NOT : SU ANDA BU SAYFALARIN HAZIRLANMASI DEVAM ETMEKTEDIR.SAYFALAR HAZIRLANDIKCA BURAYA ILAVE EDILECEKTIR.

USING POLICY TO MANAGE DESKTOP ENVIRONMENTS

INTRDOUCTION TO GROUP POLICY: (GRUP POLICY'YE GIRIS)

Grup policy windows 2000 'de adminin bir istegi user ve computer icin bir karede olusturmasini ve istegin devamli olarak yerine getirilmesine saglar. Ornegin admin grup policy ayarlarini bir startup script calistirarak organization unit (ou) icerisindeki butun bilgisayarlara uygulayabilir . Bir domaindeki hatali Logon girisimlerini Aut edebilir ( Kayit edip izleyebilir )

Microsoft Managemest Console'da group plicy snap –in kullanarak user ve computer'ler icin desktop ayarlarini yapilandirabilirsiniz. Assagidaki Group policy extension'lari ile ozel group policy ayri yapabilirsiniz;

 Administrative Templates: Registiy tabanli Group policy ayarlarini, application ayarlarini deskop'ta gozukenleri ve system

 servisleri ozellikleri

 Security : Local Computer domain ve networt security settings'leri opsiyonlarini.(seceneklerini)

 Software installation: software installation(yazilim kurulumu) ,update(gunceţţeme) ve remove(kaldirilmasi) islemlerinin merkezi olarak yonetilmesi

 Scripts : Bilgisayar acildiginda, kapandiginda ve kullanici logon/ logoff oldugunda calistiran komutseti dosyalari.

 Folder Rediection: (Kullanici klasorlerini)User folderleri 'ni network'da tutma.

GROUP POLICY OBJECTS : (GRUP POLICY OBJELERI)

Windows 2000 'de grup policy objesi yatirsiniz ve specific GPO icin yapilandirirsaniz. GPO grup policy ayarlari icin sanal depolama yeridir .(virtual storoge lacation) . Ayrilmiz GPO larin ayarlarini iceren koleksiyonlar tarafindan her bir GPO'yu ozel yapilandirabilirsiniz ve her bir GPO'yu istege bagli olarak ozel bilgisayarlara ve kullanicilara uygulayabilirsiniz.

GPO Icerikleri iki farkli lokasyonda tutulur; 1. Grup policy ve 2. Group policy template.

Yani objenin kendisine en yakin olan hierarsideki conteiner GPO setting'leri hierarside yukarlarda olan container'larin settings'lerinin ustunde olur ve windows 2000 siralamada kendime en yakin olan container'in yeri OU' nun Setting'lerini uygular.

Ana OU'da bir group policy ayarlari, alt container'lerde(child OU.larda) yapilandirilmadiginda Alt OU 'lardaki objeler Ana OU'nun GPO ayarlarini alirlar. Ancak bir grup policy ayari hem ana OU hemde alt OU icin GPO'da yapilandirabilirler.

Bu durumda grup policy ayarlarinin uyumlulugu sonucu tanimlar .

Hem ana OU hemde Alt OU Grup Policy Ayarini yapilandirildiginda ve ayarlar uyumlu oldugunda he iki OU' nun ayarida uygulanir. eger ana OU icin yapilandirilan grup policy ayari, alt OU icin yapilandirilan ayni grup policy ayari ile uyusmaz ise alt OU ana OU nun grup Policy ayarlarini devralmaz ( etkilenmez ). ama kendi policy ayrinini tutar.

 GROUP POLICY CONTAINER.

GPC bir Active Directory objesidir. Bilgisayarlar ve kullanicilar hakkindaki Grup policy bilgilerini iceren sub container’lerine GPO attribute’lerini icerir.

Version information'deki bilginin senkronize olduguna emin olma

Group policy (GPC ) daki bilgi ile Groy policy Template ( GPT )

 Status Information:GPO nun erable veya disable olma durumunu gosterir

 List Of Companent(exten sion): GPO' daki kullanilan Grup policy extensionlarin listesi

 

GROUP POLICY TEMPLATE

GPT ,domain kotroller'deki sysvol folder'inda bir folder hierarsisidir. GPT butun grup policy bilgileri icin bir contaner'dir. Bir Grup policy objesi (GPO ) yarattiginizda,windows 2000 karsilikli GPT (Grup policy Temlate)dizini hiera sisi yaratir. GTP dizini yarattiginiz Grup policy objesinin ( Global unigue indentifer-Gui) global olarak unigue id'sidir. Ornegin eger domain name namerica.nustraders.com ise bu domain name ile GPO'yu iliskilendirirsiniz. Buna bir GUID tahsis edilir. A3A2C853 (FO33-MD1-9BE4-00C00FE00C63 GIBI). Sonucta olusan GPT dizini systemroot/sysvol/nemarica.owtradurs.com/Policies /(A3A2C853-F33-11D1-9BE-0CODFE00C63) OLUR.

