Skip to main content

Identiteetti ja hakemistot

Go Search
ITpro.fi
Asiantuntijaryhmät
IT-Wikistö
Keskustelut
Materiaalit
Jäsenyys
Jäsenyhteisöt
Hakusivu
ITpro ry
TechNet 110 videotallenteet
  

 Ryhmän

  Kuvaus
  Keskustelut
  IT-Wikit
  Dokumentit
  Linkit
  Jäsenet
  Kuvat
  Ryhmätyötila
ITpro.fi > Asiantuntijaryhmät > Identiteetti ja hakemistot

 Identiteetin ja hakemistojen asiantuntijaryhmä

Ryhmän kuvaus ja tietoja jäsenistä löytyy vasemman navigointipalkin kohdasta kuvaus. Allaolevaa blogia ylläpitävät ryhmän jäsenet.
Mielenkiintoisia dokumentteja Active Directoryn päivityksestä ja virtualisoinnista
Pikku hiljaa alkaa varmaan useassa ympäristössä tulla ainakin harkintaan Active Directory (Domain Services) -päivitys Windows Server 2008 R2:een. Microsoft on julkaissut uuden dokumentin "Upgrading Active Directory Domains to Windows Server 2008 and Windows Server 2008 R2 AD DS Domains" aiheesta. 75-sivuisen dokumentin lopussa mm. potentiaalisia adprep- ja dcpromo-virheitä sekä niiden aiheuttajia.
 
Päivitykseen liittyy usein myös SYSVOL-replikoinnin manuaalinen (!) konvertointi File Replication Servicestä (FRS) DFS (Distributed File System) Replicationiin. Tästä erittäin yksityiskohtainen ohjeistus: http://blogs.technet.com/filecab/archive/2008/02/08/sysvol-migration-series-part-1-introduction-to-the-sysvol-migration-process.aspx.
 
Samaan syssyyn kannattaa ladata myös vähän päivitetty dokumentti "Running Domain Controllers in Hyper-V Guide". Tästä löytyy mm. tieto, että virtuaalinen domain controller kykenee tietyssä tilanteessa 88-98%:iin LDAP-kyselyissä vastaavaan fyysiseen koneeseen verrattuna. Lisäksi dokumentissa mielenkiintoisia kaavioita palautusten vaikutuksista replikointiin ja USN:iin (update sequence number). Aiheesta lisäksi näkemyksellistä keskustelua 6-osaisessa blogissa: http://blogs.dirteam.com/blogs/sanderberkouwer/archive/2009/10/27/active-directory-in-hyper-v-environments-part-6.aspx.
Windows Server 2003 Active Directorysta poistetun objektin palautus

 

Useimmille meistä on varmasti tullut jossain vaiheessa eteen tilanne jolloin on tullut poistaneeksi Active Directorysta objektin jota ei olisi saanut poistaa. Perinteinen keino on tässä tilanteessa ollut kaivaa Domain Controllerin System State varmistukset sisältävät varmistusmediat esiin ja palauttaa Active Directorysta poistettu kohde Domain Controllerin Directory Services Restore Moden avulla.

 

Poistettujen objektien palauttamiseen ilman varmistuksia ja Directory Services Restore Moden käyttöä on kuitenkin olemassa ilmaisia(kin) työkaluja, joilla poistetun kohteen palautus Active Directoryyn onnistuu ilman monen hankalaksi kokemaa Directory Services Restore Moden käyttöä. Tällöin poistettu kohde palautetaan Active Directorysta poistetut kohteet sisältävästä Tombstonesta (Deleted Objects container).

 

Ennen kuin ajatuksesta innostuu liiaksi, on varmasti hyvä käydä lyhyesti läpi Tombstonesta palautetun objektin rajoitteita ja palautusprosessia:

 

-Tarvitset vähintään Domain Admin tasoiset oikeudet Active Directoryyn jotta kohteen palautus Tombstonesta onnistuisi.

-Vain osa poistetun objektin Active Directory attribuuteista säilytetään Tombstonessa eli voidaan palauttaa.

-Palautettu käyttäjä- tai koneobjekti ei ole pelkän Tombstonesta palautuksen jälkeen suoraan käytettävissä.

