Csoportházirend

A csoportházirend (Group Policy) a Microsoft operációs rendszereinek egy funkciója, amivel megoldható a felhasználók, a számítógépek és a felhasználói munkakörnyezetek viselkedésének és jogosultságainak szabályozása. A csoportházirend Active Directory környezetben lehetővé teszi az operációs rendszerek, alkalmazások és a felhasználók beállításainak központosított konfigurálását és menedzsmentjét. Leegyszerűsítve, a csoportházirenddel többek közt megszabható, hogy a felhasználó mit tehet és mit nem tehet meg a számítógépen. Bár a csoportházirendek alkalmazása nagyvállalati környezetben a legelterjedtebb, találkozhatunk vele iskolákban, kis- és középvállalkozásokban is. A csoportházirendeket gyakran arra használják, hogy potenciális biztonsági réseket zárjanak be vele, pl. tiltják a hozzáférést a Windows feladatkezelőjéhez, korlátozzák bizonyos mappákhoz a hozzáférést, tiltják a futtatható fájlok letöltését és így tovább.

A Microsoft IntelliMirror technológiájának részeként a csoportházirendek lényege a felhasználói támogatás költségeinek csökkentése. Egyéb IntelliMirror-technológiák közé tartoznak a vándorló profilok, a hálózatról lecsatlakoztatott számítógépek kezelése, a mappaátirányítás és a kapcsolat nélküli mappák.[1][2]

A csoportházirend építőköveinek, a csoportházirend-objektumoknak (Group Policy Object, GPO) használatához nem feltétlenül szükséges az Active Directory; a Novell a Windows 2000 óta támogatja a vándorló profilokat ZENworks Desktop Management termékében, a Windows XP óta pedig a csoportházirend-objektumokat is.

Bár gyárilag is számos csoportházirend jár az operációs rendszerhez (az XP/Windows 2003-ra mintegy 1700, a Vista/Windows 2008 párosra legalább 2700, a Windows 7/Windows 2008 R2-re több mint 3000 házirend vonatkozik[3]), ez a szám tetszőlegesen bővíthető további sablonok (admin templates, .ADM, illetve .ADMX) hozzáadásával. Ezek egyszerű szöveges állományok, amik a beállítások hierarchikus rendjét, a beállítható értékekre vonatkozó megkötéseket és az egyes beállítások alapértelmezett értékét tartalmazzák. A Microsoft is kiad bővítéseket pl. a Microsoft Office szabályozásához, de más gyártók termékeihez is készülnek ilyenek. Egyedi .ADM-fájlokkal szinte bármit meg lehet tenni, amihez egyébként a beállításjegyzék módosítása szükséges.

A csoportházirendek elődje, a System Policy a Windows NT-ben jelent meg.[4]

Áttekintés

A csoportházirend szabályozhatja a célobjektum (target) beállításjegyzékét, NTFS biztonsági leíróit, a rá vonatkozó auditálási és biztonsági házirendeket, a szoftvertelepítést, be- és kijelentkezési parancsfájlokat.

Az Active Directory-integrált csoportházirend alapvetően azokra a szervezeti egységekre (OU), helyekre (site) vagy tartományokra vonatkozik, amikhez hozzárendelik. A csoportházirend hatóköre (scope) tovább finomítható:

  • a „biztonsági szűrés” (security filtering) segítségével szabályozható, hogy az adott GPO milyen felhasználókra és csoportokra vonatkozik;
  • a Windows Management Instrumentation (WMI)-szűrés lehetővé teszi, hogy a GPO hatóköre egy WMI-szűrő eredményétől függően változzon (pl. legalább adott memóriával rendelkező számítógépek);
  • a Group Policy Preferences további szabályozást tesz lehetővé.

