سياسة المجموعة

تُعدّ سياسة المجموعة ميزةً من ميزات أنظمة تشغيل مايكروسوفت ويندوز NT (بما في ذلك ويندوز 8.1، وويندوز 10، وويندوز 11) التي تتحكم في بيئة عمل حسابات المستخدمين وحسابات أجهزة الكمبيوتر. توفر سياسة المجموعة إدارةً مركزيةً وتكوينًا لأنظمة التشغيل والتطبيقات وإعدادات المستخدمين في بيئة Active Directory . تُسمى مجموعة تكوينات سياسة المجموعة بكائن سياسة المجموعة ( GPO ). يسمح إصدار من سياسة المجموعة يُسمى سياسة المجموعة المحلية (LGPO أو LocalGPO) بإدارة كائنات سياسة المجموعة دون الحاجة إلى Active Directory على أجهزة الكمبيوتر المستقلة. [ 1 ] [ 2 ]
تقوم خوادم Active Directory بنشر سياسات المجموعة عن طريق إدراجها في دليل LDAP الخاص بها ضمن كائنات من فئة SYSVOL groupPolicyContainer. تشير هذه الكائنات إلى مسارات خادم الملفات (الخاصية SYSVOL gPCFileSysPath) التي تخزن كائنات سياسة المجموعة الفعلية، عادةً في مشاركة SMB \\ domain.com \ SYSVOL مشتركة بواسطة خادم Active Directory. إذا كانت سياسة المجموعة تحتوي على إعدادات تسجيل ، فستحتوي مشاركة الملفات المرتبطة بها على ملف registry.polيتضمن إعدادات التسجيل التي يحتاجها العميل لتطبيقها. [ 3 ]
لا يتم توفير محرر السياسات ( gpedit.msc) في إصدارات Windows Home (و Starter).
عملية
تتحكم سياسات المجموعة، جزئيًا، في صلاحيات المستخدمين على نظام الحاسوب. فعلى سبيل المثال، يمكن استخدام سياسة المجموعة لفرض سياسة تعقيد كلمات المرور التي تمنع المستخدمين من اختيار كلمات مرور بسيطة للغاية. ومن الأمثلة الأخرى: السماح للمستخدمين غير المصرح لهم من أجهزة حاسوب بعيدة بالاتصال بمشاركة الشبكة أو منعهم من ذلك، أو حظر/تقييد الوصول إلى مجلدات معينة. وتُسمى مجموعة هذه الإعدادات بكائن سياسة المجموعة (GPO).
تهدف سياسة المجموعة، كجزء من تقنيات IntelliMirror من مايكروسوفت ، إلى تقليل تكلفة دعم المستخدمين. وتتعلق تقنيات IntelliMirror بإدارة الأجهزة غير المتصلة أو المستخدمين المتنقلين، وتشمل ملفات تعريف المستخدمين المتنقلين ، وإعادة توجيه المجلدات ، والملفات غير المتصلة بالإنترنت .
إنفاذ القانون
لتحقيق هدف الإدارة المركزية لمجموعة من أجهزة الكمبيوتر، يجب أن تستقبل الأجهزة سياسات المجموعة (GPOs) وتُطبّقها. سياسة المجموعة الموجودة على جهاز واحد تنطبق عليه فقط. لتطبيق سياسة المجموعة على مجموعة من أجهزة الكمبيوتر، تعتمد سياسة المجموعة على Active Directory (أو على منتجات خارجية مثل ZENworks Desktop Management ) للتوزيع. يستطيع Active Directory توزيع سياسات المجموعة على أجهزة الكمبيوتر التابعة لنطاق Windows .
