Translate

顯示包含「#GPO」標籤的文章。顯示所有文章
顯示包含「#GPO」標籤的文章。顯示所有文章

ESET! 請勿阻擋GPO, 還我權限

 在學校或公司, 基本都會安裝防毒軟件, 以防受病毒感染或黑客入侵。 但有些防毒軟件, 卻把SERVER發放的GPO也阻擋了, 使用戶端電腦無法接收指示, 做成如無法推送安裝軟件。 今次的例子就是ESET ENDPOINT。在網上找了不少, 但卻沒有解決資料, 自己研究後發現解決的方法如下:

1) 進入SERVER的ESET PROTECT Web Console界面







2) 進入POLICIES並選擇發放給用戶端的ESET ENDPOINT設定







3) 在設定中選SETTING-->FIREWALL-->ADVANCED







4) 加入圖中2個項目,並按OK







5) 按FINISHED, 這樣便完成了。







當ESET ENDPOINT更新設定後, SERVER便能與用戶端溝通並接收到GPO。 如發現有些軟件推送安裝還是未能成功, 這情況只有一個, 就是被WINDOWS更新卡死了, 這只能手動到相當電腦人手按WIDOWS更新一次, 之後便會成功推送安裝。






如何利用GPO移除登入時按CTRL-ALT-DEL (How to disable CTRL-ALT-DEL by GPO)

 已加入DOMAIN的電腦, 用戶要CTRL-ALT-DEL才可輸入登入資料是非常煩人的事, GPO是否可以把"CTRL-ALT-DEL"取消呢? 答案是可以的,如下:

1) 打開相關的GPO

2) 去【電腦設定】-->【原則】-->【Windows設定】-->【安全性設定】-->【本機原則】-->【安全性選項】中找【互動式登入:不要永按CTRL-ALT-DEL鍵]

3) 剔【定義這個原則設定】左方的方格

4) 選【已啟用】

5)按確定

當GPO更新後就可以囉~


Procedure

1) Open related GPO

2) Computer Configuration --> Policies --> Windows Settings -> Security Settings -> Local Policies -> Security Options , Click Interactive Logon: Do not require CTRL ALT DEL

3) Click Define

4) Enable

After Confirm, all client computer will be disabled.


App推介: 

在多個GPO下的處理次序

 因為經常搞混在多個GPO下的處理次序, 只好在這裡記錄下來:


數字越小越先處理

用戶端電腦推送安裝軟件, 但沒有進行安裝。

 電腦人員總會在SERVER中利用GPO把要安裝的軟件推送安裝到用戶端電腦。 不然, 一部部安裝工作量會極大。

但有時, 就算設定好了, 初期推送安裝明明正常。 突然, 用戶端電腦的電腦會一直裝不上軟件。

本以為用GPRESULT可找出問題, 卻最後什麼也找不著。

今天終於發現其中一個成因了, 就是被WINDOWS更新卡死了。 只要手動把WIDOWS更新, 更新後推送安裝就會再次繼續。

利用GPO推送安裝總是沒成功的成因

近日一直嘗試如何利用WINDOWS SERVER的GPO推送安裝軟件, 看過YOUTUBE, 看過書。跟隨步驟還是不成功…… 
到近日終成功了, 因此記下來, 希望能幫到其他人。

首先, 要實行GPO推送安裝, 所有電腦, SERVER, NAS必須已經在同一網域內。之後, 決定MSI放在那裡 (MSI文件也稱為Windows安裝程序包文件,這是用來分發Windows更新和第三方程序安裝的是為基於Windows的系統開發。), 例如今次, 本人是放NAS中一個叫SOFTWARE的文件。

1) 在NAS的ADMIN CONSOLE中FILE STATION中建一個文件夾。(這裡例子:SOFTWARE)



2) SOFTWARE文件夾加入網路群組中DOMAIN COMPUTERS及DOMAIN USERS的可讀取權限。


3) 下載軟件的MSI (這裡例子:7-zip), 並放於SOFTWARE文件夾中, 這樣, NAS這部份設定已完成。


4) 在SERVER打開AD使用者和電腦。


5) 建立一個組織單位。(這裡例子:ComputerRoom)


6) 把"COMPUTERS"文件夾內你想安裝軟件的電腦移到剛新建的組織單位"ComputerRoom"中 , 這樣, AD使用者和電腦這部份設定已完成。


7) 現在到GPO了, 打開群組原則管理, 在群組原則物件中建立新GPO, 並編揖。 (這裡例子:Install-Software - ComputerRoom)


8) 打開電腦設定 | 原則 | 軟體設定 , 鼠標對著"軟體安裝", 按右滑鼠鍵, 選"內容"



9) 在內容中, 預設封裝位置, 填上NAS中建立的文件夾, 這裡舉個例子"\\192.168.0.200\SOFTWARE", 其確定。



10) 鼠標對著"軟體安裝", 按右鼠鍵, 選"新增" | "封裝"



11) 選擇要安裝的MSI檔, 並按開啟。 如看不見或出現問題, 多是第9點的"預設封裝位置"出錯



12) 加入完成


13)  在右方再選擇你的軟件, 按右鼠鍵, 選"內容"



14) 在部署中, 鈎選"在部署這個封裝時略過語言設定及確定。

15) 在左方選COMPUTERROOM, 按右鼠鍵並選"連結到現有的GPO, 並選所建立的GPO


16) 連結後設定便完成



留意 ! 什麼時候它才會安裝? 要用戶端電腦更新Group Policy後, 電腦重啟了, 它便會自動安裝。記得, 是重啟才會安裝啊。如果更新Group Policy後, 但不重啟, 是一直不會安裝的。
至於題目的答案, 多出於第2點權限未設定好。

GPO取消Windows 10鎖機時的焦點功能

1) GPO
2) 使用者設定 | 系統管理範本 | WINDOWS元件 | 雲端內容
3) 設定WINDOWS焦點設"停用" , Third-Party設"啟用" , 所有WINDOWS焦點功能設"啟用"
4) 再在電腦設定|原則|範本|控制台|個人化中的"強制使用特定的預設鎖定畫面與登入影像", 啟用後把JPG圖片的位置填上。

GROUP POLICY使IE11無法正常啟動

    雖然,IE的BUG多多,無奈某網站還是在跑SWF檔,但CHROME又不容跑SWF檔。所以只好繼續使用IE探訪某些網站。
    但近日出現了奇怪的情況,在使用者登入後,IE部份人能跑,部份卻無法啟動的奇怪情況。在幾十個小時的查找下,發現成因在GROUP POLICY中一些項目, 使IE11無法正常運作。

PS:本人架構是WINDOWS SERVER 2008 R2 + WINDOWS 7

引發問題的項目如下圖:

上面畫出的3項就是不可作設定的項目。


啟用Win 10/11而不用上網

 Windows 10開始, 不斷為強迫用戶建立Microsoft戶口而要求連網才能進行設定。 實在叫人反感。 如果有人感覺與我一樣, 可以按以下方式處理: 1) 拔除上網線及不連接網路 2) Shift + F10 開啟 Command Prompt 3) 鍵入 oobe\by...