Альт Сервер 9.2. Руководство пользователя (2021 год) - часть 10

 

  Главная      Книги - Разные     Альт Сервер 9.2. Руководство пользователя (2021 год)

 

поиск по сайту            правообладателям  

 

   

 

   

 

содержание      ..     8      9      10      11     ..

 

 

 

Альт Сервер 9.2. Руководство пользователя (2021 год) - часть 10

 

 

Modifying display specifiers
Adding users container
Modifying users container
Adding computers container
Modifying computers container
Setting up sam.ldb data
Setting up well known security principals
Setting up sam.ldb users and groups
Setting up self join
Adding DNS accounts
Creating CN=MicrosoftDNS,CN=System,DC=test,DC=alt
Creating DomainDnsZones and ForestDnsZones partitions
Populating DomainDnsZones and ForestDnsZones partitions
Setting up sam.ldb rootDSE marking as synchronized
Fixing provision GUIDs
A Kerberos configuration suitable for Samba 4 has been generated at /var/lib/
samba/private/krb5.conf
Once the above files are installed, your Samba4 server will be ready to use
Server Role:           active directory domain controller
Hostname:              dc
NetBIOS Domain:        TEST
DNS Domain:            test.alt
DOMAIN SID:            S-1-5-21-80639820-2350372464-3293631772

При

 

запросе

 

ввода

 

нажимайте

 

Enter

 

за

 

исключением

 

запроса

 

пароля

 

администратора

(«Administrator password:» 

и

 «Retype password:»). 

Примечание

Пароль

 

администратора

 

должен

 

быть

 

не

 

менее

 7 

символов

 

и

 

содержать

 

символы

 

как

минимум

 

трёх

 

групп

 

из

 

четырёх

 

возможных

латинских

 

букв

 

в

 

верхнем

 

и

 

нижнем

регистрах

чисел

 

и

 

других

 

небуквенно

-

цифровых

 

символов

Пароль

 

не

 

полностью

соответствующий

 

требованиям

 

это

 

одна

 

из

 

причин

 

завершения

 

развертывания

 

домена

ошибкой

46.3. 

Запуск

 

службы

Установите

 

службу

 

по

 

умолчанию

 

и

 

запустите

 

её

chkconfig samba on

service samba start

46.4. 

Настройка

 Kerberos

Внести

 

изменения

 

в

 

файл

 

/etc/krb5.conf

Следует

 

раскомментировать

 

строку

 default_realm 

и

содержимое

 

разделов

 realms 

и

 domain_realm 

и

 

указать

 

название

 

домена

 (

обратите

 

внимание

 

на

регистр

 

символов

): 

includedir /etc/krb5.conf.d/

[logging]
# default = FILE:/var/log/krb5libs.log

# kdc = FILE:/var/log/krb5kdc.log
# admin_server = FILE:/var/log/kadmind.log

[libdefaults]
 dns_lookup_kdc = true
 dns_lookup_realm = true
 ticket_lifetime = 24h
 renew_lifetime = 7d
 forwardable = true
 rdns = false
 default_realm = TEST.ALT
 default_ccache_name = KEYRING:persistent:%{uid}

[realms]
TEST.ALT = {
  default_domain = test.alt
}

[domain_realm]
dc = TEST.ALT

Примечание

В

 

момент

 

создания

 

домена

 Samba 

конфигурирует

 

шаблон

 

файла

 

krb5.conf

 

для

 

домена

в

 

каталоге

 

/var/lib/samba/private/

Можно

 

просто

 

заменить

 

этим

 

файлом

 

файл

,

находящийся

 

в

 

каталоге

 

/etc/

cp /var/lib/samba/private/krb5.conf /etc/krb5.conf

46.5. 