بشكل افتراضي، يقوم نظام التشغيل مايكروسوفت ويندوز بتحديث إعدادات سياساته كل 90 دقيقة مع تأخير عشوائي قدره 30 دقيقة. أما على وحدات تحكم المجال ، فيقوم مايكروسوفت ويندوز بذلك كل خمس دقائق. أثناء التحديث، يكتشف النظام ويجلب ويطبق جميع كائنات نهج المجموعة (GPOs) التي تنطبق على الجهاز والمستخدمين المسجلين. بعض الإعدادات - مثل تلك الخاصة بتثبيت البرامج التلقائي، وتعيين محركات الأقراص، وبرامج بدء التشغيل، أو برامج تسجيل الدخول - لا تُطبق إلا أثناء بدء التشغيل أو تسجيل دخول المستخدم. منذ ويندوز إكس بي ، يمكن للمستخدمين بدء تحديث نهج المجموعة يدويًا باستخدام gpupdateالأمر من موجه الأوامر . [ 4 ]
تتم معالجة كائنات نهج المجموعة بالترتيب التالي (من الأعلى إلى الأسفل): [ 5 ]
- محلي - أي إعدادات في سياسة النظام المحلية للكمبيوتر. قبل نظام التشغيل ويندوز فيستا، كانت هناك سياسة مجموعة محلية واحدة فقط مخزنة لكل جهاز كمبيوتر. يسمح نظام التشغيل ويندوز فيستا والإصدارات اللاحقة من ويندوز بسياسات مجموعة فردية لكل حساب مستخدم. [ 6 ]
- الموقع - أي سياسات مجموعة مرتبطة بموقع Active Directory الذي يوجد فيه الكمبيوتر. (موقع Active Directory هو تجميع منطقي لأجهزة الكمبيوتر، يهدف إلى تسهيل إدارة هذه الأجهزة بناءً على قربها الجغرافي). إذا تم ربط سياسات متعددة بموقع واحد، فسيتم معالجتها بالترتيب الذي يحدده المسؤول.
- النطاق - أي سياسات مجموعة مرتبطة بنطاق Windows الذي يوجد فيه الكمبيوتر. إذا كانت هناك سياسات متعددة مرتبطة بنطاق واحد، فسيتم معالجتها بالترتيب الذي يحدده المسؤول.
- الوحدة التنظيمية - سياسات المجموعة المُخصصة للوحدة التنظيمية (OU) في Active Directory التي يوجد بها الكمبيوتر أو المستخدم. (الوحدات التنظيمية هي وحدات منطقية تُساعد في تنظيم وإدارة مجموعة من المستخدمين أو أجهزة الكمبيوتر أو غيرها من كائنات Active Directory). إذا تم ربط سياسات متعددة بوحدة تنظيمية واحدة، فسيتم معالجتها بالترتيب الذي يُحدده المسؤول.
تُعرف إعدادات نهج المجموعة الناتجة والمطبقة على جهاز كمبيوتر أو مستخدم معين باسم مجموعة النهج الناتجة (RSoP). ويمكن عرض معلومات RSoP لكل من أجهزة الكمبيوتر والمستخدمين باستخدام gpresultالأمر. [ 7 ]
الميراث
عادةً ما تُورَّث إعدادات السياسات داخل بنية هرمية من الأصل إلى الأبناء، ومن الأبناء إلى الأحفاد، وهكذا. يُطلق على هذه العملية اسم التوريث . ويمكن حظر التوريث أو فرضه للتحكم في السياسات المُطبَّقة على كل مستوى. فإذا أنشأ مسؤولٌ ذو مستوى أعلى (مسؤول المؤسسة) سياسةً حظر مسؤولٌ ذو مستوى أدنى (مسؤول النطاق) توريثها، فستُعالَج هذه السياسة على أي حال.
في حالة تكوين إعدادات تفضيل نهج المجموعة وتكوين إعداد نهج مجموعة مكافئ، فإن قيمة إعداد نهج المجموعة ستكون لها الأولوية.
تصفية
تصفية WMI هي عملية تخصيص نطاق سياسة المجموعة (GPO) عن طريق اختيار عامل تصفية (WMI) لتطبيقه. تسمح عوامل التصفية هذه للمسؤولين بتطبيق سياسة المجموعة فقط على، على سبيل المثال، أجهزة كمبيوتر من طرازات محددة، أو ذاكرة الوصول العشوائي (RAM)، أو البرامج المثبتة، أو أي شيء متاح عبر استعلامات WMI.