APPLYING GROUP POLICY

Inharitance Of Group Policy in Active Directoy(Aktif dizinde grup policy'nin kalitsal Ozelligi)

Bir GPO Yarattiginizda, Active Directory Container'inde sectiginiz bir site, domain veya Ou ile iliskilendirirsiniz .GPO Settingsleri bulundugunuz containerdeki computer ve user accountlari ve Alt (child) ogelerin containerlerini etkiler. Ayni GPO ile birden fazla ( coklu ) Active directory container'ini ,birden fazla ( coklu.) GPO ile Tek Active Directory container'ini iliskilendirebilirsiniz.

ORDER OF IN HERITANCE (KALITSAL SIRALAMA-ETKILEME SIRALAMASI)

Windows 2000, computer ve user'da uzakta GPO yu start ederken Active Drectory cantainer ile degerlendirilir.Group policy inherritance(kalitsal etkileme)siralamasi sirasi ile; site domain ve OU seklindedir. Bu sira ile son grup policy uyesi olan bilgisayar ve kullanici grup policy settings'lerini Windows 2000 uygular.

Bu davranis active directory conntainer'e yakin olan user ve grup policy settings'lerie izin verir ve active directory hierarsisinde usteki coteainer'lerin cakisan ayarlarini ( cakismalari ) onleyerek gereksiz kilar.(override) ustune basar.  

MODIFYING INHERRITANCE :

Eyer varsayilan kalit siralamasi duzeni sirket gereksinimizi karsilamaz ise kalit siralamasi duzeninizi ozel bir GPO icin degerlendirebilirsiniz. Windows 2000 bu degisiklik icin iki secenek sunar ;

1.No Override : Ust seviyesindeki conteynirlarin GPO'larinin alt conteynerdeki GPO tarafindan ayarlarinin iptal edilmesini engellemek icin kullan. bu secenek sirket kurallarini Grup planinda mecburi etmek icin yararlidir. yani sirket kurallarinin alttaki OU' lar ustune zoraki olarak baskin cikmasi icin bir yada birden cok GPO 'da bu secenegi ayarliyabilirsiniz.

Birden fazla GPO'ya overinde uygulandiginda Active directory hierersisinde en yuksek olan GPO oncelik alir.

2.Block In heritence: Ana container'den alt containerlere GPO settings'lerinin gecmesini engellemek icin kullan Bir OU yauni gui grup plicy settings yapmak gerekirse bu secenek kullanilmalidir .Block inheritance secenegi Ana containerden butun GPO'lara uygulanir. Cakisma (conftlict) olmasi durumunda no override secenegi once gelir .

GROUP PLICY AND SITE ISSUES

Bir GPO bir siteye Link edildigi zaman bilgisayarlarin hangi domaine bagli olduguna bakmayarak sitedeki butun biisayarlar bu policy ayarlarindan etkilenir Bir GPO domain de saklanirsa bulundugu domaini domaini etkiler diger domainleri etkilemez cunki bir sitede birden fazla domain olabilir ve GPO bir siteye iliskilendirildiginde sitedeki domainlerin icindeki bilgisayarlar siteden devraldiklari ozellikleri (policy ayarlaarini) kabullenir site icindeki butun bilgisarlar GPO iceren Domain kontureller ile baglanti kurmak zorundadir bir siteye GPO yarattiginda netwok trafigini de hesaba katmalisiniz

PROCESSING GROUP PLICY OBJECTS

 

Bir GPO , ,daki grup policy ayarlari spesifik bir siraya gore islenir Userler icin hazirlanmis bir Grup polisi ayrlari ,da

Etkiliyebilir Ornegin Start menudeki Run komutu icin uygulanan permission hem bilgisayari hemde User,I etkiler Windows 2000 grup policy ayarlarini isleme sirasini anlayarak ustune yazmasini onleyebiliriz

Grup policy ayarlari assagidaki siraya gore islenir

 1) Bilgisayar Acildiginda:

 a) Bilgisayar icin ayarlanan group policy isler Bu defult olarak eszamanli yapilir

 b) Es zamanli olarak stortup scriptleri calisir

 c) Logan ekrani gelmeden once butun GPO ayarlari Computer acount lerisi icin islenir

 User Logon oldugunda :

 a.) User icin ayarlanan grup policy ayarlari bu default olarak es zamanli yapilir

 b.) Logan scrigtleri calisir GPO ,daki Logon screpleri detault olarak es zamanli calisir bir user accountuna iliskilendirmis bir Logon scriptiniz varsa bu enson islenir .

