Фильтрация перенаправления папок GPO с аутентифицированными пользователями

Фильтрация перенаправления папок GPO с аутентифицированными пользователями

Для настройки перенаправления папок следуйте этому документу:https://technet.microsoft.com/en-us/library/jj649078(v=ws.11).aspx

ПодШаг 3: Создание объекта групповой политики для перенаправления папокон заставляет меня добавить группу «Пользователи перенаправления папок» в область действия GPO, но также заставляет меня удалить и добавить обратно группу «Прошедшие проверку пользователи».

Итак, поскольку у меня есть группа "Прошедшие проверку" в области действия этого GPO, означает ли это, что она затронет ВСЕХ пользователей в OU, к которому она применена, а не только членов группы "Пользователи перенаправления папок"? Предотвращают ли это те разрешения, которые вы предоставляете группе "Прошедшие проверку" при ее удалении и повторном добавлении?

решение1

So since I have the "Authenticated Users" group in the scope of this GPO does that mean it will hit ALL users under the OU it is applied to and not just members of the "Folder Redirection Users" group? Do the permissions it has you grant the "Authenticated Users" group when you delete and add it back prevent this from happening?

Это необходимо в результате обновления безопасности для групповой политики, как подробно описано по ссылке, указанной в конце шага 3. Это необходимо для того, чтобы GPO мог быть прочитан соответствующими субъектами. GPO будет применен только к пользователям в группе в вашем фильтре безопасности.

https://support.microsoft.com/en-us/help/3163622/ms16-072-security-update-for-group-policy-june-14,-2016

решение2

Ваша путаница возникает из-за разницы между чтением и применением политики. Согласно этому документу, только «Пользователи перенаправления папок» настроены на применение политики, но любой пользователь может видеть содержимое.

решение3

Нет.

Нажмите вкладку «Делегирование», нажмите «Добавить», введите «Прошедшие проверку пользователи», нажмите «ОК», а затем нажмите «ОК» еще раз, чтобы принять разрешения на чтение по умолчанию.

Этот шаг необходим из-за изменений в системе безопасности, внесенных вМС16-072.

Как объясняется в статье, толькоЧитатьразрешение применяется и только к объекту GPO, а не к папке NTFS. Это означает, что любой аутентифицированный пользователь может видеть групповую политику. Чтобы применить политику, вам необходимо явно добавитьПрименятьразрешение.

Причина этого в том, что из-за упомянутого изменения безопасности многие объекты групповой политики теперь будут применяться только в том случае, если и объект пользователя, и объект компьютера имеют по крайней мереЧитатьразрешения. Подробности в связанном бюллетене по безопасности.

Связанный контент