Преминете към основното съдържание

Групови правила

Vertex показва всеки обект на групови правила (GPO) на домейна, къде е свързан и пълния отчет с настройките му, и променя GPO чрез PowerShell модула GroupPolicy на домейн контролера. Груповите правила са само за Tenant admin (включително четенето). Промените изискват превключвателя GPO и --gpo on в защитата на конектора; изтриването изисква и изтриване от двете страни.

Уеб интерфейсът е в разработка

Извикванията на API са дадени в скоби (Vertex API).

Списък на GPO​

Списъкът с GPO (GET /tenants/{tenantID}/gpos, с търсене чрез q) показва за всяко GPO името, състоянието, коментара, собственика, WMI филтъра, времето на създаване и промяна, версиите за потребители и компютри, броя на връзките му и builtin за двете политики по подразбиране на домейна. Детайлите на GPO (GET …/gpos/{gpoID}) добавят неговите връзки: OU (или домейна), дали връзката е включена и наложена, реда ѝ и дали OU е в обхвата.

Отчетът​

GET …/gpos/{gpoID}/report връща последния XML отчет на GPO (Get-GPOReport -ReportType Xml): всяка настройка, включително тези, които Vertex не редактира (настройки за сигурност, скриптове, предпочитания). POST …/gpos/{gpoID}/report го прочита отново от домейн контролера; големите отчети пристигат на части, а complete става true, когато всички са пристигнали.

Създаване, преименуване, изтриване​

ДействиеПодробности
Създаване (POST …/gpos)Име (най-много 255 знака), коментар по желание (2048) и по желание OU, към която да бъде свързано веднага (link_to, управлявана OU или под нея). AD акаунтът става негов собственик.
Промяна (PATCH …/gpos/{gpoID})Преименуване, промяна на коментара или на състоянието: AllSettingsEnabled, UserSettingsDisabled, ComputerSettingsDisabled, AllSettingsDisabled. GPO първо се архивира.
Изтриване (DELETE …/gpos/{gpoID})Изисква потвърждение с парола (X-Step-Up-Token) и превключвателя за изтриване. GPO първо се архивира; ако архивирането е неуспешно, нищо не се изтрива. Изтриването на GPO премахва и връзките му.

POST …/gpos/{gpoID}/links променя връзката на GPO към една OU (или обекта на домейна), зададена с target_dn, която трябва да е управлявана OU или под нея:

actionЕфект
linkСвързва GPO там, по желание с enabled, enforced и order.
setПроменя съществуваща връзка: enabled, enforced, order.
unlinkПремахва връзката (без опции).

order е от 1 до 1000; 1 е с най-висок приоритет за тази OU. enforced прави връзката валидна и под OU, които блокират наследяването. Изключената връзка остава на мястото си, но не се прилага.

Настройки в регистъра​

POST …/gpos/{gpoID}/registry задава и премахва настройки на правила в регистъра (Set-GPRegistryValue, Remove-GPRegistryValue): настройките от Administrative Templates и всяка друга стойност под ключовете за правила. До 100 стойности на заявка (set и remove заедно); всяка се брои като една промяна. GPO първо се архивира.

Всяка стойност:

ПолеЗначение
scopecomputer (HKLM, Computer Configuration) или user (HKCU, User Configuration).
keyКлючът без кошера, например Software\Policies\Microsoft\Windows\Personalization. Единични обратни наклонени черти, най-много 1024 знака.
value_nameИмето на стойността (най-много 255 знака).
typeЗа set: String, ExpandString, DWord, QWord, MultiString или Binary.
valueЗа set, във формата на типа си (по-долу).
ТипФормат на value
String, ExpandStringТекстът (до 16 KiB). ExpandString запазва %variables%, които клиентът да разгъне.
DWord, QWordДесетично число, само цифри (1, 4294967295); без шестнадесетичен запис, без знак.
MultiStringПо един низ на ред (разделени с нови редове).
BinaryШестнадесетични байтове без разделители, например 01a0ff (до 4096 байта).
{
"set": [
{ "scope": "computer", "key": "Software\\Policies\\Microsoft\\Windows\\Personalization",
"value_name": "NoLockScreen", "type": "DWord", "value": "1" }
],
"remove": [
{ "scope": "user", "key": "Software\\Policies\\Microsoft\\Windows\\Explorer", "value_name": "NoUninstallFromStart" }
]
}

В remove празно value_name премахва всички стойности под ключа. Настройки, които не са в регистъра (настройки за сигурност, скриптове, инсталиране на софтуер, предпочитания), се показват в отчета, но Vertex не ги променя.

Филтриране по сигурност и делегиране​

POST …/gpos/{gpoID}/permissions задава правото на един получател върху GPO (Set-GPPermission):

ПолеЗначение
trusteeПотребител, група или компютър по име (DOMAIN\name или name).
trustee_typeUser, Group или Computer.
levelВижте по-долу.
replaceПонижава съществуващо по-високо право до това ниво (по подразбиране само повишава).
levelЗначение
GpoApplyЧетене и прилагане на GPO: филтриране по сигурност.
GpoReadСамо четене (не се прилага).
GpoEditРедактиране на настройките.
GpoEditDeleteModifySecurityРедактиране, изтриване и промяна на правата.
NoneПремахва получателя от GPO.

За да прилагате GPO само за една група: дайте на тази група GpoApply, след това задайте за Authenticated Users GpoRead с replace. Запазете правото за четене за Authenticated Users (или Domain Computers): компютрите трябва да могат да четат GPO, за да го обработят.

Резервни копия​

POST …/gpos/{gpoID}/backup архивира GPO на домейн контролера, а Vertex прави същото автоматично преди всяка промяна на името, състоянието, коментара или настройките в регистъра на GPO и преди изтриването му. Копията са в %ProgramData%\Entrosity\Vertex GPO Backups на домейн контролера, с коментар като Entrosity Vertex: before delete; резултатът на операцията съдържа идентификатора на копието (backup_id). Възстановявайте ги на домейн контролера с конзолата Group Policy Management (Manage Backups) или с Restore-GPO. Vertex не възстановява копия и не изтрива старите.

Политиките по подразбиране на домейна​

Default Domain Policy ({31B2F340-016D-11D2-945F-00C04FB984F9}) и Default Domain Controllers Policy ({6AC1786C-016F-11D2-945F-00C04FB984F9}) са само за четене във Vertex: преименуването, промяната на състоянието или настройките им, правата им и изтриването им се отказват (protected), както от Vertex, така и на домейн контролера. Те се показват, а отчетите им могат да се четат и архивират. Променяйте политиката за пароли и заключване на домейна там с конзолата Group Policy Management или използвайте фини политики за пароли.