Проверка

 

работоспособности

Просмотр

 

общей

 

информации

 

о

 

домене

samba-tool domain info 127.0.0.1

Forest           : test.alt
Domain           : test.alt
Netbios domain   : TEST
DC name          : dc.test.alt
DC netbios name  : DC
Server site      : Default-First-Site-Name
Client site      : Default-First-Site-Name

Просмотр

 

предоставляемых

 

служб

smbclient -L localhost -Uadministrator

Enter TEST\administrator's password:

    Sharename       Type      Comment
    ---------       ----      -------
    sysvol          Disk
    netlogon        Disk
    IPC$            IPC       IPC Service (Samba 4.14.6)
SMB1 disabled -- no workgroup available

Общие

 

ресурсы

 netlogon 

и

 sysvol 

создаваемые

 

по

 

умолчанию

 

нужны

 

для

 

функционирования

сервера

 AD 

и

 

создаются

 

в

 

smb.conf

 

в

 

процессе

 

развертывания

/

модернизации

Проверка

 

конфигурации

 DNS: 

Убедитесь

 

в

 

наличии

 nameserver 127.0.0.1 

в

 

/etc/resolv.conf

host test.alt

test.alt has address 192.168.0.122
test.alt has IPv6 address fd47:d11e:43c1:0:a00:27ff:fece:2424

Проверьте

 

имена

 

хостов

host -t SRV _kerberos._udp.test.alt.

_kerberos._udp.test.alt has SRV record 0 100 88 dc.test.alt.

host -t SRV _ldap._tcp.test.alt.

_ldap._tcp.test.alt has SRV record 0 100 389 dc.test.alt.

host -t A dc.test.alt.

dc.test.alt has address 192.168.0.122

Если

 

имена

 

не

 

находятся

проверьте

 

выключение

 

службы

 

named

Проверка

 Kerberos (

имя

 

домена

 

должно

 

быть

 

в

 

верхнем

 

регистре

): 

kinit administrator@TEST.ALT

Password for administrator@TEST.ALT:

Просмотр

 

полученного

 

билета

klist

Ticket cache: KEYRING:persistent:0:0
Default principal: administrator@TEST.ALT

Valid starting       Expires              Service principal
03.06.2021 12:48:48  03.06.2021 22:48:48  krbtgt/TEST.ALT@TEST.ALT
    renew until 10.06.2021 12:48:44

46.6. 

Управление

 

пользователями

Создать

 

пользователя

 

с

 

паролем

samba-tool user create 

имя

 

пользователя

samba-tool user setexpiry 

имя

 

пользователя

Удалить

 

пользователя

samba-tool user delete 

имя

 

пользователя

Отключить

 

пользователя

samba-tool user disable 

имя

 

пользователя

Включить

 

пользователя

samba-tool user enable 

имя

 

пользователя

Изменить

 

пароль

 

пользователя

samba-tool user setpassword 

имя

 

пользователя

Просмотреть

 

доступных

 

пользователей

samba-tool user list

Например

создать

 

и

 

разблокировать

 

пользователя

 ivanov: 

samba-tool user create ivanov --given-name='

Иван

 

Иванов

' --mail-

address='ivanov@test.alt'

samba-tool user setexpiry ivanov --noexpiry

Предупреждение

Не

 

допускайте

 

одинаковых

 

имён

 

для

 

пользователя

 

и

 

компьютера

это

 

может

 

привести

 

к

коллизиям

 (

например

такого

 

пользователя

 

нельзя

 

добавить

 

в

 

группу

). 

Если

 

компьютер

 

с

таким

 

именем

 

заведён

удалить

 

его

 

можно

 

командой

pdbedit -x -m 

имя

 

46.7. 

Заведение

 

вторичного

 DC

Присоединение

 

дополнительного

 Samba DC 

к

 

существующему

 AD 

отличается

 

от

 

инициализации

первого

 DC 

в

 

лесу

 AD. 

В

 

примере

 

используется

 

узел

: dc2.test.alt (192.168.0.106). 

1.

На

 Primary Domain Controller (PDC) 

выключить

 

службу

 

bind

 

и

если

 

она

 

была

 

включена

,

перезапустить

 

службу

 

samba

2.