-Jos haluat palauttaa poistetun tietokone- tai käyttäjäobjektin Active Directoryyn, ilman että joudut kohteen palauttamisen jälkeen resetoimaan tietokonetilin tai vaihtamaan käyttäjän salasanan, on Active Directoryn Schemaan tehtävä muutos, joka mahdollistaa poistetun objektin salasanan tallentamisen Tombstone objektiin. Muutos on kuvattu Ed McKinzien blogiartikkelissa

http://edmckinzie.spaces.live.com/Blog/cns!687C72A5909E4230!232.entry

-Jos käytössä on Exchange sähköpostijärjestelmä, on objektilta Tombstonesta palautuksen jälkeen ensin poistettava kaikki Exchange attribuutit ennen kuin palautettuun käyttäjäobjektiin aiemmin liittynyt postilaatikko voidaan liittää uudelleen käyttäjäobjektiin.

-Active Directorysta poistettu käyttäjäryhmäobjekti voidaan palauttaa Tombstonesta, mutta tietoa siihen kuuluneista käyttäjistä ei. Tämän rajoituksen voi kiertää tallentamalla käyttäjien ryhmäjäsenyydet varmuuskopioinnin piirissä olevaan tiedostoon esim. skriptaamalla, Groupadd-komentorivityökalulla tai käyttämällä tässä blogiartikkelissa myöhemmin esiteltävää AdRestore-työkalua.

-Jos olet poistanut OU:n ja sen sisältämät objektit, niin palautettaessa pitää palautus aina tehdä ”ylhäältä alaspäin”. Eli palauta ensin poistettu OU ja sitten vasta sitten sen sisältämät objektit.

-Palautus voidaan tehdä Tombstonesta vain sen ajan puitteissa joka Active Directoryssa on määritetty Tombstone objektien eliniäksi (Windows Server 2003 AD oletuksena service pack versiosta riippuen joko 60 tai 180 päivää). Sama rajoitus koskee Directory Services Restore Moden kautta varmistuksesta palautettuja Active Directory objekteja. Käytännössä tämä rajoitus tarkoittaa sitä, että jos menet palauttamaan tätä vanhemman objektin Active Directoryyn, syntyy siitä ns. Lingering Object.

 

Seuraavassa on listattu attribuutit joita Tombstonessa sijaitseva Active Directorysta poistettu objekti voi sisältää (Windows Server 2003 SP1). Vertailun vuoksi kerrataan tässä vielä se että Server 2003 SP1pohjaisessa Active Directoryssä voi koneobjektilla olla oletusarvoisesti 280 eri attribuuttia ja käyttäjäobjektilla 257 attibuuttia, joista vain alle 10 % säilyy kun poistettu kohde siirtyy Tombstoneen.

 

attributeID

attributeSyntax

distinguishedName

dNReferenceUpdate

governsID

groupType

instanceType

lDAPDisplayName

legacyExchangeDN

msDS-AdditionalSamAccountName

msDS-Auxiliary-Classes

msDS-Entry-Time-To-Die

msDS-IntId

mSMQOwnerID

name

nCName

nTSecurityDescriptor

objectClass

objectGUID

objectSid

oMSyntax

replPropertyMetaData

sAMAccountName

sIDHistory

subClassOf

systemFlags

uid

userAccountControl

uSNChanged

uSNCreated

 

Seuraavalla komennolla saat selville suurimman osan attribuuteista joita Tombstone objekti Active Directoryssa voi sisältää (komennossa kaikki yhdellä rivillä):

dsquery * cn=schema,cn=configuration,dc=toimialueen,dc=nimi  -filter "(&(objectClass=AttributeSchema)(searchFlags:1.2.840.113556.1.4.803:=8))" -scope subtree -attr name

 

Työkaluja Active Directory objektien palauttamiseen Tombstonesta

Poistetun objektin palauttamiseen Active Directoryyn on tarjolla useita ilmaisia työkaluja, joista seuraavassa käydään lyhyesti läpi ohjelmia, jotka olen käytössä toimiviksi havainnut.

