Làm cách nào để bỏ qua xử lý loopback GPO cho một số người dùng?


8

Như bạn có thể biết, xử lý loopback là một tính năng của Chính sách nhóm Active Directory áp dụng cài đặt người dùng trong GPO cho bất kỳ người dùng nào đăng nhập vào máy tính trong phạm vi của GPO (trong khi hành vi tiêu chuẩn sẽ chỉ áp dụng cài đặt người dùng nếu tài khoản người dùng thực sự nằm trong phạm vi của GPO). Điều này hữu ích khi bạn muốn tất cả người dùng đăng nhập vào một máy tính cụ thể nhận được một số chính sách người dùng, bất kể tài khoản người dùng của họ thực sự nằm ở đâu trong AD.

Vấn đề: khi xử lý loopback được bật, GPO chứa cài đặt người dùng được áp dụng cho mọi người sử dụng các máy tính đó và bạn không thể bỏ qua điều này bằng cách sử dụng ACL trên GPO, vì nó không thực sự được áp dụng cho người dùng , mà cho máy tính .

Câu hỏi: làm thế nào có thể bỏ qua xử lý loopback cho những người dùng cụ thể cần đăng nhập vào các máy tính đó nhưng không phải tuân theo các cài đặt chính sách đó?

Trường hợp cụ thể: có một số máy chủ đầu cuối trong đó GPO có xử lý loopback được sử dụng để thực thi các hạn chế người dùng nặng đối với mọi người đăng nhập vào chúng (về cơ bản họ chỉ có thể chạy một loạt các ứng dụng được công ty phê duyệt); nhưng điều này áp dụng ngay cả với Quản trị viên tên miền , do đó được kết xuất thậm chí không thể khởi chạy một dấu nhắc lệnh hoặc mở trình quản lý tác vụ. Trong trường hợp này, làm cách nào tôi có thể yêu cầu AD không thực thi các cài đặt đó nếu người dùng đăng nhập thuộc về một nhóm cụ thể (chẳng hạn như Quản trị viên tên miền)? Ngoài ra, ngay cả giải pháp ngược lại ("chỉ áp dụng các cài đặt đó cho người dùng thuộc một nhóm cụ thể") sẽ ổn.

Nhưng xin vui lòng, hãy nhớ rằng chúng ta đang nói về xử lý loopback ở đây. Các chính sách được áp dụng cho máy tính và cài đặt người dùng bên trong chúng chỉ được áp dụng cho người dùng vì họ đang đăng nhập vào các máy tính đó (vâng, tôi biết đó là điều khó hiểu, xử lý loopback là một trong những điều khó nhất để hiểu đúng về Chính sách nhóm).


1
không thể bỏ qua cài đặt cho mỗi người dùng chính xác là lý do tại sao bạn sử dụng loopback.
Jim B

Vui lòng đọc technet.microsoft.com/en-us/l Library / cc782815 (v = ws.10) .aspx Họ tạo 2 GPO, một với loopback và một với cài đặt người dùng được liên kết với máy chủ đầu cuối OU. Họ tuyên bố xóa quản trị viên (bằng cách xóa người dùng được xác thực) khỏi GPO thứ hai.
yagmoth555

Chính sách này được áp dụng cho máy tính ... can thiệp với quyền của người dùng sẽ không hoạt động; tuy nhiên, bây giờ tôi đang bối rối hơn bao giờ hết. Một số thử nghiệm theo thứ tự; Tôi sẽ trở lại câu hỏi này sau khi đã xác minh cách thức này thực sự hoạt động.
Massimo

Sử dụng chính sách bắt buộc thứ hai được liên kết với người dùng để hoàn tác các cài đặt có được từ xử lý loopback?
BlueCompute

Câu trả lời:


1

Tôi nghĩ giải pháp sẽ là lọc WMI (đó là cách tôi đã thực hiện ở vị trí của mình).

Bạn tạo bộ lọc WMI để bắt những máy trạm mà bạn muốn.
Bạn tạo GPO chỉ với cài đặt người dùng và với tính năng lọc bảo mật.
Bạn đặt hai cái lại với nhau và đặt GPO vào thùng chứa người dùng.

Vì vậy, bộ lọc WMI chỉ định trình biên dịch mà nó áp dụng và bộ lọc bảo mật mà người dùng áp dụng.

Và thả loopback.
Nó sẽ khiến bạn đau đầu hơn bạn mặc cả, vì nó không chỉ áp dụng cho GPO được chỉ định mà nó được định cấu hình, mà cho tất cả các chính sách được áp dụng cho máy tính.

Cập nhật
Nếu bạn đã cài đặt kb3163622 trên máy trạm của mình, bạn chỉ có thể thực hiện tương tự bằng cách sử dụng các nhóm bảo mật.
Bản cập nhật này thay đổi cách áp dụng chính sách người dùng.
Từ giờ trở đi, chính sách người dùng thực sự được áp dụng trong cả bối cảnh bảo mật máy tính và người dùng.
Vì vậy, nếu bạn đưa vào bộ lọc bảo mật của GPO đó cho các máy tính và người dùng mà bạn muốn áp dụng, điều đó sẽ thực hiện thủ thuật tương tự như WMI (giả sử bạn sẽ không truy vấn phức tạp).


1

Việc từ chối cấp phép Chính sách nhóm áp dụng cho các nguyên tắc bảo mật được đề cập (Người dùng / Nhóm) đối với chính sách nhóm với cài đặt người dùng trong máy tính OU sẽ ngăn các chính sách nhóm người dùng được liên kết tại OU máy tính áp dụng.

Tuy nhiên, nếu xử lý chính sách loopback được định cấu hình cho chế độ Thay thế, các chính sách nhóm người dùng có phạm vi cho vị trí tài khoản người dùng (chứ không phải cho máy tính) sẽ bị bỏ qua.


Chính sách này được áp dụng cho máy tính , không phải người dùng ; nó chỉ ảnh hưởng đến việc sử dụng do xử lý loopback. Từ chối người dùng quyền áp dụng nó không có hiệu lực, vì chính sách không thực sự được áp dụng cho người dùng.
Massimo

Cài đặt chính sách người dùng áp dụng cho người dùng và người dùng không thể áp dụng cài đặt nếu có một ACE tốt. Tôi đã xác nhận điều này trong thử nghiệm. Loopback chỉ có nghĩa là kiểm tra phạm vi máy tính cho các chính sách người dùng và Nếu chính sách người dùng trong phạm vi tài khoản người dùng nên được hợp nhất hoặc thay thế / bỏ qua. Điều đó không có nghĩa là cài đặt người dùng áp dụng cho máy tính.
Greg Askew

Tôi thực sự đã thử nó và nó không hoạt động; có lẽ tôi đã bỏ lỡ điều gì đó, tôi sẽ thử lại ...
Massimo

@Massimo: Không vấn đề gì. Và bạn đã đúng, nó khó hiểu. :-)
Greg Askew

@Massimo Có lẽ bạn đã bỏ lỡ bản vá KB được nói đến trong câu trả lời khác đã được chỉnh sửa với chi tiết này, giải pháp này hoạt động tốt nếu bạn áp dụng điều đó. Tôi giả sử bạn đã tìm ra điều này ngay bây giờ nhưng muốn đề cập chỉ trong trường hợp.
Pimp Juice IT
Khi sử dụng trang web của chúng tôi, bạn xác nhận rằng bạn đã đọc và hiểu Chính sách cookieChính sách bảo mật của chúng tôi.
Licensed under cc by-sa 3.0 with attribution required.