<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>RO Windows Administrators Weblog &#187; Group Policy</title>
	<atom:link href="http://www.winadmin.ro/tag/group-policy/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.winadmin.ro</link>
	<description>Weblogul adminilor de Windows din Romania.</description>
	<lastBuildDate>Fri, 03 Feb 2012 19:33:55 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.2.1</generator>
		<item>
		<title>Cum se aplica Accounts Policy pe Domain Controllere</title>
		<link>http://www.winadmin.ro/2010/11/17/cum-se-aplica-accounts-policy-pe-domain-controllere/</link>
		<comments>http://www.winadmin.ro/2010/11/17/cum-se-aplica-accounts-policy-pe-domain-controllere/#comments</comments>
		<pubDate>Wed, 17 Nov 2010 13:22:47 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Accounts Policy]]></category>
		<category><![CDATA[Default Domain Policy]]></category>
		<category><![CDATA[Group Policy]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2010/11/17/cum-se-aplica-accounts-policy-pe-domain-controllere/</guid>
		<description><![CDATA[Am fost invatati de pe vremea lui Windows 2000, ca putem avea o singura politica de parole la nivel de domeniu, definita in Default Domains Policy. Mai exact vorbim de Accounts Policy nu doar de politica de parole. Incepand cu Windows 2008, lucrurile s-au schimbat si a fost introduse Fine Grained Password Policies dar mai [...]]]></description>
			<content:encoded><![CDATA[<p>Am fost invatati de pe vremea lui Windows 2000, ca putem avea o singura politica de parole la nivel de domeniu, definita in Default Domains Policy. Mai exact vorbim de Accounts Policy nu doar de politica de parole. Incepand cu Windows 2008, lucrurile s-au schimbat si a fost introduse Fine Grained Password Policies dar mai multe intr-un alt post.</p>
<p>In continuare si in Windows 2008, daca nu folosim Fine Grained Password Policies, se aplica setarile din politica de domeniu.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/11/image11.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/11/image_thumb11.png" width="644" height="452" /></a></p>
<p>Nu de putine ori am vazut admini incercand sa seteze Accounts Policy in politica ce se aplica pe containerul Domain Controllers &#8211; Default Domain Controllers Policy. Setarile puse acolo nu au nici un efect. Si o sa explic si de ce.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/11/image12.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/11/image_thumb12.png" width="644" height="326" /></a></p>
<p>Da, stiu, putem seta pe un alt OU care contine computer accounturi, Accounts Policy, dar setarile se vor aplica si vor avea efect doar pentru conturile locale, iar cele de domeniu folosite pe acele masini nu vor fi afectate. Cum domain controllerele nu au conturi locale, mecanismul asta nu se aplica. Domain controllerele citesc Accounts Policy numai din politica de domeniu si ignora orice altceva setat intr-o politica legata de containerul Domain Controllers sau alt OU.</p>
<p>In afara de Accounts Policy se mai citesc din politica de domeniu si urmatoarele aflate Security Settings/Local Policies/Security Options:</p>
<p>Accounts: Administrator account status   <br />Accounts: Guest account status    <br />Accounts: Rename administrator account    <br />Accounts: Rename guest account    <br />Network security: Force logoff when logon hours expire</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/11/image13.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/11/image_thumb13.png" width="644" height="331" /></a></p>
<p>Pentru intrebari va astept pe <a href="http://forum.winadmin.ro">forum</a>.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/11/17/cum-se-aplica-accounts-policy-pe-domain-controllere/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Group Policy Log View–monitor mode</title>
		<link>http://www.winadmin.ro/2010/11/10/group-policy-log-viewmonitor-mode/</link>
		<comments>http://www.winadmin.ro/2010/11/10/group-policy-log-viewmonitor-mode/#comments</comments>
		<pubDate>Wed, 10 Nov 2010 09:56:18 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Windows Client]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Gplogview]]></category>