CREATING A GROUP PLICY OBJECT:

Grup Plicy ,yi uygulayabilmek icin once bir group policy objesi yaratmalisinniz veya varolan GPO ,yu Active Drectory containe,ine link etmelisiniz

ASSOCIATING A GPO WITH ADOMAIN OR OU

Yeni bir GPO yaratmak veya varolan GPO ,yu Link etmek

 1.) Active Directry User And Computer ,I ac

 2) Hangi containei.de istiyorsan ( domain veya OU ) onun ustunde sag tusa bas ve propelies olcegini clik,le

 3) Group Policy Tab,ina gel assagidaki opsiyonlarda n, birini sec

  a.) yeni bir GPO Yaratmak icin New .i tikla Type name kismina ismini yaz ve enter

  b.)Varolan GPO ya link etmek icin Add butonuna bas ve gelen listeden istedigin containir ,I sec

Bir GPO Yarattign zaman Active directory containir,ine baglanir

ASSOCIANTINA A GPO WITH A SITE:

BirGPO yaratip bir siteye link etmek icin star menuden Active Directory sites and Servicesi acip assagidaki prosuduru izleyin Dafault olarak site GPO su forest ,in rotty domainde tutulr Bir site OPS yarattiginizda GPO saklama yeri ni bir baska bir baska domainle Degistirebilirsiniz bir GPO yarattiginizda saklama yerini degistirmek icin site ,in Properties inde Group Policy Tab ina gelip Add butonuna basin burdan All tabina gecin Look kismindan domain,ini degistirin bir site GPO yaratabilmek icin Enterpise Admin uyesi olmalisiniz

MANAGING GROUP POLICY OBJECT PERMISSION:S 12

Bir GPO yarattiktan sonra Veya link ettikten sonrs set edilmis permission ,lari kontrol etmelisiniz GPO ayarlanan GRO ayarlanan Group Policy sadece bilgisayar ve user,leri etkiler ve user computerler ,ler Read ve Apple Group policy permission .una sahiptir

Bir GPO yarattiginizda default olacak Assagida ki formasion ,lar verilir (izinler )

 1. Izin verilmis kullanici gruplarRead ve Apply Group Policy permision,una sahiptir

 2. system Account,u Domain adminler enterprese admin gruba Read write Crate all child ob,ect ve Delete All child permission ,larina sahiptir

MODIFYING PERMISSION ( S12 )

Bir GPO ,nun permisonlarini (haklarini ) duzenlemek icin

  1.) Ilgili Active drectry liskilendirilmis GPO propeties ,ini tikla ve ac

  2.) ondan Group policy Tab,ina gel ve propeties tikla ve ac

  3.)Security Tab’ina istedigin objeye yetkili kullanicilari ekle veya cikart ve gerekli permisonlari ver ( yetkileri )

Tip (ipucu ) Bir GPO ,ya Permisision set istedigin zaman Denny kolonuna kullanmak yerine kutucuklari isaretliyerek veya kutucugu temizleyerek ayarlama yap Denny kolonundaki yetkiler Allw kolonundaki yetkilerden ustun gelir All kolonundaki yetkilerini gereksiz kilar Eger denny denny kolonunu kullanirsaniz o zaman celiskili durumlarla karsilasabilirsiniz

FILTERING THE SCOPE OF A GPO :

Guvenlik gurubu (security Group ) yaratmak GPO scope’unu filtreliyebilirsiniz ve sectiginiz bu guruba App Group policy ve reod haklari verebilirsiniz veya secilmis guruplarin haklarin romove edbilirsiniz

Ornegin : domaininizdeki OU hem kalici hemde gecici calisanlar icinde ayri bir securty gurubu yaratirsiniz ve o zaman her bir guruba sadece arzu ettiginiz GPO icin ayri ayri Apply Group Policy ve Read haklarini verebilirsiniz

DECEGATING CONTROL WITH PERMISSION :

Domain Admin grubu uyeleri hangi grup adminlerin GPO ‘ daki policy’ leri modiye ediceklerini tanimlayan permissonlari kullanilabilir bunu yapmak icin Network administrator’u Admin guruplari yaratir .(Ornegin Marketing Admimistrator group ) ve gruplara sectigi GPO ‘lar icin ayri Read write haklarini verir bu domain adminlerin GPO’nun kontrol yetkilerini devredebilmek icin yetki verir .

PROCESSING GROUP POLIC OBJECTS

Bir GPO ,daki grup policy ayarlari spesifik bir siraya islenir

Userlerlar icin hazirlanmis bir grup polisi ayarlari bilgisayar ayarlarini,da etkiliyebilir Ornegin