• 検索結果がありません。

Active Directory のおさらいをしましょう! ~ グループポリシー編 ~ Cloud OS RoadShow

N/A
N/A
Protected

Academic year: 2021

シェア "Active Directory のおさらいをしましょう! ~ グループポリシー編 ~ Cloud OS RoadShow"

Copied!
75
0
0

読み込み中.... (全文を見る)

全文

(1)

Active Directory

のおさらいをしましょう!

~グループポリシー編~

Cloud OS RoadShow

2014.5.24

(2)

自己紹介

宮川 麻里(みやかわ まり)

S

ystem

C

enter

U

sers

G

roup

J

apan

所属

M

icrosoft

C

ertified

T

rainer

主な担当コース

Windows Server 関連

Active Directory

Windows Server 2003 からの移行

Office 365 関連

SQL Server

(3)

アジェンダ

グループポリシーのおさらい

・グループポリシーのうれしい機能

・まとめ

(4)
(5)

グループポリシーの目的は?

ユーザーやコンピューターの

一元管理!

(6)

ドメインコントローラー

GPO

OR

ソフトウェアの

インストールや制御

GPO

リムーバブル記憶

媒体の利用禁止

GPO

Windows 機能の制限

グループポリシーでできること

(7)

P-01

グループポリシーの作成箇所

グループポリシー管理コンソール(GPMC)

GPOの作成や

バックアップなど

管理

(8)

グループポリシーの設定箇所

グループポリシー管理エディタ

コンピューターの構成

ユーザーの構成

(9)

グループポリシーの動作

GPO は作成しただけでは

動かない!

ドメイン/サイト

/OU のいずれか

へリンクする

(10)

グループポリシーの適用順序

ドメイン

OU

サイト

LSDOU

ローカル

(11)

グループポリシーの適用順序

ドメイン

OU

サイト

ローカル

レジストリ

操作禁止!

有効

有効

有効

レジストリ

操作禁止!

は無効

無効

Sales_OU

(12)

グループポリシーの適用順序

ドメイン

OU

サイト

ローカル

レジストリ

操作禁止!

有効

有効

有効

レジストリ操

作禁止!

無効

Sales_OU

×

継承のブロック

USB利用禁止

(13)

グループポリシーの適用順序

ドメイン

OU

サイト

ローカル

レジストリ

操作禁止!

有効

有効

有効

レジストリ操

作禁止!

無効

Sales_OU

強制

有効

(14)

グループポリシーの適用されるタイミング

ログオン時または起動時に適用

コンピューターの構成⇒起動時/ユーザーの構成⇒ログオン時

GPUPDATE.EXE コマンドで強制適用

/Force オプションをつけると全ポリシーを更新

Invoke-GPUPDATE コマンドでリモート更新

Power Shell のコマンドレット

(15)

グループポリシーの適用されるタイミング

Invoke-GPUpdate -Computer <コンピューター名> -Force

Windows ファイアウォールで以下の規制を有効!

スケジュールされたリモートタスク管理 (RPC)

・スケジュールされたリモートタスク管理 (RPC-EPMAP)

・Windows Management Instrumentation (WMI受信)

Windows

Server 2012

Windows 8

(16)

Windows Server 2012 からといえば・・

グループポリシーの設定項目数が

さらに増えました!

(17)

Windows Server 2008 / Vista

管理用テンプレート:2,746 セキュリティ設定:167

Windows Server 2008 R2 / Windows 7

管理用テンプレート:3,102 セキュリティ設定:169

Windows Server 2012 R2 / Windows 8.1

管理用テンプレート:

3,631

(18)

http://technet.microsoft.com/ja-jp/windowserver/bb310732.aspx

グループポリシーセッティングリファレンス

(19)

管理用テンプレートといえば・・・

Windows Server 2008

Windows Vista からは

ADMXファイル

(20)

管理用テンプレートファイル

• テンプレートの追加は、管理用テンプレート ファイルを

MSサイトからダウンロードして上記フォルダーに保存するだけでOK!

言語依存情報

ファイル

(*.adml)

言語非依存情報

ファイル (*.admx)

ADMXファイル

*.admx

言語情報に依存しないファイル

*.adml

言語依存情報ファイル

C:¥Windows

¥PolicyDefinitions

¥ja-jp

(21)

管理用テンプレートファイル

ADMXファイルの形式になり、

何がよくなったかというと・・・

(22)

管理用テンプレートファイル

GPOの数が多いとレプリケーションの負荷!

ADM ファイルでは GPO 毎にテンプレートがコピー

GPO

ポリシー

テンプレート

ポリシー

テンプレート

GPO

ポリシー

テンプレート

GPO

SYSVOL

SYSVOL

GPO

ポリシー

テンプレート

ポリシー

テンプレート

GPO

ポリシー

テンプレート

GPO

2003・XP

までは

(23)

管理用テンプレートファイル

ADMX ファイルでは中央ストアに確認して GPO が

参照する形式に!

GPO

ポリシー

テンプレート

ポリシー

GPO

ポリシー

GPO

SYSVOL

中央ストア

C:¥Windows

¥PolicyDefinitions

コピー

レプリケーションの負荷軽減!