Az Active Directory Users and Computers (ADUC) eszköz „vezérlés delegálása” funkciójának segítségével a rendszergazda lehetőséget adhat arra, hogy egy arra kijelölt felhasználó szerkeszthesse egy csoportházirend beállításait. Ez technikailag a szervezeti egység biztonsági leíróinak módosításával történik.[5]

A GPO alkalmazása

A csoportházirend-kliens „pull” (lekéréses) modell alapján dolgozik. Bizonyos időközönként (ez véletlenszerű, 90 és 120 perc közötti érték, bár ez is szabályozható csoportházirenddel) összegyűjti a számítógépre, és a bejelentkezett felhasználóra (ha van ilyen) vonatkozó GPO-kat, és bejegyzi azokat a Windows beállításjegyzékének HKLM\Software\Policies, illetve HKCU\Software\Policies ágába[6][7] (Windows 2000-en és Windows NT-n a HKLM\Software\Microsoft\Windows\CurrentVersion\Policies, illetve HKCU\Software\Microsoft\Windows\CurrentVersion\Policies ágába). Ezután alkalmazza a beállításokat, amik ettől kezdve (vagy a következő bejelentkezés/rendszerindítás után, adott rendszerkomponens újraindítása után) befolyásolni fogják a házirenddel szabályozható rendszerkomponensek működését.

A csoportházirend frissítése és alkalmazása kikényszeríthető, Windows 2000-en a secedit refreshpolicy, Windows XP-n és afölött a gpupdate parancs futtatásával.[8]

Ha egy felhasználóra vagy számítógépre több, esetleg egymással ütköző házirend-beállítás vonatkozik, a következő sorrendben kerülnek végrehajtásra (a később végrehajtott felülírja a korábbit!):

  • helyi számítógép
  • hely (site)
  • tartomány
  • szervezeti egységek (OU) – a hierarchiában felülről lefelé haladva értékelődnek ki.

A Windows NT 4.0-ban használt System Policy-kban még nem korlátozták a beállításjegyzék elérését, a regisztrációs adatbázis bármelyik helyére írhattak a policyk, értékük pdeig megmaradt, amíg egy másik házirenddel vagy kézzel felülírásra nem kerültek.[4]

Csoportházirend-beállítások

A csoportházirend-beállítások (Group Policy Preferences) eredetileg a csoportházirendek külön termékként létező, PolicyMaker néven futó kiterjesztései voltak. A terméket a Microsoft felvásárolta, és integrálta a Windows Server 2008-ba, a korábbi PolicyMaker-elemek migrálására pedig eszközt jelentetett meg.[9]

Windows XP, Vista és Windows Server 2003 32 és 64 bites változatai alatt külön kliensprogramot („csoportházirend-beállítások ügyféloldali kiterjesztései”) kell telepíteni a Group Policy Preferences érvényre jutásához;[10][11][12][13][14][15] ez a Windows 2008, 2008 R2 és Windows 7 operációs rendszerekbe már beépítésre került.

A Group Policy Preferences számos új beállítási lehetőséget tartalmaz. Míg a házirendek kötelezően érvényesülnek, a házirend-beállítások többnyire a kezdeti beállítás után a felhasználó által átállíthatók. Finomabban hangolható az is, hogy a beállítások hol jussanak érvényre (targeting).

Helyi házirend

A helyi házirend (Local Group Policy, LGP) az Active Directoryval használt csoportházirendek egyszerűbb változata, a secpol.msc-vel szerkeszthető. A Windows Vista előtti verziókban az LGP csak egyetlen számítógépre vonatkozik, és nem lehet egyes felhasználóknak vagy csoportoknak egyedi beállításokat konfigurálni vele. Kevesebb beállítást is kezel, mint a teljes értékű csoportházirend. Az LGP egyszerűen a beállításjegyzék HKLM kulcsa alá viszi fel a házirendeket; a felhasználónkénti beállításokat manuálisan úgy lehet megoldani, hogy át kell másolni a HKCU vagy a megfelelő HKU kulcsok alá. A csoportházirendek és a beállításjegyzék kapcsolatáról több információ található a TechNeten.[16] Az LGP egyaránt használható tartományi számítógépen és a Windows XP Home Edition-ön.

