AGPM 作為微軟MDOP工具包所包含的軟件之一,它增強(qiáng)了 GPMC 的功能,可提供以下功能:
用于將管理組策略對象 (GPO) 的權(quán)限委托給多個(gè)組策略管理員的標(biāo)準(zhǔn)角色,以及委托對生產(chǎn)環(huán)境中 GPO 的訪問權(quán)限的功能。
使組策略管理員可以先脫機(jī)創(chuàng)建和修改 GPO,然后再將其部署到生產(chǎn)環(huán)境的存檔。
回滾到存檔中 GPO 的任何早期版本,并限制存儲在存檔中版本數(shù)量的功能。
簽入或簽出 GPO 的功能,以確保組策略管理員不會無意中相互覆蓋各自的工作。
一、要求
1、AGPM 服務(wù)器要求
AGPM Server 3.0 要求安裝 Windows Server 2008 或帶 Service Pack 1 的 Windows Vista 以及遠(yuǎn)程服務(wù)器管理工具 (RSAT) 中的 GPMC。支持 32 位和 64 位版本。
在安裝 AGPM 服務(wù)器之前,必須成為 Domain Admins 組的成員,并且除非另有說明,否則必須具有以下 Windows 功能:
GPMC
Windows Server 2008:如果不具備 GPMC,AGPM 將自動(dòng)安裝該功能。
Windows Vista:在安裝 AGPM 之前,必須先安裝 RSAT 中的 GPMC。有關(guān)詳細(xì)信息,請參閱
http://go.microsoft.com/fwlink/?LinkID=116179。
.NET Framework 3.5
AGPM 服務(wù)器必須使用下列 Windows 功能(如果不具備這些功能,則會自動(dòng)安裝):
WCF 激活;非 HTTP 激活
Windows 進(jìn)程激活服務(wù)
進(jìn)程模型
.NET 環(huán)境
配置 API
2、AGPM 客戶端要求
AGPM Client 3.0 要求安裝 Windows Server 2008 或帶 Service Pack 1 的 Windows Vista 以及遠(yuǎn)程服務(wù)器管理工具 (RSAT) 中的 GPMC。支持 32 位和 64 位版本。AGPM 客戶端可以在運(yùn)行 AGPM 服務(wù)器的計(jì)算機(jī)上安裝。
AGPM 客戶端必須使用下列 Windows 功能(除非另有說明,否則如果不具備這些功能,則會自動(dòng)安裝):
GPMC
Windows Server 2008:如果不具備 GPMC,AGPM 將自動(dòng)安裝該功能。
二、安裝
以下測試都在虛擬機(jī)完成。
1、服務(wù)器安裝
服務(wù)器:計(jì)算機(jī)WIN2008DC,角色dc,域名:hbycrsj.gov.cn,操作系統(tǒng)為windows 2008 sp2.
已安裝.NET Framework 3.5
插入MDOP 2009光盤,開始安裝
domain\bill.xu是域管理組成員。
安裝完成。
2、客戶端安裝
客戶機(jī):計(jì)算機(jī)AGPMCLIENT,加入到域,操作系統(tǒng)為windows 2008 sp2
已安裝.NET Framework 3.0。
插入MDOP 2009光盤,選擇安裝32位客戶端,開始安裝。
安裝完成
1、設(shè)置默認(rèn)AGPM服務(wù)器
打開組策略管理控制臺(GPMC.MSC),打開默認(rèn)的Default Domain Policy進(jìn)行編輯。
打開用戶配置、策略、管理模板、Windows 組件、AGPM,進(jìn)行如下設(shè)置
在客戶端運(yùn)行Gpupdate /force或注銷計(jì)算機(jī),組策略設(shè)置生效。
2、查看“變更控制”
“內(nèi)容”選項(xiàng)卡
域委托
AGPM使用的是一種基于角色的授權(quán)模式。安裝AGPM服務(wù)器時(shí),需要指派一個(gè)AD用戶賬號作為管理員(完全控制)角色。這個(gè)用戶可以為其它用戶分派四個(gè)主要角色(完全控制、審閱者、審批者、編輯者)
為了進(jìn)行實(shí)驗(yàn)操作,我先在域上建立一個(gè)組織單位TestOU。
3、創(chuàng)建受控的GPO
輸入GPO名稱:TestOU_GPO,確定
查看“更改控制”、“內(nèi)容”、“受控”如下圖
4、離線編輯
要離線編輯某個(gè)GPO,需要先將其從存諸中簽出。右擊GPO,選擇“簽出”
如果需要,簽出時(shí)可以增加注釋。GPO簽出時(shí),生產(chǎn)環(huán)境上會生成一份臨時(shí)貝,并被標(biāo)記為簽出狀態(tài)。
這個(gè)臨時(shí)拷貝不會鏈接到AD上的任何容器上,因此對它的任何修改并不會影響到生產(chǎn)環(huán)境中的任何用戶和計(jì)算機(jī)。
現(xiàn)在可以右擊這個(gè)受控的GPO,選擇“編輯”進(jìn)行編輯了
5、查看“歷史”
當(dāng)一個(gè)GPO簽入簽出幾次后,可以右擊這個(gè)GPO,選擇“歷史”,查看歷史記錄
6、查看“差異”
可以右擊某個(gè)GPO,選擇差異,然后選擇報(bào)告類型,會出GPO之間的詳細(xì)差別
或者在“歷史”,選擇兩個(gè)版本的GPO(用CTRL選擇),查看差異。
7、部署GPO
首先要將簽出的GPO簽入,然后右擊這個(gè)GPO,選擇部署。
8、使用AGPM回收站
可以通過AGPM回收站將某個(gè)刪除的GPO還原。
本文出自 “從心開始” 博客,請務(wù)必保留此出處http://ycrsjxy.blog.51cto.com/618627/203143