|
1、 计算机配置与用户配置的优先性问题
域中的组策略,跟计算机本身的组策略一样,也有计算机配置与用户配置两类。现在万一出现这种情况,如果我们不小心在配置组策略的时候,计算机配置与用户配置起了冲突,该怎么处理呢?
一般情况下,系统是 以计算机配置优先,而不管计算机配置与用户配置的先后性问题。也就是说,在计算机配置中,配置了“禁止在桌面上显示网络邻居”的组策略,而在用户配置中,又设置其为允许的。此时,虽然用户配置在后,但是,用户登录后,在桌面上仍然找不到网络邻居的配置。可见,计算机配置要比用户配置优先性高。
所以,为了避免后续工作的麻烦,网络管理员在配置组策略的时候,最好就采用单一的配置模式,要么通过用户配置来实现,要么通过计算机配置来实现。不过,一般情况下,在用户人手一台主机的情况下,还是建议通过计算机配置来实现组策略。
2、 组策略的累加问题
在上面的阐述中,笔者已经谈到了组策略继承中的累积问题。也就是说,如果用户的组其有三层,分别为办公文员、销售管理与销售一组三个OU。而销售一组这个相当于是孙子,其会继承所有办公文员、销售管理OU中的组策略,当然,前期是销售二组的OU没有配置对应的组策略。这个组策略的累加问题,在某些方面有利于我们组策略的配置。但是,凡事有利必有弊,当权限累加的多了,则我们后续管理会非常的麻烦。为此,笔者建议,在规划OU层次的时候,不要太多,一般情况下,不要超过三层。若超过这个层数,达到四层、五层甚至更多,则作为网络管理人员,就很难控制这个权限的累加问题。
3、 本地计算机策略与OU组策略的优先性问题
我们都知道,在用户本机也可以配置组策略,来管理计算机。在以前的文章中,笔者也谈到过类似的问题。现在企业若引入了域控制器的话,则就会产生一个新的问题。如果域控制器,如OU的组策略与用户本机的组策略相冲突的话,则该如何处理呢?
如在企业还没有采用域控制器或者没有采用域组策略管理之前,就通过计算机的本地组策略来进行计算机管理,如在本地计算机组策略中,设置了“禁止在桌面上显示网络邻居” 的组策略。但是,在使用域管理后,网络管理员觉得在桌面上没有显示网络邻居非常的不方便,所以,就在域级别上,设置了允许在桌面上显示网络邻居这个组策略。当计算机加入到这个域之后,本级计算机组策略与域计算机组策略就发生了冲突。在这种情况下,是域组策略优先。
这跟上面提到的子OU拒绝父OU的组策略是有区别的,我们在组策略管理的时候,需要注意这个问题。
4、 子OU拒绝继承父OU的组策略
在组策略的管理中,我们还可以通过设置实现,子OU无论在什么情况下,都拒绝继承父OU的组策略。也就是说,直接采用子OU的组策略值,当子OU某些组策略没有配置的话,就直接使用默认值。
也就是说,现在有个办公文员的OU,其设置了“禁止在桌面上显示网络邻居”这个组策略。若我们在建立销售管理人员OU的时候,设置了“阻止策略继承”,则当我们把销售管理人员OU加入到办公文员OU中,则销售管理人员这个OU是不会继承父OU中的任何一个组策略的。即使,销售人员OU根本没有配置“在桌面上显示网络邻居”这个组策略,其仍然是采用默认值。
不管一般情况下,我们是不建议采用这个“阻止策略继承”选项的,因为如此的话,我们就需要在子OU上,一个一个的配置了。这么处理起来的话,就会增加工作量。只有在子OU跟父OU组策略相差十万八千里的情况下,才使用这个策略。当稍有差异的时候,我们可以在子OU上通过配置对应的组策略来覆盖上面继承下来的值,而不需要通过采用“阻止策略继承”的极端方法来实现。
|