A Windows Vista és a Windows 7 támogatja a többszörös helyi házirendeket (Multiple Local Group Policy objects, MLGPO), aminek segítségével felhasználónként is lehet házirendet állítani.[17]

Biztonság

Bár a csoportházirendek nagyban megkönnyítik a vállalati Windows-rendszergazda dolgát, önmagukban nem nyújtanak elegendő védelmet egy rossz szándékú felhasználóval szemben. Ennek okai:

  • A csoportházirendek korlátozásait a célzott alkalmazások tartatják be. Sok esetben ez csak annyit jelent, hogy a felhasználói felület adott funkcióhoz vezető részét tiltják le, de a funkció alacsonyabb szintű elérését nem akadályozzák meg.[18] Például letiltható, hogy az Intézőben látsszon a C: meghajtó, de más fájlkezelőből – pl. a Total Commanderből látszani fog. Hasonlóan, megtiltható a regedit.exe futtatása, de ez nem gátolja meg a felhasználót abban, hogy más programmal a beállításjegyzéket módosítsa.
  • Ha a felhasználónak helyi rendszergazdai jogai vannak a számítógépen, a beállításjegyzék-kulcsokhoz tartozó jogosultságok módosításával akár teljes mértékben megakadályozhatja a csoportházirendek érvényre jutását.[19]
  • A felhasználó megakadályozhatja, hogy az alkalmazás kiolvassa a rá vonatkozó csoportházirend-értékeket, így potenciálisan alacsonyabb biztonsággal futtathat alkalmazásokat.[20]

Rendszerházirend

A Windows 2000-es csoportházirendek megjelenése előtt, már a Windows 98 alatt is volt lehetőség egyes felhasználói beállítások „lezárására”, ha még nem is teljesen automatizált és központosított módon. A rendszerházirend-szerkesztő (Policy Editor, poledit.exe) programmal már lehetőség volt pl. a Vezérlőpult hardverekkel és jelszavakkal kapcsolatos beállításainak, a Start menü Futtatás parancsának, a rendszerleíró adatbázis szerkesztésére szolgáló eszközöknek és az MS-DOS parancssornak a letiltására – de csak akkor, ha a számítógépen a felhasználói fiókok használatát engedélyezték.[21] A házirendet a Windows 98 a Config.pol fájlból olvassa be, akár windowsos, akár Novell NetWare-es hálózati megosztásról.[22] A Windows 98-as rendszerházirendeket pl. a Novell ZENworksben is lehetett használni a felhasználók lehetőségeinek korlátozására.

Jegyzetek

  1. TechRepublic: IntelliMirror: What it is and what it isn't
  2. Microsoft TechNet: What is IntelliMirror?
  3. Microsoft Download Center: Group Policy Settings Reference for Windows and Windows Server
  4. a b Windows NT 4.0 System Policies. [2015. július 17-i dátummal az eredetiből archiválva]. (Hozzáférés: 2015. február 6.)
  5. Microsoft terméktámogatás: HOW TO: Delegate Authority for Editing a Group Policy Object (GPO)
  6. MSDN: Implementing Registry-based Policy
  7. Software Online: Csoportházirend összefüggése a regisztrációs adatbázissal[halott link]
  8. Gál Tamás: Csoportházirend II.
  9. Group Policy Preference Migration Tool (GPPMIG). [2009. december 24-i dátummal az eredetiből archiválva]. (Hozzáférés: 2015. október 27.)
  10. Letöltés: Csoportházirend-beállítások ügyféloldali kiterjesztései a Windows XP rendszerhez (KB943729)
  11. Download: Group Policy Preference Client Side Extensions for Windows XP x64 Edition (KB943729)
  12. Letöltés: Csoportházirend-beállítások ügyféloldali kiterjesztései a Windows Vista rendszerhez (KB943729)
  13. Letöltés: Csoportházirend-beállítások ügyféloldali kiterjesztései a Windows Vista x64 Edition rendszerhez (KB943729)
  14. Letöltés: Csoportházirend-beállítások ügyféloldali kiterjesztései a Windows Server 2003 rendszerhez (KB943729)
  15. Download: Group Policy Preference Client Side Extensions for Windows Server 2003 x64 Edition (KB943729)
  16. Group Policy Settings Reference[halott link]
  17. Step-by-Step Guide to Managing Multiple Local Group Policy Objects
  18. Raymond Chen, "Shell policy is not the same as security" Archiválva 2008. február 3-i dátummal a Wayback Machine-ben
  19. Mark Russinovich's technical blog: Circumventing Group Policy Settings. [2010. május 15-i dátummal az eredetiből archiválva]. (Hozzáférés: 2010. május 1.)
  20. Mark Russinovich's technical blog: Circumventing Group Policy as a Limited User. [2010. április 11-i dátummal az eredetiből archiválva]. (Hozzáférés: 2010. május 1.)
  21. Microsoft terméktámogatás: A házirendek szerkesztése
  22. TechNet: Windows 98 – System Configuration – System Policies