		<category><![CDATA[Group Policy]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2010/11/10/group-policy-log-viewmonitor-mode/</guid>
		<description><![CDATA[Initial scris pentru Vista dar merge foarte bine si pe Windows 7. http://www.microsoft.com/downloads/en/details.aspx?familyId=bcfb1955-ca1d-4f00-9cff-6f541bad4563&#38;hash=OkpenMTOuklGLUEBSmULWEznkYipiBpwPa%2bkzUuBBZtZpkpC2KU7KupxSzyMzvJaFxajFRbpaQeCgXxEuHBKSQ%3d%3d O sa ma rezum doar la modul “monitor” care poate fi activat cu gplogview.exe –m. In acest mod se pot loga la consola toate activitatile legate de procesarea GPO, fie background refresh, fie fortata cu gpupdate. Output-ul merge salvat si in XML [...]]]></description>
			<content:encoded><![CDATA[<p>Initial scris pentru Vista dar merge foarte bine si pe Windows 7.</p>
<p><a title="http://www.microsoft.com/downloads/en/details.aspx?familyId=bcfb1955-ca1d-4f00-9cff-6f541bad4563&amp;hash=OkpenMTOuklGLUEBSmULWEznkYipiBpwPa%2bkzUuBBZtZpkpC2KU7KupxSzyMzvJaFxajFRbpaQeCgXxEuHBKSQ%3d%3d" href="http://www.microsoft.com/downloads/en/details.aspx?familyId=bcfb1955-ca1d-4f00-9cff-6f541bad4563&amp;hash=OkpenMTOuklGLUEBSmULWEznkYipiBpwPa%2bkzUuBBZtZpkpC2KU7KupxSzyMzvJaFxajFRbpaQeCgXxEuHBKSQ%3d%3d">http://www.microsoft.com/downloads/en/details.aspx?familyId=bcfb1955-ca1d-4f00-9cff-6f541bad4563&amp;hash=OkpenMTOuklGLUEBSmULWEznkYipiBpwPa%2bkzUuBBZtZpkpC2KU7KupxSzyMzvJaFxajFRbpaQeCgXxEuHBKSQ%3d%3d</a></p>
<p>O sa ma rezum doar la modul “monitor” care poate fi activat cu gplogview.exe –m.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/11/image10.png"><img style="border-bottom: 0px;border-left: 0px;margin: 0px;padding-left: 0px;padding-right: 0px;border-top: 0px;border-right: 0px;padding-top: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/11/image_thumb10.png" width="644" height="392" /></a></p>
<p>In acest mod se pot loga la consola toate activitatile legate de procesarea GPO, fie background refresh, fie fortata cu gpupdate.</p>
<p>Output-ul merge salvat si in XML sau HTML.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/11/10/group-policy-log-viewmonitor-mode/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Group Policy Processing &#8211; Slow Link Detection</title>
		<link>http://www.winadmin.ro/2010/10/07/group-policy-processing-slow-link-detection/</link>
		<comments>http://www.winadmin.ro/2010/10/07/group-policy-processing-slow-link-detection/#comments</comments>
		<pubDate>Thu, 07 Oct 2010 19:08:27 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Group Policy]]></category>
		<category><![CDATA[Slow Link Detection]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/?p=1950</guid>
		<description><![CDATA[Pentru cine nu stia, in procesul de procesare a unui GPO exista ceva numit Slow Link Detection si este folosit pentru a stopa aplicarea unui GPO (sau mai bine zis a unei portiuni din GPO) atunci cand politica este incarcata peste o legatura WAN cu bandwidth limitat (adica slaba). Ca exemplu sa luam cazul in [...]]]></description>
			<content:encoded><![CDATA[<p>Pentru cine nu stia, in procesul de procesare a unui GPO exista ceva numit Slow Link Detection si este folosit pentru a stopa aplicarea unui GPO (sau mai bine zis a unei portiuni din GPO) atunci cand politica este incarcata peste o legatura WAN cu bandwidth limitat (adica slaba).</p>
<p>Ca exemplu sa luam cazul in care am o politica care face deployment la o aplicatie si intamplator un computer (sa spunem ca este un laptop si userul se deplaseaza frecvent) peste care este aplicata acea politica se afla intr-o locatie unde nu am domain controller, iar politica este incarcata de la serverul din sediul central peste o conexiune WAN. In functie de latimea de banda a conexiunii, procesarea GPO-ului si instalarea aplicatiei poate dura cateva secunde/minute sau o vesnicie.</p>
<p>Tocmai aici intervine acest mecanism numit GPO Slow Link Detection. Daca sistemul detecteaza ca latimea de banda intre el si domain controller este mai mica decat 500Kb (by default dar merge modificat) atunci nu mai proceseaza anumite parti din GPO. Cele mai importante ar fi: Application Deployment, Scripts, Folder Redirection. Mai multe detalii gasiti <a href="http://support.microsoft.com/kb/227369/">aici</a>.</p>