 

AdRestore

Sysinternalsin komentorivipohjainen AdRestore http://technet.microsoft.com/en-us/sysinternals/bb963906.aspx on oivallinen työkalu vahingossa poistettujen objektien palauttamiseen. Se on helppo käyttää ja tekee mitä lupaa, eli osaa palauttaa poistetun kohteen takaisin Active Directoryyn.

 

AdRestore

 

ADRestore.NET

Jos vierastat komentorivityökalujen käyttämistä, niin graafisen käyttöliittymän omaavan Guy Teverovskyn ADRestore.NET http://blogs.microsoft.co.il/blogs/guyt/archive/2007/12/15/adrestore-net-rewrite.aspx voisi olla sinulle oivallinen työkalu AD kohteiden palauttamiseen. Ohjelma sisältää käytännössä saman toiminnallisuuden kuin Sysinternalsin AdRestore, lisättynä mahdollisuudella Tombstone objektin sisältämien attribuuttien tarkasteluun.

 

ADRestore.NET

 

Active Directory Explorer

Active Directory Explorer on loistava työkalu käytettäväksi yhdessä AD objektien palautustyökalujen kanssa http://technet.microsoft.com/en-us/sysinternals/bb963907.aspx, ADExplorerilla voit selailla Active Directoryn sisältöä ja tehdä siihen hakuja. Erityisen hyödyllinen ADExplorerin ominaisuus on sen kyky ottaa Active Directorysta snapshotteja. Näistä snapshoteista voi sitten tarkistaa ja käsin palauttaa esim. poistetun käyttäjäobjektin ryhmäjäsenyydet, joita ei tallenneta Tombstoneen tallennettuun objektiin.

 

AD Exolorer

 

Itse olen ottanut tavaksi kerätä näitä snapshotteja talteen kerran kuukaudessa, jolloin on tarpeen tullen helppoa jälkikäteen tarkistella Active Directoryn sisältöä snapshotin ottoajankohtana. ADExplorerilla pystyy myös tekemään Active Directoryn objekteihin, attribuutteihin ja oikeuksiin tehtyjä muutoksia koskevia hakuja ja vertailuja snapshottien sisällöstä. Komentoriviltä suoritettavan adexplorer –snapshot parametrin avulla sen voi Windowsin oman tehtävien ajoituksen kautta ajastaa ottamaan säännöllisesti snapshot Active Directorysta.

 

Edellä esiteltyjen ohjelmien lisäksi löytyy Tombstone objektin palauttamiseen lukuisia muitakin työkaluja, joita voi etsiskellä vaikkapa Googlen kautta. Näistä yksi mainitsemisen arvoinen työkalu on SDM Softwaren kehittämä Powershell cmdlet, joka löytyy osoitteesta http://www.sdmsoftware.com/freeware.php

 

Älä kuitenkaan unohda varmuuskopiointia!

Vaikka edellä mainitut työkalut mahdollistavat Active Directory Restore Moden käyttöä huomattavasti suoraviivaisemman kohteen palautuksen Active Directoryyn, on kuitenkin tärkeää tietää Tombstonesta palautettavaan kohteeseen liittyvät rajoitteet ja oikeat toimintatavat kohdetta palautettaessa.

 

On äärimmäisen tärkeää muistaa pitää Domain Controllereiden System State varmuuskopiot ajan tasalla, koska edellä mainitut työkalut ja Tombstone objektit eivät missään nimessä korvaa System State varmistuksia , jos kohdalle sattuu suurempia ongelmia.

SAML 2.0 tuki uuteen Active Directory Federation Services:iin
Uusi ADFS tuo mukanaan hyviä uutisia kaikille käyttäjätunnusten kanssa painiville. SAML 2.0 -tuki helpottaa merkittävästi olemassaolevien käyttäjätunnusten hyödyntämistä esimerkiksi SaaS-palveluissa ja yritysten extranet-sivustoilla.