تاريخ
تم تقديم محرر سياسات النظام لأول مرة في نظام التشغيل Windows NT 4.0 Server . [ 8 ] وفي وقت لاحق، قدم نظاما التشغيل Windows 2000 Professional و Windows 2000 Server محرر سياسات المجموعة المستند إلى وحدة تحكم إدارة Microsoft . [ 9 ]
سياسة المجموعة المحلية
تُعدّ سياسة المجموعة المحلية (LGP أو LocalGPO) نسخةً أبسط من سياسة المجموعة لأجهزة الكمبيوتر المستقلة وغير المنضمة إلى نطاق، وهي موجودة منذ نظام التشغيل Windows XP على الأقل ، ويمكن تطبيقها على أجهزة الكمبيوتر المنضمة إلى نطاق. قبل نظام التشغيل Windows Vista، كانت سياسة المجموعة المحلية قادرة على فرض كائن سياسة المجموعة على جهاز كمبيوتر محلي واحد، ولكنها لم تكن قادرة على إنشاء سياسات للمستخدمين الأفراد أو المجموعات. بدءًا من نظام التشغيل Windows Vista، تسمح سياسة المجموعة المحلية بإدارة سياسات المجموعة للمستخدمين الأفراد والمجموعات أيضًا، [ 1 ] كما تسمح بنسخ السياسات احتياطيًا واستيرادها وتصديرها بين الأجهزة المستقلة عبر "حزم سياسة المجموعة" - وهي حاويات سياسات المجموعة التي تتضمن الملفات اللازمة لاستيراد السياسة إلى الجهاز الوجهة. [ 2 ]
تفضيلات سياسة المجموعة
تُعدّ تفضيلات نهج المجموعة وسيلةً للمسؤول لتعيين سياسات اختيارية للمستخدم أو الجهاز، وليست إلزامية. توجد مجموعة من ملحقات إعدادات نهج المجموعة كانت تُعرف سابقًا باسم PolicyMaker. استحوذت مايكروسوفت على PolicyMaker ثم دمجتها مع Windows Server 2008. وقد أصدرت مايكروسوفت لاحقًا أداة ترحيل تُمكّن المستخدمين من نقل عناصر PolicyMaker إلى تفضيلات نهج المجموعة. [ 10 ]
تُضيف تفضيلات نهج المجموعة عددًا من عناصر التكوين الجديدة. كما تحتوي هذه العناصر على عدد من خيارات الاستهداف الإضافية التي يمكن استخدامها للتحكم بدقة في تطبيق عناصر الإعدادات هذه.
تتوافق تفضيلات نهج المجموعة مع إصدارات x86 و x64 من أنظمة التشغيل Windows XP و Windows Server 2003 و Windows Vista، بالإضافة إلى ملحقات جانب العميل (المعروفة أيضًا باسم CSE). [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ]
أصبحت ملحقات جانب العميل الآن مضمنة في Windows Server 2008 و Windows 7 و Windows Server 2008 R2 .
وحدة إدارة سياسات المجموعة
في الأصل، كانت تُعدّل سياسات المجموعة باستخدام أداة تحرير سياسات المجموعة المدمجة مع وحدة إدارة Microsoft (MMC) الخاصة بمستخدمي وأجهزة Active Directory، ولكن تم فصلها لاحقًا إلى وحدة إدارة Microsoft منفصلة تُسمى وحدة إدارة سياسات المجموعة (GPMC). تُعدّ GPMC الآن مكونًا للمستخدم في Windows Server 2008 و Windows Server 2008 R2 ، وتُوفّر كتنزيل كجزء من أدوات إدارة الخادم عن بُعد لنظامي التشغيل Windows Vista و Windows 7. [ 17 ] [ 18 ] [ 19 ] [ 20 ]
إدارة سياسات المجموعة المتقدمة
أصدرت مايكروسوفت أيضًا أداةً لإجراء تغييرات على سياسات المجموعة تُسمى إدارة سياسات المجموعة المتقدمة [ 21 ] (AGPM). هذه الأداة متاحة لأي مؤسسة مرخصة لحزمة تحسين سطح المكتب من مايكروسوفت (MDOP). تُمكّن هذه الأداة المتقدمة المسؤولين من إنشاء عملية تسجيل دخول/خروج لتعديل كائنات سياسات المجموعة، وتتبع التغييرات التي تطرأ عليها، وتطبيق إجراءات الموافقة على هذه التغييرات.
يتكون AGPM من جزأين: الخادم والعميل. الخادم عبارة عن خدمة Windows تخزن كائنات نهج المجموعة في أرشيف موجود على نفس الكمبيوتر أو على مشاركة شبكة. أما العميل فهو إضافة إلى وحدة تحكم إدارة نهج المجموعة، ويتصل بخادم AGPM. ويتم تكوين العميل عبر نهج المجموعة.