Завести

 

адрес

 IP 

для

 dc2: 

Предупреждение

Указание

 

аутентифицирующей

 

информации

 (

имени

 

пользователя

 

и

 

пароля

)

обязательно

samba-tool dns add 192.168.0.122 test.alt DC2 A 192.168.0.106 -

Uadministrator

3.

Установить

 

следующие

 

параметры

 

в

 

файле

 

конфигурации

 

клиента

 Kerberos (

на

 dc2.test.alt

файл

 

/etc/krb5.conf

): 

[libdefaults]
default_realm = TEST.ALT
dns_lookup_realm = true
dns_lookup_kdc = true

Примечание

В

 resolvconf 

обязательно

 

должен

 

быть

 

добавлен

 PDC 

как

 nameserver. 

4.

Для

 

проверки

 

настройки

 

запрашиваем

 

билет

 Kerberos 

для

 

администратора

 

домена

Предупреждение

Имя

 

домена

 

должно

 

быть

 

указано

 

в

 

верхнем

 

регистре

 

kinit administrator@TEST.ALT

Password for administrator@TEST.ALT:

5.

Убеждаемся

что

 

билет

 

получен

klist

Ticket cache: KEYRING:persistent:0:0
Default principal: administrator@TEST.ALT

Valid starting       Expires              Service principal
03.06.2021 12:48:48  03.06.2021 22:48:48  krbtgt/TEST.ALT@TEST.ALT
    renew until 10.06.2021 12:48:44

6.

Ввести

 

в

 

домен

 test.alt 

в

 

качестве

 

контроллера

 

домена

 (DC): 

samba-tool domain join test.alt DC -Uadministrator --realm=test.alt

Если

 

всё

 

нормально

в

 

конце

 

будет

 

выведена

 

информация

 

о

 

присоединении

 

к

 

домену

Joined domain TEST (SID S-1-5-21-80639820-2350372464-3293631772) as a DC

Для

 

получения

 

дополнительной

 

информации

 

можно

 

воспользоваться

 

командой

samba-tool domain join --help

7.

Сделать

 

службу

 

samba

 

запускаемой

 

по

 

умолчанию

chkconfig samba on

Если

 

подключались

 

к

 DC 

под

 

управлением

 Windows, 

необходимо

 

запустить

 

службу

 

samba

:

service samba start

46.8. 

Репликация

Предупреждение

Без

 

успешной

 

двунаправленной

 

репликации

 

в

 

течение

 14 

дней

 DC 

исключается

 

из

 Active

Directory 

Предупреждение

Указание

 

аутентифицирующей

 

информации

 (

имени

 

пользователя

 

и

 

пароля

обязательно

1.

Реплицируем

 

на

 

вторичном

 DC (

с

 

первичного

): 

samba-tool drs replicate dc2.test.alt dc.test.alt dc=test,dc=alt -

Uadministrator

Сначала

 

указывается

 

приемник

затем

 

источник

после

 

этого

 

реплицируемая

 

ветка

 

в

 LDAP.

2.

Реплицируем

 

на

 

вторичном

 DC (

на

 

первичный

): 

samba-tool drs replicate dc.test.alt dc2.test.alt dc=test,dc=alt -

Uadministrator

Сначала

 

указывается

 

приемник

затем

 

источник

после

 

этого

 

реплицируемая

 

ветка

 

в

 LDAP.

Примечание

Имя

 

домена

 

в

 

именах

 

серверов

 

можно

 

опустить

 (

если

 

они

 

одинаковые

). 

3.

Для

 

просмотра

 

статуса

 

репликации

 

на

 PDC, 

запустите

 

на

 Samba DC: 

samba-tool drs showrepl

Примечание

Если

 

репликация

 

на

 Windows 

не

 

работает

добавьте

 

в

 Active Directory Sites and Services

новое

 

соединение

 Active Directory. 

Реплицируйте

 

на

 DC, 

подождите

 

минут

 5 

и

 

пробуйте

реплицировать

 

с

 Samba 

на

 Windows. 