Testasin ja demosin uuden ADFS:n SAML 2.0 –tukea jo viime keväänä beta-versiolla, joka tuolloin kulki työnimellä ”Geneva Server”. Vastinkappaleeksi kollegani asensi Shibboleth-palvelimen, jonka uudemmat versiot puhuvat myös SAML 2.0:aa. Hetken pohtimisen ja verkkoliikenteen tutkimisen jälkeen saimme kirjautumisen toimimaan omassa testiympäristössämme, joten otin yhteyttä HAKA-verkon ylläpitäjiin.

Luottamussuhteen luonti on tehty simppeliksi. Geneva-palvelimen tiedot lisättiin HAKA:n testiluottamusverkon metadataan samoin kuin Shibboleth-palvelimet. Geneva-palvelimeen kerrottiin HAKA-palvelimen tiedot kohtaan ”Relying Parties” (vrt. SAML Service Provider). Kirjautuminen HAKA-verkon testipalvelimelle onnistui kivuttomasti oman testi-AD:n tunnuksilla, mutta viestin mukana välitetyt attribuutit eivät näkyneet testisivulla. Attribuutit saatiin lopulta näkyviin muuttamalla Shibbolethin asetuksia erään attribuutin pakollisuuden osalta. SAML-speksien mukaan samaa asetusta olisi pitänyt pystyä muuttamaan myös Genevan päästä. Sopivaa vipusta ei vielä beta 1:ssä ollut, joten tein asiasta bugi/feature-raportin MS:lle ja asia korjaantuu lopulliseen versioon mennessä.

Luvassa on siis helppokäyttöinen ja avoimia standardeja tukeva työkalu ”identiteettien federointiin”. Julkaisupäivä ei ole vielä tiedossa, mutta ennakkotietojen mukaan ADFS:n seuraava versio olisi saatavilla vuoden loppuun mennessä. Julkaisua odotellessa ADFS:n seuraajaan voi tutustua esimerkiksi lataamalla virtuaalikoneet Microsoftin sivuilta.
ILM 2007 FP1 varmennehallinta tukee nyt myös Windows Server 2008 CA:ta
Tätä on jo ehditty aika tovi odotella... Identity Lifecycle Manager 2007 Feature Pack 1:n varmenteiden hallintakomponentille vihdoin tuki (32-bittiselle) Windows Server 2008 Enterprise CA:lle. Hotfix löytyy (ja on myös ladattavissa) osoitteesta http://support.microsoft.com/?id=946797.
Live ID tukee nyt myös Open ID:tä
 
PDC:ssä julkaistiin tieto siitä että Live ID alkaa tukea myös Open ID:tä, mikä on hyvä tieto kaikille avoimutta ja yhteentoimivuutta ratkaisuissaan edellyttäville. Tulevaisuudessa LiveID:llä pystyy kirjatumaan myös OpenID -sivustoille.
 

Windows Live ID Becomes an OpenID Provider

Windows Live ID Commits to Support OpenID

Beginning today, Windows Live ID is publicly committing to support the OpenID digital identity framework with the announcement of the public availability of a Community Technology Preview (CTP) of the Windows Live ID OpenID Provider.

You will soon be able to use your Windows Live ID account to sign in to any OpenID Web site!

The Windows Live ID OpenID Provider (OP) enables anyone with a Windows Live ID account to set up an OpenID alias and to use that alias for identification at an increasing number of OpenID 2.0 relying party sites-for example: Plaxo, Pibb, StackOverflow.com and Wikispaces.

What is OpenID?

The official answer from the OpenID Foundation (the guardians of the OpenID specs) is that "OpenID is a free and easy way to use a single digital identity across the Internet." (Source: http://openid.net/)

OpenID is an emerging, de facto standard Web protocol for user authentication. It helps eliminate the need for multiple user names across different Web sites, thereby simplifying a user's online experience. Stated another way, you can reuse your OpenID account at different Web sites without having to create a new user name and password at each site you use.

More information about OpenID is available at http://openid.net.

Koko artikkeli: http://dev.live.com/blogs/devlive/archive/2008/10/27/421.aspx

Active Directory Topology Diagrammer
AD-rakenteiden (domainit, saitit, OU-rakenne jne.) sekä Exchangen-organisaatiorakenteen dokumentointiin Vision avulla on saatavilla helpotusta Active Directory Topology Diagrammer -nimisen työkalun avulla. Työkalu on erillinen asennus, joka vaatii toimiakseen .NET Framework 2.0:n sekä Visio 2003:n tai 2007:n.
 
