【正文】
級(jí)管理員代表他們進(jìn)行更改。委派特定的權(quán)限可以將責(zé)任分散到單位中的各個(gè)組,使您可以將必須有高級(jí)訪問(wèn)權(quán)限的用戶的數(shù)量降到最少。權(quán)限受到限制的管理員所發(fā)生的事故或錯(cuò)誤所產(chǎn)生的影響只限于他們負(fù)責(zé)的范圍。這一工作包括以下步驟:l 確定創(chuàng)建何種 OU 創(chuàng)建的 OU 結(jié)構(gòu)將完全取決于管理是如何在單位中委派的。委派管理的三種方法是:按物理位置、按業(yè)務(wù)單位(公司部門)、按角色或任務(wù)。三種方法經(jīng)常結(jié)合使用。l 修改訪問(wèn)控制列表: 修改 OU 的訪問(wèn)控制列表 (ACL)可以授予一個(gè)組對(duì) OU 的特定權(quán)限,從而實(shí)現(xiàn)對(duì)該OU的委派管理。盡量委派權(quán)限給組賬戶而不是單獨(dú)的用戶,如果可能,委派到本地組而不是全局組或通用組。l 委派步驟。從域中的默認(rèn)結(jié)構(gòu)開始,按下列主要步驟創(chuàng)建 OU 結(jié)構(gòu): 通過(guò)委派完全控制創(chuàng)建 OU 的頂層; 創(chuàng)建 OU 的下層來(lái)委派每個(gè)對(duì)象類別控制。. 創(chuàng)建 OU 支持組策略使用 Windows 2012,可以使用組策略定義用戶和計(jì)算機(jī)配置,并將這些策略與站點(diǎn)、域或 OU 關(guān)聯(lián)。是否要?jiǎng)?chuàng)建附加的 OU 以支持組策略的應(yīng)用取決于制定的策略以及所選擇的實(shí)現(xiàn)方案,包括:l 定義客戶計(jì)算機(jī)的管理與桌面配置標(biāo)準(zhǔn)l 定義軟件的自動(dòng)分發(fā)l 特殊組策略應(yīng)用配置與管理在 Windows 2012 中,組策略設(shè)置是管理員啟用集中更改和配置客戶計(jì)算機(jī)管理的主要方法??捎媒M策略為某個(gè)特定的用戶組和計(jì)算機(jī)組創(chuàng)建指定的安全限制和桌面環(huán)境配置。Windows 2012 組策略有 100 多種與安全有關(guān)的設(shè)置和 450 多種基于注冊(cè)表的設(shè)置,為您管理用戶計(jì)算機(jī)環(huán)境提供了眾多選項(xiàng)。Windows 2003 組策略:l 可根據(jù)活動(dòng)目錄定義或在計(jì)算機(jī)本地進(jìn)行定義;l 可用 Microsoft 管理控制臺(tái)(MMC)或 *.adm 文件保存和管理;l 是安全的;l 不會(huì)在實(shí)施的策略改變時(shí)把設(shè)置留在用戶配置文件中;l 可應(yīng)用于指定的活動(dòng)目錄容器(站點(diǎn)、域與 OU)中的用戶或計(jì)算機(jī);l 可由安全組的用戶或計(jì)算機(jī)成員進(jìn)一步控制;l 可用來(lái)配置多種類型的安全設(shè);l 可用于實(shí)施登錄、注銷、啟動(dòng)及關(guān)閉腳本;l 可用于安裝和維護(hù)軟件;l 可用于重定向文件夾(如 My Documents 和 Application Data 文件夾);l 可用于在 Microsoft Internet Explorer 中執(zhí)行維護(hù)。可以按下列三個(gè)步驟配置和管理組策略:l 管理站點(diǎn)、域或 OU 的組策略鏈接:默認(rèn)情況下,只有域管理員組和企業(yè)管理員組可以配置站點(diǎn)、域或部門的組策略。