<p>Cei ce s-au ocupat de administrarea AD ceva mai mult timp si au prins 2000 si XP probabil sunt familiari cu ce se intampla atunci cand tai ICMP-ul pe linkurile WAN. Nu se mai aplica GPO-urile; asta pentru ca XP si 2000 fac slow link detection folosind un algoritm bazat pe ICMP. Intregul mecanism de detectie, bazat pe ICMP este descris in <a href="http://support.microsoft.com/default.aspx?scid=kb;EN-US;227260">KB227260</a>.</p>
<p>In Vista si Windows 7 lucrurile s-au schimbat, si nu mai este folosit algoritmul bazat pe ICMP. In schimb intra in joc serviciul NLA (Network Location Awarnes) care estimeaza latimea de banda dintre client si domain controller. Cum anume face asta (ma refer la algoritm) – habar nu am si nici nu cred ca e documentat pe undeva. In schimb pot sa povestesc in mare ce face si mai ales sa explic de ce nu genereaza trafic suplimentar in comparatie cu metoda pe ICMP (in multe documente tehnice ale MS e specificat ca nu genereaza trafic suplimentar insa nu explica si de ce).</p>
<p>Pana sa apuce sa proceseze GPO-ul, clientul mai schimba cateva replici cu domain controllerul, gen: localizarea celui mai apropiat DC, autentificare, ceva RPC calls, cateva interogari LDAP, etc. Tot acest trafic, pana sa se ajunga la procesarea GPO-ului, este monitorizat de NLA, iar rezultatul este oferit serviciului Group Policy la momentul procesarii politicilor.</p>
<p>Daca linkul este suficient de rapid atunci <b>HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Group Policy\History</b>\<strong>IsSlowLink </strong>este setat pe 1, in caz contrar pe 0.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/10/image.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/10/image_thumb.png" width="644" height="458" /></a></p>
<p>Totusi, Slow Link Detection poate fi dezactivat. Dezactivarea se face tot prin Group Policy din ComputerConfiguration\Administrative Templates\System\Group Policy\Group Policy Slow Link Detection. By default setarea este pus pe 0, dar asta nu inseamna ca este dezactivata; inseamna ca o sa funtioneze cu setarea standard de 500Kbps.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/10/image1.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/10/image_thumb1.png" width="644" height="422" /></a> </p>
<p>Atentie: Aceasta optiune o gasiti si in User Configuration si in Computer Configuration. Deci slow link detection se face separat pe cele doua rubrici. A se mai vedea si optiunea Do not detect slow network connections din User Profiles.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/10/image2.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/10/image_thumb2.png" width="644" height="285" /></a> </p>
<p>Daca totusi vrem sa lasam optiunea activa dar sa fortam aplicarea unor parti din GPO chiar si peste link-uri lente, se poarte face si asta. Din aceeasi rubrica (ComputerConfiguration\Administrative Templates\System\Group Policy\) in GPO gasim si setari pe componente cum ar fi Scripts Processing Policy:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/10/image3.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/10/image_thumb3.png" width="530" height="484" /></a> </p>
<p>Mai multe detalii gasiti si aici <a title="http://support.microsoft.com/kb/227369/" href="http://support.microsoft.com/kb/227369/">http://support.microsoft.com/kb/227369/</a>. Atentie ca in acest KB se mentioneaza ca optiunea “script policy processing” (exemplul meu) se refera numai la USER LOGON/LOGOFF Scripts. KB-ul este destul de vechi si nu am gasit nimic pentru versiunile mai noi de Windows, iar de reprodus asa ceva e destul de complicat.</p>
<p>Si probabil ca am mai putea deszvolta acest subiect insa scopul meu a fost sa fac un recap al acestei optiuni si sa pun intr-un singur loc ceva mai multe informatii despre subiect. Pentru restul va astept la discutii pe forum.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/10/07/group-policy-processing-slow-link-detection/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Group Policy Search Tool</title>
