گروه پالسی Preferences - Group Policy Preferences Part-1 (fa-IR)

گروه پالسی Preferences - Group Policy Preferences Part-1 (fa-IR)



در طول کار حرفه ای شبکه، به احتمال زیاد شما برای یوزرها، درایوهای شبکه را مپ Mapped Network drives کردید که برای اینکار از اسکریپت Script در لاگین Logon استفاده کردید. این کار احتیاج به زمان زیاد برای نوشتن یک اسکریپت، برطرف کردن اشکال اسکریپت، ذخیره کردن اسکریپت در یک محل مشخص و سپس ایجاد کردن یک گروه پالسی و لینک کردن آن و غیره در شبکه را دارا میباشد. به این فکر کنیم که تنظیماتی مشابه آن که از این متد استفاده میشود نیز به همین صورت دارای مشکلات و صرف زمان میباشند. اگر ما یک سیستم سنترال داشته باشیم که بتوانیم این تنظیمات را بدون احتیاج به تغییرات گوناگون انجام دهیم، کار را برای ما بسیار آسان میکند. 

سازمانها اصولا دارای دو نوع تنظیمات بر روی شبکه هستند، تنظیمات مدیریتی و غیر مدیریتی.

تنظیمات مدیریتی تنظیماتی است که باید سیاست سازمان حتما انجام شود enforce و شما به یوزرها اجازه نمیدهید که بر روی این تنظیمات تغییراتی انجام دهند. این تنظیمات سبب میشود تا مقدار هزینه های پشتیبانی کمتر شود، راندمان کاری بیشتر شود و همچنین دارائیها یا اطلاعات سازمان محافظت شوند.

گروه پالسی Group Policy بهترین تکنولوژی است که از آن در مورد توضیحات بالا میشود در یک شبکه که با ویندوز یا مایکروسافت پیکربندی شده است، استفاده کرد.

تنظیمات غیر مدیریتی را میتوان ترجیحی Preferences نامید. بعد از اعمال تنظیمات مدیریتی، شما به یوزرها اجازه میدهید که این ترجیحات را بعد از اینکه شما آنها را ایجاد کردید، تغییر دهند. بطور مثال شما تغییراتی که خودتان ایجاد کردید را به جای تنظیمات پیشفرض یا استاندارد سیستم عامل که مطابق با محیط سازمان است را استفاده میکنید. اما برخی از این تنظیمات ترجیحی در محیطهای معروف به قفل شده locked-down نباید توسط کاربران تغییر پیدا کنند. مثلا مواردی همچون پیشفرض پروفایل یوزر User Profile، نوشتن در رجیستری، عکس صفحه دسکتاپ و یا اسکریپت لاگین Logon Script. اما به هر حال اکثر روشها بسیار پیچیده میباشند.

برای همین ما از Group Policy Preferences در رابطه با تنظیمات ترجیحی استفاده میکنیم. این کار سبب میشود که ما یک سنترال برای استقرار تنظیمات داشته باشیم و این به این معنا است که به سادگی میشود از آن استفاده کرد، درصد ایرادات و اشکالات را کم میکند و همچنین سبب پایین آمدن هزینه ها میشود.

خوب حال مثال اول در مورد مپ کردن درایوها Mapped Network drives را به خاطر بیاورید، با این روش جدید شما فقط یک گروه پالسی جدید ایجاد میکنید و سپس در قسمت درایو مورد نظر خود را مپ میکنید Drive Maps preference item و یا آن را تغییر میدهید، بدون نیاز به نوشتن اسکریپت و غیره.

همیشه اولین سوالی که در ذهن ما خطور میکند این است: چه فرقی بین GPO و GPP وجود دارد؟

در جدول زیر یک مقایسه بین این دو را انجام میدهیم.


 
در حقیقت تفاوت کلیدی بین GPO و GPP در فشار اجرایی یا باید اجرا شدن enforcement است.  GPO به شدت و با تمام توان پالسی را اجرا میکند. GPO در ابتدا آغاز به نوشتن تمام پالسی ها در رجیستری میکند و همچنین نوشتن در لیست کنترل دسترسی Access Control Lists - ACLs تا از تغییر آنها توسط یوزرهای استاندارد Standard Users جلوگیری نماید. زمانی که گروه پالسی GPO یک نرم افزار Application یا یک قابلیت سیستم عامل Operating System feature به این تنظیمات مدیریتی نگاه میکند، در ابتدا به این پالسی ها توجه میکنند، اگر این پالسی ها تنظیم نشده باشند به تنظیمات رجیستری توجه میکند. ثانیا برای آنها رابط کاربری User interface تغییرات مدیریتی غیر فعال شده است تا یوزرها نتوانند آنها را تغییر دهند. در انتها در یک فاصله زمانی مشخص که بین 90 تا 120 دقیقه است، پالسی های جدید را چک و اعمال میکند که این زمان توسط ادمین قابل تغییر است
.