可在站點(diǎn)、域或 OU 的“屬性”頁(yè)的“組策略”選項(xiàng)卡中指定鏈接至站點(diǎn)、域或 OU 的組策略對(duì)象。Active Directory 支持以每個(gè)屬性為基礎(chǔ)的安全設(shè)置。l 創(chuàng)建組策略對(duì)象:默認(rèn)情況下,只有域管理員組、企業(yè)管理員組和組策略創(chuàng)建者(所有者)組的成員可以創(chuàng)建新的組策略對(duì)象。如果域管理員想使一個(gè)非管理員用戶或組能夠創(chuàng)建組策略對(duì)象,則可將該用戶或組添至組策略創(chuàng)建者(所有者)安全組中。這樣,他們就可以創(chuàng)建、修改自己的組策略對(duì)象,并成為該組策略對(duì)象的創(chuàng)建者和所有者。l 編輯組策略對(duì)象:默認(rèn)情況下,組策略對(duì)象接受域管理員、企業(yè)管理員及組策略創(chuàng)建者(所有者)組成員的完全控制,課以便機(jī)組策略,但非管理員用戶沒(méi)有設(shè)置組策略鏈接的應(yīng)用權(quán)。. 應(yīng)用組策略選項(xiàng)如果能認(rèn)真應(yīng)用組策略選項(xiàng),即使開始用數(shù)據(jù)極其多的文件夾重定向選項(xiàng)和軟件安裝選項(xiàng),也能夠改善網(wǎng)絡(luò)的響應(yīng)時(shí)間。應(yīng)恰當(dāng)?shù)貞?yīng)用組策略選項(xiàng),尤其在剛開始時(shí),更要仔細(xì)測(cè)試所有建議的更改,以確保不損壞網(wǎng)絡(luò)性能。下面是一些可用的選項(xiàng):l 安全組篩選選項(xiàng):可針對(duì)某個(gè)特定組策略對(duì)象實(shí)施篩選,使之不能對(duì)篩選的計(jì)算機(jī)和用戶組生效。l 不許替代(強(qiáng)制繼承)和阻止繼承選項(xiàng):例如,如果在域?qū)哟味x了一個(gè)指定的組策略對(duì)象,并已指定組對(duì)象是強(qiáng)制的(不許替代),那么組策略對(duì)象所包含的策略設(shè)置就會(huì)應(yīng)用于該域中的所有 OU;層次較低的容器 (OU) 將無(wú)法替代此域的組策略,一般用于安全設(shè)置。也可阻止從父 Active Directory 容器繼承組策略。但是,不許替代(強(qiáng)制繼承)策略選項(xiàng)始終比阻止繼承策略選項(xiàng)優(yōu)先。 l 處理“環(huán)回”策略設(shè)置的策略選項(xiàng):默認(rèn)的設(shè)置使計(jì)算機(jī)策略優(yōu)先于用戶策略起作用,但有時(shí)必須要優(yōu)先實(shí)施用戶策略,組策略的環(huán)回功能使管理員能夠?qū)崿F(xiàn)這一設(shè)置。主要用在軟件安裝這一類的策略上。l 低速鏈接處理的選項(xiàng):許多用戶,如使用便攜式計(jì)算機(jī)的用戶、遠(yuǎn)離建筑物或在分部工作的用戶,有時(shí)會(huì)用低速連接至網(wǎng)絡(luò)??蓪?duì)組策略進(jìn)行配置,使部分策略不能生效,以減少網(wǎng)絡(luò)開銷。這些組策略設(shè)置包括:178。 軟件安裝與維護(hù)178。 腳本178。 磁盤配額178。 IP 安全178。 Dfs 故障恢復(fù)策略178。 Internet Explorer 維護(hù)l 周期刷新選項(xiàng):可指定定時(shí)地處理組策略。默認(rèn)情況下,DC計(jì)算機(jī)策略每 5 分鐘刷新一次,而成員服務(wù)器和客戶計(jì)算機(jī)每 90 分鐘刷新一次,并帶有 30 分鐘的隨機(jī)偏移量。可根據(jù)需要改變此刷新頻率。