		<link>http://www.winadmin.ro/2010/05/26/group-policy-search-tool/</link>
		<comments>http://www.winadmin.ro/2010/05/26/group-policy-search-tool/#comments</comments>
		<pubDate>Wed, 26 May 2010 04:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Group Policy]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/?p=1612</guid>
		<description><![CDATA[Iata o aplicatie in nor destul de interesanta: http://gps.cloudapp.net Poate fi folosita ca si referinta pentru majoritatea seterilor din GPO. Si merge adaugata ca si search provider in Internet Explorer. Un must have pentru orice GPO admin.]]></description>
			<content:encoded><![CDATA[<p>Iata o aplicatie in nor destul de interesanta: <a title="http://gps.cloudapp.net" href="http://gps.cloudapp.net">http://gps.cloudapp.net</a></p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image118.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb115.png" width="625" height="484" /></a></p>
<p>Poate fi folosita ca si referinta pentru majoritatea seterilor din GPO.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image119.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb116.png" width="633" height="484" /></a></p>
<p>Si merge adaugata ca si search provider in Internet Explorer.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/05/image120.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/05/image_thumb117.png" width="306" height="484" /></a></p>
<p>Un must have pentru orice GPO admin.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/05/26/group-policy-search-tool/feed/</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>How to change active network profile name and icon.</title>
		<link>http://www.winadmin.ro/2010/02/08/how-to-change-active-network-profile-name-and-icon/</link>
		<comments>http://www.winadmin.ro/2010/02/08/how-to-change-active-network-profile-name-and-icon/#comments</comments>
		<pubDate>Mon, 08 Feb 2010 05:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Client]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Group Policy]]></category>
		<category><![CDATA[Network Icon]]></category>
		<category><![CDATA[Network Name]]></category>
		<category><![CDATA[Useless Features]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/?p=665</guid>
		<description><![CDATA[&#160; Recunosc ca ma rodea sa aflu cum se face de vreo saptamana si am tot cautat sa vad cum se face. Mai exact sa obtii ceva de genul asta pe statiile utilizatorilor din domeniu: Pentru cine nu observa, apare un logo customizat + nume pentru profilul de retea activ. &#160; Se face din Group [...]]]></description>
			<content:encoded><![CDATA[<p>&#160;</p>
<p>Recunosc ca ma rodea sa aflu cum se face de vreo saptamana si am tot cautat sa vad cum se face. Mai exact sa obtii ceva de genul asta pe statiile utilizatorilor din domeniu:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/02/image4.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/02/image_thumb4.png" width="319" height="214" /></a></p>
<p>Pentru cine nu observa, apare un logo customizat + nume pentru profilul de retea activ. </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/02/image5.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/02/image_thumb5.png" width="642" height="484" /></a></p>
<p>&#160;</p>
<p>Se face din Group Policy – Computer Configuration\Policies\Windows Settings\Security Settings\Network List Manager Policies</p>
<p>&#160;</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/02/image1.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/02/image_thumb1.png" width="644" height="457" /></a></p>
<p>&#160;</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/02/image2.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/02/image_thumb2.png" width="408" height="450" /></a></p>
<p>&#160;</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/02/image3.png"><img style="border-right-width: 0px;border-top-width: 0px;border-bottom-width: 0px;border-left-width: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2010/02/image_thumb3.png" width="408" height="450" /></a>&#160;</p>