46.9. 

Подключение

 

к

 

домену

 

на

 

рабочей

 

станции

46.9.1. 

Подготовка

Для

 

ввода

 

компьютера

 

в

 Active Directory 

потребуется

 

установить

 

пакет

 task-auth-ad-sssd 

и

 

все

 

его

зависимости

 (

если

 

он

 

еще

 

не

 

установлен

): 

apt-get install task-auth-ad-sssd

Синхронизация

 

времени

 

с

 

контроллером

 

домена

 

производится

 

автоматически

Настройки

 

сети

 

можно

 

выполнить

 

как

 

в

 

графическом

 

интерфейсе

так

 

и

 

в

 

консоли

В

 

Центре

 

управления

 

системой

 

в

 

разделе

 

Сеть

 

 

Ethernet 

интерфейсы

 

задать

 

имя

компьютера

указать

 

в

 

поле

 

DNS-

серверы

 DNS-

сервер

 

домена

 

и

 

в

 

поле

 

Домены

 

поиска

домен

 

для

 

поиска

В

 

консоли

задать

 

имя

 

компьютера

hostnamectl set-hostname host-15.test.alt

в

 

качестве

 

первичного

 DNS 

должен

 

быть

 

указан

 DNS-

сервер

 

домена

Для

 

этого

необходимо

 

создать

 

файл

 

/etc/net/ifaces/enp0s3/resolv.conf

 

со

 

следующим

содержимым

nameserver 192.168.0.122

где

 192.168.0.122

IP-

адрес

 DNS-

сервера

 

домена

указать

 

службе

 resolvconf 

использовать

 DNS 

контроллера

 

домена

 

и

 

домен

 

для

 

поиска

.

Для

 

этого

 

в

 

файле

 

/etc/resolvconf.conf

 

добавить

/

отредактировать

 

следующие

параметры

interface_order='lo lo[0-9]* lo.* enp0s3'
search_domains=test.alt

где

 enp0s3

 интерфейс

 

на

 

котором

 

доступен

 

контроллер

 

домена

, test.alt

 домен

обновить

 DNS 

адреса

resolvconf -u

Примечание

После

 

изменения

 

имени

 

компьютера

 

могут

 

перестать

 

запускаться

 

приложения

Для

решения

 

этой

 

проблемы

 

необходимо

 

перезагрузить

 

систему

В

 

результате

 

выполненных

 

действий

 

в

 

файле

 

/etc/resolv.conf

 

должны

 

появиться

 

строки

search test.alt
nameserver 192.168.0.122

46.9.2. 

Ввод

 

в

 

домен

Ввод

 

в

 

домен

 

можно

 

осуществить

 

следующими

 

способами

В

 

командной

 

строке

system-auth write ad test.alt host-15 test 'administrator' 'Pa$$word'

Joined 'HOST-15' to dns domain 'test.alt'

В

 

Центре

 

управления

 

системой

 

в

 

разделе

 

Пользователи

 

 

Аутентификация

В

 

открывшемся

 

окне

 

следует

 

выбрать

 

пункт

 

Домен

 Active Directory

заполнить

 

поля

 

и

нажать

 

кнопку

 

Применить

В

 

открывшемся

 

окне

 

необходимо

 

ввести

 

имя

 

пользователя

имеющего

 

право

 

вводить

 

машины

в

 

домен

и

 

его

 

пароль

 

и

 

нажать

 

кнопку

 

ОК

При

 

успешном

 

подключении

 

к

 

домену

отобразится

 

соответствующая

 

информация

Перезагрузить

 

рабочую

 

станцию

Глава

 47. 

Групповые

 

политики

47.1. 

Развертывание

 

групповых

 

политик

47.2. 