(24)
(25)
(26)

全社員の PC

新しいものに交換しておいて

ユーザーにはPCのAdmin権限を付与せずに

情報システム部の管理

としている企業にて・・・

80台分設定

しないと…

シナリオ No.1

(27)

制限されたグループ

ユーザーの PC の Administrators

にドメインの情シスのヘルプデスクG

を追加する

(28)
(29)
(30)

制限されたグループ

(31)

クライアント PC それぞれで設定する

必要がなくなり作業負担が軽減されます。

制限されたグループ

(32)
(33)

P-01

社内環境でストアアプリ使用の禁止!

(34)

方法① グループポリシーの「ストア」を利用

Windows Server 2012 の既定値では

Windows ストアアプリ

(35)

管理用テンプレートを ¥PolicyDefinitions

フォルダにコピーする

「デスクトップエクスペリエンス」

のインストール

あるいは

C:¥Windows

¥PolicyDefinitions

(36)

P-01

「ストア」が表

示されます

(37)

「ストア」

-「ストアアプリをオフにする」

ー「有効」

(38)

AppLocker とは

特定のアプリケーションの実行を

禁止

したり許可したりする方法

適用先

「コンピューターの構成」のみ

方法② AppLocker 機能を利用

(39)

Windows 7 Professional や Vista ならば

「ソフトウェアの制限のポリシー」

機能が

利用可能

※ 以下の環境から利用可能

Windows 7 Enterprise / Windows 8 EnterPrise

Windows Server 2008 R2

Windows Server 2012 (全エディション)

Windows Server 2012 R2

(40)

ソフトウェアの制限のポリシーと

APPLockerの違い(抜粋)

ソフトウェアの

制限のポリシー

APPLocker

対象範囲

全ユーザー

特定のユーザーや

グループ

対象OS

Windows XP・Windows

Server 2003 以降

Windows 7 Windows 8

EnterPrise

Windows Server 2008 以

規制のインポート・

エクスポート

×

可能

PowerShell サポート

×

可能

Test-AppLockerPolicy

コマンドでテストも可能!

(41)

コンピューターの構成

-ポリシー

-Windowsの設定

-セキュリティの設定

-システム サービス

ー「Application Identity」

方法②の手順

(42)

サービスのスタートアップ

モードを「自動」にする

(43)

コンピューターの構成

-ポリシー

-Windowsの設定

-セキュリティの設定

-AppLocker

(44)

既定の規則の作成

」を選ん

で対象ユーザーに対して拒否

を選択。

(45)
(46)
(47)

P-01

社員のドキュメントもバックアップ

の対象にしたい!

(48)

フォルダリダイレクト

個人のPCではなく、

ユーザーに意識させず

サーバーにファイルを格納できればバック

アップの対象にできる。

(49)

サインイン

サインアウト

サインイン

サーバー上の

ファイルを利用

フォルダリダイレクトの動作

(50)

「ユーザーの構成」

-「ポリシー」

-「Windowsの設定」

(51)

「ドキュメント」-「プロパティ」

「基本」ー全員のフォルダを同じ場所にリダイレクトする

「詳細設定」ーセキュリティグループ別に場所を指定する

(52)

適用対象となる

グループを指定

ドキュメント

に対する設定

(53)

ユーザーは

・利用するPCを意識せず作業ができる

・ファイル喪失に泣かずにすむ

(54)
(55)

アンマウント

#net use v: ¥¥sever01¥share

マウント

#net use v: ¥¥sever01¥share

ネットワークドライブのマウントとか・・・

Scriptで管理すると引き継ぎや PC への展開

が面倒

(56)

スクリプトで実装していた機能が

「基本設定」機能

で可能になります

GUIだし誰が見ても

解りやすい!

(57)

グループポリシー基本設定

グループポリシーの拡張機能

Windows Server

2008 ~

(58)

基本設定の場所

2008~

コレ!

コレ!

(59)

「基本設定」の

さらなる特徴

(60)

適用対象範囲への柔軟なフィルタ

コンピュータ名やIPアドレスなど多数のフィルタ条件が用意

されています!

(以下は抜粋)

バッテリの存在でターゲットを設定する コンピューター名でターゲットを

設定する

CPU 速度でターゲットを設定する

日付の一致でターゲットを

設定する

オペレーティング システムで

ターゲットを設定する

環境変数でターゲットを設定する

IP アドレスの範囲でターゲットを

設定する

言語でターゲットを設定する

MAC アドレスの範囲でターゲットを

設定する

ポータブル コンピューターで

ターゲットを設定する

ネットワーク接続でターゲットを

設定する

ユーザーでターゲットを設定する

http://technet.microsoft.com/ja-jp/library/cc733022.aspx

(61)
(62)

通常のグループポリシーは

PC の

グループポリシー専用の

レジストリ領域

を操作する

・エンドユーザーによる変更はできない

(63)

PC のレジストリを直接変更

・エンドユーザーによる変更が可能

・原則としてポリシーを無効にしても設定は残る

(タトゥ―効果)

(64)