Fordítás

Ez a szócikk részben vagy egészben a Group Policy című angol Wikipédia-szócikk ezen változatának fordításán alapul. Az eredeti cikk szerkesztőit annak laptörténete sorolja fel. Ez a jelzés csupán a megfogalmazás eredetét és a szerzői jogokat jelzi, nem szolgál a cikkben szereplő információk forrásmegjelöléseként.

További információk

Read other articles:

Abu Haera Abu Haera adalah seorang politikus Indonesia. Ia menjabat sebagai Sekretaris Daerah Kabupaten Konawe Utara dari 2013 sampai 2015. Pada Pemilihan umum Bupati Konawe Utara 2020, ia terpilih menjadi Wakil Bupati Konawe Utara mendampingi Ruksamin selaku Bupati Konawe Utara.[1] Referensi ^ R., M. Saiful, ed. (24 September 2020). Pasangan Raup-Iskandar Mekuo Dapat Nomor Urut 1 di Pilkada Konut. inikatasultra.com. Diarsipkan dari versi asli tanggal 2020-10-15. Diakses tanggal 26 Se...

 

MySQL WorkbenchTangkapan layar The Home ScreenTipeperangkat lunak bebas Versi stabil 8.0.36 (20 Desember 2023) LisensiGNU General Public License or proprietary EULAKarakteristik teknisSistem operasiCross-platformPlatformWindows Bahasa pemrogramanC#, C++ dan Objective-C Format kodeDaftarMySQL Workbench model archive (en) Format berkasDaftarMySQL Workbench model archive (en) Informasi pengembangPengembangOracle CorporationSumber kode Kode sumberPranala Debianmysql-workbench Arch Linuxmysql-work...

 

Ini adalah nama Batak Toba, marganya adalah Sihombing. Petra SihombingLahirPetra Joshua Sihombing10 April 1992 (umur 31)Jakarta, IndonesiaNama lainPetra SihombingPekerjaanPenyanyipenulis laguproduser rekamanSuami/istriFirrina Sinatrya (m.2018)AnakKikoOrang tuaFranky Sihombing dan Luciana Nova PutongKerabatBen SihombingKarier musikGenrePop, Pop rock, Indie pop, Indie rockInstrumenVokal, gitar, bass, pianoLabelHits Records, Sun Eater Petra Sihombing (lahir, 10 April 1992), merupaka mu...

Синелобый амазон Научная классификация Домен:ЭукариотыЦарство:ЖивотныеПодцарство:ЭуметазоиБез ранга:Двусторонне-симметричныеБез ранга:ВторичноротыеТип:ХордовыеПодтип:ПозвоночныеИнфратип:ЧелюстноротыеНадкласс:ЧетвероногиеКлада:АмниотыКлада:ЗавропсидыКласс:Пт�...

