Active Directory のおさらいをしましょう! ~ グループポリシー編 ~ Cloud OS RoadShow

Similar documents
Microsoft Word JA_revH.doc

Windows Server 2008 AD RMS権利ポリシーテンプレートの一括適用のステップ

MSCD Slide Template

グループポリシーを使用してWindowsデバイス用のHP DaaSクライアントのサイレント登録

NETCRUNCH の WINDOWS 監視 P A G E 2 ス権限が必要となります ユーザーはローカル Administrators グループへ使用するユー ザーを追加することでこの権現を割り当てることが可能です 2. ファイアウォール設定 ファイアウォールルールとして RCP パフォーマンス

PowerPoint Presentation

Cisco Unified Communications Manager サーバ アドレスとユーザ名の自動的な入力

Acronis® Backup & Recovery ™ 10 Advanced Editions

PowerPoint プレゼンテーション

MPN 特典 社内使用ライセンスの有効化方法

Windows XPファイル送信方法 SMB編

ESET NOD32 アンチウイルス 6 リリースノート

クライアント証明書導入マニュアル

Deep Freeze Enterprise メンテナンス時の自動ログオン ( 株 ) ネットワールド SI 技術本部作成

NortonAntiVirus for MicrosoftExchange

新環境への移行手順書

CEM 用の Windows ドメイン コントローラ上の WMI の設定

ログイン時の ID パスワードは マイページ と同一です インストール前の状態の場合 ログイン後に表示されるページの ライセンス一覧 に該当製品シリアルの表示はされません インストール完了後 ライセンス管理ページご利用シリアルの一覧が表示されます 以上でライセンス管理ページの作成は完了です なお セ

OmniTrust

Mobile Access簡易設定ガイド

セットアップマニュアル

サイドローディングに必要な環境 以下の表を参照ください エディション ドメイン不参加 ドメイン参加 Windows8.1 サイドローディング不可 サイドローディング不可 Windows RT 8.1 Windows 8.1 Pro サイドローディングキーが必要 サイドローディングキーが必要 ドメイン

Windows 10の注意点

Windows 10 推奨アップグレードについて

Active Directory フェデレーションサービスとの認証連携

パソコンバンクWeb21 操作マニュアル[導入・事前設定編]

目次 第 1 章概要....1 第 2 章インストールの前に... 2 第 3 章 Windows OS でのインストール...2 第 4 章 Windows OS でのアプリケーション設定 TP-LINK USB プリンターコントローラーを起動 / 終了するには

Microsoft Word - Outlook Web Access _IE7_ Scenario.doc

SAMBA Stunnel(Windows) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxx 部分は会社様によって異なります xxxxx 2 Windows 版ダウンロード ボ

1. Office365 ProPlus アプリケーションから利用する方法 (Windows / Mac) この方法では Office365 ProPlus アプリケーションで ファイルの保管先として OneDrive を指定することができます Office365 ProPlus アプリケーションで

RICOH Device Manager Pro バックアップ/バージョンアップ作業手順書

TaskClock_マニュアル.xlsx

mylittleadmin for SQL Server 2005 mylittleadmin for SQL Server 2005 Installation Guide version 3.1 ( インストールガイド日本語版 ) 目次 概要... 2 インストール要件... 2 インストールと設

Microsoft Word - Qsync設定の手引き.docx

目次 ReadMe OneNote の活用 OneNote のさまざまな利用シーン 組織 会社レベルでの利用 部門 チームレベルでの利用 個人レベルでの利用 Office

PowerPoint プレゼンテーション

1 はじめに はじめに 制限事項 注意事項 お問い合わせ窓口 メールの利用 ( ブラウザを利用 ) OUTLOOK WEB APP への接続方法 EXCHANGE ONLINE の画面構成...

