310 likes | 478 Views
9 lutego | Warszawa. IntelliMirror Community Launch. Maszynownia od środka - GPO. Tomasz Onyszko W2K.PL | Microsoft t.onyszko@w2k.pl. distinguishedName: Tomasz Onyszko country: Poland city: Warsaw Company: Microsoft title: Senior consultant mail: t.onyszko@w2k.pl
E N D
9 lutego | Warszawa IntelliMirror Community Launch
Maszynownia od środka - GPO Tomasz Onyszko W2K.PL | Microsoft t.onyszko@w2k.pl
distinguishedName: Tomasz Onyszko country: Poland city: Warsaw Company: Microsoft title: Senior consultant mail: t.onyszko@w2k.pl blog-PL: http://www.w2k.pl/ blog-EN: http://blogs.dirteam.com/blogs/tomek/ -
Agenda • Infrastruktura GPO • SYSVOL i inne przypadłości • Problemy i narzędzia
Group Policy Container • Przechowywany w katalogu • Przechowuje informację o wersji Group Policy Object Group Policy Template • Przechowywany na SYSVOL • Zawiera ustawienia GPO • Definiuje GPO • Zawartość podzielone na dwie części Group Policy Object
Group Policy Container • Obiekt klasy groupPolicyContainer • Definicja GPO w katalogu • Powiązanie z szablonem poprzez gPCFileSysPath
gPLink • Atrybut gPLink obiektu • Wskazuje ścieżkę do kontenera GPO w katalogu • Nie jest to atrybut typu referencja (linked) • Nie jest wielowartościowy
Group Policy Template • Faktyczna definicja ustawień GPO • Pliki na udziale SYSVOL • Folder oznaczony GUID dla każdej z polityk
Wersja GPO • Powiązanie pomiędzy obiektem GPO a szablonem na SYSVOL • Wersja GPO • versionNumber->groupPolicyContainer • Version -> GPT.INI na SYSVOL • Oba numery *powinny*być takie same
Client Side Extensions • Komponent GPO po stronie klienta • Interpretacja i przetwarzanie ustawień • Możliwość rejestracji własnych rozszerzeń
SYSVOL • Wolumen udostępniany przez każdy DC • Zawiera pliki niezbędne do przetwarzania GPO • Replikowany poprzez: • <= Windows 2003: File Replication Service (FRS) • >= Windows 2008: DFS-R
Lokalizacja SYSVOL • Mechanizm osobny niż lokalizacja DC • Domyślnie nie uwzględnia topologii sieci • Problem: dostęp do SYSVOL na innym DC niż używany w trakcie logowania • Rozwiązanie: SiteCostedReferrals • Wymaga włączenia opcji: Bridge allsitelinks
Zawartość SYSVOL • \Policies -> {GUID} • \Machine: ustawienia maszyny, skrypty startu i wyłączenia • \User: ustawienia użytkownika, skrypty logowania i wylogowania • \ADM: samo zło ;) -> pliki ADM
Pliki ADM • Zawierają definicje ustawień GPO • Wymagane tylkow systemie gdzie edytuje się GPO • Nie są wymagane do przetwarzania GPO • Różne wersje językowe
Pliki ADMX • Rozwinięcie ADM • Rozdzielenie na plik ustawień (ADMX) i plik językowy (ADML) • Składowane centralnie w ramch Central Policy Store • Nie są przetwarzane przez klientów starszych OS
Ograniczenie rozmiaru ADM • Pliki ADM • Domyślnie kopiowane do każdego GPO • Przy domyślnych ADM ~4 MB na GPO • KB 316977 – zablokowanie kopiowania ADM na SYSVOL • Mogą zostać usunięte z SYSVOL bez powodowania problemów
Problemy od strony konfiguracji • Filtrowanie GPO • Filtrowania bezpieczeństwa • Filtrowanie WMI • Konfiguracja GPO • Dziedziczenie i blokowanie • GPMC prawdę Ci powie • RSOP
Problemy sieciowe • Błędy replikacji FRS • Ultrasound • Slow Link Detection • Pre-Vista: wymagny jest ruch ICMP • Brak ruchu ICMP klient -> DC blokuje wykonanie GPO • Kontrolowane przez GPO
Probelmy po stronie klienta • Event ID 1058 i 1030 (KB 314494) • Najczęstsze problemy związane z GPO • Główne przyczyny • Problemy z siecią (DNS) • Stacja robocza *wyleciała* z domeny (access denied przy przetwarzaniu GPO) • Problemy z dostępem do SYSVOL • Brak zgodności w zawartości SYSVOL • Diagnostyka przez logowanie GPO
Logowanie GPO • Do Windows XP / 2003 • Tryb debug USERENV (KB 221833) • Wynik w pliku tekstowym %Systemroot%\Debug\UserMode\Userenv.log • Wynik w pliku tekstowym (interpretacja logu)
Logowanie GPO • Vista i poźniejsze: • Logowanie zdarzeń GPO do dziennika zdarzeń
Logowanie GPO • Vista i późniejsze • Opcjonalne logowanie do pliku • Wynik: %windir%\debug\usermode\gpsvc.log Value Path: HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Diagnostics Value Name: GPSvcDebugLevel Value Type: REG_DWORD Value Data: 30002 (hex)
Logowanie GPO • Przegląd wyników: • Analiza zdarzeń w systemach Vista i późniejszych: GPLogView • Przegląda danych z trybu debug: • Manualnie (notepad.exe) • PolicyReporter
Weryfikacja zawartości SYSVOL • Weryfikacja zgodności GPO z GPT • GPOTool.Exe (Windows 2003 Resource Kit) • Działa również dla Windows 2008 i późniejszych • Przywrócenie domyślnych GPO • DCGPOFix
Dziękujemy!Zapraszamy do wypełnienia ankiet http://ms-groups.pl/icl
Zasoby • http://www.gpoguy.com/ - narzędzia i porady • http://www.sysprosoft.com/policyreporter.shtml - Policy Reporter