<p> Bineinteles ca e nevoie de Windows 7 sau Vista pe statiile userilor.</p>
<p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2010/02/image5.png"></a></p></p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/02/08/how-to-change-active-network-profile-name-and-icon/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Ce trebuie sa stim despre Group Policy.</title>
		<link>http://www.winadmin.ro/2010/02/04/ce-trebuie-sa-stim-despre-group-policy/</link>
		<comments>http://www.winadmin.ro/2010/02/04/ce-trebuie-sa-stim-despre-group-policy/#comments</comments>
		<pubDate>Thu, 04 Feb 2010 07:24:21 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Group Policy]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2010/02/04/ce-trebuie-sa-stim-despre-group-policy/</guid>
		<description><![CDATA[&#160; Nota: Post preluat de pe ITBoard (m-am gandit ca trebuie sa-l am si aici). &#160; Cateva lucruri fundamentale care trebuie retinute despre GPO: 1. GPO-urile sunt stocate in SYSVOL (replicat pe fiecare DC). In AD exista doar un link catre GPO. Toate setarile se afla in adm-ul din SYSVOL. 2. GPO-urile nu sunt impinse [...]]]></description>
			<content:encoded><![CDATA[<p>&#160;</p>
<p><em>Nota: Post preluat de pe ITBoard (m-am gandit ca trebuie sa-l am si aici).</em></p>
<h3>&#160;</h3>
<p>Cateva lucruri fundamentale care trebuie retinute despre GPO:</p>
<p>1. GPO-urile sunt stocate in SYSVOL (replicat pe fiecare DC). In AD exista doar un link catre GPO. Toate setarile se afla in adm-ul din SYSVOL.</p>
<p>2. GPO-urile nu sunt impinse de catre domain controller. Clientul citeste si aplica GPO-urile stocate in AD (aici revenim la problema cu Adminul local pe statii – daca e admin pe statie gaseste el ceva sa fenteze GPO-ul).</p>
<p>3. Ordinea de aplicare este urmatoarea:</p>
<p>- Local Policy</p>
<p>- Site Policy</p>
<p>- Domain Policy</p>
<p>- OUs Policy (in functie de ierarhia de OU-uri din AD, GPO-ul de pe ultimul OU din ierarhie si aplica ultimul; probabil OU-ul in care se afla userul sau computer accountul). Exista ceva metode de a influenta putin ordinea dar vorbim mai tarziu.</p>
<p>In caz de conflict de setari intre GPO-uri se aplica setarile din ultimul GPO aplicat (adica suprascrie ce s-a aplicat inainte)</p>
<p>4. GPO-urile nu se aplica pe grupuri.</p>
<p>5. La nivel de OU se poate seta optiunea Block Policy Inheritance. E utila atunci cand vrem sa blocam aplicarea GPO-urilor legate la nivelele de mai sus (OU, domeniu, site).</p>
<p>6. La nivel de GPO putem seta No Override (e acelasi lucru cu Enforced in toolurile mai noi). Mai exact setarile din GPO-ul cu aceasta optiune, nu vor fi suprascrise de setarile din GPO-urile de la nivelele de mai jos. Tehnic mi se pare ca GPO-ul cu No Override se aplica ultimul.</p>
<p>7. Cand cele doua optiuni de mai sus intra in conflict are prioritate No Override.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/02/04/ce-trebuie-sa-stim-despre-group-policy/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cum restaurez un GPO care a fost modificat?</title>
		<link>http://www.winadmin.ro/2010/01/19/cum-restaurez-un-gpo-care-a-fost-modificat/</link>
		<comments>http://www.winadmin.ro/2010/01/19/cum-restaurez-un-gpo-care-a-fost-modificat/#comments</comments>
		<pubDate>Tue, 19 Jan 2010 11:09:01 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[GPO]]></category>
		<category><![CDATA[GPO Rollback]]></category>
		<category><![CDATA[Group Policy]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2010/01/19/cum-restaurez-un-gpo-care-a-fost-modificat/</guid>
		<description><![CDATA[&#160; Cum restauram un GPO (Group Policy Object)? Considerand cazul in care GPO-ul nu mai poate fi citit sau setarile lui au fost modificate si sunt eronate. Simplu. Din backup,nu? Ei, dar nu e chiar asa de simplu. Hai sa vedem mai intai ce optiuni avem. &#160; 1. GPO-ul era documentat, asa ca il pot [...]]]></description>
			<content:encoded><![CDATA[<p>&#160;</p>
<p>Cum restauram un GPO (Group Policy Object)? Considerand cazul in care GPO-ul nu mai poate fi citit sau setarile lui au fost modificate si sunt eronate. Simplu. Din backup,nu?    <br /> Ei, dar nu e chiar asa de simplu. Hai sa vedem mai intai ce optiuni avem.</p>
