Showing posts with label Group Policy. Show all posts
Showing posts with label Group Policy. Show all posts

Monday, March 03, 2008

Group Policy Disable Error Reporting

Using GPO

Computer Configutation/Administrative Templates/Error Reporting
Display Error Notification = Disable
Advanced Error Reporting settings/Report operating system errors = Enable

Manual Setting

Control Panel/System/Advanced/Error Reporting

Tuesday, January 08, 2008

GPO ที่น่าสนใจ

GPO ที่น่าสนใจ

1. User Configuration / Administrative Templates / System / Ctrl+Alt+Del / Remove Task Manager --> Disable

2. User Configuration / Administrative Templates / Control Panel / Prohibit Access to Control Panel --> Disable

3. User Configuration / Administrative Templates / Control Panel / Force Classic Control Panel Style --> Enable

4. User Configuration / Administrative Templates / Desktop / Remove My Computer Icon on the Desktop --> Disable

5. User Configuration / Administrative Templates / Windows Components / Windows Explorer / Remove the Folder Options menu item from the Tools menu --> Disable

6. User Configuration / Administrative Templates / Windows Components / Windows Explorer / Turn on Classic Shell

7. Computer Configuration / Windows Settings / Security Settings / Local Policies / Security Options / Shutdown: Allow system to be shut down without having to log on

8. Computer Configuration/ Windows Settings/ Security Setting / Security Option/ Account: Guest Account Status = Disable

9. Computer Configuration/ Windows Settings/ Security Setting / Security Option/ Account: Rename Administrator Account

10. Computer Configuration/ Windows Settings/ Security Setting / Security Option/ Account: Rename Guest Account

11. Users Configuation/Administrative Template/Windows Settings/Internet Explorer/
เกี่ยวกับ Auto Complete

Monday, September 24, 2007

การ block ไม่ให้ GPO มีผลกับผู้ใช้บางคน

เข้าไปที่ properties ของ GPO แล้วไปที่แถบ Security
เพิ่ม user นั้นเข้าไปโดยให้สิทธิ Read กับ Applay Group Ploicy ให้เป็น Deny

Saturday, September 22, 2007

GPO Screen Saver password protect

อยู่ในส่วนของ User Configuration > Administrative Template > Control Panel > Display
Screen Saver = Enable
Screen Saver Executable Name = scrnsave.scr
Password Protect with the Screen Saver = Enable
Screen Saver timeout = 600s (10 min)

Thursday, September 20, 2007

Disable Autorun by Group Policy

Computer Configuration > Administrative Templates > System > select 'Turn Off Autoplay' > dropdown select All Drive.

User Configuration > Administrative Templates > System > select 'Turn Off Autoplay' > dropdown select All Drive.

Wednesday, May 23, 2007

Thursday, May 10, 2007

Remote Desktop User Group

โดย Default แล้ว user ที่มีสิทธิในการใช้ Remote Desktop เข้าไปที่เครื่อง Server ได้ก็คือ Administrators Group แต่บางทีเราต้องการให้ user ทั่วไปสามารถ remote เข้าไปได้ด้วย สามารถทำได้อย่างง่ายๆแค่ไป add user นั้นให้เข้าไปอยู่ใน Remote Desktop User Group แค่นั้นเอง

แต่จริงๆแล้วสิทธิของ RDP Group จะมาจาก Group Polocy ที่ชื่อว่า Allow log on through Terminal Services ที่อยู่ใน Computer Configuration\Windows Settings\Security Settings\Local Policies\User Rights Assignment\ นั่นเอง

ซื่งการ แก้ไข Policy นี้สำหรับเครื่องที่เป็น Domain Controller มีอยู่หลายวิธีเช่นใช้ Domain Controller Group Policy จะมีผลกับ DC ทุกตัวใน Domain หรือจะสามารถแก้ไขจาก Local Group Policy (เรียกจากคำสั่ง gpedit.msc) ซึงจะมีผลกับ Server ที่เราแก้ Policy นี้เท่านั้น

Wednesday, November 29, 2006

Disable Remote Desktop/ Remote Assistance by GPO

Remote Desktop
Computer Configuration/ Administrative Templates/ Windows Components/ Terminal Services
Allow users to connect remotely using Terminal Services = Disable
Do not allow local administrators to customize permissions = Enable