(Veritas\231 System Recovery 16 Monitor Readme)

Microsoft Word - 補足説明_Win7_Server2008R2__R1.doc

EPSON GT-D1000 活用+サポートガイド

Acronis® Backup & Recovery™ 10 Server for Windows, Acronis® Backup & Recovery™ 10 Workstation

改版履歴 版数 改版日付 改版内容 /03/14 新規作成 2013/03まで製品サイトで公開していた WebSAM DeploymentManager Ver6.1 SQL Server 2012 製品版のデータベース構築手順書 ( 第 1 版 ) を本 書に統合しました 2

Ver1.40 証明書発行マニュアル (Export 可能 ) Windows 10 InternetExplorer 2018 年 3 月 14 日 セコムトラストシステムズ株式会社 Copyright SECOM Trust Systems CO.,LTD. All Rights Reserve

PowerPoint プレゼンテーション

管理サーバの移行

Windows 7ファイル送信方法 SMB編

管理対象クライアント端末のログを管理画面で日時 端末名等により複合検索を行える機能を有すること 外部記億媒体の使用ログを CSV 形式で出力する機能を有すること 外部記億媒体の未使用期間 最終使用クライアント端末 最終使用ユーザー名を把握できること 1.3 階層管理機能 - 外部記憶媒体使用設定権限

Microsoft Word - MyWebPortalOffice_Levelup.doc

BACREX-R クライアント利用者用ドキュメント

AutoDesk Vault Configuration Guide

マニュアル訂正連絡票

PC にソフトをインストールすることによって OpenVPN でセキュア SAMBA へ接続することができます 注意 OpenVPN 接続は仮想 IP を使用します ローカル環境にて IP 設定が被らない事をご確認下さい 万が一仮想 IP とローカル環境 IP が被るとローカル環境内接続が行えなくな

SMB送信機能

他の章は下記をクリックして PDF 一覧からお入り下さい IT ライブラリー (pdf 100 冊 ) 目次番号 270 番 Windows Server Enterprise 2008 R2 完全解説 ( 再入門 )

セットアップの流れ Graphtec Pro Studio を使用する SAi Cloud へのユーザー登録 1-1 SAi Cloud へのユーザー登録 Graphtec Pro Studio のインストール 1-2 Graphtec Pro Studio のインストール Cutting Mast

EPSON GT-S620/GT-F720 活用+サポートガイド

Filr 2.0 Desktopアプリケーションリリースノート

目次 目次 準備いただくもの 準備 SQLServer2008 R2 ExpressEdition のインストール インストールの前に インストール 設定一覧 機

5.2

アカウント情報連携システム 操作マニュアル(一般ユーザー編)

Microsoft Word - UniversalShield_Hitachi.doc

Microsoft Word - シャットダウンスクリプトWin7.doc

三重県電子調達システム < 本書の目的 > 2014/4/10 Internet Explorer 9.0 設定手順書 更新 2014 年 4 月より 三重県公共事業電子調達システムは新システムへ移行しました システムの移行に伴い 電子入札に利用するパソコンの設定変更作業が必要になります 本書は 現

PrintBarrierV3L50(V ) アップデート手順書 第 1.01 版 株式会社富士通アドバンストエンジニアリング 平成 25 年 3 月 7 日 1

1. はじめに (1) 本書は 厚生年金基金ネットサービス を既にご利用されている基金様に向けて ウェブブラウザを Internet Explorer( 以下 IE)11 にアップグレードする手順をご案内するものです (2) 項目 2 から 5 までの全手順を実施願います ( 所要時間 : 約 30

2 端末設定 1 OS InternetExplorer 設定 基幹系システムを使用するために以下の設定を実施します InternetExplorer 設定はグループポリシーで実施し 本項目に記載がないものはデフォルト設定とします 項目 Internet Explorer スクリーンセイバー設定プリ

Microsoft Word - MyWebMedical40_client_guideIE8.doc

WL-RA1Xユーザーズマニュアル

10 完了 をクリック 13 このサーバーは認証が必要 をチェックして 設定 をクリック Windows メール Windows Vista に標準のメールソフト Windows メール の設定方法を説明します 1 スタート から 電子メール Windows メール をクリック 11 続いて設定ファ

インターネット EDI システムを使用する前の準備 目次 動作環境について... 2 Internet Explorer7.0 / 8.0 をご利用の場合の設定方法... 3 [1] インターネット EDI システムを利用するための標準的な設定... 3 [2] ブラウザ型で帳票を利用する場合に必要

