Jerry's profile三角阳台的LIVE记事本PhotosBlogListsMore ![]() | Help |
|
10/6/2009 在组策略的首选项和策略设置之间进行选择作者:delxu 从Windows Vista sp1和Windows Server 2008开始,组策略(Group Policy)和先前的版本有了更加长足的进步。细心的管理员可能已经发现,最新版本的组策略分成了策略设置(Policy Settings)和策略首选项(Policy Preferences)两个部分。其中策略设置基本上继承了以前版本组策略的主要内容,而策略首选项则是全新的内容,为管理员提供了更多更细的设置。 组策略设置和首选项的不同之处就在于强制性。组策略设置是受管理的、强制实施的。而组策略首选项则是不受管理的、非强制性的。 对于很多系统设置来说,管理员既可以通过策略设置来实现,也可以通过策略首选项来实现,2者有相当一部分的重叠。那么什么情况下应该用策略首选项,什么情况下应该用策略设置呢?本文将为你解开这个谜团。 ========================================= 因为首选项和策略在某些管理区域相互重叠,有时候你可以通过多种方法来实现同一个特定的任务。比如,你可以通过策略来指定必须使用的登录脚本。在这些脚本中,你可以映射网络驱动器、配置打印机、创建快捷方式、复制文件和文件夹以及执行其他任务。使用首选项,你可以不需要通过登录脚本就完成相同的任务。那么,应该选择哪一种方法呢?嗯,真相是没有一个标准答案,确实是这样,这取决于你想怎么做。在下面的章节中,我将告诉你一些大致的指导意见。 当在同一个GPO中的策略和首选项发生冲突时,基于注册表的策略通常会获胜。对于不基于注册表的策略和首选项来说,最后写入的那个值获胜(这取决于策略与首选项的客户端扩展执行的顺序)判断策略设置是否是基于注册表的方法很简单,因为所有基于注册表的策略设置都定义在管理模板(Administrative Templates) 中。 控制设备安装通过策略设置,你可以通过阻止用户安装驱动程序的方法来限制用户安装某些特定类型的硬件设备。你可以指定某个经过许可的设备可以被安装(根据设备的硬件ID),也可以阻止特定设备的安装(还是根据设备的硬件ID)。这些策略设置仅对Windows Vista及更高版本有效,可在Computer Configuration\Policies\Administrative Templates\System\Device Installation Restrictions下找到。(注:中文版为“计算机配置\策略\管理模版\系统\设备安装限制”) 虽然这些限制措施能阻止新设备的安装,或阻止一个设备在拔下后并重新插入时的重新安装,但并不能阻止已存在设备的运行。 使用首选项,你可以禁用设备类(Device Classes)、某个设备、端口类(Port Classes)以及某个端口,但不能阻止驱动程序的载入。相关的首选项设置可以在Computer|User Configuration\Preferences\Control Panel Settings\Devices下找到。 虽然用首选项可以禁用设备和端口,这并不会阻止设备驱动程序的安装。它也不会阻止具有相应权限的用户通过设备管理器(Device Manager)启用设备或端口。然而,因为组策略默认会以同样的时间间隔来刷新策略设置和首选项,首选项设置会在下一次刷新组策略的时候被重新应用。这样,除非你特别指定该首选项只应用一次且不再重新应用,该设置会每90-120分钟被应用一次。 如果你想完全锁定并阻止某个特定设备被安装和使用,可以将策略设置和首选项配合起来使用:用首选项来禁用已安装的设备,并通过策略设置阻止该设备驱动程序的重新载入。 最后要指出的是,这里提到的策略设置仅对Windows Vista或更高版本生效,而首选项则可以对安装了组策略首选项客户端扩展(Client-side Extension for Group Policy Preferences)的任何计算机生效。 文件和文件夹通过策略可以为重要的文件和文件夹创建特定的访问控制列表(ACL)。然而,只有目标文件和文件夹存在情况下,ACL才能被应用。这种策略设置可以应用于任何支持组策略的计算机上。你可以在Computer Configuration\Policies\Windows settings\Security Settings\File System下找到。 使用首选项,你可以管理文件和文件夹。对于文件,你可以通过从源计算机复制的方法来创建、更新、替换或删除一个文件或文件夹。对于文件夹,还可以指定在创建、更新、替换或删除操作时,是否删除文件夹中现存的文件和子文件夹。 文件和文件夹首选项可以应用于任何安装了组策略首选项客户端扩展的计算机上。对于文件,你可以在Computer|User Configuration\Prefernces\Windows Settings\Files下找到。对于文件夹,你可以在Computer|User Configuration\Prefernces\Windows Settings\Folders下找到。 小技巧:组策略还提供了可用于.ini 配置文件和快捷方式的首选项。用于.ini文件的首选项仅限于修改.ini文件中特定分支的特定属性值。快捷方式首选项可用于创建文件、文件夹、URL以及在特定Shell对象(例如桌面)的快捷方式。 所以,最佳方案是同时使用文件和文件夹的策略和首选项。你可以用首选项来创建一个文件或文件夹,并通过策略对刚创建的文件或文件夹设置ACL。此外,对于文件和文件夹,应该选择“只应用一次而不再重新应用”。否则,创建、更新、替换或者删除的操作会在下一次组策略刷新时被重新应用。 Internet Explorer组策略为Internet Explorer提供了非常多的策略和首选项设置,多到连不少专家都常常为哪个设置能做什么而感到困惑。下面这些是需要被关注的关键:
