|
Компьютерный форум OSzone.net » Серверные продукты Microsoft » Microsoft Windows NT/2000/2003 » Групповые политики: перемычки правил (loopback) |
|
|
Групповые политики: перемычки правил (loopback)
|
Ветеран Сообщения: 573 |
Профиль | Отправить PM | Цитировать Задача: осуществлять с помощью групповой политики установку и настройку ПО, не полностью совместимого с технологией Windows Installer. Т. е. msi есть, но самодельный, работает только с машинной частью установки, а с пользовательской (скопировать файл в профиль, добавить значение в ветку HKCU) - не умеет. Понятно, что можно доделать msi, но... слишком много надо копать.
Появилась мысль использовать перемычки правил. Т. е. перемещаем нужные компьютеры в OU, линкуем к нему несколько GPO, каждое из которых занимается установкой одного приложения. В каждом из этих GPO включаем использование перемычек и определяем нужные пользовательские параметры. Далее создаем группы Deny_App1, Deny_App2 и т. д., добавляем их в ACL соответствующих GPO и запрещаем для них применение политики. Если на некоторый ПК из помещенных в это OU не нужно ставить некоторое приложение, добавляем его в соответствующую deny-группу. Все логично и довольно красиво, если бы не одно "но": оказалось, что при включенных перемычках пользовательские части политик нельзя отфильтровать настройками безопасности, касающимися компьютеров. Т. е. приложения на "ненужные" машины ставиться-то не будут, но вот пользовательские настройки из соответствующих политик - применятся. А это уже не комильфо. Подробнее результаты исследования - в комментариях здесь. Может, у кого идеи будут? |
|
------- Отправлено: 19:39, 10-08-2011 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Проще это реализовать на основе групп.
|
Отправлено: 20:32, 10-08-2011 | #2 |
Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети. Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля. |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать А подробнее?
|
------- Отправлено: 20:50, 10-08-2011 | #3 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Создаете набор нужных групп, включаете в них учетки компьютеров.
Создаете набор GPO и привязываете его к группам. Желательно в стартап скрипты запихать некий скрипт который бы проверял наличие установленного приложения при логине (т.е. при перезагрузке) и в случае если приложение не установлено то ставил бы его. |
Отправлено: 21:12, 10-08-2011 | #4 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать GPO, насколько мне известно, можно привязать к OU, но не к группе.
Цитата zero55:
|
||
------- Отправлено: 21:18, 10-08-2011 | #5 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать По умолчанию оно действует на OU, но если прописать группу то будет действовать и на нее (почитайте про Group policy Security Filtering).
То что можно поставить через software deployment не всегда отрабатывает. Например вам нужно поставить жутко лохматое приложение которое имеет собственный сетап или вообще его не имеет. Вот и приходится для установки такого По использовать отдельный объект GPO который навязывает скрипт который проверяет ПК на наличие определенных условий и при их отсутствии запускает некий набор действий. PS я таким методом проверяю наличие и работоспособность SCCm-агента и антивируса. |
Отправлено: 21:26, 10-08-2011 | #6 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать Security Filtering - это для фильтрации, как следует из названия. Чтобы на некоторые объекты, находящиеся в этом OU или ниже по иерархии, GPO не действовало. Но GPO все равно вешается на OU. Привязать GPO к группе - нельзя. By design.
И я недаром написал - интересует именно software deployment. На моей практике пока не встречалось приложений, которые через software deployment ставятся неправильно. Я даже предположу, что такого не может быть в принципе. А вот как получить msi-файл - другой вопрос. Вернее, вопрос с таким, например, ответом: AppDeploy Repackager. |
------- Последний раз редактировалось Raistlin, 10-08-2011 в 21:41. Отправлено: 21:28, 10-08-2011 | #7 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Цитата Raistlin:
На уровне верхнего OU создаете политику, настраиваете фильтрацию. В результате политика действует на все ПК из этого OU с учетом фильтрации по группам. Вы представляете контору у которой для настройки и установки софта 1500 политик? Я - да. т.к. недавно был в гостях и у них довольно легкая структура юнитов. Относительно правильности установки msi я не буду спорить, но вы попробуйте упаковать в него SAP-клиента или еще какого нибудь монстра |
|
Отправлено: 21:47, 10-08-2011 | #8 |
Ветеран Сообщения: 573
|
Профиль | Отправить PM | Цитировать И что? Вы привязали политику к самому верхнему OU. И отфильтровали по группе. Но это не значит, что вы привязали политику к группе. У меня, кстати, так и сделано - в частности, для всех приложений, где нет "пользовательской" части установки.
Затем. Фильтрация-то действует, но - см. мой первый пост. Как быть с пользовательской частью установки? |
------- Отправлено: 21:55, 10-08-2011 | #9 |
Ветеран Сообщения: 723
|
Профиль | Сайт | Отправить PM | Цитировать Да к группе не привязаны но они на нее действуют.
Посмотрите gpresult /v С пользовательской установкой сложнее т.е. лучше ее не использовать, ну или только в тех случаях когда что то работает напрямую из профиля и т.п. PS вы SCCM не рассматривали? Для больших сетях самое то (хотя в 2007 все работает несколько странно... ), для маленьких можно использовать SCCM Essential. В версии 2012 есть много нового. |
Отправлено: 22:36, 10-08-2011 | #10 |
|
Участник сейчас на форуме | Участник вне форума | Автор темы | Сообщение прикреплено |
| |||||
Название темы | Автор | Информация о форуме | Ответов | Последнее сообщение | |
Групповые политики | Guest | Microsoft Windows NT/2000/2003 | 12 | 26-03-2011 12:25 | |
Групповые политики | morozov_s_v | Microsoft Windows NT/2000/2003 | 4 | 22-07-2009 18:47 | |
групповые политики | Aleksey Potapov | Microsoft Windows NT/2000/2003 | 4 | 11-07-2008 19:58 | |
Групповые политики | Rasim | Microsoft Windows NT/2000/2003 | 13 | 25-07-2007 19:48 | |
Групповые политики и C$ | Lex7er | Microsoft Windows NT/2000/2003 | 12 | 28-03-2007 12:21 |
|