作為一個系統管理員
常常要為管理系統的事操心
要保障系統的安全
又要使某些操作更加簡便
又要在網絡(WAN/LAN)中為某些用戶分配相應的權利……還常常要與注冊表打交道
卻要提心吊膽生怕出錯毀了整個系統毀了自己長期努力的結果
那是多麼不值的事啊!
組策略是Windows XP Professional版提供的一個不可多得的好工具
它涉及的管理范圍廣
可以代替絕大部分的編輯注冊表的操作
這樣一來就省去了在茫茫注冊表裡翻個不停
也不用害怕弄錯注冊表釀成大錯
本文主要對組策略做一個初步的認識和了解
要一下子完全掌握它不太現實
我也只是懂得一些比較基本的操作
也正在不停地摸索和前進
我會盡我所能使本文更加完善
分類討論各個方面的設置
由於組策略不是常用程序
所以它不會出現在開始菜單或者程序欄裡
它位於%systemroot%/system
/文件夾下
全名為gpedit
msc
雙擊其即可運行
或者直接運行gpedit
msc也可
需要注意的是
只有以系統管理員身份的用戶登錄才有權訪問組策略
打開組策略
讓我們來熟悉一下它的界面
如圖一
圖一組策略基本界面 是不是很熟悉?像Windows的資源管理器一樣
很容易上手吧?左邊的控制台樹用來定位我們想要查看和修改的類別(就像資源管理器裡定位到硬盤分區下的某個文件夾一樣)
右邊的細節窗口顯示該類別下的各個策略
點擊相應的策略
即可在中間的描述窗口看到對應策略的描述信息和實現該策略所需要的軟硬件要求
現在回到控制台樹
可以看到整個組策略就分為兩大類
計算機配置和用戶配置
計算機配置對應的注冊表子樹鍵是HKEY_LOCAL_MACHINE
該設置對本地計算機上的所有用戶都生效
用戶配置則對應HKEY_CURRENT_USER子樹鍵
設置只對當前用戶生效
安全設置
請定位到 計算機配置|Windows設置|安全設置
如圖二
圖二安全設置分支(部分) 先來看看帳戶策略
默認情況下
Windows XP允許用戶在輸入錯誤密碼的情況下無限數次地輸入密碼
這樣的話
如果密碼過於簡單的話
加上有足夠的時間
很可能就被破解了
這樣
我們必須把密碼設得復雜一點
那就啟用密碼策略裡的
密碼必須符合復雜性要求
吧(密碼復雜性的定義是指密碼由混合大小寫字母
數字及特殊符號組成)
另外
想想到銀行自動取款機取款
如果輸入三次密碼錯誤的話
你的帳戶就會被鎖定一段時間
這樣的話你就拿不到錢了
同樣
我們也可以在帳戶鎖定策略裡設置在輸入幾次無效密碼後自動鎖定帳戶
以及鎖定時間的長短
接下來定位到本地策略下的用戶權利指派
我們可以在這裡為受限分配特殊的權限
也可刪除用戶某些原有的權限
比如關閉計算機(你可以設置只有你管理員才有權關閉計算機)
遠程關閉計算機(設置允許用戶在局域網中別的機器上將本機關閉)
更改系統時間等等幾十個策略
大家慢慢看
我喝杯水再繼續
^_^
大多數管理員出於安全的原因
會對系統的內置帳戶Administartor和Guest改名
這樣別人就很難知道用戶名從而無從猜測密碼
要實現這個設置
請點擊本地策略下的安全選項分支
更改
帳戶
重命名系統管理員帳戶/來賓帳戶
兩個策略
如果這樣設置
並且是通過Windows登錄框登錄系統的話
上次登錄系統時的用戶名就會輕易暴露在登錄框上
這樣也會被別人知道了
所以最好同時也啟用
交互式登錄
不顯示上次的用戶名
策略
看到
交互式登錄
用戶試圖登錄時消息標題/文字
兩個策略了嗎?這可以在用戶登錄系統前顯示相關的信息
想到了什麼?惡作劇?——對
以前聽朋友說看到別人在啟動時添加的
警告
信息就是這個!就是一些人以前常修改的注冊表中HKEY_LOCAL_MACHINE/SOFTWARE/Microsoft/Windows NT/CurrentVersion/Winlogon下的LegalNoticeCaption和LegalNoticeText的鍵值
再來看看管理模板裡的內容
如圖三
圖三管理模板分支(部分) 管理模板提供了對Windows組件
系統
網絡及打印機方面的設置
寫到這裡
我才發現我只寫了這麼一點
而看到壯觀的目錄樹
腳都軟了!這個就有待大家慢慢研究吧
可以根據自己需求看著描述設置
讓我也偷偷懶
至此
我們的
計算機配置
部分就告一個段落
進入
用戶配置
部分
用戶配置總體與計算機配置大同小異
我們可以禁用IE
NetMeeting等組件的一些功能
鎖定開始菜單
桌面
控制面板
共享文件夾和其它軟件的界面以防被更改
還可精簡開始菜單
刪除其中的一些按鈕以達到屏蔽某些功能的目的
具體請定位到用戶配置|管理模板進行相關設置
值得一講的是
組策略不僅可以使我們的計算機更加安全
更方便管理
還可以使IE更加個性化!如圖四
圖四Internet Explored維護 用Internet Explorer維護可定義IE的界面
收藏夾和連接設置等
定位到浏覽器用戶界面
定義IE的標題欄
徽標
工具欄
如圖五
圖五定義IE界面設置——定義徽標 設置重要URL
如IE主頁
搜索主頁
幫助與支持頁面
定位到URL
如圖六
圖六定義URL設置——定義重要URL 看過這些內容
對於組策略的強大功能是不是已經為之汗顏了?而即將推出的Windows XP Professional SP
的組策略還會改進
功能將會更強大!不禁感歎
學海無涯
我們拭目以待吧!
漸漸熟悉後
你可能會發現計算機配置|Windows設置|安全設置中的公鑰策略和軟件限制策略等某些策略是空策略
在日後
我們可根據實際情況的需要自己嘗試添加策略
無奈由於時間
水平等眾多因素
僅介紹了組策略中微不足道的一小部分內容
當然
根據不同的情況
所要求的也會不同
菜鳥我不能一一敘述
但願我所寫到的能夠給大家一絲絲的幫助和啟示
更多的組策略設置
只能靠各位去挖掘
去發現
也歡迎大家與我共同探討!
From:http://tw.wingwit.com/Article/os/xtgl/201311/5223.html