Remote Assistance
Computer Configuration/ Administrative Templates/ System/Remote Assistance
Solicited Remote Assistance = Disable
Offer Remote Assistance = Disable

Saturday, November 18, 2006

การใช้ Group Policy Security Filter apply GPO ให้กับ Group หรือ User

โดยปกติแล้ว GPO จะสามารถ apply ได้กับเฉพาะ Local PC, Domain, OU เท่านั้น แต่มีวิธีที่จะทำให้ GPO สามารถ apply ให้กับ Group หรือ User ได้โดยใช้ Group Policy Security Filter เข้ามาช่วย โดยการสร้าง GPO ขึ้นในระดับ Domain แล้วใช้การกำหนดสิทธิให้ Group/User ที่ต้องการบังคับใช้ GPO ให้มีสิทธิ Read, Apply Group Policy

1. เปิด Properties ของ Domain ขึ้นมา ไปที่ tab Group Policy Object กดปุ่ม Properties ของ GPO จะเปิด Windows ใหม่ขึ้นมา ไปที่ Security tab
2. จะเห็น Authenticated Users ได้สิทธิเป็น Read and Apply Group Policy ซึ่งจะหมายถึงทุกๆ Users ที่สามารถ Login เข้า Domain สำเร็จ จะโดนบังคับโดย GPO
3. ให้เอา check box Apply Group Policy ของ Authenticated Users ออก ให้มีสิทธิ Read ได้อย่างเดียว
4. add User หรือ Group ที่ต้องการให้ GPO มีผลบังคับใช้เข้าไป ให้มีสิทธิ Read and Apply Group Policy แทน
5. GPO จะ apply ไปบน User หรือ group นั้นเท่านั้น ถึงแม้ว่าจะเป็น Group Policy ที่สร้างขึ้นในระดับ Domain ก็ตาม

Friday, November 17, 2006

Disable Windows Firewall and System Restore via GPO.

Disable Windows Firewall
เปิด GPO properties ขึ้นมาแล้วไปที่ Computer Configuration/Administrative Template/Network/Network Connection/Windows Firewall/ Domain Profile/Windows Firewall:Protect all Network Connection = disable

Disable System Restore
อยู่ที่ Computer Configuration/Administrative Template/System/System Restore/Turn Off System Restore = Enable และ Turn Off Configuration = Enable

Disable Simple File Sharing by Custom Administrative Template

;Disable Simple File Sharing by Custom Administrative Template

CLASS MACHINE
CATEGORY !!category
CATEGORY !!WindowsExplorer
POLICY !!SimpleFileSharing
KEYNAME "SYSTEM\CurrentControlSet\Control\Lsa"
EXPLAIN !!SimpleFileSharing_Explain

VALUENAME "ForceGuest"
VALUEON NUMERIC 1
VALUEOFF NUMERIC 0

END POLICY
END CATEGORY
END CATEGORY

[strings]
category="Custom Policy Settings"
SimpleFileSharing="Simple File Sharing"
WindowsExplorer="Windows Explorer"
SimpleFileSharing_Explain="Enable to enable Use simple file sharing.Disable to disable Use simple file sharing."

;end

1. save file ให้มีนามสกุลเป็น .adm แล้ว copy ไปใส่ใน folder c:\windows\inf
2. เปิด active directory user and computer ขึ้นมาเพื่อ set GPO ให้กับ OU
3. เปิด Properties ของ GPO ขึ้นมา browse ไปที่ Computer Setting/Administrative Template/ คลิกขวา เลือก Add Remove Template เลือก Add แล้ว Browse ไปที่ .adm ที่สร้างขึ้น
4. จะมี Custom Policy Setting เพิ่มขึ้นมาให้เลือก Enable/Disable Simple File Sharing ได้
5. เปิด Command Promt สั่ง gpupdate /force /target:computer เพื่อสั่งให้ Client มา update policy ใหม่ไป

Note
- Simple File Sharing จะทำ authentication โดยใช้ User = guest
- ถ้า enable simple file sharing จะทำให้มองไม่เห็นแถบ Security สำหรับเอาไว้ set permission ดังนั้นจึงควร disable simple file sharing + disable guest account