Пример

 

создания

 

групповой

 

политики

Групповые

 

политики 

 это

 

набор

 

правил

 

и

 

настроек

 

для

 

серверов

 

и

 

рабочих

 

станций

,

реализуемых

 

в

 

корпоративных

 

решениях

В

 

соответствии

 

с

 

групповыми

 

политиками

производится

 

настройка

 

рабочей

 

среды

 

относительно

 

локальных

 

политик

действующих

 

по

умолчанию

В

 

данном

 

разделе

 

рассмотрена

 

реализация

 

поддержки

 

групповых

 

политик

 Active

Directory 

в

 

решениях

 

на

 

базе

 

дистрибутивов

 ALT. 

В

 

дистрибутивах

 ALT 

для

 

применения

 

групповых

 

политик

 

на

 

данный

 

момент

 

предлагается

использовать

 

инструмент

 gpupdate. 

Инструмент

 

рассчитан

 

на

 

работу

 

на

 

машине

введённой

 

в

домен

 Samba. 

Интеграция

 

в

 

инфраструктуру

 LDAP-

объектов

 Active Directory 

позволяет

 

осуществлять

 

привязку

настроек

 

управляемых

 

конфигураций

 

объектам

 

в

 

дереве

 

каталогов

Кроме

 

глобальных

 

настроек

в

 

рамках

 

домена

возможна

 

привязка

 

к

 

следующим

 

группам

 

объектов

подразделения

 (OU)

 пользователи

 

и

 

компьютеры

хранящиеся

 

в

 

соответствующей

 

части

дерева

 

объектов

сайты 

 группы

 

компьютеров

 

в

 

заданной

 

подсети

 

в

 

рамках

 

одного

 

и

 

того

 

же

 

домена

конкретные

 

пользователи

 

и

 

компьютеры

Кроме

 

того

в

 

самих

 

объектах

 

групповых

 

политик

 

могут

 

быть

 

заданы

 

дополнительные

 

условия

,

фильтры

 

и

 

ограничения

на

 

основании

 

которых

 

принимается

 

решение

 

о

 

том

как

 

применять

данную

 

групповую

 

политику

Политики

 

подразделяются

 

на

 

политики

 

для

 

компьютеров

 (Machine) 

и

 

политики

 

для

 

пользователей

(User). 

Политики

 

для

 

компьютеров

 

применяются

 

на

 

хосте

 

в

 

момент

 

загрузки

а

 

также

 

в

 

момент

явного

 

или

 

регулярного

 

запроса

 

планировщиком

 (

раз

 

в

 

час

). 

Пользовательские

 

политики

применяются

 

в

 

момент

 

входа

 

в

 

систему

Групповые

 

политики

 

можно

 

использовать

 

для

 

разных

 

целей

например

Установки

 

домашней

 

страницы

 

браузера

 Firefox/Chromium (

экспериментальная

 

политика

).

Возможно

 

установить

 

при

 

использовании

 ADMX 

файлов

 Mozilla Firefox (

https://github.com/

mozilla/policy-templates/releases

) 

и

 Google Chrome (

https://dl.google.com/dl/edgedl/chrome/

policy/policy_templates.zip

) 

соответственно

Установки

 

запрета

 

на

 

подключение

 

внешних

 

носителей

Управления

 

политиками

 control (

реализован

 

широкий

 

набор

 

настроек

). 

Возможно

 

установить

при

 

использовании

 ADMX 

файлов

 ALT. 

Включения

 

или

 

выключения

 

различных

 

служб

 (

сервисов

 systemd) 

Возможно

 

установить

 

при

использовании

 ADMX 

файлов

 ALT. 

Подключения

 

сетевых

 

дисков

 (

экспериментальная

 

политика

). 

Генерирования

 (

удаления

/

замены

ярлыков

 

для

 

запуска

 

программ

Создания

 

каталогов

Установки

 

и

 

удаления

 

пакетов

 (

в

 

стадии

 

разработки

). 

Полный

 

набор

 

возможностей

 

можно

 

оценить

установив

 

пакет

 admx-basealt 

или

 

скачав

 

файлы

ADMX 

из

 

репозитория

 

https://github.com/altlinux/admx-basealt

 

и

 

загрузив

 

их

 

в

 

оснастку

 RSAT. 