設定を一度だけ適用したり、適用対象外

になった時に設定を削除できる

タトゥー効果を

防ぐには

ココをチェック

基本設定は

(65)

たとえば・・・

P-01

Webシステムの勤怠管理ソフトを

ユーザーが自分の PC にログオンしたら、

一度だけ

ブラウザを立ち上げて表示させ

たい。

(66)

一度だけ

(67)

ユーザーの構成

– 基本設定

-Windows の設定

―レジストリ

(68)

新規作成

-レジストリ項目

―「全般」タブ

(69)

P-01

アクション: 更新

ハイブ:

HKEY_CURRENT_USER

キーのパス: Software¥Microsoft¥Windows¥CurrentVersion¥RunOnce

値の名前:

適宜

※ ここでは「IEAUTO」

値の種類:

REG_SZ

値のデータ: iexplore.exe <表示したい URL>

※ ここではBing

全般タブの

入力項目

(70)

「1 度だけ適用し、再適用しない」 のチェック

を入れて、[OK] をクリックします。

共通タブの

入力項目

(71)

ドメインに参加しているクライアントから、ドメインユーザーで

RunOnce レジストリキー

に登録されているエントリを読み込み、

IE が立ち上がって指定されたページが一度だけ表示されます。

デスクトップに

(72)
(73)

まとめ

グループポリシーは

さまざまな機能が存在します。

うまく組み合わせれば

システム管理者の負荷が

軽減できます!

ぜひ使いこなしましょう!

(74)
(75)

株式会社IPイノベーションズ

≪一社向けコース一覧≫

(抜粋)

(2014年度版)

IPイノベーションズでは、下記のコースを中心に、テクニカル研修を行っております。

ご多忙な技術者の方々にも受講いただけるよう、

時間や日数をカスタマイズしたり

ご要望に合わせたカリキュラムを設計することが可能

でございます。

また、貴社の求める

人材像に合わせて、技術研修を設計することも可能

です。

お問い合わせ、お待ちしております。

■ Microsoft 関連コース ■ [Office 365 / Microsoft Office]

コースコード コース名 日数例 学習形態

MI127 すぐに始められる Office 365 管理の基礎(#50563) 6時間×1日間 講義+実機演習 MI130 Office 365 Outlook と Exchange Online の活用(#50581) 6時間×1日間 講義+実機演習 MI131 Office 365 SharePoint Online の活用(#50582) 6時間×1日間 講義+実機演習 MI137 【最新版 Office ユーザートレーニング】 Office 365 ProPlus / Office 2013 ご相談ください 講義+実機演習

■ Microsoft 関連コース ■ [Windows 7/Windows 8]

コースコード コース名 日数例 学習形態 MI101 Windows 7 クライアントのインストールおよび構成(#10226) 6時間×3日間 講義+実機演習 MI141 Windows 7 展開環境の計画と管理(#50498) 6時間×3日間 講義+実機演習 MI145 Windows 8 の構成(#23687) 6時間×5日間 講義+実機演習

■ Microsoft 関連コース ■ [Server 関連]

コースコード コース名 日数例 学習形態

MI105 Windows Server 2008 Active Directory の基礎(#6858) 6時間×3日間 講義+実機演習 MI106 Windows Server 2008 のサーバーの計画と管理(#6749) 6時間×5日間 講義+実機演習 MI108 Windows Server 2008 ネットワーク インフラストラクチャの構成とトラブルシューティング(#6743) 6時間×5日間 講義+実機演習 MI111 Windows Server 2008 Active Directory ドメイン サービスの構成およびトラブルシューティング(#6239B) 6時間×5日間 講義+実機演習 MI138 Microsoft SQL Server 2008 システム管理 (#50497) 6時間×3日間 講義+実機演習 MI139 早わかり!Windows Server 2012 の新機能 ~ここが変わった Windows Server 2012 ~ 6時間×1日間 講義+実機演習 MI142 Windows Server 2012 のインストールおよび構成(#23410) 6時間×5日間 講義+実機演習 MI143 Windows Server 2012 の管理(#23411) 6.5時間×5日間 講義+実機演習 Windows Server 2003 から Windows Server 2012 への移行 6時間×1日間 講義+実機演習

http://www.ipii.co.jp

e-mail:[email protected]

TEL:03-5577-8350

参照

関連したドキュメント

入札説明書等の電子的提供 国土交通省においては、CALS/EC の導入により、公共事業の効率的な執行を通じてコスト縮減、品

[r]

運転時の異常な過渡変化及び設計基準事故時に必要な操作は,中央制御室にて実施可

「特定温室効果ガス年度排出量等(特定ガス・基準量)」 省エネ診断、ISO14001 審査、CDM CDM有効化審査などの業務を 有効化審査などの業務を

このうち、大型X線検査装置については、コンテナで輸出入される貨物やコンテナ自体を利用した密輸

協⼒企業 × ・⼿順書、TBM-KY、リスクアセスメント活動において、危険箇所の抽出不⾜がある 共通 ◯

計画 設計 建築 稼働 チューニング 改修..

計画 設計 建築 稼働 チューニング 改修..