Tuesday, November 29, 2011

ตัวอย่างการ Configure Restricted Group Policy

Restricted Group Policy
Restricted Group Policy คือนโยบายที่ใช้ควบคุม "สมาชิก (Members)" ภายใน Group ต่างๆ ของเครื่องคอมพิวเตอร์ในระบบ Domain (เช่น Local Administrators) ซึ่งสามารถตั้งค่าได้ 2 รูปแบบตามโจทย์การใช้งาน ดังนี้ครับ

1. แบบเด็ดขาด (Restricted / Enforced)

โจทย์: ต้องการบังคับให้กลุ่มนั้นๆ มีเฉพาะรายชื่อที่เรากำหนดไว้เท่านั้น ส่วนรายชื่ออื่นที่เคยมีอยู่เดิมจะถูกลบออกทั้งหมด

  • การทำงาน: GPO จะเข้าไปล้างรายชื่อสมาชิกเก่าออก แล้วใส่เฉพาะกลุ่มหรือผู้ใช้ที่เราระบุลงไปใหม่แบบ 100%

  • ตัวอย่างการใช้: เหมาะสำหรับเคสที่ต้องการความปลอดภัยสูง เช่น บังคับว่าบนเครื่อง Member Server ทุกเครื่อง จะต้องมีแค่ Group "Domain Admins" เท่านั้นที่มีสิทธิ์เป็น Local Administrators ใครแอบมา Add User อื่นไว้ก่อนหน้านี้จะถูกเคลียร์ทิ้งทันที





2. แบบสะสมเพิ่มเข้าไป (Cumulative / Add-on)

โจทย์: ต้องการเพิ่มกลุ่มหรือผู้ใช้ใหม่เข้าไปเป็นสมาชิก โดยที่สมาชิกเดิมที่เคยมีอยู่แล้วต้องไม่หายไป

  • การทำงาน: GPO จะทำหน้าที่แค่ "เพิ่ม" รายชื่อที่เราต้องการเข้าไปเสริมจากเดิม โดยไม่มีการไปยุ่งหรือลบรายชื่อสมาชิกเก่าที่เครื่องปลายทางมีอยู่แล้ว

  • ตัวอย่างการใช้: เหมาะสำหรับเคสที่ต้องการความยืดหยุ่น เช่น ต้องการเพิ่ม Group "IT Support" ให้มีสิทธิ์เป็น Local Administrators บนคอมพิวเตอร์ทุกเครื่องของพนักงาน โดยที่ User ของพนักงานคนเดิมที่เคยได้สิทธิ์ Admin อยู่ก่อนแล้วก็ยังใช้งานได้ตามปกติ ไม่โดนลบออก





หวังว่าคงพอจะเห็นภาพและเข้าใจการทำงานของ Restricted Group Policy
แล้วนะครับว่าน่าจะพอนำไปใช้ประโยชน์ในองค์กรของท่านได้อย่างไรบ้าง

No comments:

Post a Comment