Введение
Особенность семейства операционных систем Microsoft Windows NT
Групповая политика — это функция семейства операционных систем Microsoft Windows NT (включая Windows XP, Windows 7, Windows 8.1, Windows 10, Windows 11 и Windows Server 2003+), которая управляет рабочей средой учетных записей пользователей и учетных записей компьютеров. Групповая политика обеспечивает централизованное управление и настройку операционных систем, приложений и параметров пользователей в среде Active Directory. Набор конфигураций групповой политики называется объектом групповой политики (GPO). Версия групповой политики, называемая локальной групповой политикой (LGPO или LocalGPO), позволяет управлять объектами групповой политики без Active Directory на отдельных компьютерах. Серверы Active Directory распространяют групповые политики, перечисляя их в своем каталоге LDAP под объектами класса groupPolicyContainer. Эти объекты ссылаются на пути к файловым серверам (атрибут gPCFileSysPath), где хранятся фактические объекты групповой политики, обычно в SMB-ресурсе \\domain.com\SYSVOL, совместно используемом сервером Active Directory. Если групповая политика содержит параметры реестра, соответствующий файл будет содержать файл registry.pol с параметрами реестра, которые необходимо применить клиенту. Редактор политики (gpedit.msc) не предоставляется в домашней версии Windows XP/Vista/7/8/8.1/10/11.
Операция
Групповые политики, в частности, определяют, что пользователи могут и не могут делать в компьютерной системе. Например, групповая политика может использоваться для принудительного применения политики сложности паролей, которая не позволяет пользователям выбирать слишком простые пароли. Другие примеры включают разрешение или запрет неавторизованным пользователям с удаленных компьютеров подключаться к сетевым ресурсам или блокирование/ограничение доступа к определенным папкам. Набор таких конфигураций называется объектом групповой политики (GPO). В рамках технологий IntelliMirror от Microsoft, групповые политики направлены на снижение затрат на поддержку пользователей. Технологии IntelliMirror связаны с управлением отключенными машинами или мобильными пользователями и включают в себя перемещаемые профили пользователей, перенаправление папок и автономные файлы.
Наследие
В иерархической структуре настройка политики обычно передается от родительских объектов к дочерним, от дочерних к внукам и так далее. Это называется наследованием. Наследование можно блокировать или принудительно применять для контроля над тем, какие политики действуют на каждом уровне. Если администратор более высокого уровня (администратор предприятия) создает политику, для которой администратор более низкого уровня (администратор домена) заблокировал наследование, эта политика все равно будет обработана. Если настроены параметры групповой политики (Group Policy Preference Settings) и одновременно настроены эквивалентные параметры групповой политики (Group Policy Settings), то значение параметров групповой политики будет иметь приоритет.
Фильтрация
Фильтрация WMI — это процесс настройки области действия GPO путем выбора фильтра (WMI) для применения. Эти фильтры позволяют администраторам применять GPO только к компьютерам, соответствующим определенным критериям, например, конкретным моделям, объему оперативной памяти, установленному программному обеспечению или любым другим параметрам, доступным через WMI-запросы.
Политика местных групп
Локальная групповая политика (LGP, или LocalGPO) – это упрощенная версия групповой политики для отдельных и не доменных компьютеров, существующая как минимум с Windows XP, которую также можно применять к доменным компьютерам. До Windows Vista LGP могла применять объект групповой политики только к одному локальному компьютеру, но не позволяла создавать политики для отдельных пользователей или групп. Начиная с Windows Vista, LGP обеспечивает управление локальной групповой политикой для отдельных пользователей и групп, а также позволяет создавать резервные копии, импортировать и экспортировать политики между автономными машинами с помощью "пакетов GPO" – контейнеров групповых политик, включающих файлы, необходимые для импорта политики на целевой компьютер. Настройки групповой политики добавляют ряд новых элементов конфигурации. Эти элементы также имеют дополнительные параметры назначения, которые можно использовать для точного контроля применения этих параметров. Настройки групповой политики совместимы с x86- и x64-версиями Windows XP, Windows Server 2003 и Windows Vista при установке расширений клиентской части (также известных как CSE). Расширения клиентской части теперь включены в Windows Server 2008, Windows 7 и Windows Server 2008 R2.
Консоль управления групповой политикой
Первоначально групповые политики изменялись с помощью инструмента Group Policy Edit, который был интегрирован в оснастку Microsoft Management Console (MMC) "Active Directory Users and Computers". Позже этот инструмент был выделен в отдельную оснастку MMC, получившую название Group Policy Management Console (GPMC). GPMC теперь является компонентом Windows Server 2008 и Windows Server 2008 R2 и доступен для загрузки как часть Remote Server Administration Tools для Windows Vista и Windows 7.
Управление групповой политикой
Microsoft также выпустила инструмент для изменения параметров групповой политики под названием Advanced Group Policy Management (также известный как AGPM). Этот инструмент доступен любой организации, имеющей лицензию на пакет Microsoft Desktop Optimization Pack (также известный как MDOP). Этот расширенный инструмент позволяет администраторам использовать механизм "выдачи и изъятия" для изменения объектов групповой политики, отслеживать изменения, внесенные в объекты групповой политики, и внедрять процессы утверждения изменений в объекты групповой политики. AGPM состоит из двух компонентов: серверной и клиентской частей. Серверная часть представляет собой службу Windows, которая хранит объекты групповой политики в архиве, расположенном на том же компьютере или в сетевой папке. Клиентская часть – это оснастка для консоли управления групповой политикой, подключающаяся к серверу AGPM. Настройка клиентской части выполняется с помощью групповой политики.
Безопасность
Настройки групповой политики применяются целевыми приложениями на добровольной основе. Во многих случаях это ограничивается отключением пользовательского интерфейса для определенной функции. Однако злоумышленник может изменить или нарушить работу приложения, чтобы оно не смогло успешно прочитать настройки групповой политики, что приведет к применению потенциально менее безопасных параметров или даже к возврату произвольных значений.
Улучшения Windows 8
Windows 8 представила новую функцию под названием «Обновление групповой политики». Эта функция позволяет администратору принудительно инициировать обновление групповой политики на всех компьютерах с учетными записями в определенном организационном подразделении. На компьютере создается запланированная задача, которая выполняет команду gpupdate в течение 10 минут, с добавлением случайной задержки для предотвращения перегрузки контроллера домена. Также была внедрена функция «Статус инфраструктуры групповой политики», которая позволяет сообщать о случаях некорректной репликации объектов групповой политики между контроллерами домена. В отчете о результатах групповой политики появилась новая функция, измеряющая время выполнения отдельных компонентов при обновлении групповой политики.