<p>&#160;</p>
<p>1. GPO-ul era documentat, asa ca il pot sterge si reface de la zero folosind setarile din documentatie (care documentatie? <img src='http://www.winadmin.ro/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  )</p>
<p>2. Incepand cu Windows 2003, Group Policy Management Console are si optiune de a face backup la GPO-uri. Restauram folosind backup-ul facut cu GPMC.</p>
<p>3. Restauram folosind un system state backup de pe un domain controller.</p>
<p>&#160;</p>
<p>Si acum e partea interesanta. Cazul numarul 3. Sa restaurez tot system state-ul pentru un GPO? Nu. Doar GPO-ul. Pasii sunt urmatorii:</p>
<p>- restore de system state; dar in alternate location. Adica intr-un folder temporar, undeva pe server (de preferat DC; nu e recomandat ca informatiile din system state sa plece de pe domain controller)</p>
<p>- cu GPMC aflam GUID-ul GPO-ului</p>
<p>- in locatia in care am facut restore la system state cautam folderul policies din sysvol. Atentie ca aici nu mai are exact structura care o stim de pe domain controller. E posibil ca locatia sa fie de forma d:\temp\sysvol\c_\windows\sysvol\domain\policies\. Copiem continutul politicii din folderul cu GUID-ul gasit mai sus.</p>
<p>- acum ca am localizat politica dupa GUID, tot ce trebuie sa mai facem este sa stergem continutul folderului din SYSVOL si sa copiem continutul din backup (un simplu paste la ce am copiat mai sus).</p>
<p>Si cam atat … nu restart de DC-uri sau alte avioane cum am vazut prin alte articole pe net.</p>
<p>PS: cred ca un titlu bun era si GPO Rollback.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2010/01/19/cum-restaurez-un-gpo-care-a-fost-modificat/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Group Policy Preferences</title>
		<link>http://www.winadmin.ro/2009/12/09/group-policy-preferences/</link>
		<comments>http://www.winadmin.ro/2009/12/09/group-policy-preferences/#comments</comments>
		<pubDate>Wed, 09 Dec 2009 06:00:19 +0000</pubDate>
		<dc:creator>Sebi22</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Windows Server]]></category>
		<category><![CDATA[Group Policy]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/?p=288</guid>
		<description><![CDATA[Group Policy Preferences reprezinta un feature introdus in Windows Server o data cu aparitia versiunii 2008. Sunt incluse, atat pentru computere, cat si pentru useri, extensii care ne permit sa configuram anumite setari pentru care obisnuiam (de fapt eram nevoiti) sa folosim scripturi. De exemplu, folosind Group Policy Preferences, putem seta parola userului local Administrator [...]]]></description>
			<content:encoded><![CDATA[<p>Group Policy Preferences reprezinta un feature introdus in Windows Server o data cu aparitia versiunii 2008.</p>
<p>Sunt incluse, atat pentru computere, cat si pentru useri, extensii care ne permit sa configuram anumite setari pentru care obisnuiam (de fapt eram nevoiti) sa folosim scripturi. De exemplu, folosind Group Policy Preferences, putem seta parola userului local Administrator sau adauga un user in grupul de administratori locali pe toate computerele sau pe o parte din ele, putem mapa Network Drives, putem face deploy de imprimante, putem configura Power Options, Folder Options, Registry settings si multe altele.</p>
<p> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/12/clip_image001.jpg"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" src="http://www.winadmin.ro/wp-content/uploads/2009/12/clip_image001_thumb.jpg" border="0" alt="clip_image001" width="843" height="633" /></a></p>
<p> </p>
<p>Toate aceste setari se pot aplica pe toate computerele, pe toti userii sau in functie de filtrele pe care le aplicam folosind Item-Level Targeting. Putem filtra aplicarea politicii dupa numele computerului sau al userului, dupa apartenenta la un grup sau OU, dupa sistemul de operare si multe alte criterii.</p>
<p> </p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/12/clip_image003.jpg"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" src="http://www.winadmin.ro/wp-content/uploads/2009/12/clip_image003_thumb.jpg" border="0" alt="clip_image003" width="850" height="529" /></a></p>