ESET Smart Security 7 リリースノート

IsBOX-3100/3150 インストールガイド

沖縄科学技術研究基盤整備機構

注意事項 (1)Windows 10 を使用する場合 注意事項 1 注意事項 3 注意事項 4 についてご対応をお願いします (2)Windows 8.1 を使用する場合 注意事項 2 注意事項 3 注意事項 4 についてご対応をお願いします (3)Windows 7 上で Internet Exp

FPT1032_MOS Word2010

事前にご確認をお願いします InternetExplorerを起動し 右上のツールボタン インターネットオプション を左クリックします を左クリックし Internet Explorer10 設定手順書 2 / 23

GHS混合物分類判定システムインストールマニュアル

貸出デバイス用設定手順書

証明書インポート用Webページ

8. 適用 を後 OK をしウインドウを閉じてください 2. パソコンと LCV3 を LAN ケーブルで接続し 設定を行います Windows パソコンの推奨環境は以下の通りです (2015 年 6 月現在 ) OS : Windows XP Vista 7 8 CPU : 32bit 64bit

SMB送信機能

fse7_permission

Microsoft Word - L06_Networking_Lab.docx

SAMBA Stunnel(Mac) 編 1. インストール 1 セキュア SAMBA の URL にアクセスし ログインを行います xxxxx 部分は会社様によって異なります xxxxx 2 Mac OS 版ダウンロー

SCC(IPsec_win10)_リモート設定手順書.doc

MxLogonサーバサイドツールキット用UI

Microsoft PowerPoint - Skype for business プラン2 .pptx

<90568A838E E7193FC8E AE8DEC8AC28BAB82CC92C789C182C68F9C8A4F82C982C282A282C A8926D82E782B9816A5F8A6D92E894C52E786477>

InstallShield FAQ < 独自の InstallShield 前提条件を作成する > 注 ) このドキュメントは InstallShield 2014 Premier Edition を基に作成しています InstallShield 2014 以外のバージョンでは設定名などが異なる場合

これらの情報は 外部に登録 / 保存されることはございません 5 インターネット接続の画面が表示されます 次へ > ボタンをクリックしてください 管理者様へ御使用時に設定された内容を本説明文に加筆ください 特に指定不要で利用可能であった場合は チェックボックスを オフ していただきますようご案内くだ

POWER EGG 3.0 Office365連携

目次 1. はじめに ご利用条件 証明書配付システムの停止時間 実施手順 電子証明書の取得手順 Windows 証明書ストアへの電子証明書インポート手順 電子証明書インポート完了確認.

Acronis Backup & Recovery 11 Advanced エディション

[給与]給与奉行LANPACK for WindowsNTのサーバーセットアップのエラー

Microsoft Word - Per-Site_ActiveX_Controls

Microsoft Word - WebMail.docx

セットアップマニュアル

Windows ストアを介さないアプリの配布 企業内への Windows 8 アプリの展開 Windows 8 サイドローディング

ConsoleDA Agent For Server インストールガイド

Transcription:

Active Directory のおさらいをしましょう! ~ グループポリシー編 ~ Cloud OS RoadShow 2014.5.24

自己紹介 宮川麻里 ( みやかわまり ) System Center Users Group Japan 所属 Microsoft Certified Trainer 主な担当コース Windows Server 関連 Active Directory Windows Server 2003 からの移行 Office 365 関連 SQL Server

アジェンダ グループポリシーのおさらい グループポリシーのうれしい機能 まとめ

グループポリシーの目的は? ユーザーやコンピューターの一元管理!