Важно

Модули

 (

настройки

), 

помеченные

 

как

 

экспериментальные

необходимо

 

включать

 

вручную

через

 ADMX 

файлы

 ALT 

в

 

разделе

 

Групповые

 

политики

47.1. 

Развертывание

 

групповых

 

политик

Процесс

 

развёртывание

 

групповых

 

политик

1.

Развернуть

 

сервер

 Samba AD DC (

см

Samba 4

в

 

роли

 

контроллера

 

домена

 Active Directory 

). 

2.

Установить

 

административные

 

шаблоны

Для

 

этого

установить

 

пакеты

 

политик

 admx-basealt, admx-samba, admx-chromium, admx-firefox 

и

утилиту

 admx-msi-setup: 

apt-get install admx-basealt admx-samba admx-chromium admx-firefox 

admx-msi-setup

скачать

 

и

 

установить

 ADMX-

файлы

 

от

 Microsoft: 

admx-msi-setup

Примечание

По

 

умолчанию

admx-msi-setup

 

устанавливает

 

последнюю

 

версию

 ADMX 

от

Microsoft (

сейчас

 

это

 Microsoft Group Policy

Windows 10 October 2020 Update

(20H2)). 

С

 

помощью

 

параметров

можно

 

указать

 

другой

 

источник

admx-msi-setup -h

admx-msi-setup - download msi files and extract them in 
<destination-directory> default value is /usr/share/
PolicyDefinitions/.
Usage: admx-msi-setup [-d <destination-directory>] [-s <admx-
msi-source>]
Removing admx-msi-setup temporary files...

после

 

установки

политики

 

будут

 

находиться

 

в

 

каталоге

 

/usr/share/

PolicyDefinitions

Скопировать

 

локальные

 ADMX-

файлы

 

в

 

сетевой

 

каталог

 sysvol (

/

var/lib/samba/sysvol/<DOMAIN>/Policies/

): 

samba-tool gpo admxload

3.

Ввести

 

рабочие

 

станции

 

в

 

домен

 Active Directory (

см

Подключение

 

к

 

домену

 

на

 

рабочей

станции

). 

Примечание

Должен

 

быть

 

установлен

 

пакет

 alterator-gpupdate: 

apt-get install alterator-gpupdate

Для

 

автоматического

 

включения

 

групповых

 

политик

при

 

вводе

 

в

 

домен

в

 

окне

 

ввода

имени

 

и

 

пароля

 

пользователя

имеющего

 

право

 

вводить

 

машины

 

в

 

домен

отметить

 

пункт

 

Включить

 

групповые

 

политики

Политики

 

будут

 

включены

 

сразу

 

после

 

ввода

 

в

 

домен

 (

после

 

перезагрузки

 

системы

). 

Примечание

Если

 

машина

 

уже

 

находится

 

в

 

домене

можно

 

вручную

 

включить

 

групповые

политики

 

с

 

помощью

 

модуля

 alterator-gpupdate. 

Для

 

этого

 

в

 

Центре

 

управления

системой

 

в

 

разделе

 

Система

 

 

Групповые

 

политики

 

следует

 

выбрать

 

шаблон

локальной

 

политики

 (

Сервер

Рабочая

 

станция

 

или

 

Контроллер

 

домена

и

установить

 

отметку

 

в

 

пункте

 

Управление

 

групповыми

 

политиками

4.

Ввести

 

машину

 

с

 

ОС

 Windows 

в

 

домен

Примечание

Управление

 

сервером

 Samba 

с

 

помощью

 RSAT 

поддерживается

 

из

 

среды

 

до

Windows 2012R2 

включительно

 

5.