<p> </p>
<p>Pentru a putea folosi Group Policy Preferences, avem nevoie de urmatoarele:</p>
<p>- Pe computerele din domeniu trebuie instalat KB943729 – Group Policy Client-Side Extensions, disponibil pentru Windows XP minim SP2, Windows Server 2003 minim SP1, Windows Vista; XMLLite pe statiile cu Windows XP (KB915865) si Windows 2003 ( KB914783).</p>
<p>- Un server/statie de lucru cu Windows Server 2008/2008 R2 sau Windows Vista/7 cu RSAT.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2009/12/09/group-policy-preferences/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Group Policy Security Filtering (I)</title>
		<link>http://www.winadmin.ro/2009/11/10/group-policy-security-filtering-i/</link>
		<comments>http://www.winadmin.ro/2009/11/10/group-policy-security-filtering-i/#comments</comments>
		<pubDate>Tue, 10 Nov 2009 02:24:36 +0000</pubDate>
		<dc:creator>Bogdan Morosan</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Security]]></category>
		<category><![CDATA[Group Policy]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2009/11/10/group-policy-security-filtering-i/</guid>
		<description><![CDATA[&#160; In ciuda numelui, Group Policy nu se aplica grupurilor ci utilizatorilor si calculatoarelor in functie de containerul (OU), domeniul sau site-ul in care se afla. Si totusi cum putem controla aplicarea Group Policy in functie de un grup de securitate? Raspunsul este prin intermediul “security filtering”. Obiectele de tip Group Policy au, ca orice [...]]]></description>
			<content:encoded><![CDATA[<p>&#160;</p>
<p>In ciuda numelui, Group Policy nu se aplica grupurilor ci utilizatorilor si calculatoarelor in functie de containerul (OU), domeniul sau site-ul in care se afla. Si totusi cum putem controla aplicarea Group Policy in functie de un grup de securitate? Raspunsul este prin intermediul “security filtering”. </p>
<p>Obiectele de tip Group Policy au, ca orice alt obiect din Active Directory, un set de liste de control al accesului (ACL) care determina permisiunile. Prin intermediul acestor ACLs putem filtra accesul pentru anumite grupuri sau conturi de utilizator/computer. Care sunt ACL-urile implicite ale unui GPO?</p>
<p>Deschideti consola Group Policy Management:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/GPMgmt.jpg"><img style="border-top-width: 0px;border-left-width: 0px;border-bottom-width: 0px;border-right-width: 0px" height="384" alt="GPMgmt" src="http://www.winadmin.ro/wp-content/uploads/2009/11/GPMgmt_thumb.jpg" width="644" border="0" /></a>&#160;</p>
<p>Click pe politica dorita in partea stanga a ferestrei de browsing si selectati tab-ul Delegation:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/Delegation.jpg"><img style="border-top-width: 0px;border-left-width: 0px;border-bottom-width: 0px;border-right-width: 0px" height="384" alt="Delegation" src="http://www.winadmin.ro/wp-content/uploads/2009/11/Delegation_thumb.jpg" width="644" border="0" /></a> </p>
<p>Pentru o afisare mai familiara a permisiunilor click pe butonul Advanced:</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/ACLs.jpg"><img style="border-top-width: 0px;border-left-width: 0px;border-bottom-width: 0px;border-right-width: 0px" height="484" alt="ACLs" src="http://www.winadmin.ro/wp-content/uploads/2009/11/ACLs_thumb.jpg" width="433" border="0" /></a> </p>
<p>Pentru ca un GPO sa se aplice unui cont de utilizator/computer trebuie ca acest cont, sau grupul din care face parte, sa aiba cel putin permisiunea “Allow” pentru “Read” <strong>si</strong> “Apply group policy”. Aceasta inseamna ca implicit pentru toti membrii grupului “Authenticated Users” se va aplica politica respectiva. Membrii acestui grup sunt toate conturile de utilizator sau computer care au fost autentificate de catre un Domain Controller. Desi membrii “Domain Admins” nu au permisiunea “Allow” “Apply group policy”, politica li se va aplica prin intermediul apartenentei implicite la grupul “Authenticated Users”.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/DomAdm.jpg"><img style="border-top-width: 0px;border-left-width: 0px;border-bottom-width: 0px;border-right-width: 0px" height="484" alt="DomAdm" src="http://www.winadmin.ro/wp-content/uploads/2009/11/DomAdm_thumb.jpg" width="433" border="0" /></a> </p>
