AGPM 作為微軟MDOP工具包所包含的軟件之一,它增強(qiáng)了 GPMC 的功能,可提供以下功能: 用于將管理組策略對(duì)象 (GPO) 的權(quán)限委托給多個(gè)組策略管理員的標(biāo)準(zhǔn)角色,以及委托對(duì)生產(chǎn)環(huán)境中 GPO 的訪問(wèn)權(quán)限的功能。 使組策略管理員可以先脫機(jī)創(chuàng)建和修改 GPO,然后再將其部署到生產(chǎn)環(huán)境的存檔。 回滾到存檔中 GPO 的任何早期版本,并限制存儲(chǔ)在存檔中版本數(shù)量的功能。 簽入或簽出 GPO 的功能,以確保組策略管理員不會(huì)無(wú)意中相互覆蓋各自的工作。 一、要求 1、AGPM 服務(wù)器要求 AGPM Server 3.0 要求安裝 Windows Server 2008 或帶 Service Pack 1 的 Windows Vista 以及遠(yuǎn)程服務(wù)器管理工具 (RSAT) 中的 GPMC。支持 32 位和 64 位版本。 在安裝 AGPM 服務(wù)器之前,必須成為 Domain Admins 組的成員,并且除非另有說(shuō)明,否則必須具有以下 Windows 功能: GPMC Windows Server 2008:如果不具備 GPMC,AGPM 將自動(dòng)安裝該功能。 Windows Vista:在安裝 AGPM 之前,必須先安裝 RSAT 中的 GPMC。有關(guān)詳細(xì)信息,請(qǐng)參閱http://go.microsoft.com/fwlink/?LinkID=116179。 .NET Framework 3.5 AGPM 服務(wù)器必須使用下列 Windows 功能(如果不具備這些功能,則會(huì)自動(dòng)安裝): WCF 激活;非 HTTP 激活 Windows 進(jìn)程激活服務(wù) 進(jìn)程模型 .NET 環(huán)境 配置 API 2、AGPM 客戶端要求 AGPM Client 3.0 要求安裝 Windows Server 2008 或帶 Service Pack 1 的 Windows Vista 以及遠(yuǎn)程服務(wù)器管理工具 (RSAT) 中的 GPMC。支持 32 位和 64 位版本。AGPM 客戶端可以在運(yùn)行 AGPM 服務(wù)器的計(jì)算機(jī)上安裝。 AGPM 客戶端必須使用下列 Windows 功能(除非另有說(shuō)明,否則如果不具備這些功能,則會(huì)自動(dòng)安裝): GPMC Windows Server 2008:如果不具備 GPMC,AGPM 將自動(dòng)安裝該功能。 Windows Vista:在安裝 AGPM 之前,必須先安裝 RSAT 中的 GPMC。有關(guān)詳細(xì)信息,請(qǐng)參閱http://go.microsoft.com/fwlink/?LinkID=116179。 .NET Framework 3.0 二、安裝 以下測(cè)試都在虛擬機(jī)完成。 1、服務(wù)器安裝 服務(wù)器:計(jì)算機(jī)WIN2008DC,角色dc,域名:hbycrsj.gov.cn,操作系統(tǒng)為windows 2008 sp2. 已安裝.NET Framework 3.5 插入MDOP 2009光盤(pán),開(kāi)始安裝 ![]() ![]() domain\bill.xu是域管理組成員。 ![]() ![]() ![]() ![]() ![]() 安裝完成。 2、客戶端安裝 客戶機(jī):計(jì)算機(jī)AGPMCLIENT,加入到域,操作系統(tǒng)為windows 2008 sp2 已安裝.NET Framework 3.0。 插入MDOP 2009光盤(pán),選擇安裝32位客戶端,開(kāi)始安裝。 ![]() ![]() ![]() ![]() ![]() ![]() 安裝完成 1、設(shè)置默認(rèn)AGPM服務(wù)器 打開(kāi)組策略管理控制臺(tái)(GPMC.MSC),打開(kāi)默認(rèn)的Default Domain Policy進(jìn)行編輯。 打開(kāi)用戶配置、策略、管理模板、Windows 組件、AGPM,進(jìn)行如下設(shè)置 ![]() 在客戶端運(yùn)行Gpupdate /force或注銷(xiāo)計(jì)算機(jī),組策略設(shè)置生效。 2、查看“變更控制” “內(nèi)容”選項(xiàng)卡 ![]() 域委托 AGPM使用的是一種基于角色的授權(quán)模式。安裝AGPM服務(wù)器時(shí),需要指派一個(gè)AD用戶賬號(hào)作為管理員(完全控制)角色。這個(gè)用戶可以為其它用戶分派四個(gè)主要角色(完全控制、審閱者、審批者、編輯者) ![]() 為了進(jìn)行實(shí)驗(yàn)操作,我先在域上建立一個(gè)組織單位TestOU。 ![]() 3、創(chuàng)建受控的GPO ![]() 輸入GPO名稱(chēng):TestOU_GPO,確定 ![]() 查看“更改控制”、“內(nèi)容”、“受控”如下圖 ![]() 4、離線編輯 要離線編輯某個(gè)GPO,需要先將其從存諸中簽出。右擊GPO,選擇“簽出” ![]() 如果需要,簽出時(shí)可以增加注釋。GPO簽出時(shí),生產(chǎn)環(huán)境上會(huì)生成一份臨時(shí)貝,并被標(biāo)記為簽出狀態(tài)。 這個(gè)臨時(shí)拷貝不會(huì)鏈接到AD上的任何容器上,因此對(duì)它的任何修改并不會(huì)影響到生產(chǎn)環(huán)境中的任何用戶和計(jì)算機(jī)。 現(xiàn)在可以右擊這個(gè)受控的GPO,選擇“編輯”進(jìn)行編輯了 5、查看“歷史” 當(dāng)一個(gè)GPO簽入簽出幾次后,可以右擊這個(gè)GPO,選擇“歷史”,查看歷史記錄 6、查看“差異” 可以右擊某個(gè)GPO,選擇差異,然后選擇報(bào)告類(lèi)型,會(huì)出GPO之間的詳細(xì)差別 或者在“歷史”,選擇兩個(gè)版本的GPO(用CTRL選擇),查看差異。 7、部署GPO 首先要將簽出的GPO簽入,然后右擊這個(gè)GPO,選擇部署。 8、使用AGPM回收站 可以通過(guò)AGPM回收站將某個(gè)刪除的GPO還原。 |
|