グループポリシーでできること ソフトウェアの インストールや制御 OR GPO ドメインコントローラー GPO GPO Windows 機能の制限 リムーバブル記憶 媒体の利用禁止

グループポリシーの作成箇所 グループポリシー管理コンソール GPMC) GPOの作成や バックアップなど 管理 P-01

グループポリシーの設定箇所グループポリシー管理エディタ コンピューターの構成 ユーザーの構成

グループポリシーの動作 GPO は作成しただけでは 動かない ドメイン/サイト /OU のいずれか へリンクする

グループポリシーの適用順序 ローカル LSDOU サイト ドメイン OU

グループポリシーの適用順序 レジストリ 操作禁止 有効 ローカル 有効 サイト ドメイン 有効 無効 Sales_OU OU レジストリ 操作禁止 は無効

グループポリシーの適用順序 レジストリ 操作禁止 有効 ローカル 有効 サイト ドメイン 有効 継承のブロック 無効 Sales_OU OU USB利用禁止 レジストリ操 作禁止

グループポリシーの適用順序 レジストリ 操作禁止 有効 ローカル 有効 サイト 強制 ドメイン 有効 有効 無効 Sales_OU OU レジストリ操 作禁止

グループポリシーの適用されるタイミング ログオン時または起動時に適用 コンピューターの構成 起動時/ユーザーの構成 ログオン時 GPUPDATE.EXE コマンドで強制適用 /Force オプションをつけると全ポリシーを更新 Invoke-GPUPDATE コマンドでリモート更新 Power Shell のコマンドレット

グループポリシーの適用されるタイミング Windows 8 Windows Server 2012 Invoke-GPUpdate -Computer <コンピューター名> -Force Windows ファイアウォールで以下の規制を有効 スケジュールされたリモートタスク管理 (RPC) スケジュールされたリモートタスク管理 (RPC-EPMAP) Windows Management Instrumentation (WMI受信)

Windows Server 2012 からといえば グループポリシーの設定項目数がさらに増えました!

Windows Server 2008 / Vista 管理用テンプレート :2,746 セキュリティ設定 :167 Windows Server 2008 R2 / Windows 7 管理用テンプレート :3,102 セキュリティ設定 :169 Windows Server 2012 R2 / Windows 8.1 管理用テンプレート :3,631 セキュリティ設定 : 181

日本語版のリファレンスがダウンロード可能 グループポリシーセッティングリファレンス http://technet.microsoft.com/jajp/windowserver/bb310732.aspx

管理用テンプレートといえば Windows Server 2008 Windows Vista からは ADMXファイル という形式になりました

管理用テンプレートファイル ADMXファイル *.admx 言語情報に依存しないファイル *.adml 言語依存情報ファイル 言語非依存情報 ファイル (*.admx) C: Windows PolicyDefinitions ja-jp 言語依存情報 ファイル (*.adml) テンプレートの追加は 管理用テンプレート ファイルを MSサイトからダウンロードして上記フォルダーに保存するだけでOK

管理用テンプレートファイル ADMX ファイルの形式になり 何がよくなったかというと

2003 XP 管理用テンプレートファイル までは ADM ファイルでは GPO 毎にテンプレートがコピー SYSVOL ポリシー テンプレート GPO ポリシー SYSVOL テンプレート GPO ポリシー ポリシー テンプレート テンプレート GPO GPO ポリシー ポリシー テンプレート テンプレート GPO GPO GPOの数が多いとレプリケーションの負荷

管理用テンプレートファイル ADMX ファイルでは中央ストアに確認して GPO が 参照する形式に 中央ストア テンプレート SYSVOL ポリシー コピー GPO ポリシー GPO ポリシー GPO レプリケーションの負荷軽減 C: Windows PolicyDefinitions

シナリオ例 1

シナリオ No.1 ユーザーには PC の Admin 権限を付与せずに情報システム部の管理としている企業にて 全社員の PC 新しいものに交換しておいて 80 台分設定しないと

ユーザーの PC の Administrators にドメインの情シスのヘルプデスク G を追加する 制限されたグループ

制限されたグループ

制限されたグループ

制限されたグループ 追加されます

制限されたグループ クライアント PC それぞれで設定する 必要がなくなり作業負担が軽減されます

シナリオ例 2

シナリオ No.2 社内環境でストアアプリ使用の禁止! P-01

方法 1 グループポリシーの ストア を利用 Windows Server 2012 の既定値では Windows ストアアプリに関する項目がない!