Group Policy vs Preferences vs Group Policy Preferences

Windows Server 2008:n tuo mukanaan useita mielenkiintoisia parannuksia Group Policy -toiminnallisuuteen. Ehkä yksi mielenkiintoisimmista on Group Policy Preferences, josta Mika ja Kari ovat tehneet selkoa tällä palstalla jo aikaisemminkin (http://itpro.fi/asiantuntijaryhmat/identiteetti/Lists/Posts/Post.aspx?ID=33, http://itpro.fi/asiantuntijaryhmat/identiteetti/Lists/Posts/Post.aspx?ID=34, http://itpro.fi/asiantuntijaryhmat/identiteetti/Lists/Posts/Post.aspx?ID=37). Yksi asia mikä Group Policy Prefences -toiminnallisuuden käytössä helposti unohtuu, on asetusten luonne (mitä ominaisuuden nimeäminen ei ainakaan yhtään yksinkertaista). Toimiiko Group Policy Preferences kuten policyt, preferenssit vai jotain siltä väliltä? Mihin haaraan rekisterissä asetukset kirjoitetaan, tatuoituuko rekisteri ja sitä rataa?

Hyvä kuvaus toiminnallisuudesta ja vertaus aikaisemmin käytössä olleisiin tekniikoihin löytyy Group Policy -tuoteryhmän blogista: http://blogs.technet.com/grouppolicy/archive/2008/03/04/gp-policy-vs-preference-vs-gp-preferences.aspx

Group Policy -käsittelyn tarkemmat tiedot Vistan käynnistyessä

Niin kuin tuossa kuukausi takaperin kirjoittelin (http://itpro.fi/asiantuntijaryhmat/viestinta/Lists/Posts/Post.aspx?ID=81), tuntuu nykyään välillä kuin pää olisi reikäjuustoa. Tämä seuraava tarina kuuluu ihan samaan kategoriaan…

Windows Vistan varhaisissa betoissa oli mukana ominaisuus, joka Vistan käynnistyessä tarjosi hyvää informaatiota Group Policyiden käsittelystä käyttöjärjestelmän käynnistyessä. Jossain siellä Release Candidate -vaiheessa ominaisuus kuitenkin poistettiin ja Vista näyttää nyt käynnistyessään vain sitä Please Wait -dialogia, riippumatta siitä mikä käynnistyksen vaihe (tai operaatio) on työn alla. Tämä on minusta hieman ongelmallista, sillä esimerkiksi meidän omassa ympäristössä pääosa sovellusten asennuksesta tehdään GPO:iden kautta, joten kone saattaa seistä siinä Please Wait tilassa useita minuutteja jopa kymmeniä minuutteja ilman, että loppukäyttäjä oikeasti tietää mitä on meneillään konepellin alla. Kirjasinkin Beta-ohjelman aikana muutospyynnön siitä, että tuo tarkempi tilatieto palautettaisiin lopulliseen versioon, mutta tämä ehdotus ei sitten saanut tuulta purjeisiinsa.

Kun Beta-ohjelma oli päättynyt, törmäsin rekisteriavaimeen jolla tuon haluamani toimintatavan pystyi palauttamaan. Silloin vain en kirjoittanut itselleni asiasta muistutusta, joten sinnehän se unohtui (ja jouduin jälleen tekemään paljon töitä löytääkseni rekisteriavaimen ja kuvauksen tapauksesta uudelleen). Mutta nyt jotta ei enää unohtuisi, laitan tästä yleisen muistutuksen:

Rekisteriavain, jolla tuota tilatiedon määrää voidaan kontrolloida, on HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\VerboseStatus (DWORD). Vistassa oletusarvo on 0, joten muuttamalla arvon 1:ksi saa nuo lisätiedot käyttöön. Koska rekisteriarvo on Policies-haaran alla, tämän muutoksen tekemiseen on olemassa myös Group Policy -asetus, se löytyy haarasta Computer Configuration\Administrative Templates\System. Asetuksen nimi on Verbose vs normal status messages.

