
有一句格言是“一分鐘的思考等價于一個小時盲目的工作”,所以在開始使用解決組策略問題的工具和技術之前,您應該先考慮一下幾個簡單的問題。
1.組策略應該應用到哪些用戶和計算機?
這是一個非常重要的問題。比方說一個用戶抱怨他不能通過點擊開始菜單的快捷方式來安裝某一個程序,而它的另一位同事可以。像他的這種抱怨一定會讓您撓頭并想知道為什么軟件安裝策略沒有應用到這位用戶。對于這種問題我們首先得搞清楚應不應該應用這個策略到這個用戶,或許可以安裝軟件的那個用戶與這個用戶不是在一個部門里,而只有那個部門的用戶被允許使用這個軟件。所以實際上對于這種情況組策略設置沒有問題,問題是出在用戶上,用戶之間喜歡攀比,喜歡更多的特權,大多數公司都會有這種問題,關鍵是搞清楚組策略應該應用給誰。
2. 用戶與計算機沒用應用上正確的組策略。
這個問題適用于用戶與計算機沒有得到他們應該得到的策略。5個銷售部的用戶反映他們無法訪問控制面板,您應該檢查連接到銷售部的組策略對象并查看是否“禁止訪問控制面板”被啟用了(這個策略可以從User Configuration\Administrative Templates\Control Panel訪問),如果這個策略已經禁用或者未配置,那就檢查一下上層的策略或者是域策略的設置。
3.留意組策略發生問題的時間。
留意發生問題的時間可能會幫助您立即找出問題所在,是在您做出對組策略改動后馬上出現問題的么?比如連接一個新的GPO到一個OU;或者是否對AD做了一些管理性的改動?比如將計算機賬號從默認的計算機容器中移動到一個OU里,在這種情況下,計算機不但會應用域的組策略,也會應用其所在OU的組策略。
4.什么時候您配置的策略會實際生效?
當配置了策略,您會檢查所配置的策略是否已經按照您的要求應用到了計算機或用戶賬戶。這樣很好,但不要忘記組策略只會在后臺周期性的更新,所以可能只要等待一會兒,所有的設置都OK了;也可能您所做的設置在刷新的時候并不會應用到用戶,需要他們再此登錄或者重新啟動計算機,比如軟件安裝策略,文件夾重定向策略,開機或登錄腳本等,這種情況下為了保證組策略能夠應用,可能會等到用戶一天工作結束,或者發個郵件讓他們注銷或重啟,最極端的就是遠程強制重啟,但如果用戶沒有保存他們的工作則會出現問題;也可能在重新啟動后有的策略沒有被應用,因為目標計算機與域控制器不是在一個本地網絡中,因為WAN連接帶寬的“組策略慢速連接監測”會阻止某些策略。
以上我們所看的問題是提取了在進行組策略工作常常遇到的問題,它們可能不會十分準確地幫助我們解決問題,但至少會縮小我們考慮問題的范圍,F在我會介紹一些工具來幫助我們解決遇到的問題,但本文不會對如何使用這些工具作詳細介紹,只會給出一些提示來指出正確的方向。
1.組策略應該應用到哪些用戶和計算機?
這是一個非常重要的問題。比方說一個用戶抱怨他不能通過點擊開始菜單的快捷方式來安裝某一個程序,而它的另一位同事可以。像他的這種抱怨一定會讓您撓頭并想知道為什么軟件安裝策略沒有應用到這位用戶。對于這種問題我們首先得搞清楚應不應該應用這個策略到這個用戶,或許可以安裝軟件的那個用戶與這個用戶不是在一個部門里,而只有那個部門的用戶被允許使用這個軟件。所以實際上對于這種情況組策略設置沒有問題,問題是出在用戶上,用戶之間喜歡攀比,喜歡更多的特權,大多數公司都會有這種問題,關鍵是搞清楚組策略應該應用給誰。
2. 用戶與計算機沒用應用上正確的組策略。
這個問題適用于用戶與計算機沒有得到他們應該得到的策略。5個銷售部的用戶反映他們無法訪問控制面板,您應該檢查連接到銷售部的組策略對象并查看是否“禁止訪問控制面板”被啟用了(這個策略可以從User Configuration\Administrative Templates\Control Panel訪問),如果這個策略已經禁用或者未配置,那就檢查一下上層的策略或者是域策略的設置。
3.留意組策略發生問題的時間。
留意發生問題的時間可能會幫助您立即找出問題所在,是在您做出對組策略改動后馬上出現問題的么?比如連接一個新的GPO到一個OU;或者是否對AD做了一些管理性的改動?比如將計算機賬號從默認的計算機容器中移動到一個OU里,在這種情況下,計算機不但會應用域的組策略,也會應用其所在OU的組策略。
4.什么時候您配置的策略會實際生效?
當配置了策略,您會檢查所配置的策略是否已經按照您的要求應用到了計算機或用戶賬戶。這樣很好,但不要忘記組策略只會在后臺周期性的更新,所以可能只要等待一會兒,所有的設置都OK了;也可能您所做的設置在刷新的時候并不會應用到用戶,需要他們再此登錄或者重新啟動計算機,比如軟件安裝策略,文件夾重定向策略,開機或登錄腳本等,這種情況下為了保證組策略能夠應用,可能會等到用戶一天工作結束,或者發個郵件讓他們注銷或重啟,最極端的就是遠程強制重啟,但如果用戶沒有保存他們的工作則會出現問題;也可能在重新啟動后有的策略沒有被應用,因為目標計算機與域控制器不是在一個本地網絡中,因為WAN連接帶寬的“組策略慢速連接監測”會阻止某些策略。
以上我們所看的問題是提取了在進行組策略工作常常遇到的問題,它們可能不會十分準確地幫助我們解決問題,但至少會縮小我們考慮問題的范圍,F在我會介紹一些工具來幫助我們解決遇到的問題,但本文不會對如何使用這些工具作詳細介紹,只會給出一些提示來指出正確的方向。