`
阿尔萨斯
  • 浏览: 4170688 次
社区版块
存档分类
最新评论

在Active Directory和SYSVOL中标识组策略对象

 
阅读更多

在对组策略的应用进行问题排查时,可能有必要验证 Active Directory 中是否有适当的对象,并验证文件结构在复制组策略 (GPO) 的每个域控制器上的 SYSVOL 中是否正确无误。

此过程中的一项关键内容是与 GPO 相关联的全局唯一标识符 (GUID)。本文讨论如何用 GPO 的 GUID 来标识 GPO。

使用 GPO 的属性确定 GPO 的 GUID

1. 使用“Active Directory 用户和计算机”或“Active Directory 站点和服务”管理工具,在 Active Directory 中的域、站点或组织单元对象的上下文菜单上单击属性
2. 单击组策略选项卡,单击 GPO,然后单击属性唯一的名称字段包含选定 GPO 的 GUID。另外还要注意字段。这就是 GPO 的存储位置,即使它可能被其他域使用(被链接到其他域)。

在系统卷上标识基于文件的 GPO 结构

1. 在上面标识的域中的域控制器上,确定哪个驱动器托管系统卷 (Sysvol)。
2. 使用 Windows 资源管理器,打开 Sysvol 文件夹。
3. 其中包含以下文件夹:Domain、Staging、Staging Areas 和 Sysvol。更改到 Sysvol 文件夹。
4. 其中应该有一个名称为本地域控制器所属域的域名称的文件夹。更改到以下文件夹:
Sysvol 的路径/Sysvol/域名/Policies。
应该存在与在域中创建的每个 GPO 相对应的、由其 GUID 作为标识的文件夹。
5. 打开由在本文的上一节中记下的 GPO 的 GUID 标识的文件夹。
备注:系统卷上的组策略结构包含一个 Gpt.ini 文件,其中包含(GPO 的)版本信息和其他可选数据。另外,基于文件的策略分成 Machine 和 User 文件夹,每个文件夹都有相应的策略。正在使用软件策略(管理模板)时,还可能存在 Adm 文件夹。


如不访问给定 GPO 的属性,管理员还可以使用其他方法来获取已知 GPO 的 GUID,或者获取管理员拥有其相关 GUID 的 GPO 的友好名称。

使用 Search.vbs 在 Active Directory 中标识 GPO

Search.vbs 是一种 Microsoft Visual Basic 脚本,它包括在 Windows 2000 零售光盘上的 Support/Tools/Support.cab 文件中。可使用此脚本在 Active Directory 中执行 LDAP 搜索,并显示结果或将结果输出到一个文本文件中。

如要将 GPO 名称解析为 GUID,请键入
cscript search.vbs "LDAP://dc=mydomain,dc=com" /C:"&(objectClass=groupPolicyContainer)(displayName=Default Domain Policy)" /P:name /S:SubTree
其中 mydomain com 是正确的域名。

输出结果显示找到的对象数(在本例中应该只有一个 - 一个特定的 GPO)并显示找到的各对象的 Name 属性的值。例如:
Finished the query.
Found 1 objects.
name 1 = {31B2F340-016D-11D2-945F-00C04FB984F9}
To resolve a GUID to the name of a GPO, type
cscript search.vbs "LDAP://dc= mydomain ,dc= com " /C:"&(objectClass=groupPolicyContainer)(name={ 31B2F340-016D-11D2-945F-00C04FB984F9 })" /P:displayName /S:SubTree
mydomain com 替换为正确的域名,将 31B2F340-016D-11D2-945F-00C04FB984F9 替换为相应的 GUID。

输出结果显示找到的对象数(在本例中应该只有一个 - 一个特定的 GPO)并显示找到的各对象的 DisplayName 属性的值(在“管理工具”中看到的友好名称)。例如:
Finished the query.Found 1 objects. displayName 1 = Default Domain Policy

