跳轉至內容
回上頁

Windows-AD上的GPO(群組原則)

發布於:  at  PM 06:58

群組原則是什?

GP(Group Policy,群組原則/組策略) 是 Windows NT 作業系統核心家族(Windows 10/11 & Windows Server) 所提供方便集中控制主機上使用者帳戶&該主機上所有的組態環境配置。

其中控制對象從不只單一台主機(LGPO),而是到整個 Active Directory 網域上的多台主機&使用者進行集中化管理!

主要目的

  1. 管理使用者和電腦的一般性功能與安全性管理
    • 配置各階層組織單位,給予不同原則限制
    • 確保集中管理的主機 & 使用者
      • 有相同的操作介面&系統環境設定
      • 強制實施必要的安全性設定
  2. 軟體&批次檔腳本部署派送
    • 應用程式(僅限MSI封裝的安裝程式)
    • 系統更新
    • 批次檔腳本 (ex: 登入後自動掛戴網路磁碟)

套用規則

同步原則

不同對像的複寫

  1. 電腦: 自動重新整理時間 (Client Refresh Interval)
    • 預設背景更新頻率:在電腦啟動或使用者登入(前景處理)之後,系統會在背景定期套用原則
      • 對於一般的電腦與使用者,預設重新整理間隔為 90 分鐘
    • 隨機位移時間 (Random Offset):為了避免大量電腦同時向網域控制站 (DC) 請求更新導致網路擁塞,系統會隨機加入 0 ~ 30 分鐘的位移時間
      • 因此,實際重新整理時間通常落在 90 至 120 分鐘之間
  2. 伺服器:複寫時間 (Replication Latency)
    • GPO 的變更必須先複寫到各個網域控制站,客戶端才能取得最新設定
    • 複寫機制
      • Active Directory 複寫:控制原則狀態的同步
        • 在同一個站台 (Site) 內通常在 1 分鐘內完成
      • SYSVOL 資料夾複寫 (DFSR):控制原則檔案(如指令碼)的同步
        • 在站台內每 15 分鐘複寫一次
      • 跨站台複寫:若 DC 位在不同站台,則取決於站台連結的排程
        • 其最低間隔通常也是 15 分鐘

修改原則

常用指令

REF

MS Learn

資安這條路:學習 Active Directory Security(2022 Ithome 鐵人曬)

國家資通安全研究院(NICS)

Other



上一篇
Windows-AD網域上的使用者與群組
下一篇
docker-自架私有映像檔倉庫