![]() |
Внимание, важное сообщение: Дорогие Друзья!
В ноябре далекого 2001 года мы решили создать сайт и форум, которые смогут помочь как начинающим, так и продвинутым пользователям разобраться в операционных системах. В 2004-2006г наш проект был одним из самых крупных ИТ ресурсов в рунете, на пике нас посещало более 300 000 человек в день! Наша документация по службам Windows и автоматической установке помогла огромному количеству пользователей и сисадминов. Мы с уверенностью можем сказать, что внесли большой вклад в развитие ИТ сообщества рунета. Но... время меняются, приоритеты тоже. И, к сожалению, пришло время сказать До встречи! После долгих дискуссий было принято решение закрыть наш проект. 1 августа форум переводится в режим Только чтение, а в начале сентября мы переведем рубильник в положение Выключен Огромное спасибо за эти 24 года, это было незабываемое приключение. Сказать спасибо и поделиться своей историей можно в данной теме. С уважением, ваш призрачный админ, BigMac... |
|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Групповые политики: перемычки правил (loopback) |
|
|
Групповые политики: перемычки правил (loopback)
|
Ветеран Сообщения: 573 |
Задача: осуществлять с помощью групповой политики установку и настройку ПО, не полностью совместимого с технологией Windows Installer. Т. е. msi есть, но самодельный, работает только с машинной частью установки, а с пользовательской (скопировать файл в профиль, добавить значение в ветку HKCU) - не умеет. Понятно, что можно доделать msi, но... слишком много надо копать.
Появилась мысль использовать перемычки правил. Т. е. перемещаем нужные компьютеры в OU, линкуем к нему несколько GPO, каждое из которых занимается установкой одного приложения. В каждом из этих GPO включаем использование перемычек и определяем нужные пользовательские параметры. Далее создаем группы Deny_App1, Deny_App2 и т. д., добавляем их в ACL соответствующих GPO и запрещаем для них применение политики. Если на некоторый ПК из помещенных в это OU не нужно ставить некоторое приложение, добавляем его в соответствующую deny-группу. Все логично и довольно красиво, если бы не одно "но": оказалось, что при включенных перемычках пользовательские части политик нельзя отфильтровать настройками безопасности, касающимися компьютеров. Т. е. приложения на "ненужные" машины ставиться-то не будут, но вот пользовательские настройки из соответствующих политик - применятся. А это уже не комильфо. Подробнее результаты исследования - в комментариях здесь. Может, у кого идеи будут? |
|
------- Отправлено: 19:39, 10-08-2011 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Проще это реализовать на основе групп.
|
Отправлено: 20:32, 10-08-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать А подробнее?
|
------- Отправлено: 20:50, 10-08-2011 | #3 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Создаете набор нужных групп, включаете в них учетки компьютеров.
Создаете набор GPO и привязываете его к группам. Желательно в стартап скрипты запихать некий скрипт который бы проверял наличие установленного приложения при логине (т.е. при перезагрузке) и в случае если приложение не установлено то ставил бы его. |
Отправлено: 21:12, 10-08-2011 | #4 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать GPO, насколько мне известно, можно привязать к OU, но не к группе.
Цитата zero55:
|
||
------- Отправлено: 21:18, 10-08-2011 | #5 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать По умолчанию оно действует на OU, но если прописать группу то будет действовать и на нее (почитайте про Group policy Security Filtering).
То что можно поставить через software deployment не всегда отрабатывает. Например вам нужно поставить жутко лохматое ![]() Вот и приходится для установки такого По использовать отдельный объект GPO который навязывает скрипт который проверяет ПК на наличие определенных условий и при их отсутствии запускает некий набор действий. PS я таким методом проверяю наличие и работоспособность SCCm-агента и антивируса. |
Отправлено: 21:26, 10-08-2011 | #6 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать Security Filtering - это для фильтрации, как следует из названия. Чтобы на некоторые объекты, находящиеся в этом OU или ниже по иерархии, GPO не действовало. Но GPO все равно вешается на OU. Привязать GPO к группе - нельзя. By design.
И я недаром написал - интересует именно software deployment. На моей практике пока не встречалось приложений, которые через software deployment ставятся неправильно. Я даже предположу, что такого не может быть в принципе. А вот как получить msi-файл - другой вопрос. Вернее, вопрос с таким, например, ответом: AppDeploy Repackager. |
------- Последний раз редактировалось Raistlin, 10-08-2011 в 21:41. Отправлено: 21:28, 10-08-2011 | #7 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Raistlin:
На уровне верхнего OU создаете политику, настраиваете фильтрацию. В результате политика действует на все ПК из этого OU с учетом фильтрации по группам. Вы представляете контору у которой для настройки и установки софта 1500 политик? Я - да. т.к. недавно был в гостях и у них довольно легкая структура юнитов. Относительно правильности установки msi я не буду спорить, но вы попробуйте упаковать в него SAP-клиента или еще какого нибудь монстра ![]() |
|
Отправлено: 21:47, 10-08-2011 | #8 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать И что? Вы привязали политику к самому верхнему OU. И отфильтровали по группе. Но это не значит, что вы привязали политику к группе. У меня, кстати, так и сделано - в частности, для всех приложений, где нет "пользовательской" части установки.
Затем. Фильтрация-то действует, но - см. мой первый пост. Как быть с пользовательской частью установки? |
------- Отправлено: 21:55, 10-08-2011 | #9 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Да к группе не привязаны но они на нее действуют.
Посмотрите gpresult /v С пользовательской установкой сложнее т.е. лучше ее не использовать, ну или только в тех случаях когда что то работает напрямую из профиля и т.п. PS вы SCCM не рассматривали? Для больших сетях самое то (хотя в 2007 все работает несколько странно... ), для маленьких можно использовать SCCM Essential. В версии 2012 есть много нового. |
Отправлено: 22:36, 10-08-2011 | #10 |
|
![]() |
Участник сейчас на форуме |
![]() |
Участник вне форума |
![]() |
Автор темы |
![]() |
Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Групповые политики | Guest | Microsoft Windows NT/2000/2003 | 12 | 26-03-2011 12:25 | |
Групповые политики | morozov_s_v | Microsoft Windows NT/2000/2003 | 4 | 22-07-2009 18:47 | |
групповые политики | Aleksey Potapov | Microsoft Windows NT/2000/2003 | 4 | 11-07-2008 19:58 | |
Групповые политики | Rasim | Microsoft Windows NT/2000/2003 | 13 | 25-07-2007 19:48 | |
Групповые политики и C$ | Lex7er | Microsoft Windows NT/2000/2003 | 12 | 28-03-2007 12:21 |
|