قوالب إدارية
تُعد القوالب الإدارية إحدى ميزات سياسة المجموعة ، وهي تقنية من مايكروسوفت للإدارة المركزية للأجهزة والمستخدمين في بيئة Active Directory .
تُسهّل القوالب الإدارية إدارة السياسات القائمة على سجل النظام. يُستخدم ملف ADM لوصف كلٍّ من واجهة المستخدم المُقدَّمة لمسؤول سياسة المجموعة ومفاتيح سجل النظام التي يجب تحديثها على الأجهزة المستهدفة. ملف ADM هو ملف نصي ذو بنية محددة يصف كلاً من الواجهة وقيم سجل النظام التي ستتغير عند تفعيل السياسة أو تعطيلها.
تُستخدم ملفات ADM بواسطة محرر كائنات نهج المجموعة (GPEdit). يأتي نظام التشغيل Windows XP Service Pack 2 مزودًا بخمسة ملفات ADM (system.adm، inetres.adm، wmplayer.adm، conf.adm، وwuau.adm). يتم دمج هذه الملفات في "مساحة اسم" موحدة في GPEdit، ثم تُعرض للمسؤول ضمن عقدة "قوالب الإدارة" (لكلٍ من نهج الجهاز ونهج المستخدم).
بناء الجملة
فيما يلي مثال بسيط على إدارة التطبيقات:
آلة من الفئة الأولى الفئة "تطبيقات ويكيبيديا" سياسة "ويكيبيديا" اسم المفتاح "Software\WikiSoft\Preferences" شرح "تكوين تفضيلات ويكي سوفت" VALUENAME "SharingEnabled" VALUEON "نعم" VALUEOFF "لا" إنهاء السياسة نهاية الفئة
يجب أن يحتوي ملف ADM الصحيح على الكلمات المفتاحية التالية:
- الفئة - إما آلة أو مستخدم
- الفئة - تحدد الهيكل التنظيمي لـ ADM ومكان عرضه في نافذة GPEdit.
- السياسة - تجمع التعريفات في عقدة واحدة وشاشة تكوين لشجرة GPEdit
تتضمن الكلمات المفتاحية الاختيارية المستخدمة ما يلي:
- اسم المفتاح - يُستخدم لتحديد مفتاح التسجيل الذي سيتأثر
يجب إيقاف تشغيل تصفية العرض لعرض إعدادات التفضيلات المخصصة (مثل هذا المثال) في محرر نهج المجموعة.
ملفات ADM عبر منصات مختلفة
تتضمن ملفات ADM المرفقة مع أنظمة تشغيل مايكروسوفت أوصافًا لإعدادات السياسات، ليس فقط للنظام الأساسي المُستخدم، بل لجميع الأنظمة الأساسية الأخرى التي تدعم سياسة المجموعة. على سبيل المثال، وصفت ملفات ADM الخاصة بنظام التشغيل Windows XP Service Pack 2 إعدادات السياسات ليس فقط لهذا النظام الأساسي، بل أيضًا لنظامي التشغيل Windows 2000 و Windows Server 2003. يتيح هذا الأسلوب إدارة الأجهزة التي تعمل بنظام تشغيل مختلف عن النظام الذي يُستخدم عليه GPEdit.
إدارة ملفات ADM
بشكل افتراضي، تُخزَّن ملفات ADM في كل كائن نهج مجموعة (GPO) ضمن مجلد Sysvol على وحدات تحكم المجال . يُتيح هذا نموذجًا بسيطًا وفعالًا لنسخ ملفات ADM عبر وحدات تحكم المجال (والتي تُدار بواسطة خدمة نسخ الملفات ). مع ذلك، قد يُسبب هذا في بعض الحالات مشكلات تشغيلية. ولحل هذه المشكلة، تتوفر إعدادات سياسات متنوعة لإدارة طريقة قراءة ملفات ADM وتخزينها. هذه الإعدادات مُفصَّلة في مقالة قاعدة معارف مايكروسوفت رقم 816662.