Windows Server 2008:ssa tuo asetus on oletuksena päällä, vaikka rekisteriarvoa ei rekkarissa olekaan (oletus on siis Serverissä 1).

Windows Server 2008 Group Policy -muutoksia
Loistava artikkelisarja aiheesta alkaen osoitteessa http://www.windowsecurity.com/articles/Group-Policy-related-changes-Windows-Server-2008-Part1.html. Vaikka Vistassa tuli paljon suurempia muutoksia, niin kyllähän näilläkin ylläpito vielä entisestään helpottuu. Starter GPOs -paketti on myös tullut ladattavaksi (http://www.microsoft.com/downloads/details.aspx?FamilyID=ae3ddba7-af7a-4274-9d34-1ad96576e823&DisplayLang=en#filelist). Se korjaa aikaisemmat GP Common Scenarios -paketit ja perustuu Windows Vistan ja XP:n Security Guide -ohjeissa esitettyihin vaihtoehtoihin. Ja mikä parasta, niin näitä voi käyttää ilman Windows Server 2008:aa Vista SP1 -työasemaa RSAT-paketilla hallintaan käyttäen :)
Group Policy Preferences - uudella GPMC:llä helpommin!
Pitäisikö laskentaosaston käyttäjille tehdä keskitetysti levymäppäysmääritykset?
 
Haluaisitko jaella työasemille Desktop View -alkuasetukset kätevämmin kuin esimerkiksi ripustamalla reg-datatiedostoja kirjautumisskripteihin?
Odota silloin tovi, ja ota käyttöön tuleva Group Policy Preference -toiminto sen tullessa saataville Windows Server 2008 -käyttöjärjestelmän julkistuksen yhteydessä.
Uusi toiminto sisältää Microsoftin hankkiman Desktop Standardin PolicyMaker-toiminnallisuuden, joka nostaa Group Policy -hallintamahdollisuudet aivan uudelle tasolle.
 
Policy ja Preference
 
Tuleva GPMC (Group Policy Management Console) noudattaa selkeästi Microsoftin kuvaamaa policy-preference-jaottelua:
  • AD:hen laaditut Policy-asetukset pakottavat työasemien asetukset aina päälle, ja käyttäjä ei voi muuttaa niitä vaikka haluaisi
  • AD:hen laaditut Preference-asetukset astuvat työasemassa alkuasetuksena voimaan, mutta käyttäjä voi muuttaa ne haluamakseen

Jaottelu tulee näkyviin heti, kun käynnistät uuden GPMC:n. Aikaisemmasta versiosta tutut asetukset on niputettu Policies-haaran alle, uusien asetusten näkyessä omassa Preferences-haarassaan, kuten seuraavassa kuvassa.

Preferences-haara on jaoteltu Windows Settings- ja Control Panel -osioihin. Preference-asetuksia voi edelleen kohdistaa asetuskohtaisesti ns. Item-level Targeting -määrityksellä. Käytettävissä ovat seuraavat kohdennusperusteet:

  • Laitetason perusteella, kuten CPU-nopeus tai vapaa levytila
  • Ohjelmatason perusteella, kuten käyttöjärjestelmäversio tai sovellus asennettu/ei asennettu
  • Työasema- tai käyttäjätunnuksen AD-ryhmäjäsenyyden perusteella

Valmiina olevien määritysten lisäksi kohdennusmääritystä voi täydentää omilla WMI- tai LDAP-kyselyllä. Preference-asetuksia voi siis kohdistaa melko vapaasti, joskin mutkikkaita riippuvuuksia ei tässä kohdin kannata tehdä. Yksinkertaisuus on kaunista, ja helpottaa GPO-asetusten ylläpitoa jatkossa.

