2003域管理经验总结.docVIP

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
OU 缺点是没有安全性设计。 优点是有效地组织对象。 使用UPN登陆公司的域 某公司有多个域,可以使用UPN(User Principals Name)登陆公司的域,使用打开邮箱的命令就可以登陆到网络中,这样做的好处是:只需输入邮箱地址,不必知道登陆哪个域。 如:admin@ = User Name + Server Name 利用Internet 邮件地址登陆公司的域 某公司员工出差到上海,他可以使用Internet 邮件地址如: admin@ 通过Internet 登陆到北京公司的域,但是必须在Active Directory Domain And Trusts (活动目录域和信任关系)添加记录。 DC的复制 由USN号大的DC向USN号小的方向复制。 AD权限(Permission)继承的分类 继承上来,继承下去。 域、域树和森林 域、域树:连续的命名空间。 森林:不连续的命名空间,常用于公司合并。 AD安装的校验 验证netlogon.dns文件的存在,同时用命令nslookup来验证DNS的设置。 Group Policy 的规则 基于Windows的域 是标准的AD对象 依赖于SDOU 组策略的实现必须Link到SDOU上 GPO的功能 GPO(Group Policy Object,组策略对象) 设定访问许可 建立用户对象 GPO的生效级别 在AD的不同层次上定义多个GPO,则使用LSDOU(Local Host-Site-Domain-OU )的优先顺序来执行策略,对计算机和用户的作用是这四个策略执行的“和”。有时,在一个GPO中的设置会被其他GPO中的设置抵消。 在AD的同一个层次上的多个GPO,则自下而上执行,高级的覆盖低级的,所以高级应该放在上面。 组策略冲突分析 ???? 通过组策略,可以对用户环境进行定义或者限制,如用户使用的软件、桌面环境、开始菜单里包含的程序等等,它能为你的管理带来很大的方便。但是初学者往往对组策略实施的一些具体细则感到迷惑,尤其是当组策略存在冲突的时候,到底哪个策略生效这一问题令很多人非常头疼。 ???? 现在我们就来给大家做一个清楚的解答。我们以配置用户桌面上有无“网上邻居”图标这一策略项为例来分析组策略冲突时的生效级别。 (1)、同一OU上多个组策略 ?? 我们先在“Active Directory用户和计算机”中新建一个OU(组织单元)“1”,并在其中新建一个用户“chen”。然后我们给“1”这个OU建立两个组策略:一个命名为“有‘网上邻居’”,并对其进行配置,停用“隐藏桌面上的‘网上邻居’图标”这一项目;另一个命名为“无‘网上邻居”’,并对其进行配置,启用“隐藏桌面上的‘网上邻居’图标”这一项目。 ???? 当这两个互相存在冲突的策略同时作用于 OU“1”时,以排在最上面策略为准(策略由下而上执行,以最后执行的为准)。即用户chen登录时桌面上还是有“网上邻居”图标的。 ???? 如果我们对排列在下的“无‘网上邻居”’策略设置了“禁止替代”,或者两者都设置了“禁止替代”,则以排在下面的“无‘网上邻居’”为准,即OU“1”中的用户chen登录时桌面上将没有“网上邻居”图标。其原因是“禁止替代”具有强行执行的效力,并且,依据“禁止替代的权限不可下降”的原则,先执行的“不可替代”项目将屏蔽掉其后执行的“禁止替代”项目。 (2)、父OU和子OU ???? 在域上新建OU“2”,并建立它的子OU“2(1)”,同时在子OU“2(1)”中建立用户“zhang”。 ???? 在父OU“2”上新建一个组策略“无‘网上邻居’”,并对其进行相应配置;在子OU“2(1)”上新建组策略“有‘网上邻居’”,并对其进行相应配置。 ???? 大家知道一个OU上的组策略在默认情况下是要继承到其子OU上的。而这时子OU中的策略项目和其父OU上的项目存在冲突。在这种情况下,以子OU上的项目为准(先执行父OU上的策略,后执行子OU上的策略,以后执行的为准),即子OU中的用户zhang登录时,桌面上仍然有“网上邻居”图标。 ???? 另外,与第一种情况相同,如果父OU“2”上的“无‘网上邻居’”策略设置了“禁止替代’,即便是子OU“2 (1)”上的“有‘网上邻居”’也设置了“不可替代”,其最终执行结果依旧以先执行的父OU为准,即桌面无“网上邻居”。 (3)、“阻止策略继承”与“禁止替代” ???? “阻止策略继承”将阻断子OU从父级OU乃至更高级 OU或域上继承组策略设置。而在父级OU的策略上设置“禁止替代”,将使设置在子OU上的“阻止策略继承”失效。即这时用户zhang登录时,产生效果的依旧是从父级OU上继承下来的,被设置为“禁止替代”的策略——“无‘网上邻居’”,这时桌面上将没有“网上邻居

文档评论(0)

feiyang66 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档