Включить

 

компоненты

 

удаленного

 

администрирования

Примечание

Этот

 

шаг

 

можно

 

пропустить

если

 

административные

 

шаблоны

 

были

 

установлены

на

 

контроллере

 

домена

Для

 

задания

 

конфигурации

 

с

 

помощью

 RSAT 

необходимо

 

установить

 

административные

шаблоны

 (

файлы

 ADMX) 

и

 

зависящие

 

от

 

языка

 

файлы

 ADML 

из

 

репозитория

 

http://

git.altlinux.org/gears/a/admx-basealt.git

 (

https://github.com/altlinux/admx-basealt

и

разместить

 

их

 

в

 

каталоге

 

\\<DOMAIN>\SYSVOL\<DOMAIN>\Policies\PolicyDefinitions

6.

Корректно

 

установленные

 

административные

 

шаблоны

 

будут

 

отображены

 

на

 

машине

Windows 

в

 

оснастке

 

Редактор

 

управления

 

групповыми

 

политиками

 

в

 

разделе

 

Конфигурация

 

компьютера

 

 

Политики

 

 

Административные

 

шаблоны

 

 

Система

ALT

Политики

 

редактируются

 

на

 

ОС

 Windows, 

применяются

 

на

 

рабочих

 

станциях

7.

В

 ADMC 

на

 

рабочей

 

станции

введённой

 

в

 

домен

 

или

 

в

 

оснастке

 

Active Directory

пользователи

 

и

 

компьютеры

 

создать

 

подразделение

 (OU) 

и

 

переместить

 

в

 

него

компьютеры

 

и

 

пользователей

 

домена

47.2. 

Пример

 

создания

 

групповой

 

политики

В

 

качестве

 

примера

создадим

 

политику

разрешающую

 

запускать

 

команду

 

ping

 

только

суперпользователю

 (root). 

Для

 

создания

 

новой

 

политики

необходимо

 

выполнить

 

следующие

действия

1.

На

 

машине

 

с

 

установленным

 RSAT 

открыть

 

оснастку

 

Управление

 

групповыми

политиками

 (gpmc.msc). 

2.

Создать

 

новый

 

объект

 

групповой

 

политики

 (GPO) 

и

 

связать

 

его

 

с

 

подразделением

 (OU), 

в

который

 

входят

 

машины

 

или

 

учетные

 

записи

 

пользователей

3.

В

 

контекстном

 

меню

 GPO, 

выбрать

 

пункт

 

Редактировать

Откроется

 

редактор

 GPO. 

4.

Перейти

 

в

 

Конфигурация

 

компьютера

 

 

Политики

 

 

Административные

 

шаблоны

 

Система

 ALT

Здесь

 

есть

 

несколько

 

разделов

соответствующих

 

категориям

 control.

Выбрать

 

раздел

 

Сетевые

 

приложения

в

 

правом

 

окне

 

редактора

 

отобразится

 

список

политик

5.

Дважды

 

щелкнуть

 

левой

 

кнопкой

 

мыши

 

на

 

политике

 

Разрешения

 

для

 /usr/bin/ping

.

Откроется

 

диалоговое

 

окно

 

настройки

 

политики

Выбрать

 

параметр

 

Включить

в

выпадающем

 

списке

 

Кому

 

разрешено

 

выполнять

 

выбрать

 

пункт

 

Только

 root

 

и

 

нажать

кнопку

 

Применить

6.

После

 

обновления

 

политики

 

на

 

клиенте

выполнять

 

команду

 

ping

 

сможет

 

только

администратор

ping localhost

bash: ping: 

команда

 

не

 

найдена

/usr/bin/ping localhost

bash: /usr/bin/ping: 

Отказано

 

в

 

доступе

control ping

restricted

Важно

Для

 

диагностики

 

механизмов

 

применения

 

групповых

 

политик

 

на

 

клиенте

 

можно

выполнить

 

команду

gpoa --loglevel 0

В

 

выводе

 

команды

 

будут

 

фигурировать

 

полученные

 

групповые

 

объекты

В

 

частности

,

соответствующий

 

уникальный

 

код

 (GUID) 

объекта

 

 

 

 

 

 

 

содержание      ..     8      9      10      11     ..