因为策略是被管理的而首选项是不被管理的,当你想要强制设定某些Internet Explorer选项时,应该使用策略设置。尽管你也可以使用首选项来配置Internet Explorer,但是因为首选项是非强制性的,所以用户可以自行更改设置。 电源选项选择非常容易——为Windows Vista或更高版本选择策略;为Windows XP选择首选项。 Vista或更高版本的策略设置位于 Windows XP的首选项设置位于 控制打印机
通过组策略,你可以将打印机部署到任何支持组策略的计算机上,这是通过建立一个到现存的共享打印机上的连接来实现的。 对于Windows Vista或更高版本的计算机,可以通过位于User Configuration\Policies\Windows Settings\Deployed Printers的策略设置来部署打印机;对于更早版本的Windows计算机,可以通过在登录/启动脚本中使用PushPrinterConnection.exe来部署打印机连接。 你可以通过首选项来映射和配置打印机,这些首选项包括配置本地打印机以及映射网络打印机,包括共享网络打印机或TCP/IP网络打印机。这些首选项可以应用在任何安装了组策略首选项客户端扩展(Client-side Extension for Group Policy Preferences)的计算机上。 因为打印机首选项的设置要远比策略设置丰富的多,你可能会更倾向于使用首选项。不过,如果你已经通过策略设置部署了打印机,也没必要切换到首选项并重新部署。 控制注册表项与值通过策略设置,可以为注册表项设置特定的访问控制列表(ACL)。然而,只有注册表项存在的情况下,ACL才能被应用。这种策略设置可以应用于任何支持组策略的计算机上。你可以在Computer Configuration\Policies\Windows settings\Security Settings\Registry下找到。 使用首选项,你可以创建、更新、替换或删除一个注册表项。相关的首选项的位置在Computer|User Configuration\Prefernces\Windows Settings\Registry。(注:中文版的位置是“计算机配置\首选项\Windows设置\注册表”) 尽管用首选项可以修改几乎任何注册表项,但是这种方法却很少被广泛使用。为什么呢?因为这相当于直接修改注册表,而直接修改注册表是一个危险的操作。你可能破坏了注册表导致系统的崩溃。所以我建议你只有在极少数必须的情况下才使用首选项来修改注册表项。你应该通过策略设置中的管理模板来修改注册表。组策略提供了很多管理模版,你还可以到微软网站为其他应用程序(比如MS Office)下载并安装额外的管理模板,来给其他应用程序管理注册表。如果某个特定的应用程序没有相应的管理模板,你还可以创建自定义的管理模板。 此外,你可能希望对注册表项的首选项“只应用一次且不再重新应用”。否则,创建、更新、替换或者删除的操作会在下一次组策略刷新时被重新应用。 控制开始菜单说起对开始菜单的控制,策略配置和首选项有很多重叠之处。但是做法很不一样。 通过策略设置,你可以控制和限制「开始」菜单选项和不同的开始菜单行为。这些控制位于User Configuration\Policies\Adminsitrative Templates\Start Menu And Taskbar下。例如,你可以指定是否要在用户注销时清除最近打开的文档历史,或是否在“开始”菜单上禁用拖放操作。还可以锁定任务栏,移除系统通知区域的图标以及关闭所有气球通知。 首选项位于User Configuration\Preferences\Control Panel Settings\Start Menu。你可以如同通过控制面板中的任务栏和「开始」菜单属性对话框一样来进行配置。不过没有关于任务栏的首选项。 控制系统服务对于系统服务,选择很容易。你可以通过策略设置来 策略设置位于Computer Configuration\Policies\Windows settings\Security Settings\System Services 首选项则用于 服务的首选项位于Computer Configuration\Preferences\Control Panel Settings\Services 因为策略是受管理的,而首选项是不受管理的,当你想强制定义启动模式和访问许可的时候,可以用策略设置。