使用 Ldp.exe 在 Active Directory 中标识 GPO

备注:Ldp.exe 是资源工具包中的工具,它用于在 Active Directory 中查看并修改对象及其属性。还有其他工具可用于实现同样的目的。
1. 从 Windows 2000 零售光盘上的 Support/Reskit/Netmgmt/Dstool 文件夹运行 Ldp.exe。
2. Connection(连接)菜单上,单击 Connect(连接)。
3. 键入服务器的名称,验证 port(端口)设置为 389,单击清除 Connectionless(无连接)复选框,然后单击 OK(确定)。在完成连接之后,特定于服务器的数据将显示在右窗格中。
4. Connection(连接)菜单上,单击 Bind(绑定)。在相应的框中键入用户名、密码和域名(采用 DNS 格式)(您可能需要选中 Domain(域)复选框),然后单击 OK(确定)。如果绑定成功,在右窗格中应该能看到类似于“Authenticated as dn:'YourUserID'”的消息。
5. Browse(浏览)菜单上,单击 Search(搜索)。
6. Base DN(基础 DN)框中,键入
dc=mydomain,dc=com
mydomain com 替换为适当的域名。
7. Filter(筛选器)框中,键入
(&(objectClass=groupPolicyContainer)(name={ 31B2F340-016D-11D2-945F-00C04FB984F9 }))
如果您拥有 GUID 并且要查找 GPO 的友好名称,请将 31B2F340-016D-11D2-945F-00C04FB984F9 替换为相应的 GUID。

或者,键入
(&(objectClass=groupPolicyContainer)(displayName= 默认组策略))
如果您拥有友好名称且需要解析 GUID,请将默认组策略 替换为适当的 GPO 名称。
8. Scope(作用域)框中,单击 Subtree(子树)。
9. 单击 Options(选项)。在 Attributes(属性)框中,如果您拥有 GUID 并且要查找友好名称,请键入 displayName,如果您拥有 GPO 名称且需要解析 GUID,请键入 name
10. 接受所有其他默认值,单击 OK(确定),然后单击 Run(运行)。在完成查询之后,所找到的对象的辨别名 (DN)(在本例中应该只有一个)以及在查询中请求的属性的值应显示在右窗格中。



<iframe align="center" marginwidth="0" marginheight="0" src="http://www.zealware.com/csdnblog.html" frameborder="0" width="728" scrolling="no" height="90"></iframe>
分享到:
评论

相关推荐

    Server_AD域配置完美版.doc

    GPO是组策略对象的缩写,GPO是组策略设置的集合,是 存储在Active Directory中的一个虚拟对象。GPO由组策略容器(GPC) 和组策略模板(GPT)组成,GPC包含GPO的属性信息,存储在域中每台域控制器活动目录中;GPT 包含GPO...

    发现是没有netlogon和sysvol共享.docx

    发现是没有netlogon和sysvol共享,导致DFS无法同步。解决方法

    重建SYSVOL和NETLOGON共享

    域用户每过几分钟访问域服务时都要输入用户名和密码,重建SYSVOL和NETLOGON共享就可以解决这类问题。

    微软活动目录管理管理简明手册

    在基于Windows 2000网络中,活动目录(Active Directory)是它的核心。活动目录是一个分布式的目录服务。网络信息可以分散在多台不同的计算机上,保证快速访问和容错;同时不管用户从何处访问或信息处在何处,对用户都...

    网络组建域管理课件2

    在工作站/文件服务器中,数据库和全部应用程序都存储在文件服务器上,但应用程序的执行却在微机工作站上进行,从而增加了网络传输负荷。同时当服务器负荷超过某个限度后,其效率会明显下降。这种系统由于数据的安全...

    SchannelConfiguration:通过组策略配置SChannel安全设置

    删除您的SYSVOL共享的ADMX和en-Us文件夹,例如: \\ example.com \ SYSVOL \ example.com \ Policies \ PolicyDefinitions 然后,您可以编辑任何组策略以添加这些设置。 SChannel设置位于“计算机配置\策略\管理...