ملفات ADMX
ابتداءً من نظام التشغيل ويندوز فيستا ، تم استبدال ملفات ADM في الغالب بملفات ADMX (وملفات ADML الخاصة بكل لغة). يُبنى ملف ADMX وفقًا لتنسيق XML القياسي ، بينما كانت ملفات ADM تستخدم تنسيقًا خاصًا. [ 22 ]
حماية
تُفرض إعدادات سياسة المجموعة طوعاً من قِبل التطبيقات المستهدفة. وفي كثير من الحالات، يقتصر هذا على تعطيل واجهة المستخدم لوظيفة معينة. [ 23 ]
بدلاً من ذلك، يمكن لمستخدم خبيث تعديل التطبيق أو التدخل فيه بحيث لا يتمكن من قراءة إعدادات سياسة المجموعة بنجاح، وبالتالي فرض إعدادات أمان افتراضية أقل صرامة أو حتى إرجاع قيم عشوائية. [ 24 ]
تحسينات لاحقة على سياسة المجموعة
تم تحسين سياسة المجموعة بعد إصدارها الأولي في نظام التشغيل Windows 2000. فعلى سبيل المثال، قدم نظام التشغيل Windows XP ميزة جديدة تُسمى "تحديث سياسة المجموعة" حلت محل الأمر [ 25 ]secedit . تتيح هذه الميزة للمسؤول فرض تحديث سياسة المجموعة على جميع أجهزة الكمبيوتر التي تحتوي على حسابات في وحدة تنظيمية معينة. ويتجاوز هذا الإجراء المهمة المجدولة الافتراضية على جهاز الكمبيوتر، والتي تُنفذ الأمر خلال 90 دقيقة، مع تعديلها بفارق زمني عشوائي لتجنب إرهاق وحدة تحكم المجال. [ 26 ]gpupdate
تم تقديم حالة بنية نهج المجموعة، والتي يمكنها الإبلاغ عن أي كائنات نهج المجموعة لا يتم نسخها بشكل صحيح بين وحدات تحكم المجال. [ 27 ]
يحتوي تقرير نتائج سياسة المجموعة أيضًا على ميزة جديدة تقوم بتوقيت تنفيذ المكونات الفردية عند إجراء تحديث لسياسة المجموعة. [ 28 ]
انظر أيضاً
مراجع
- 1 2 تارا ماير (شركة أكوينت) (25 يوليو 2008). "دليل خطوة بخطوة لإدارة كائنات نهج المجموعة المحلية المتعددة" . go.microsoft.com .
- 1 2 سيغمان، جيف. "SCM v2 Beta: LocalGPO رائع!" . مايكروسوفت. مؤرشف من الأصل بتاريخ 2016-03-04 . تم الاسترجاع بتاريخ 2018-11-24 .
- ↑ " [ MS-GPOD ] : نظرة عامة على بروتوكولات نهج المجموعة" . مايكروسوفت. القسم 1.1.5 تخزين بيانات نهج المجموعة . تم الاطلاع عليه بتاريخ 22-02-2020 .
- ↑ تحديث Gp
- ↑ "معالجة سياسات المجموعة والأسبقية" . شركة مايكروسوفت. 22 أبريل 2012.
- ↑ " سياسة المجموعة - تطبيقها على مستخدم أو مجموعة محددة - منتديات مساعدة ويندوز 7" . www.sevenforums.com
- ↑ Archiveddocs (18 أبريل 2012). "Gpresult" . technet.microsoft.com .
- ↑ "استكشافات إضافية لمحرر سياسات نظام NT" .
- ↑ "إدارة سجل نظام التشغيل Windows 2000" .
- ↑ "أداة ترحيل تفضيلات نهج المجموعة (GPPMIG)" . مايكروسوفت .
- ↑ "ملحقات جانب العميل لتفضيلات نهج المجموعة لنظام التشغيل Windows XP (KB943729)" . مركز تنزيل Microsoft .
- ↑ "ملحقات جانب العميل لتفضيلات نهج المجموعة لنظام التشغيل Windows XP x64 Edition (KB943729)" . مركز تنزيل Microsoft .
- ↑ "ملحقات جانب العميل لتفضيلات نهج المجموعة لنظام التشغيل Windows Vista (KB943729)" . مركز تنزيل Microsoft .
