AD域設計與管理-域策略-進階

AD域安全保密要求,也是最為常見的一些組策略配置需求

目錄

1.禁止U盤,DVD,軟盤等可移動存儲使用

2.禁止員工自行安裝軟件

3.硬盤全部采用bitlocker上鎖,密碼保存至AD域控

4.密碼復雜度要求

5.開啟windows防火墻且不允許員工自行關閉

6.開啟windows更新

7.禁止edge和google瀏覽器安裝插件(拓展)

8.自動鎖屏

9.禁止保存windows憑據

10.終端安裝殺毒軟件,并設置好一周一次的全盤掃描

11.禁止edge和google瀏覽器保存密碼

12.映射共享文件夾為網絡驅動器



注意:

本文為純域策略配置教程,如果沒有一定的windows server基礎請不要照抄,類似于bitlocker和防火墻等設置很可能影響你現有的域環境。

1.禁止U盤,DVD,軟盤等可移動存儲使用

計算機配置-策略-管理模板-系統-可移動存儲訪問-所有可移動存儲類:拒絕所有權限-啟用

啟用后所有可移動存儲(U盤,CD/DVD,軟盤,磁盤,WPD設備)均被禁止接入

如果出現這種問題(無訪訪問? 拒絕訪問),請去BIOS里面關閉硬盤熱插拔

2.禁止員工自行安裝軟件

一般來說加域后使用的賬號沒有域管理員權限就是不能自己安裝軟件的,但是仍有例外就是用Profwiz工具加域會將域賬號加入到本地管理員組,所以我們需要限制本地管理員組的用戶范圍;當然此方法也適用于將某個域用戶提升到本地管理員

計算機配置-策略-windows設置-安全設置-受限制的組

右擊添加組,選擇Administrators,我這里僅保留了domain admins所以通過Profwiz加入到本地管理員的普通域用戶會被踢出本地管理組,同樣的誰需要提升到管理員組在這添加即可

3.硬盤全部采用bitlocker上鎖,密碼保存至AD域控

這一步我們需要先到域控(如果有多臺域控,記得都要安裝)添加服務器功能,首選點擊添加角色和功能,前面的幾個板塊全部直接點擊下一步,到功能-遠程服務器管理工具-功能管理工具-bitlocker驅動器加密管理實用程序,勾選bitlocker恢復密碼查看器以及bitlocker驅動器加密工具,然后點擊下一步

點擊安裝

計算機配置-策略-管理模板-windows組件-bitlocker驅動器加密

如果你客戶機版本都是win10,那么按照我下圖的兩個地方改成啟用,保持默認保存即可

計算機配置-策略-管理模板-windows組件-bitlocker驅動器加密-操作系統驅動器

按照我下圖的三個地方改成啟用,具體內容我繼續貼圖展示

首先在"啟動時需要附加身份驗證",我們需要勾選"沒有兼容的TPM時允許bitlocker(在U盤上需要密碼或啟動密鑰)";部分客戶端主機不一定都有TPM所以我們勾選這個選項

"在操作系統驅動器上強制實施驅動器加密類型"選擇加密類型為:完全加密;這個策略純粹是為了少事情,開啟bitlocker時候少彈一個框

"選擇如何才能恢復受bitlocker保護的操作系統驅動器"中我們注意勾選"在為操作系統驅動器將恢復信息存儲到AD DS之前禁止啟用bitlocker";原因很簡單,解密都沒存到域控就加密了還是存在安全風險;勾選"省略bitlocker安裝向導中的恢復選項"目的也是開啟后不需要指定恢復選項,減少運維壓力

計算機配置-策略-管理模板-windows組件-bitlocker驅動器加密-固定數據驅動器

按照我下圖的兩個地方改成啟用,配置同"操作系統驅動器"

登錄到客戶機,找到控制面板-系統和安全-bitlocker驅動器加密;點擊啟用bitlocker(需要輸入管理員賬號密碼)