    搭建域服务器.docx

    Windows server 2012 R2 Active Directory 域控制器的部署 一、准备阶段 1、计算机名称命名为"DC" 2、IP地址修改、DNS修改 二、安装阶段 1、服务器管理器,仪表盘,点击"添加角色和功能" 2.默认,下一步 3、安装类型...

    DSInternals:目录服务内部(DSInternals)PowerShell模块和框架

    代码库已经被集成到在如Active Directory的灾难恢复,身份管理,跨林迁移和密码强度的审计方案中使用了好第三方的商业产品。 提供在框架之上构建的易于使用的cmdlet。 这些是主要功能: 和有关所有用户注册的密钥...

    域控Server2016迁移FRS到DFSR复制实例

    域控Server2016迁移FRS到DFSR复制实例

    电脑高手必备 Windows系统35招实用技巧

    这会造成程序的设置文件和在音频媒体上的音乐立即开始。你可以用下面这 个办法关闭这个功能:打开“开始→运行”,在对话框中输入“gpedit.msc ”命令,在出现“组策略”窗口中依次选择“在计算机配置→管理模板→...

    开机F8后进入"安全模式"有什么用,你知道多少?

    这是针对服务器操作系统的,并只用于恢复域控制器上的SYSVOL目录和Active Directory目录服务。 8.调试模式 启动时通过串行电缆将调试信息发送到另一台计算机。 如果正在或已经使用远程安装服务在您的计算机上安装...

    常用的一些处理电脑的技巧

    这是针对Windows XP Server操作系统的,并只用于还原域控制器上的Sysvol目录和Active Directory目录服务。 (8)调试模式:启动Windows XP,同时将调试信息通过串行电缆发送到其他计算机。如果正在或已经使用远程安装...

    如何建域服务器.doc

    " " " " " " " " " " " "既然是第一台域控,那么当然也是选择"在新林中的域": " " " " " " " "在这里我们要指定一个域名,我在这里指定的是demo " " " " " " " "这里是指定NetBIOS名,注意千万别和下面的客户端冲突...

    samba4:有用的Samba 4脚本,在Debian Jessie和_或Debian Stretch上进行了测试

    在这里您可以找到一些我每天在samba 4(AD-DC)中使用的脚本 我所有的脚本都是在Debian Jessie和Stretch服务器上制作和测试的。 有关脚本的问题,向samba邮件列表发送邮件,我会回答。 如果您有改进,请很好地添加...

    linkd 路径链接

    交接点外表像文件夹,而且运转也像文件夹(在 Windows Explorer 中无法将它们与普通文件夹区分开来),但它们不是文件夹。交接点包含了与另一文件夹的链接。程序打开它时,交接点会自动将程序重新定向至交接点所链接...

    域渗透完全技巧.pdf

    1.无凭证情况下 ...SYSVOL MS14-068 Kerberos SPN扫描 Kerberos的黄金门票 Kerberos的银票务 域服务账号破解 凭证盗窃 NTLM relay Kerberos委派 地址解析协议 zerologon漏洞 CVE-2021-42278 && CVE-2021-42287

    PowEnum:执行常见的PowerSploit Powerview功能,然后将输出合并到电子表格中以方便分析

    PowEnum执行常见的PowerSploit Powerview功能,并将输出合并到电子表格中,以方便分析。 所有网络流量仅发送到DC。 PowEnum还利用PowerSploit Get-GPPPassword和Harmj0y的ASREPRoast。语法示例: Invoke-PowEnum ...

    sql server 集群配置

    在步骤五中可能会提示报错指定域的名称或安全标识(SID)与该域的信任信息不一致 (因为指定域的名称或安全标识(SID)与该域的信任信息不一致)需要修改 修改方法:   1 .从安装盘中 support\tools\deploy.cab中提取...

Global site tag (gtag.js) - Google Analytics