Zasady Grup GPO (Ukrywanie dysku, tapety)
Jak jednym przyciskiem zablokować 100 pracownikom wejście do Panelu Sterowania? Czyli potęga zasad grupy (GPO) na INF.02.
Obiekty Zasad Grupy (GPO)
Group Policy Objects (Zasady Grupy) to najpotężniejsza rzecz w systemie Windows Server. To mechanizm pozwalający jednym kliknięciem narzucić ograniczenia (np. zablokować zmianę tapety, usunąć dysk C: z pola widzenia Mój Komputer, wyłączyć wiersz poleceń CMD) tysiącom pracowników danej firmy, jeśli tylko ich komputery są wpięte do Domeny Active Directory.
Na egzaminie INF.02 na 99% pojawi się polecenie typu: "Utwórz nowy Obiekt Zasad Grupy o nazwie 'Blokady', przypnij go do utworzonej wcześniej Jednostki Organizacyjnej 'Księgowość' i zablokuj dostęp do Panelu Sterowania."
Edytor Zarządzania Zasadami Grupy
Zarządzanie zasadami zawsze przebiega tak samo:
- Kliknij Narzędzia -> Zarządzanie zasadami grupy (
gpmc.msc). - Rozwiń Las -> Domeny -> kliknij na swoją domenę
egzamin.local. - Pod spodem powinna być teczka reprezentująca twoją Organizację (np.
Księgowość). - Klikasz na nią Prawym Przyciskiem Myszy -> Utwórz obiekt zasad grupy w tej domenie i umieść do niego łącze tutaj.
- Nazwij go zgodnie z arkuszem (np.
Polisa Zablokuj). - Kliknij PPM na utworzony obiekt -> Edytuj.
- Wyświetli ci się gigantyczne "drzewo" konfiguracji, pełne dziwacznych katalogów.
Ulubione blokady CKE na egzaminie
Musisz wiedzieć, gdzie szukać tych opcji, inaczej utoniesz w drzewku GPO na 2 godziny. Oto gdzie znajdują się najczęstsze ustawienia z arkuszy:
- Zabronienie dostępu do Panelu Sterowania i Ustawień PC:
- Konfiguracja użytkownika -> Szablony administracyjne -> Panel sterowania -> Zabroń dostępu do Panelu sterowania i ustawień komputera -> Edytuj i kliknij na Włączone.
- Usunięcie okna dialogowego / komendy Uruchom (Win+R):
- Konfiguracja użytkownika -> Szablony administracyjne -> Menu start i pasek zadań -> Usuń menu uruchom z menu start -> Włączone.
- Ukrywanie określonych dysków (np. dysku C:) przed księgowymi:
- Konfiguracja użytkownika -> Szablony administracyjne -> Składniki systemu Windows -> Eksplorator plików -> Ukryj określone dyski w oknie Mój komputer -> Włączone (wybierz "Ogranicz tylko dyski C z rozwijanej listy).
- Zablokowanie dostępu do wiersza poleceń (cmd.exe):
- Konfiguracja użytkownika -> Szablony administracyjne -> System -> Zapobiegaj dostępowi do wiersza polecenia -> Włączone.
- Mapowanie udziału sieciowego jako litery dysku!
- Często arkusz mówi "Zmapuj dysk wspólny jako literę Z:". To robisz w: Konfiguracja użytkownika -> Preferencje -> Ustawienia systemu Windows -> Mapowania dysków. Dodajesz literkę Z i wklejasz w "Lokalizację" ścieżkę do serwera (np.
\\192.168.10.1\Wspolny).
- Często arkusz mówi "Zmapuj dysk wspólny jako literę Z:". To robisz w: Konfiguracja użytkownika -> Preferencje -> Ustawienia systemu Windows -> Mapowania dysków. Dodajesz literkę Z i wklejasz w "Lokalizację" ścieżkę do serwera (np.
[!TIP] Zmieniłeś polisę GPO na Serwerze i zalogowałeś się na stację roboczą Windows 10, by pokazać CKE na zrzucie ekranu, że to działa... A Mimo to polisa nie weszła?! Zmiany GPO aplikowane są do komputerów sieciowych dość opieszale, by nie zapychać sieci. Na stacji (komputerze klienta) włącz konsolę cmd i wpisz komendę uderzeniową, wymuszającą natychmiastowe zassanie blokad z serwera AD:
gpupdate /force