直接點擊下一頁

也是點擊下一頁

依舊點擊下一頁

解鎖方法選擇密碼

輸入密碼,這個密碼必須是強密碼且每次開機都要輸入,這個域控內部可以統一使用一個密碼,點擊下一頁

"運行bitlocker系統檢查"需要是勾選的,點擊繼續

同意的步驟啟用數據盤的bitlocker,都啟用之后重啟電腦

數據盤較大會有一個加密的過程,需要等待一定時間

加密完成進入系統會需要前面設置的密碼

我們登錄到域控找到這臺開啟bitlocker的主機,右擊選擇屬性-bitlocker恢復;即可看到恢復密鑰

4.密碼復雜度要求

這個很簡單,直接修改默認的default Domain Policy即可

計算機配置-策略-windows設置-安全設置-賬戶策略-密碼策略

密碼必須符合復雜性要求-啟用;表示啟用密碼復雜性要求

密碼長度最小值-8;表示至少8位數的密碼

密碼最長使用期限-90;表示每過90天必須修改一次密碼

強制密碼歷史-3;表示密碼不能與過去的3個密碼相同

5.開啟windows防火墻且不允許員工自行關閉

計算機配置-策略-windows設置-安全設置-高級windows defender防火墻-高級windows defender防火墻

點擊windows defender防火墻屬性,把域配置文件,專用配置文件,公網配置文件的防火墻狀態都修改為啟用

注意:組策略啟用防火墻之后,客戶機登錄的是管理員賬戶也無法關閉防火墻

6.開啟windows更新

計算機配置-管理模板-windows組件-windows更新

打開以下四個選項:

配置自動更新(啟用后保存默認的3.自動下載并通知安裝即可)

windows更新不包括驅動程序

允許自動更新安裝

對于已登錄的用戶的計算機,計劃的自動更新安裝不執行重新啟動

7.禁止edge和google瀏覽器安裝插件(拓展)

這個會比較麻煩,需要下載edge和google瀏覽器(注意保證edge和google瀏覽器都是官方原版)的ADMX文件

edge下載地址為:

下載和部署 Microsoft Edge 企業版https://www.microsoft.com/zh-cn/edge/business/download?cs=3330855388&form=MA13FJ位置如下圖所示

或者直接給你下載鏈接:

https://msedge.sf.dl.delivery.mp.microsoft.com/filestreamingservice/files/18185e55-307a-4b1f-88fa-ebdbe44bf709/MicrosoftEdgePolicyTemplates.cab

google下載地址為:

Enterprise Browser Download for Windows & Mac - Chrome Enterprisehttps://chromeenterprise.google/download/#download位置如下圖所示

或者直接給下載鏈接:

https://dl.google.com/dl/edgedl/chrome/policy/policy_templates.zip

兩個瀏覽器都是把解壓得到的windows文件夾下的admx文件夾所有文件(注意不是admx文件夾復制過去)復制到域控(多個域控就都復制一次)的C:\Windows\PolicyDefinitions

google瀏覽器禁止安裝插件(擴展)如下

計算機配置-策略-管理模板-google-google chrome-擴展程序

將"禁止安裝外部擴展程序"啟用;"控制開發者模式在擴展程序頁面上的使用情況"設置為"不允許在擴展程序頁面上使用開發者模式"

edge瀏覽器禁止安裝插件(擴展)如下

計算機配置-策略-管理模板-Microsoft Edge-擴展

將"阻止安裝外部擴展"啟用;"在擴展頁上控制開發人員模式的可用性"設置為"不允許在擴展頁面上使用開發人員模式"

8.自動鎖屏

用戶配置-策略-管理模板-控制面板-個性化

啟用以下三個配置"啟用屏幕保護程序","帶密碼的屏幕保護程序","屏幕保護程序超時"

其中"屏幕保護程序超時"設置為我們規定的時間,180秒就代表3分鐘不使用電腦就進行鎖屏

9.禁止保存windows憑據

計算機配置-策略-windows設置-安全設置-本地策略-安全選項

啟用"網絡訪問:不允許存儲網絡身份驗證的密碼和憑據"

10.終端安裝殺毒軟件,并設置好一周一次的全盤掃描

直接利用自帶的windows defender,設置每周一次的全盤掃描

計算機配置-策略-管理模板-windows組件-Microsoft defender防病毒-掃描

開啟下圖三個策略

"指定用于計劃掃描的掃描類型"選擇"完全系統掃描"