 

Artikel ini sebatang kara, artinya tidak ada artikel lain yang memiliki pranala balik ke halaman ini.Bantulah menambah pranala ke artikel ini dari artikel yang berhubungan atau coba peralatan pencari pranala.Tag ini diberikan pada Februari 2023. Kim Al Ghozali AM (lahir di Probolinggo, Jawa Timur, 12 Desember 1991; umur 31 tahun) adalah sastrawan berkebangsaan Indonesia. Namanya dikenal melalui sejumlah karyanya berupa puisi, esai, cerpen, artikel, dan resensi buku. Tulisannya dipublikasikan ...

 

Bagian dari seri tentangWaisnawa Dewa tertinggi Wisnu Kresna Rama Dewa berpengaruh Dasawatara Matsya Kurma Varaha Narasimha Vamana Parasurama Rama Krishna Buddha Kalki Awatara lain Pertu Mohini Nara-Narayana Hayagriwa Terkait Witoba Lakshmi Sri Arci Radha Rukmini Sita Hanuman Shesha Teks Weda Upanisad Agama Bhagavad Gita Chaitanya Charitamrita Divya Prabandha Mahabharata Ramayana Ramcharitmanas Puranas Wisnu Bhagavata Naradiya Garuda Padma Agni Sampradaya Sri Sampradaya (Wisistadwaita) Brahma...

يفتقر محتوى هذه المقالة إلى الاستشهاد بمصادر. فضلاً، ساهم في تطوير هذه المقالة من خلال إضافة مصادر موثوق بها. أي معلومات غير موثقة يمكن التشكيك بها وإزالتها. (ديسمبر 2018) تصفيات كأس العالم لكرة القدم 2018 – أوروبا المجموعة ج هي إحدى مجموعات اليويفا التسعة في تصفيات كأس العالم �...

 

Association football club in Saudi Arabia Football clubAl-Shoullaنادي الشعلة السعوديFull nameAl-Shoulah Football ClubFounded1963; 61 years ago (1963)GroundAl-Shoulla Club StadiumAl Kharj, Saudi Arabia[1]Capacity8,000PresidentFahad Al-TofailManagerAmeur DerbalLeagueSecond Division2023-24Saudi Second Division League 5thWebsiteClub website Home colours Away colours Third colours [[Saudi Second Division League|Current season]] Al-Shoulla (Arabic: ناد�...

 

Study of religion related to other religions or institutionsYou can help expand this article with text translated from the corresponding article in Russian. (April 2022) Click [show] for important translation instructions. Machine translation, like DeepL or Google Translate, is a useful starting point for translations, but translators must revise errors as necessary and confirm that the translation is accurate, rather than simply copy-pasting machine-translated text into the English Wiki...

This article includes a list of references, related reading, or external links, but its sources remain unclear because it lacks inline citations. Please help improve this article by introducing more precise citations. (December 2022) (Learn how and when to remove this message) British lawyer and statesman (1690–1764) The Right HonourableThe Earl of HardwickePCPortrait by William HoareLord High Chancellor of Great BritainLord High Steward for the trials of: List The Earl of KilmarnockThe Ear...

 

American actor For the United States Senator, see Jesse H. Metcalf. Jesse MetcalfeMetcalfe at the PaleyFest 2013 forum for DallasBornJesse Eden Metcalfe (1978-12-09) December 9, 1978 (age 45)Carmel Valley Village, California, U.S.OccupationActorYears active1999–present Jesse Eden Metcalfe (born December 9, 1978) is an American actor. He is known for his portrayal of John Rowland on Desperate Housewives. Metcalfe has also had notable roles on Passions and played the title role in J...

 

U.S. Army officer, professor and camouflage expert (1943–2023) Timothy O'NeillBornTimothy R. O'Neill1943DiedNovember 9, 2023 (aged 79–80)Atlanta, Georgia, U.S.NationalityAmericanOccupation(s)Army officer, camouflage expertKnown forDigital camouflageNotable workDual-Tex camouflage pattern Timothy R. O'Neill (1943 – November 9, 2023) was a U.S. Army officer, professor and camouflage expert, who in 1976 invented Dual-Tex, the first pattern of what would later be called digita...