Levymäppäysmäärityksen teko GPMC:llä

Tässä esimerkissä GPMC:llä tehdään levymäppäysmääritys, jonka pitää tulla voimaan vain AD:n slTalousosasto-ryhmälle:

  1. Avaa Group Policy Management Editor ja sieltä User Configuration - Preferences - Windows Settings - Drive Maps.
  2. Action - New - Mapped Drive.
  3. Valitse Create-rivi ja syötä levykirjain sekä palvelinjaon UNC-polku.
  4. Asetuksen kohdistus tehdään nyt, joten valitse Common-välilehti ja avaa Targeting-ikkuna.
  5. Valitse New Item -valikosta Security Group ja poimi AD-ryhmä slTalousosasto.
  6. OK, ja määritys on tehty.

Kun slTalousosasto-ryhmään kuuluva käyttäjä kirjautuu työasemaansa, uusi levylinkki ilmestyy hänen My Computer -ikkunaan mukaan. Koska Apply once and do not reapply -ruksia ei asetettu päälle, syntyy levymäppäys seuraavalla kirjautumiskerralla uudelleen, vaikka käyttäjä vahingossa olisi poistanut sen.

Explorer View -alkuasetuksen jakelu GPMC:llä

Tässä esimerkissä GPMC:llä tehdään Explorer View -määritys, jolla XP-työasemien Windows Explorer ei enää piilota tunnettujen tiedostotyyppien loppuliitettä:

  1. Avaa Group Policy Management Editor ja sieltä User Configuration - Preferences - Control Panel Settings - Folder Options.
  2. Action - New - Folder Options (Windows XP).
  3. Hide Extensions for known file types -ruksi pois.
  4. Common-välilehti - Targeting.
  5. Valitse New Item -valikosta Operating System ja poimi Product-valikosta Windows XP -rivi.
  6. OK.

Kun käyttäjä kirjautuu seuraavan kerran työasemaansa, Windows Explorer ei enää piilota tiedostojen loppuliitteitä, joten Asiakirja.doc-tiedostonimi näkyy kokonaisuudessaan, eikä Asiakirja-nimisenä. Tämäkin määritys on uudella GPMC:llä todellakin helppo tehdä.

Entä IE Maintenance -asetukset?

Monelle turhankin tuttu ja harmia aiheuttanut Internet Explorer Maintenance -sektio ei ole uudessakaan GPMC:ssä hävinnyt. Sitä ei tarvitse kuitenkaan enää käyttää, koska työasemien IE-suojausmääritykset voidaan jatkossa tehdä GPMC:n Policy Templates -puolelta, kuten seuraavassa esimerkkikuvassa näkyy:

Käyttöönotto

Group Policy Preference -asetusten käyttöönotto edellyttää hallinnan tekemistä uudella GPMC-työkalulla. Työasemiin on asennettava päivitetty client-side extensions (CSE) -paketti.

Group Policy Preference -asetusten muokkaamiseen tarvittava GPMC on mukana tulevassa Windows Server 2008:aa, mutta se ja työasemissa tarvittava client-side extensions -paketti tulee myöhemmin ladattavaksi myös erillisenä, joten tässä kuvatut toiminnot voi ottaa käyttöön myös Windows Server 2003 AD/Windows XPSP2 -ympäristöissä. Näiden latauslinkki löytynee hakusanoilla Download Microsoft Remote Server Administration Tools. Microsoftin FAQ-artikkelin mukaan uusi GPMC edellyttää toimiakseen Vista SP1:n, eli palvelimella tehtäviä uusia preference-asetuksia ei voi muokata Vista RTM:llä eikä vanhemmilla versioilla.

Lisätietoa

Group Policy Preferences Overview White Paper:
http://go.microsoft.com/fwlink/?LinkId=103735

Group Policy Preferences FAQ:
http://technet2.microsoft.com/windowsserver/en/technologies/featured/gp/preferencesfaq.mspx

1 - 10 Next

 Jäsenet

TimoHänninen
TimoKarppanen
SakariKouti
KariOikkonen
TeroPöysti
SamiSaarikoski
LariSavolainen
MikaSeitsonen
VilleValtonen
AnttiVeneranta

 ‭(Hidden)‬ Toiminnot

 Linkit

  Inside Active Directory
  www.ActiveDir.org
  Kim Cameronin identiteetin weblog
  Darren-Mar Elian loistava GP-sivusto
  Asiantuntijaryhmien yhteinen tyotila (ilmoittautumiset, videot jne)