<p>In cazul in care doriti sa aplicati o politica noua pentru toti utilizatorii din domeniu, dar sa nu si pentru administratorii de domeniu (Domain Admins) aveti doua variante la dispozitie:</p>
<p>1. Scoateti grupul “Authenticated Users” din lista si folositi in locul lui un grup specific.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/Filt1.jpg"><img style="border-top-width: 0px;border-left-width: 0px;border-bottom-width: 0px;border-right-width: 0px" height="484" alt="Filt1" src="http://www.winadmin.ro/wp-content/uploads/2009/11/Filt1_thumb.jpg" width="433" border="0" /></a> </p>
<p>Atentie! In cazul folosirii grupului “Domain Users” contul “Administrator” nu va fi exceptat de la aplicarea politicii pentru ca face parte si din acest grup.</p>
<p>2. Pentru grupul “Domain Admins” activati permisiunea “Deny” “Apply Group Policy”.</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/Filt2.jpg"><img style="border-top-width: 0px;border-left-width: 0px;border-bottom-width: 0px;border-right-width: 0px" height="484" alt="Filt2" src="http://www.winadmin.ro/wp-content/uploads/2009/11/Filt2_thumb.jpg" width="434" border="0" /></a> </p>
<p>&#160;</p>
<p>In partea a doua a articolului va voi prezenta un scenariu mai complex de filtrare a Group Policy.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2009/11/10/group-policy-security-filtering-i/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Din seria Group Policy Tattooing</title>
		<link>http://www.winadmin.ro/2009/11/05/din-seria-group-policy-tattooing/</link>
		<comments>http://www.winadmin.ro/2009/11/05/din-seria-group-policy-tattooing/#comments</comments>
		<pubDate>Thu, 05 Nov 2009 06:00:00 +0000</pubDate>
		<dc:creator>Andrei Ungureanu</dc:creator>
				<category><![CDATA[Active Directory]]></category>
		<category><![CDATA[Group Policy]]></category>

		<guid isPermaLink="false">http://www.winadmin.ro/2009/11/05/din-seria-group-policy-tattooing/</guid>
		<description><![CDATA[&#160; Tattooing??? What is that? Termenul e cunoscut pentru cei ce citesc gpoguy.com; eu il stiu tot de acolo ca nu stiam cum sa denumesc “fenomenul”. Sa incep sa explic: ai policy aplicat peste un user sau computer, trebuie sa-l stergi, il stergi, dar setarile raman in continuare. Cum asa? Pai probabil ca acele registry [...]]]></description>
			<content:encoded><![CDATA[<p>&#160;</p>
<p>Tattooing??? What is that?</p>
<p>Termenul e cunoscut pentru cei ce citesc gpoguy.com; eu il stiu tot de acolo ca nu stiam cum sa denumesc “fenomenul”. Sa incep sa explic: ai policy aplicat peste un user sau computer, trebuie sa-l stergi, il stergi, dar setarile raman in continuare.</p>
<p>Cum asa? Pai probabil ca acele registry settings aplicate prin GPO nu se incadreaza in zonele din registry care sunt sterse cand policy-ul se modifica. Ceva detalii despre asta gasiti pe <a href="http://www.gpoguy.com/FAQs/Whitepapers/tabid/63/articleType/ArticleView/articleId/5/Understanding-Policy-Tattooing.aspx">GPOGUY</a>.</p>
<p>Azi m-am intalnit din nou cu fenomenul asta, insa fiind patit de multe ori am testat inainte si bine am facut. Exista setari chiar si in Administrative Templates care sufera de problema asta (in scenariul meu foloseam W2K3 si XP pe client):</p>
<p><a href="http://www.winadmin.ro/wp-content/uploads/2009/11/image5.png"><img style="border-bottom: 0px;border-left: 0px;border-top: 0px;border-right: 0px" border="0" alt="image" src="http://www.winadmin.ro/wp-content/uploads/2009/11/image_thumb5.png" width="644" height="448" /></a> </p>
<p>Deci, simpla stergere sau dezactivare a policy-ului nu o sa-mi scoata setarile de proxy din IE de pe statii. E nevoie sa las policy-ul aplicat si sa fac Uncheck la optiunea “Enable proxy settings”.</p>
<p>Concluzia: testati de fiecare data setarile aplicate prin GPO; si la add si la remove.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.winadmin.ro/2009/11/05/din-seria-group-policy-tattooing/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