"指定每周的不同天運行計劃掃描"選擇"星期三";表示每周三進行一次掃描

"指定每天的不同時間運行計劃掃描"填寫"630",每60代表一點,630代表上午十點半,可以根據自己的需求進行更改

11.禁止edge和google瀏覽器保存密碼

edge和google瀏覽器的管理是需要admx文件的,如何導入請看 7.禁止edge和google瀏覽器安裝插件(拓展)

google瀏覽器禁止保存密碼如下

計算機配置-策略-管理模板-google-google chrome-密碼管理工具

將"允許將密碼保存到密碼管理工具","允許將通行密鑰保存到密碼管理工具中","允許與其他用戶共享用戶憑據"禁用

edge瀏覽器禁止保存密碼如下

計算機配置-策略-管理模板-Microsoft Edge-密碼管理器和保護

將"允許將密碼保存到密碼管理工具","允許將通行密鑰保存到密碼管理工具中","允許與其他用戶共享用戶憑據"禁用

12.映射共享文件夾為網絡驅動器

用戶配置-首選項-windows設置-驅動器映射;右擊新建-驅動器映射

位置代表共享文件夾的位置,標記為代表網絡驅動器的名稱,驅動器號-使用代表要使用的盤符號

效果如下圖

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/diannao/93690.shtml
繁體地址,請注明出處:http://hk.pswp.cn/diannao/93690.shtml
英文地址,請注明出處:http://en.pswp.cn/diannao/93690.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

Python設計模式詳解:策略模式(Strategy Pattern)實戰指南

Python設計模式詳解:策略模式實戰指南什么是策略模式?核心組件基礎實現利用Python特性的高級實現使用裝飾器的策略模式策略模式的優勢策略模式的適用場景實際應用案例:電商折扣系統注意事項總結在面向對象編程中,設計模式為常見問…

一次 web 請求響應中,通常那個部分最耗時?

文章目錄一次Web請求的完整旅程1. DNS解析2. TCP連接建立3. 發送HTTP請求4. 服務器處理5. 服務器響應6. 瀏覽器渲染哪個環節通常最耗時?1. 數據庫查詢2. 外部API調用3. 復雜的業務邏輯如何優化各個環節?1. 數據庫優化2. 緩存策略3. 異步處理總結一次Web請…

IO流-概述和體系

1.什么是I0流?存儲和讀取數據的解決方案|: input 0: output流:像水流一樣傳輸數據2.10流的作用?用于讀寫數據(本地文件,網絡)3. I0流按照流向可以分類哪兩種流?輸出流:程序-->文件輸入流:文件-->程序4. I0流按照操作文件的類型可以分類哪兩種流?…

提高建筑舒適度與能源效率,樓宇自控系統意義重大

隨著城市化進程的加速和人們對建筑環境要求的不斷提高,如何在保證建筑舒適度的同時提升能源效率,成為建筑行業面臨的重要課題。樓宇自控系統(Building Automation System,簡稱BAS)作為現代智能建筑的核心組成部分&…

學習筆記《區塊鏈技術與應用》第4天 比特幣腳本語言

輸入0.7 輸出0.5 23個確認 不太可能回滾了交易id hash值 版本 locktime 交易剩下時間:0立即生效 confirmation:確認信息 time:產生時間 blocktime:塊產生時間vout: 交易中第0個輸入 scriptSig:輸入腳本(input script)n…

3.Linux 系統文件類型與文件權限

1.文件類型Linux 下所有的東西都可以看做文件,Linux 將文件分為以下幾種類型:普通文件 ‘-’目錄文件 ‘d’管道文件 ‘p’鏈接文件 ‘l’設備文件(塊設備 ’b’ 、字符設備 ‘c’)套接字文件 ‘s’Linux 上不以文件的擴展名區別文…

訂單識別技術原理及場景應用

訂單OCR(光學字符識別)技術通過圖像處理和深度學習算法,將紙質或電子版訂單中的文字信息轉化為結構化數據。以下是其技術原理和典型應用場景的詳細解析:一、技術原理剖析1. 核心處理流程圖像預處理去噪:消除陰影、折痕…

[優選算法]復寫零

題目鏈接 LeetCode復寫零 題目描述 題目解析 一、問題理解 題目要求:給定一個整數數組 arr,在不創建新數組的情況下,將每個出現的 0 復寫一遍(即一個 0 變成兩個 0),同時保持其他元素的相對順序不變。復…

element UI的el-table組件,實現可以拖動

表格 <div class"main_table"><el-table id"elTableid" :data"fieldArr" border style"width: 100%" row-class-name"drag-row"current-row-key highlight-current-row><el-table-column type"index&qu…

Android Emoji 全面解析:從使用到自定義

引言 Emoji已經成為現代數字通信不可或缺的一部分&#xff0c;這些小小的圖標能夠跨越語言障礙&#xff0c;直觀地表達情感和想法。在Android開發中&#xff0c;正確處理和顯示Emoji是提升用戶體驗的重要環節。本文將全面介紹Android平臺上的Emoji支持&#xff0c;包括系統集成…