デスクトップエクスペリエンス のインストール あるいは 管理用テンプレートを PolicyDefinitions フォルダにコピーする C: Windows PolicyDefinitions

ストア が表示されます P-01

ストア - ストアアプリをオフにする ー 有効

方法 2 AppLocker 機能を利用 AppLocker とは 特定のアプリケーションの実行を 禁止したり許可したりする方法 適用先 コンピューターの構成 のみ

方法 2 AppLocker 機能を利用 以下の環境から利用可能 Windows 7 Enterprise / Windows 8 EnterPrise Windows Server 2008 R2 Windows Server 2012 ( 全エディション ) Windows Server 2012 R2 Windows 7 Professional や Vista ならば ソフトウェアの制限のポリシー 機能が利用可能

ソフトウェアの制限のポリシーと APPLockerの違い 抜粋 ソフトウェアの 制限のポリシー APPLocker 対象範囲 全ユーザー 特定のユーザーや グループ 対象OS Windows XP Windows Server 2003 以降 Windows 7 Windows 8 EnterPrise Windows Server 2008 以 降 規制のインポート エクスポート 可能 PowerShell サポート 可能 Test-AppLockerPolicy コマンドでテストも可能

方法 2 の手順 コンピューターの構成 -ポリシー -Windowsの設定 -セキュリティの設定 -システムサービスー Application Identity

サービスのスタートアップモードを 自動 にする

コンピューターの構成 -ポリシー -Windowsの設定 -セキュリティの設定 -AppLocker

既定の規則の作成 を選ん で対象ユーザーに対して拒否 を選択

ストアアプリの実行がすべてブロックされます

シナリオ例 3

シナリオ No.3 社員のドキュメントもバックアップ の対象にしたい! P-01

個人の PC ではなく ユーザーに意識させずにサーバーにファイルを格納できればバックアップの対象にできる フォルダリダイレクト

フォルダリダイレクトの動作 サインイン サインアウト サーバー上のファイルを利用 サインイン

ユーザーの構成 - ポリシー - Windowsの設定 - フォルダーリダイレクト

ドキュメント - プロパティ 基本 ー全員のフォルダを同じ場所にリダイレクトする 詳細設定 ーセキュリティグループ別に場所を指定する

ターゲット タブ 設定 タブ 適用対象となるグループを指定 ドキュメントに対する設定

ユーザーは 利用する PC を意識せず作業ができる ファイル喪失に泣かずにすむ

シナリオ例 3

シナリオ No.3 ネットワークドライブのマウントとか Script で管理すると引き継ぎや PC への展開が面倒 マウント #net use v: sever01 share アンマウント #net use v: sever01 share

シナリオ No.3 スクリプトで実装していた機能が 基本設定 機能で可能になります GUIだし誰が見ても 解りやすい

Windows Server 2008 グループポリシー基本設定 グループポリシーの拡張機能

2008~ 基本設定の場所 コレ! コレ!

基本設定 の さらなる特徴

適用対象範囲への柔軟なフィルタ コンピュータ名やIPアドレスなど多数のフィルタ条件が用意 されています (以下は抜粋 バッテリの存在でターゲットを設定する コンピューター名でターゲットを 設定する CPU 速度でターゲットを設定する 日付の一致でターゲットを 設定する オペレーティング システムで ターゲットを設定する 環境変数でターゲットを設定する IP アドレスの範囲でターゲットを 設定する 言語でターゲットを設定する MAC アドレスの範囲でターゲットを 設定する ポータブル コンピューターで ターゲットを設定する ネットワーク接続でターゲットを 設定する ユーザーでターゲットを設定する http://technet.microsoft.com/ja-jp/library/cc733022.aspx

たとえばこんなフィルタ

通常のグループポリシーは PC のグループポリシー専用の レジストリ領域を操作する エンドユーザーによる変更はできない グループポリシーを無効にすると設定は解除される

