Имя пользователя:
Пароль:
 | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Порядок применения политик в домене Windows 2003

Ответить
Настройки темы
Порядок применения политик в домене Windows 2003

Новый участник


Сообщения: 8
Благодарности: 0

Профиль | Отправить PM | Цитировать


Здравствуйте,
в общем так:
1. На уровне домена (W2K3) привязана политика Default Domain Policy
2. На уровне OU Domain Controllers привязана политика Default Domain Controller Policy
3. Default Domain Policy распространяется на все ПК в домене.
4. Default Domain Controller Policy распространяется на контроллеры домена.

Порядок применения политик д.б. следующим: сначала на уровне домена, потом на уровне OU (не принимая во внимания политику сайта и вложенных OU)
Следовательно параметры из Default Domain Controller Policy должны переопределять параметры Default Domain Policy
На уровне Default Domain Policy стоит минимальная длина пароля = 6, а на уровне Default Domain Controller Policy = 5

т.е. реально для локальных учетных записей ПК в домене должно получаться 6 (и это работает), а для доменных учетных записей должно выходить 5.

Но когда пытаешься установить пароль для пользователя в домене = 5-ти - это не выходит, а на 6-ти все ОК!

Я ничего не менял в привязках и настройках политик (отключение наследования, перекрывание ...) и новые не создавал. Пункты 1 и 2 это настройки на DC по умолчанию. п 3 и 4 это я так понимаю.

суть идеи такова: если Default Domain Policy работает по умолчанию на всех ПК в домене, то я определяю, что пароль локальной учетной записи пользователя на ПК не может быть меньше 6 символов.
так как доменные пользователи д.б. защищены сильнее, я хочу определить, что пользователи создаваемые в домене имели пароль 8 символов.

Отсюда и весь этот эксперимент. А цифиры 5 и 6 выбраны для "чистоты" эксперимента и проверки срабатывания политик

Для меня ситуация не понятная - ваши воображения? спасибо....

Отправлено: 09:09, 31-03-2006

 

Аватара для xoxmodav

PainStaking


Moderator


Сообщения: 3992
Благодарности: 442

Профиль | Отправить PM | Цитировать


Опция Enforced распространяет групповую политику на OU и все вложенные OU, вне зависимости от имеющегося на них параметра Block Inheritance, который как раз и создан для того, чтобы блокировать всё вышестоящие (ранее применяемые) групповые политики.

-------
RadioActive - and therefore harmful, cynical and the extremely dangerous.

Это сообщение посчитали полезным следующие участники:

Отправлено: 08:29, 13-05-2008 | #11



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для sacredboy

Старожил


Сообщения: 360
Благодарности: 12

Профиль | Отправить PM | Цитировать


Цитата xoxmodav:
Опция Enforced распространяет групповую политику на OU и все вложенные OU, вне зависимости от имеющегося на них параметра Block Inheritance, который как раз и создан для того, чтобы блокировать всё вышестоящие (ранее применяемые) групповые политики. »
Вариант 1.
1. Создаю GPO и привязываю его к родительской OU.
2. Изменяю параметр X на состояние Disabled. Включаю на родительской GPO опцию Enforced .
3. Создаю GPO и привязываю его к дочерней OU.
4. Изменяю параметр X на состояние Enabled. Включаю на дочерней OU опцию Block Inheritance.

В результате к объектам в дочерней OU параметр X будет применен с состоянием Disabled.

Вариант 2.
1. Создаю GPO и привязываю его к родительской OU.
2. Изменяю параметр X на состояние Disabled. Не включаю на родительской GPO опцию Enforced .
3. Создаю GPO и привязываю его к дочерней OU.
4. Изменяю параметр X на состояние Enabled. Включаю на дочерней OU опцию Block Inheritance.

В результате к объектам в дочерней OU параметр X будет применен с состоянием Enabled.

Правильно?

Теперь еще два варианта:

Вариант 3.
1. Создаю GPO и привязываю его к родительской OU.
2. Изменяю параметр X на состояние Disabled. Не включаю на родительской GPO опцию Enforced .
3. Создаю GPO и привязываю его к дочерней OU.
4. Изменяю параметр X на состояние Enabled. Не включаю на дочерней OU опцию Block Inheritance.

С каким состоянием применится параметр X для объектов дочерней OU?

Вариант 4.
1. Создаю GPO и привязываю его к родительской OU.
2. Изменяю параметр X на состояние Disabled. Включаю на родительской GPO опцию Enforced .
3. Создаю GPO и привязываю его к дочерней OU (OU1).
4. Изменяю параметр X на состояние Enabled. Включаю на дочерней GPO опцию Enforced .
5. Внутри дочерней OU создаю еще одну OU (OU2).

С каким состоянием применится параметр X для объектов OU2?

Отправлено: 08:32, 14-05-2008 | #12


Пользователь


Сообщения: 85
Благодарности: 3

Профиль | Отправить PM | Цитировать


Цитата monkkey:
Если Вы воспользуетесь GPMC, то заметите, что сначала применяется локальная политика, затем OU, затем доменная. »
Вроде и модератор, а такую ерунду несет. Это не верно, т.к
Цитата:
The simple rule to remember is that the last GPO applied will overwrite any settings applied earlier. And the GPOs closest to the client location in the directory structure will be applied last. The order goes as follows:
Local
Site
Domain
Organizational Unit
http://blogs.technet.com/b/musings_o...ct-part-2.aspx

Отправлено: 08:42, 25-02-2015 | #13



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Порядок применения политик в домене Windows 2003

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Интернет - Ноутбук в домене Windows 2003 DeMoN-ELF Microsoft Windows 2000/XP 3 22-08-2009 22:42
2008 - Изменение политик учетных записей в 2008 домене setup Windows Server 2008/2008 R2 2 11-03-2008 08:25
Применение старых политик в домене sam_ea Microsoft Windows NT/2000/2003 2 31-10-2007 14:45
Групповые политики- порядок применения и наследование shefford Microsoft Windows NT/2000/2003 6 31-05-2007 17:03
Построение иерархической структуры для применения групповых политик philippov Microsoft Windows NT/2000/2003 4 10-12-2006 12:47




 
Переход