數據中心入門學習(五):服務器CPU

目錄CPU1 概述1.1 概念1.2 馮諾依曼架構1.3 常見參數&#xff08;評估性能&#xff09;1.4 按指令集分類2 CPU發展2.1 發展史2.2 行業產業鏈2.3 英特爾 Xeon 至強處理器2.4 AMD Zen架構補充1 寄存器、存儲器、內存、緩存、硬盤區別與聯系&#xff1f;2 浮點單元參考本篇記錄和梳…

基于MySQL實現基礎圖數據庫

基于MySQL實現基礎圖數據庫 一、概念 圖數據庫是一種用于存儲和查詢具有復雜關系的數據的數據庫。在這種數據庫中&#xff0c;數據被表示為節點&#xff08;實體&#xff09;和邊&#xff08;關系&#xff09;。圖數據庫的核心優勢在于能夠快速地查詢和處理節點之間的關系。 圖…

RAG面試內容整理-9. 查詢改寫與增強(Query Rewriting, Query Expansion)

查詢改寫和查詢增強是兩種提升檢索效果的技術,目標是在不改變用戶意圖的前提下,使檢索器收到的查詢更全面或明確,從而找到更多相關信息。 查詢改寫通常指將原始查詢轉換成語義等價但更明晰的形式。上一節談到的對話查詢改寫是一個典型場景。在一般情況下,查詢改寫也適用于澄…

golang設置http代理

問題場景&#xff1a; golang通過eino的官方agent示例調用duckduckgo進行聯網搜索時出現網絡問題&#xff0c;電腦此時是掛了工具的瀏覽器整出打開 官方示例&#xff1a;https://www.cloudwego.io/zh/docs/eino/quick_start/agent_llm_with_tools/ 問題原因&#xff1a;go代碼沒…

Elasticsearch 現在默認啟用 BBQ,并通過 ACORN 實現過濾向量搜索

作者&#xff1a;來自 Elastic Gilad Gal 探索 Elasticsearch 的向量搜索如何以更快的速度、更低的成本提供更優結果。 試用向量搜索&#xff1a;使用這套自定進度的 Search AI 實操學習課程&#xff0c;親自體驗向量搜索。你可以開始免費云試用&#xff0c;或立即在本地機器上…

Java 14 新特性解析與代碼示例

Java 14 新特性解析與代碼示例 文章目錄Java 14 新特性解析與代碼示例1. 開關表達式&#xff08;Switch Expressions&#xff09;2. 記錄類型&#xff08;Records&#xff09;3. 文本塊&#xff08;Text Blocks&#xff09;4. instanceof的模式匹配&#xff08;Pattern Matchin…

在虛擬機ubuntu上修改framebuffer桌面不能顯示圖像

目錄 一、測試程序 二、排查原因 三、為什么 Xorg 會導致程序無法工作&#xff1f; 一、測試程序 #include <stdio.h> #include <stdlib.h> #include <sys/types.h> #include <sys/stat.h> #include <fcntl.h> #include <unistd.h> #in…

語言模型的評估指標整理

語言模型&#xff08;Language Models&#xff09;是自然語言處理&#xff08;NLP&#xff09;的核心組件&#xff0c;廣泛應用于機器翻譯、文本生成、對話系統等領域。隨著模型復雜度的提升&#xff0c;如何科學、系統地評估模型性能變得至關重要。評估指標不僅幫助我們理解模…

【開發技術】.Net中配置Serilog日志分級記錄

目錄 一、目的 二、解決方案 2.1 下載serilog包 2.2 Serilog配置 2.2.1 使用多個File sink配置不同的最小日志級別 2.2.2 使用Filter條件分流到不同文件 三、使用建議 四、文章總結 一、目的 在日常開發中&#xff0c;需要根據不同的場景去記錄日志&#xff0c;根據實際…

聊聊如何判斷發現的缺陷屬于前后端

目錄 一、觀察缺陷現象 二、檢查網絡請求&#xff08;核心方法&#xff09; 三、模擬請求驗證后端 四、查看日志 五、數據流分析 六、判斷前后端缺陷方法 判斷發現的缺陷是前后端&#xff0c;可以通過觀察缺陷現象&#xff0c;檢查網絡請求&#xff0c;查看后端日志&…