Инструменты в диспетчере сервера в домене bastion, подключитесь к Конфигурация именования и перейдите к Услуги > Теневой главный контейнер, Открой Администраторы PROD-домена Shadow Principal и прокрутите вниз до член атрибут, где yo willl PIM-Russells является членом.

Вход в систему

Поскольку производственный домен потенциально скомпрометирован, мы будем использовать учетные записи в доверенном домене bastion для управления AD. Вместо того, чтобы использовать russells@ad.contoso.com или учет другого сотрудника ИТ, я буду использовать PIM-russells@pim.contoso.com.

Войдите в производственный домен с правами администратора домена (Image Credit: Russell Smith)

Журнал Iв Производственный домен с привилегиями администратора домена (Image Credit: Russell Smith)

Войдите в компьютер в производственном домене и откройте командную строку как PIM-russells@pim.contoso.com. Вы можете использовать Whoami для подтверждения разрешений пользователя в производственном домене. Ты это видишь PIM-russells@pim.contoso.com является членом ADDomain Admins, и если вы выполнили дополнительный шаг выше, то также ADrussells.

Не забывайте, что мы установили TTL из 5 минут, поэтому вам нужно будет проверить этот таймфрейм. Чтобы подтвердить, что PIM-Russells разрешения были отменены через пять минут, закройте командную строку и снова откройте ее как PIM-Russells и запустить Whoami еще раз. Если вы открываете командную строку на контроллере домена, PIM-Russells будет отказано в доступе, если учетная запись не имеет прав администратора домена.

В этом Задать вопрос администратору, Я показал вам, как настроить и использовать Управление привилегированным доступом в Windows Сервер 2016.

сообщение Windows Server 2016: настройка управления привилегированным доступом Появившийся сначала на Петри.

Понравилась статья? Поделить с друзьями:

Вот еще несколько интересных статей:

  • Как открыть просмотр событий в windows 10 через командную
  • Как открыть просмотр скрытых папок в windows 10
  • Как открыть просмотр локальных служб на windows 10
  • Как открыть прокси сервер на компьютере windows
  • Как открыть проигрыватель windows media на виндовс 10

  • 0 0 голоса
    Рейтинг статьи
    Подписаться
    Уведомить о
    guest

    0 комментариев
    Старые
    Новые Популярные