Este artículo o sección necesita referencias que aparezcan en una publicación acreditada. Busca fuentes: «Arnold van Gennep» – noticias · libros · académico · imágenesPuedes avisar al redactor principal pegando lo siguiente en su página de discusión: {{sust:Aviso referencias|Arnold van Gennep}} ~~~~Este aviso fue puesto el 14 de mayo de 2024. Arnold van Gennep Arnold van Gennep en 1920Información personalNombre de nacimiento Arnold Kurr Nacimiento 23 de abri...

 

The following is a timeline of the history of the city of Riga, Latvia. This is a dynamic list and may never be able to satisfy particular standards for completeness. You can help by adding missing items with reliable sources. 12th–14th centuries Part of a series on the History of Latvia Ancient Latvia Kunda culture Narva culture Corded Ware culture Amber Road / Aesti Baltic Finns (Livonians, Vends) Balts Latgalians Curonians Selonians Semigallians Middle Ages Principality of Jersika Princ...

 

Una varilla elástica vibrando, es un ejemplo de sistema donde la energía potencial elástica se transforma en energía cinética y viceversa aplicada a usos básicos de física En física, el término elasticidad se refiere a la propiedad física y mecánica de ciertos materiales que al sufrir deformaciones tienen la capacidad de ser reversibles, cuando se encuentran sujetos a la acción de fuerzas exteriores y de recuperar la forma original si estas fuerzas exteriores se eliminan. Introduc...

French painter (1836–1904) Henri Fantin-LatourSelf-portrait (1859), Museum of GrenobleBorn(1836-01-14)14 January 1836Grenoble, FranceDied25 August 1904(1904-08-25) (aged 68)Buré, FranceResting placeCimetière du MontparnasseNationalityFrenchEducationÉcole des Beaux-ArtsMovementRealism, symbolismSpouseVictoria Dubourg Henri Fantin-Latour (French pronunciation: [ɑ̃ʁi fɑ̃tɛ̃ latuʁ]; 14 January 1836 – 25 August 1904) was a French painter and lithographer best known for ...

 

Medium Machine gun Maschinengewehr (Schwarzlose) M. 7 MG M.7/12 mounted on a wheel in a World War I-era anti-aircraft configuration.TypeMedium Machine gunPlace of originAustria-HungaryService historyIn service1908–1948Used bySee UsersWarsBalkan WarsWorld War IRussian Civil War[1]Austro-Slovene conflict in CarinthiaPolish–Soviet WarGreco-Turkish War (1919–22)Constitutionalist RevolutionColombia–Peru WarAustrian Civil WarSpanish Civil WarWorld War II1948 Arab...

 

Łuków's crest The history of the Jews in Łuków, Poland spans from the 15th to 20th century.[1] The community flourished from the 18th-early 20th century, following the confirmation of certain privileges granted to Polish Jews in 1659. The community had its own Synagogues, Yeshivas, beit midrash, mikveh, schools, and community center. By the 19th century, the majority of the general population of Łuków was Jewish, with many people working in a shoe factory.[1] Members of...

Cet article est une ébauche concernant le chemin de fer. Vous pouvez partager vos connaissances en l’améliorant (comment ?) selon les recommandations des projets correspondants. Ligne Keikyū Aéroport Ligne de Keikyū Kamata à Aéroport de Haneda Terminal 1·2 La ligne Keikyū Aéroport entre Kōjiya et Kamata Pays Japon Villes desservies Tokyo Historique Mise en service 1902 Caractéristiques techniques Longueur 6,5 km Écartement standard (1,435 m) Électrification 150...

 

Habarcq Le château, monument historique Blason Administration Pays France Région Hauts-de-France Département Pas-de-Calais Arrondissement Arras Intercommunalité CC des Campagnes de l'Artois Maire Mandat Nicolas Capron 2020-2026 Code postal 62123 Code commune 62399 Démographie Gentilé Habarquois Populationmunicipale 657 hab. (2021 ) Densité 93 hab./km2 Géographie Coordonnées 50° 18′ 24″ nord, 2° 36′ 41″ est Altitude Min. 77 mMax....