- ↑ "ملحقات جانب العميل لتفضيلات نهج المجموعة لنظام التشغيل Windows Vista x64 Edition (KB943729)" . مركز تنزيل Microsoft .
- ↑ "ملحقات جانب العميل لتفضيلات نهج المجموعة لنظام التشغيل Windows Server 2003 (KB943729)" . مركز تنزيل Microsoft .
- ↑ "ملحقات جانب العميل لتفضيلات نهج المجموعة لنظام التشغيل Windows Server 2003 x64 Edition (KB943729)" . مركز تنزيل Microsoft .
- ↑ "كيفية تثبيت وحدة تحكم إدارة سياسات المجموعة (GPMC) على نظامي التشغيل Windows Server 2008 و2008 R2 وWindows 7 (عبر أدوات إدارة الخادم عن بُعد)" . 23 ديسمبر 2009. مؤرشف من الأصل بتاريخ 26 ديسمبر 2009. تم الاطلاع عليه بتاريخ 12 مارس 2010 .
- ↑ أدوات إدارة الخادم عن بُعد من مايكروسوفت لنظام التشغيل ويندوز فيستا
- ↑ أدوات إدارة الخادم عن بُعد من مايكروسوفت لنظام التشغيل ويندوز فيستا للأنظمة المستندة إلى x64
- ↑ أدوات إدارة الخادم عن بُعد لنظام التشغيل Windows 7
- ↑ "ويندوز - الموقع الرسمي لنظام التشغيل مايكروسوفت ويندوز 10 هوم وبرو، وأجهزة الكمبيوتر المحمولة، وأجهزة الكمبيوتر الشخصية، والأجهزة اللوحية، والمزيد" . www.microsoft.com
- ↑ "إنشاء مخزن مركزي على وحدة تحكم المجال - خادم ويندوز" . learn.microsoft.com . مايكروسوفت. 26 ديسمبر 2023. تم الاطلاع عليه في 31 يوليو 2024 .
- ↑ ريموند تشين ، "سياسة شل ليست هي نفسها الأمن"
- ↑ روسينوفيتش، مارك (2019-06-26) [2005-12-12]. "التحايل على سياسة المجموعة كمستخدم محدود" . مركز مجتمع مايكروسوفت . مايكروسوفت . تم الاسترجاع في 2023-06-10 .
- ↑ "كيفية فرض تحديث سياسة المجموعة في أنظمة التشغيل Windows 2000 وXP وVista و8 و10" . Help Desk Geek - نصائح تقنية من خبراء تقنيين موثوقين . 16 يونيو 2009. تاريخ الاطلاع: 3 ديسمبر 2024 .
- ↑ "لماذا لا يتم تطبيق سياسة مجموعة ويندوز الخاصة بك على الفور - IUKB" . servicenow.iu.edu . تم الاطلاع عليه بتاريخ 3 ديسمبر 2024 .
- ↑ "مُحدَّث: ما الجديد في سياسة المجموعة في ويندوز 8" . 17 أكتوبر 2011.
- ↑ "ميزة استكشاف أخطاء أداء سياسة المجموعة في نظام التشغيل Windows 8 وإصلاحها" . 23 يناير 2012.
للمزيد من القراءة
- "سياسة المجموعة للمبتدئين" . مكتبة ويندوز 7 التقنية . مايكروسوفت. 27 أبريل 2011. تم الاطلاع عليه بتاريخ 22 أبريل 2012 .
- "وحدة تحكم إدارة نهج المجموعة" . مركز المطورين - سطح المكتب . مايكروسوفت. 3 فبراير 2012. تم الاطلاع عليه بتاريخ 22 أبريل 2012 .
- "دليل خطوة بخطوة لإدارة كائنات نهج المجموعة المحلية المتعددة" . مكتبة ويندوز فيستا التقنية . مايكروسوفت. 25 يوليو 2008. تم الاطلاع عليه بتاريخ 22 أبريل 2012 .
- "معالجة نهج المجموعة والأولوية" . مساعدة منتج Windows Server 2003. مايكروسوفت. 21 يناير 2005. تم الاطلاع عليه بتاريخ 22 أبريل 2012 .
روابط خارجية
- أوامر ويندوز
- الدليل النشط
- مكونات ويندوز
- إدارة نظام التشغيل ويندوز
