PDA

Просмотр полной версии : Нереестровые параметры групповых политик


Makc_
22.07.2010, 20:42
Здравствуйте, форумчане.

В процессе своей работы приходится настраивать групповые политики на “клиентах”. Естественно, вручную на каждом компе это делать неудобно – отнимает слишком много времени. Поэтому решил я сделать реестровый файлик, чтобы одним кликом настраивать всё что мне нужно (и не только групповые политики).

Однако не всё можно настроить через реестр. В этом я убедился, после бесплодных поисков в гугле и просмотрев документ “Group Policy Settings Reference”, где майкрософтовцы описывают где в реестре хранятся настройки тех или иных политик.

Пробовал делать необходимые настройки через шаблоны безопасности: создавал необходимый мне шаблон, присваивал ему имя setup security.inf и клал в %systemdrive%/security/templates Но после перезагрузки ничего не происходило.

Итак, вот что именно меня интересует.

Конфигурация компьютера—Конфигурация Windows—Параметры безопасности—Локальные политики—Назначение прав пользователя

Здесь:”Доступ к компьютеру из сети”, ”Локальный вход в систему”, ”Отказ в доступе к компьютеру из сети”, ”Отклонить локальный вход”.

Если кто занимался подобными вещами, просветите, пожалуйста.

deamon_t
23.07.2010, 13:23
Где что храниться в реестре находиться элементарно таким способом...
1) Делаем экспорт всего реестра в файл
2) Делаем необходимое изменение
3) Делаем экспорт снова
4) Сравниваем каким-то инструментом (я использую Totall Commander) два получившихся файла
4) Создаем файл изменений...

Все :-)

PEHDOM
23.07.2010, 21:22
вобщето есть специальная програмка Regshot, называеться,сравнивает два снимка реестара которые сама же и делает, и выводит детальный отчет, какие ветки-ключи создались-удалились и какие ключи изменились ... может поможет..

Zhlobny Hmur
23.07.2010, 21:53
Makc_, Все политики только через реестр идут. Достаточно экспортировать нужные ключи, и кидать их на станции.

Makc_
26.07.2010, 18:22
Итак, сделал 2 снимка реестра. Первый – до того как менял интересующие меня разделы групповой политики. Второй – после. Сравнил и вот какие различия нашлись.

[HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Cryptography \RNG]

Сюда CryptoAPI Windows кладёт собранный набор случайных значений (на англоязычных ресурсах это называется entropy). Не углубляясь в подробности, можно сказать – это для киптографии.

[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\k l1]

Ясное дело, что здесь службы описываются

[HKEY_USERS\S-1-5-21-1708537768-1214440339-839522115-1004\Software\Microsoft\Windows\CurrentVersion\App lets\Regedit]

Здесь – параметры редактора реестра.

[HKEY_USERS\S-1-5-21-1708537768-1214440339-839522115-1004\Software\Microsoft\Windows\CurrentVersion\Exp lorer\ComDlg32\OpenSaveMRU\*]

Most Recent Used – видимо, то, что в браузере открывалось недавно. Явно не то, что я ищу

[HKEY_USERS\S-1-5-21-1708537768-1214440339-839522115-1004\Software\Microsoft\Windows\CurrentVersion\Exp lorer\UserAssist\{75048700-EF1F-11D0-9888-006097DEACF9}\Count]

Count Keys. Тоже связано с посещением интернет-ресусов. Только данные здесь шифруются простейшей перестановкой ROT-13.

[HKEY_USERS\S-1-5-21-1708537768-1214440339-839522115-1004\SessionInformation]
"ProgramCount"=dword:00000006

Название говорит само за себя. И, опять таки, это не то, что мне нужно.

Nozorrog
26.07.2010, 19:54
[HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Services\k l1] Ясное дело, что здесь службы описываются
Не совсем понятно замечание...
При чем здесь служба Касперского?
Удачи :-))

Makc_
26.07.2010, 21:13
Не совсем понятно замечание...
При чем здесь служба Касперского?
Удачи :-))

Она здесь действительно не причём. Я весь этот список привёл для того, чтобы показать, что путём эксперимента пытался выяснить сохраняются ли интересующие меня разделы групповой политики в реестре или нет. Получается, что нет. А где тогда? Надеюсь, что кто-то расскажет. :)

Nike
26.07.2010, 21:30
Может быть,тут ?
%systemroot%\System32\GroupPolicy
Вроде,локальные там должны.

Nozorrog
26.07.2010, 22:12
Makc_,а ты не пытаешься изобрести велосипед?
Не проще ли, как это все люди делают, прописать в автозагрузке всех компов, входящих в домен - при самой загрузке профиля пользователя - соединение, чтение и применение групповых сетевых и локальных политик напрямую с сервера-контроллера домена?
Удачи :-))

Makc_
27.07.2010, 15:16
Nozorrog, ситуация такова.

Компьютеры, которые я обслуживаю, находятся на отделениях, которые разбросаны по всему городу. Все эти компьютеры не объединены в домен. Если бы они были объединены в домен, то, ясное дело, можно было бы и не париться. А так при каждой переустановке ОСи надо или руками всё делать или написать какой-нибудь батник, чтобы он и реговские файлы запускал и приложения в сайлент-режиме ставил. Можно ещё unattended-сборку XPхи сделать, но для этого потребуется то же самое.