尽管你可以用首选项来配置服务,但是因为首选项是非强制的,用户可以自行更改设置。这就是说,如果你应用了首选项并通过常规的组策略刷新机制来自动刷新,某些用户更改将会被你的首选项设置所覆盖。 控制用户和组对于用户和组来说,选择首选项还是策略很容易。如果你想限制某个AD组或本地组的成员,你就应该用策略设置。相关策略设置的位置是Computer Configuration\Policies\Windows settings\Security Settings\Restricted Groups 通过首选项,你可以创建、替换、更新或删除本地用户或本地组。 对于本地用户,还可以 * 重命名用户帐号 对于本地组,首选项还可以 * 重命名组 本地用户和组的首选项位于Computer|User Configuration\Preferences\Control Panel Settings\Local Users And Groups
10/4/2009 调台趁国庆打折,去苏宁买了个新的夏普液晶电视机,送货和安装很快,9月30日晚饭过后去买的,10月1日晚上7点就送到了。 Exciting夏日,楼下的儿童嬉水池又开放了,几个孩子在水池里面嬉闹,大声喧哗着,乃至尖叫。那一定是在表达他们开心到了极点的那种兴奋心情。 梦·想最近一期《南方人物周刊》(09年9月28日出版)的封面报道——60人的中国梦,有点意思。调查包含了7个问题,抽取了各行各业各个阶层的60人来回答。答案是五花八门,但也基本上反映出了些许现实,至少报道看上去很真实,没有被和谐。 1. 小时候你的梦想是什么? 9/30/2009 读毕Windows Command-Line Administrator’s Pocket Consultant 2nd Edition终于读完了。 从9月4日入手到今天,耗时1个月,终于在10月之前读完了。 这是我第一本从首页读到末页的英文原版计算机书。 庆祝一下。 9/29/2009 【转】老菜鸟说给新菜鸟的存储基础知识博主注:从版本号上看,此文原创者写于2006年9月4日,但是网上搜了很久也没找到原创作者的名字和博客URL,在这里只能说抱歉了。文章写的实在是好,深入浅出,非常适合当作培训教材。忍不住转载一下。(莫非是开心网的转帖瘾犯了。。。笑。。。) 有些新手总是在各式各样的概念里绕来绕去,弄的不亦乐乎。所以我就把我的一些理解写了下来,供您参考。我说的不局限于任何一种具体产品和厂家,也可能有些说法和某些厂家的说法不一样,但是我觉得应该算的上是本原的东西,有以不变应万变之功效,呵呵,见笑。 2、关于lun a、lun的概念 3、关于备份(Backup)和高可用性(High availability) 对于备份我主要说说以下几个方面: 对于高可用性,我要说的是: 9/28/2009 基本磁盘和动态磁盘
基本磁盘转动态磁盘 9/27/2009 启动和停机(part 1)(本读书笔记为《Windows Internals》第5版第13章的部分要点记录和心得,并非翻译。) 引导过程
9/16/2009 Microsoft LCDS哈,总算有一种微软产品先有简体中文版,而不是先出日文版。
附上几张截图 LCDs的界面 Windows 名字解析顺序(注:本文涉及的都是多年前的Windows产品。仅做培训教材之用) 决定名字解析顺序的2个重要的因素:第一,OS版本,第二,节点模式 Q: 有那些mode? Q: 每种mode的具体含义? Q: 默认mode是什么? Q: 各个mode的Reg键值 Q: mode的动态设定 Q: 如何改mode? HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\VxD\MSTCP Q: 如何手工清空DNS Cache Q: DNS Cache有效期多少时间? Q:如何停用DNS Cache? Q:如何查看NetBIOS Cache? Q: 如何清空NetBIOS Cache?
9/15/2009 McCafe开业了(写一篇inna式的blog) 跟供应商闲聊几句, 8/31/2009 Win7试用心得和不完全兼容性列表(和Vista当年情况的比较)2年前的5月第一次用Vista的时候遇到了不少麻烦,因此写下了一篇《Windows Vista使用心得和兼容软件列表》。今此Windows 7发布,兼容性问题大有改观。翻出旧文,比较一番。旧文link:
应该说,基于同样个构架,Vista下的软件在Windows 7下基本都能兼容。这也是Windows 7面世的时候遇到的问题远远少于Vista的原因。 8/30/2009 Windows 7系统下利用2008 R2的VHD文件制作Win7/2008 R2双重引导想测试下Windows 2008 R2,但是又没多余的电脑怎么办?在Win7下,做一个双重引导吧。 8/27/2009 试用Live Mesh
8/24/2009 还是尼克尔折腾~~一个数码单反相机折腾了我2周了。最后,还是换回了尼康原厂镜头。 8/21/2009 Windows 2008 实战之KMS实施(Revision 2)为了迎接Windows 2008 R2的正式发布,特将本人去年写的《Windows 2008 实战之KMS实施》重新整理并加以补充,更新为R2版。嘿嘿。
|
|
|