در مقابل گروه پالسی، GPP را با شدت و تمام توان اجرا نمیکند. گروه پالسی Preferences تنظیمات را در در شاخه های پالسی رجیستری ذخیره نمیکند. در عوض تنظیمات Preferences را در همان مکانی که آن نرم افزار یا قابلیت سیستم به آن نگاه میکند مینویسد .منظور این است که اولا GPP از نرم افزارها Application و قابلیت های سیستم Operating System feature که از GPO استفاده نمیکنند، پشتیبانی یا ساپورت میکند. دوما رابط کاربری User interface مربوط به تنظیمات این نرم افزارها یا قابلیت های سیستم را غیر فعال نمیکند. در نتیجه یوزر میتواند بعد از اعمال این تغییرات، آنها را تغییر دهد. در ضمن گروه پالسی این تغییرات GPP را هم به مانند GPO با همان زمان مشخص چک و اعمال میکند. با این حال شما میتوانید با استفاده از قابلیت apply them only once جلوگیری از زمان چک و اعمال تغییرات کنید .

فیلتر کردن گروه پالسی GPP نیز بطور قابل توجه ای با GPO متفاوت است. گروه پالسی GPP از item-level targeting برای فیلتر کردن استفاده میکند اما شما در GPO از WMI برای فیلتر کردن استفاده میکنید و آن فیلتر مشخص میکند که پالسی مربوطه در تمام پالسی GPO اعمال شود یا خیر. شما نمیتوانید یک پالسی خاص را در کل GPO فیلتر کنید. البته شما میتوانید با ساختن GPO های مختلف این کار را انجام دهید، اما به این فکر کنید که این کار سبب میشود که GPO بسیار زیادی داشته باشید که مدیریت آن بسیار سخت میشود. اما در سمت مقابل گروه پالسی GPP قابلیت item-level targeting را دارد که با این قابلیت میتوان آیتمهای متعددی را در یک گروه پالسی مورد هدف قرار داد. بطور مثال با این قابلیت میتوان مشخص کرد که در یک گروه پالسی، آیتم اول کامپیترهای دسکتاپ را هدف قرار دهد و آیتم دوم همین گروه پالسی کامپیوترهای لپ تاپ یا قابل حمل را مورد هدف قرار دهد. در آخر برای فیلتر کردن GPO شما احتیاج به نوشتن فیلتر WMI دارید اما در آن سمت گروه پالسی GPP دارای یک رابط کاربری بسیار آسان میباشد.

شکل زیر به ما در تصمیم گیری اینکه از کدام استفاده کنیم کمک میکند. مهمترین عامل این است که آیا باید آیتم با تمام توان و فشار اجرا enforce شود. برای آیتمی که احتیاج به enforce نیست از GPP استفاده میکنیم. عامل بعدی این است که آیا نرم افزار یا قابلیت سیستم گروه پالسی GPO را میشناسد یا برای آن GPO وجود دارد. اگر اینگونه نیست میتوانیم از گروه پالسی GPP استفاده کنیم.

 

 

قسمت دوم
قسمت سوم

Leave a Comment
  • Please add 5 and 8 and type the answer here:
  • Post
Wiki - Revision Comment List(Revision Comment)
Sort by: Published Date | Most Recent | Most Useful
Comments
  • Patris_70 edited Revision 4. Comment: added part-3 link

  • Patris_70 edited Revision 3. Comment: added part-2 link

  • Patris_70 edited Revision 2. Comment: added part-1 title, part-1 is completed

  • Patris_70 edited Revision 1. Comment: completed

  • Patris_70 edited Original. Comment: not completed

Page 1 of 1 (5 items)
Wikis - Comment List
Sort by: Published Date | Most Recent | Most Useful
Posting comments is temporarily disabled until 10:00am PST on Saturday, December 14th. Thank you for your patience.
Comments
  • Patris_70 edited Original. Comment: not completed

  • Patris_70 edited Revision 1. Comment: completed

  • Patris_70 edited Revision 2. Comment: added part-1 title, part-1 is completed

  • Patris_70 edited Revision 3. Comment: added part-2 link

  • Patris_70 edited Revision 4. Comment: added part-3 link

Page 1 of 1 (5 items)