Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Групповые политики: перемычки правил (loopback)

Ответить
Настройки темы
Групповые политики: перемычки правил (loopback)

Аватара для Raistlin

Ветеран


Сообщения: 572
Благодарности: 28


Конфигурация

Профиль | Отправить PM | Цитировать


Задача: осуществлять с помощью групповой политики установку и настройку ПО, не полностью совместимого с технологией Windows Installer. Т. е. msi есть, но самодельный, работает только с машинной частью установки, а с пользовательской (скопировать файл в профиль, добавить значение в ветку HKCU) - не умеет. Понятно, что можно доделать msi, но... слишком много надо копать.
Появилась мысль использовать перемычки правил. Т. е. перемещаем нужные компьютеры в OU, линкуем к нему несколько GPO, каждое из которых занимается установкой одного приложения. В каждом из этих GPO включаем использование перемычек и определяем нужные пользовательские параметры. Далее создаем группы Deny_App1, Deny_App2 и т. д., добавляем их в ACL соответствующих GPO и запрещаем для них применение политики. Если на некоторый ПК из помещенных в это OU не нужно ставить некоторое приложение, добавляем его в соответствующую deny-группу.
Все логично и довольно красиво, если бы не одно "но": оказалось, что при включенных перемычках пользовательские части политик нельзя отфильтровать настройками безопасности, касающимися компьютеров. Т. е. приложения на "ненужные" машины ставиться-то не будут, но вот пользовательские настройки из соответствующих политик - применятся. А это уже не комильфо. Подробнее результаты исследования - в комментариях здесь.
Может, у кого идеи будут?

-------
Magically yours
Raistlin


Отправлено: 19:39, 10-08-2011

 

Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Проще это реализовать на основе групп.

Отправлено: 20:32, 10-08-2011 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Raistlin

Ветеран


Сообщения: 572
Благодарности: 28

Профиль | Отправить PM | Цитировать


А подробнее?

-------
Magically yours
Raistlin


Отправлено: 20:50, 10-08-2011 | #3


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Создаете набор нужных групп, включаете в них учетки компьютеров.
Создаете набор GPO и привязываете его к группам.

Желательно в стартап скрипты запихать некий скрипт который бы проверял наличие установленного приложения при логине (т.е. при перезагрузке) и в случае если приложение не установлено то ставил бы его.

Отправлено: 21:12, 10-08-2011 | #4


Аватара для Raistlin

Ветеран


Сообщения: 572
Благодарности: 28

Профиль | Отправить PM | Цитировать


GPO, насколько мне известно, можно привязать к OU, но не к группе.

Цитата zero55:
Желательно в стартап скрипты запихать некий скрипт который бы проверял наличие установленного приложения при логине »
Если вы про машинную часть GPO, то в этом нет нужды, раз установка через software deployment. Если про пользовательскую - решение не очень красивое: при каждом логине проверять на установленность 10-15 приложений.

-------
Magically yours
Raistlin


Отправлено: 21:18, 10-08-2011 | #5


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


По умолчанию оно действует на OU, но если прописать группу то будет действовать и на нее (почитайте про Group policy Security Filtering).

То что можно поставить через software deployment не всегда отрабатывает.
Например вам нужно поставить жутко лохматое приложение которое имеет собственный сетап или вообще его не имеет.

Вот и приходится для установки такого По использовать отдельный объект GPO который навязывает скрипт который проверяет ПК на наличие определенных условий и при их отсутствии запускает некий набор действий.

PS я таким методом проверяю наличие и работоспособность SCCm-агента и антивируса.

Отправлено: 21:26, 10-08-2011 | #6


Аватара для Raistlin

Ветеран


Сообщения: 572
Благодарности: 28

Профиль | Отправить PM | Цитировать


Security Filtering - это для фильтрации, как следует из названия. Чтобы на некоторые объекты, находящиеся в этом OU или ниже по иерархии, GPO не действовало. Но GPO все равно вешается на OU. Привязать GPO к группе - нельзя. By design.

И я недаром написал - интересует именно software deployment. На моей практике пока не встречалось приложений, которые через software deployment ставятся неправильно. Я даже предположу, что такого не может быть в принципе. А вот как получить msi-файл - другой вопрос. Вернее, вопрос с таким, например, ответом: AppDeploy Repackager.

-------
Magically yours
Raistlin


Последний раз редактировалось Raistlin, 10-08-2011 в 21:41.


Отправлено: 21:28, 10-08-2011 | #7


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Цитата Raistlin:
Привязать GPO к группе - нельзя. By design. »
Вы пробовали?
На уровне верхнего OU создаете политику, настраиваете фильтрацию.
В результате политика действует на все ПК из этого OU с учетом фильтрации по группам.

Вы представляете контору у которой для настройки и установки софта 1500 политик?
Я - да. т.к. недавно был в гостях и у них довольно легкая структура юнитов.

Относительно правильности установки msi я не буду спорить, но вы попробуйте упаковать в него SAP-клиента или еще какого нибудь монстра

Отправлено: 21:47, 10-08-2011 | #8


Аватара для Raistlin

Ветеран


Сообщения: 572
Благодарности: 28

Профиль | Отправить PM | Цитировать


И что? Вы привязали политику к самому верхнему OU. И отфильтровали по группе. Но это не значит, что вы привязали политику к группе. У меня, кстати, так и сделано - в частности, для всех приложений, где нет "пользовательской" части установки.
Затем. Фильтрация-то действует, но - см. мой первый пост. Как быть с пользовательской частью установки?

-------
Magically yours
Raistlin


Отправлено: 21:55, 10-08-2011 | #9


Аватара для zero55

Ветеран


Сообщения: 723
Благодарности: 127

Профиль | Сайт | Отправить PM | Цитировать


Да к группе не привязаны но они на нее действуют.
Посмотрите gpresult /v

С пользовательской установкой сложнее т.е. лучше ее не использовать, ну или только в тех случаях когда что то работает напрямую из профиля и т.п.

PS вы SCCM не рассматривали? Для больших сетях самое то (хотя в 2007 все работает несколько странно... ), для маленьких можно использовать SCCM Essential.
В версии 2012 есть много нового.

Отправлено: 22:36, 10-08-2011 | #10



Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Групповые политики: перемычки правил (loopback)

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
Групповые политики Guest Microsoft Windows NT/2000/2003 12 26-03-2011 12:25
Групповые политики morozov_s_v Microsoft Windows NT/2000/2003 4 22-07-2009 18:47
групповые политики Aleksey Potapov Microsoft Windows NT/2000/2003 4 11-07-2008 19:58
Групповые политики Rasim Microsoft Windows NT/2000/2003 13 25-07-2007 19:48
Групповые политики и C$ Lex7er Microsoft Windows NT/2000/2003 12 28-03-2007 12:21




 
Переход