Visualizzazione post con etichetta GroupPolicyObject (GPO). Mostra tutti i post
Visualizzazione post con etichetta GroupPolicyObject (GPO). Mostra tutti i post

Creare un archivio centralizzato per le GPO

Le polici devono essere gestite da un qualsiasi domain controller per evitare differenze nella configurazione.
Di default ogni DC e ogni client (se sono installato gli strumenti di amministrazione remota) leggono le policy da uno store locale.
E' possibile creare uno Store centralizzato sul dominio per avere tutte le policy condivise.

Link articolo MS

In pratica è sufficiente creare la cartella \\FQDN\SYSVOL\FQDN\policies\PolicyDefinitions e copiare i file ADMX che normalmente si trovano in C:\Windows\PolicyDefinitions.

Una volta eseguita la modifica cambierà la scritta GPMC da cosi:


a cosi.


Associazione file via script per tutti gli utenti (terminal server)

Sistema per eseguire l'associazione file su un server terminal o citrix per tutti gli utenti.

Il problema nasce dal fatto che l'associazione file riguarda il contesto utente quindi bisogna eseguire la configurazione per ogni utente su ogni server.

Aggiungere e gestire trusted site vie chiavi di registro

In alcuni casi può essere necessario o utile gestire i trusted site di Internet Eplorer direttamente cia chiave di registro senza utilizzare le GPO di domino.
(qui una guida con  gestione via GPO)


Configurazione Internet Explorer in modalità manutenzione

Configurazione Internet Explorer in modalità manutenzione per gestire in maniera centralizzata i trusted site.

Link al sito MS.

Altri metodi di gestione dei Trusted site di IE.



Configurare Manutenzione IE in Modalità Preferenze

Con la configurazione Manutenzione IE in Modalità Preferenze è possibile impostare alcuni parametri che non verranno più aggiornati e quindi non saranno soprascritte eventuali modifiche apportate dagli utenti.

Qui altri metodi di gestione dei Trusted site via GPO.


Configurazione Trusted site di IE via "sicurezza"


Configurazione Trusted site di IE via "sicurezza".
La configurazione qui descritta è applicata al computer ma può essere tranquillamente applicata lato utente.

Gestione centralizzata dei Trusted Site di Internet Explorer

La gestione dei siti attendibili in IE è spesso causa di grattacapi. la gestione più classica è fatta tramite le GPO di domino.
Le GPO per la gestione dei trusted site possono essere di 3 tipi:
1- Con "Gestione sicurezza" .
2- Con le policy di manutenzione di IE.
3- Con le policy di manutenzione di IE in modalità preferenze.

(approfondimento del funzionamento della modalità manutenzione)


Remove "disconnetc session" - Rimuovere "disconnetti sessione remota"


Per disabilitare il pulsante dal menu start è necessario agire a livello di registro nel caso le GPO non siano disponibili:

NoClose : disabilita il menu "chiudi sessione" che comprende i comandi spegni e riavvia.
StartMenuLogOff : disabilita il comando logoff che in italiano viene tradotto con "disconnetti" creando confusione con il comando seguente.
NoDisconnect : è il comando tradotto con "disconnetti sessione remota"

impostando il valore a 1 si disabilita il relativo pulsante.

------------

Windows Registry Editor Version 5.00

[HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer]
"NoDriveTypeAutoRun"=dword:00000091
"NoDesktopCleanupWizard"=dword:00000001
"NoClose"=dword:00000000
"StartMenuLogOff"=dword:00000000
"NoDisconnect"=dword:00000001

Modificare Windows Firewall via GPO


A volte è necessario gestire un servizio via GPO.

Nello specifico questo script evidenzia come gestire il servizio windows firewall usando le GPO di AD.

Questa è la configurazione da usare.

; Replace Fierewall Start mode
; Start = 4 (disable), 3 (manual), 2(automatic), 1 (system), 0 (boot)

Class Machine
CATEGORY “Hardware Control”
POLICY “Enable firewall seervices”
KEYNAME “HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\SharedAccess”
PART “HW: Windows Firewall” Checkbox
VALUENAME “Start”
VALUEON NUMERIC 4 VALUEOFF “3?
END PART
END POLICY
END CATEGORY

http://www.windowsreference.com/windows-2000/how-to-disable-a-service-or-device-drivers-using-group-policies/

Group Policies are used to apply system and security policies for the client PCs in a Windows Active Directory based Domains. While Group Policies is vast in itself to explain, here is a simple procedure on how to enable/disable a service or a Device driver using Group Policies.



The registry keys that the Group Policy targets to disable the service or the drivers is here

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services]



All the device drivers, services & applications can be found here. I’m disabling my Audio device driver for example in this case.

The Audio driver in my PC is aeaudio.sys and the registry key is

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\aeaudio]

In the right-pane, there is a DWORD entry “Start”

The possible values are

“4″ – Disable
“3″ – Manual
“2″ – Automatic
“1″ – System
“0″ – boot

The value “4″ disables the driver. Set the value of the DWORD to “4″ to disable the driver.



Ok. Now, how we do it to multiple client PCs using Group Policies.

Create a new Administrative Template (say sound_dis.adm) with the following

; Replace aeaudio with actual driverkey or service in Registry
; Start = 4 (disable), 3 (manual), 2(automatic), 1 (system), 0 (boot)

Class Machine
CATEGORY “Hardware Control”
POLICY “Disable Soundcard”
KEYNAME “SYSTEM\CurrentControlSet\Services\aeaudio”
PART “HW: Analog Devices (Soundmax)” Checkbox
VALUENAME “Start”
VALUEON NUMERIC 4 VALUEOFF “3″
END PART
END POLICY
END CATEGORY



Once done, import the template in GP snap-in and apply to the group of PCs. The next GP update will disable the registry key on the PCs. Test to see there is no more sound from the system.