Администратор групповая политика в управляемом домене доменных служб Microsoft Entra

Параметры для объектов пользователей и компьютеров в доменных службах Microsoft Entra часто управляются с помощью объектов групповой политики (GPO). Доменные службы включают встроенные объекты групповой политики для пользователей AADDC и контейнеров компьютеров AADDC. С помощью этих встроенных объектов групповой политики можно настроить групповую политику в соответствии с потребностями среды. Члены группы контроллера домена AAD Администратор istrator имеют права администрирования групповой политики в домене доменных служб, а также могут создавать пользовательские объекты групповой политики и организационные подразделения (OUS). Дополнительные сведения о том, что такое групповая политика и как она работает, см. в статье Общие сведения о групповой политике.

В гибридной среде групповые политики, настроенные в локальной среде AD DS, не синхронизируются с доменными службами. Чтобы определить параметры конфигурации для пользователей или компьютеров в доменных службах, измените один из стандартных объектов групповой политики или создайте пользовательский объект групповой политики.

В этой статье показано, как установить средства управления групповыми политиками, а затем изменить встроенные объекты групповой политики и создать пользовательские объекты групповой политики.

Если вы заинтересованы в стратегии управления сервером, включая компьютеры в Azure и гибридные подключения, ознакомьтесь со сведениями о функции гостевой конфигурации в Политике Azure.

Необходимые компоненты

Для работы с этой статьей требуются следующие ресурсы и разрешения:

Примечание.

Вы можете использовать административные шаблоны групповой политики, скопировав новые шаблоны на рабочую станцию управления. Скопируйте файлы ADMX в %SYSTEMROOT%\PolicyDefinitions и скопируйте файлы ADML для конкретного языкового стандарта в %SYSTEMROOT%\PolicyDefinitions\[Language-CountryRegion], где Language-CountryRegion соответствует языку и региону файлов ADML.

Например, скопируйте версии файлов ADML для английского языка (США) в папку \en-us.

Установка средств управления групповыми политиками

Для создания и настройки объекта групповой политики (GPO) необходимо установить средства управления групповыми политиками. Их можно установить как компонент Windows Server. Подробнее об установке средств администрирования на клиенте Windows см. в статье об установке средств удаленного администрирования сервера (RSAT).

  1. Войдите на виртуальную машину управления. Инструкции по подключению с помощью Центра администрирования Microsoft Entra см. в Подключение виртуальной машине Windows Server.

  2. При входе в виртуальную машину по умолчанию должен открываться диспетчер сервера. Если это не произойдет, откройте меню Пуск и выберите Диспетчер сервера.

  3. На панели управления в окне диспетчера серверов щелкните Добавить роли и компоненты.

  4. На странице Перед началом работы в мастере добавления ролей и компонентов щелкните Далее.

  5. В разделе Тип установки оставьте флажок Установка ролей или компонентов и щелкните Далее.

  6. На странице Выбор сервера выберите из пула серверов текущую виртуальную машину, например myvm.aaddscontoso.com, и щелкните Далее.

  7. На странице Роли сервера нажмите кнопку Далее.

  8. На странице Функции выберите Управление групповой политикой.

    Установка компонента управления групповыми политиками на странице

  9. На странице Подтверждение щелкните Установить. Установка средств управления групповыми политиками может занять одну-две минуты.

  10. Когда установка компонента завершится, нажмите кнопку Закрыть, чтобы выйти из мастера добавления ролей и компонентов.

Откройте консоль управления групповыми политиками и измените объект

Объекты групповой политики (GPO) по умолчанию существуют для пользователей и компьютеров в управляемом домене. Компонент управления групповыми политиками, установленный в предыдущем разделе, позволяет просматривать и редактировать существующий объект групповой политики. В следующем разделе вы создадите пользовательский объект групповой политики.

Примечание.

Чтобы администрировать групповую политику в управляемом домене, необходимо войти в учетную запись пользователя, которая входит в группу контроллеров домена AAD Администратор istrator.

  1. На начальном экране выберите Администрирование. Отобразится список доступных средств управления, включая функцию Управление групповыми политиками, установленную в предыдущем разделе.

  2. Чтобы открыть консоль управления групповыми политиками (GPMC), выберите Управление групповыми политиками.

    Открытие консоли управления групповыми политиками, в которой сразу можно приступить к изменению объектов групповой политики

В управляемом домене есть два встроенных объекта групповой политики (GPO) — один для контейнера Компьютеры AADDC, а другой — для контейнера Пользователи AADDC. Вы можете изменять эти объекты групповой политики, чтобы настраивать групповую политику необходимым образом в управляемом домене.

  1. В консоли Управления групповыми политиками разверните узел Лес: aaddscontoso.com. Затем разверните узлы Домены.

    Существует два встроенных контейнера для Компьютеры AADDC и Пользователи AADDC. К каждому из этих контейнеров применен объект групповой политики по умолчанию.

    Встроенные объекты групповой политики, примененные к контейнерам

  2. С помощью этих встроенных объектов групповой политики можно настроить определенные групповые политики в вашем управляемом домене. Щелкните правой кнопкой мыши один из объектов групповой политики, например Объект групповой политики "Компьютеры AADDC", а затем выберите Правка....

    Выбор параметра

  3. Откроется средство "Редактор управления групповыми политиками", позволяющее настроить объект групповой политики, например Политики учетных записей.

    Снимок экрана

    По завершении выберите Файл > Сохранить, чтобы сохранить политику. По умолчанию компьютеры обновляют групповую политику каждые 90 минут и применяют внесенные изменения.

Создание пользовательского объекта групповой политики

Для группирования аналогичных параметров политики часто имеет смысл создавать дополнительные объекты групповой политики, а не применять все необходимые параметры в одном объекте групповой политики по умолчанию. С помощью доменных служб можно создавать или импортировать собственные объекты групповой политики и связывать их с пользовательским подразделением. Если необходимо сначала создать пользовательское подразделение, см. статью о создании пользовательского подразделения в управляемом домене.

  1. В консоли Управление групповыми политиками выберите пользовательские подразделение, например MyCustomOU. Щелкните подразделение правой кнопкой мыши и выберите пункт Создать объект групповой политики в этом домене и связать его...

    Создание пользовательского объекта групповой политики в консоли

  2. Укажите имя для нового объекта групповой политики, например Мой пользовательский объект групповой политики, а затем нажмите кнопку ОК. Можно также создать этот пользовательский объект групповой политики на основе существующего объекта групповой политики и набора параметров политики.

    Указание имени нового пользовательского объекта групповой политики

  3. Пользовательский объект групповой политики создается и связывается с пользовательским подразделением. Чтобы настроить параметры политики, щелкните правой кнопкой мыши пользовательский объект групповой политики и выберите пункт Правка...:

    Выбор параметра

  4. Откроется Редактор управления групповыми политиками, позволяющий настроить объект групповой политики:

    Настройка параметров объекта групповой политики

    По завершении выберите Файл > Сохранить, чтобы сохранить политику. По умолчанию компьютеры обновляют групповую политику каждые 90 минут и применяют внесенные изменения.