基本設定は PC のレジストリを直接変更 エンドユーザーによる変更が可能 原則としてポリシーを無効にしても設定は残る (タトゥ 効果

基本設定は 設定を一度だけ適用したり 適用対象外 になった時に設定を削除できる タトゥー効果を 防ぐには ココをチェック

たとえば Webシステムの勤怠管理ソフトをユーザーが自分の PC にログオンしたら 一度だけブラウザを立ち上げて表示させたい P-01

一度だけ 基本設定

ユーザーの構成 基本設定 -Windows の設定 レジストリ

新規作成 - レジストリ項目 全般 タブ

アクション : ハイブ : キーのパス : 全般タブの入力項目 更新 HKEY_CURRENT_USER Software Microsoft Windows CurrentVersion RunOnce 値の名前 : 値の種類 : 値のデータ : 適宜 ここでは IEAUTO REG_SZ iexplore.exe < 表示したい URL> ここではBing P-01

共通タブの入力項目 1 度だけ適用し 再適用しない のチェックを入れて [OK] をクリックします

デスクトップにログオンすると ドメインに参加しているクライアントから ドメインユーザーで RunOnce レジストリキーに登録されているエントリを読み込み IE が立ち上がって指定されたページが一度だけ表示されます

まとめ グループポリシーはさまざまな機能が存在します うまく組み合わせればシステム管理者の負荷が軽減できます! ぜひ使いこなしましょう!

ご清聴ありがとうございました

株式会社 IP イノベーションズ 一社向けコース一覧 ( 抜粋 )(2014 年度版 ) IP イノベーションズでは 下記のコースを中心に テクニカル研修を行っております ご多忙な技術者の方々にも受講いただけるよう 時間や日数をカスタマイズしたり ご要望に合わせたカリキュラムを設計することが可能でございます また 貴社の求める人材像に合わせて 技術研修を設計することも可能です お問い合わせ お待ちしております Microsoft 関連コース [Office 365 / Microsoft Office] コースコードコース名日数例学習形態 MI127 すぐに始められる Office 365 管理の基礎 (#50563) 6 時間 1 日間講義 + 実機演習 MI130 Office 365 Outlook と Exchange Online の活用 (#50581) 6 時間 1 日間講義 + 実機演習 MI131 Office 365 SharePoint Online の活用 (#50582) 6 時間 1 日間講義 + 実機演習 http://www.ipii.co.jp e-mail:sc@ipii.co.jp TEL:03-5577-8350 MI137 最新版 Office ユーザートレーニング Office 365 ProPlus / Office 2013 ご相談ください講義 + 実機演習 Microsoft 関連コース [Windows 7/Windows 8] コースコードコース名日数例学習形態 MI101 Windows 7 クライアントのインストールおよび構成 (#10226) 6 時間 3 日間講義 + 実機演習 MI141 Windows 7 展開環境の計画と管理 (#50498) 6 時間 3 日間講義 + 実機演習 MI145 Windows 8 の構成 (#23687) 6 時間 5 日間講義 + 実機演習 Microsoft 関連コース [Server 関連 ] コースコードコース名日数例学習形態 MI105 Windows Server 2008 Active Directory の基礎 (#6858) 6 時間 3 日間講義 + 実機演習 MI106 Windows Server 2008 のサーバーの計画と管理 (#6749) 6 時間 5 日間 講義 + 実機演習 MI108 Windows Server 2008 ネットワークインフラストラクチャの構成とトラブルシューティング (#6743) 6 時間 5 日間 講義 + 実機演習 MI111 Windows Server 2008 Active Directory ドメインサービスの構成およびトラブルシューティング (#6239B) 6 時間 5 日間 講義 + 実機演習 MI138 Microsoft SQL Server 2008 システム管理 (#50497) 6 時間 3 日間 講義 + 実機演習 MI139 早わかり!Windows Server 2012 の新機能 ~ここが変わった Windows Server 2012 ~ 6 時間 1 日間 講義 + 実機演習 MI142 Windows Server 2012 のインストールおよび構成 (#23410) 6 時間 5 日間 講義 + 実機演習 MI143 Windows Server 2012 の管理 (#23411) 6.5 時間 5 日間講義 + 実機演習 Windows Server 2003 から Windows Server 2012 への移行 6 時間 1 日間講義 + 実機演習