Групови правила
Vertex показва всеки обект на групови правила (GPO) на домейна, къде е
свързан и пълния отчет с настройките му, и променя GPO чрез PowerShell
модула GroupPolicy на домейн контролера. Груповите правила са само за
Tenant admin (включително четенето). Промените изискват
превключвателя GPO и --gpo on в защитата на
конектора; изтриването изисква и изтриване от двете
страни.
Извикванията на API са дадени в скоби (Vertex API).
Списък на GPO
Списъкът с GPO (GET /tenants/{tenantID}/gpos, с търсене чрез q)
показва за всяко GPO името, състоянието, коментара, собственика, WMI
филтъра, времето на създаване и промяна, версиите за потребители и
компютри, броя на връзките му и builtin за двете политики по
подразбиране на домейна. Детайлите на GPO (GET …/gpos/{gpoID}) добавят
неговите връзки: OU (или домейна), дали връзката е включена и
наложена, реда ѝ и дали OU е в обхвата.
Отчетът
GET …/gpos/{gpoID}/report връща последния XML отчет на GPO
(Get-GPOReport -ReportType Xml): всяка настройка, включително тези,
които Vertex не редактира (настройки за сигурност, скриптове,
предпочитания). POST …/gpos/{gpoID}/report го прочита отново от домейн
контролера; големите отчети пристигат на части, а complete става true,
когато всички са пристигнали.
Създаване, преименуване, изтриване
| Действие | Подробности |
|---|---|
Създаване (POST …/gpos) | Име (най-много 255 знака), коментар по желание (2048) и по желание OU, към която да бъде свързано веднага (link_to, управлявана OU или под нея). AD акаунтът става негов собственик. |
Промяна (PATCH …/gpos/{gpoID}) | Преименуване, промяна на коментара или на състоянието: AllSettingsEnabled, UserSettingsDisabled, ComputerSettingsDisabled, AllSettingsDisabled. GPO първо се архивира. |
Изтриване (DELETE …/gpos/{gpoID}) | Изисква потвърждение с парола (X-Step-Up-Token) и превключвателя за изтриване. GPO първо се архивира; ако архивирането е неуспешно, нищо не се изтрива. Изтриването на GPO премахва и връзките му. |
Връзки
POST …/gpos/{gpoID}/links променя връзката на GPO към една OU (или
обекта на домейна), зададена с target_dn, която трябва да е
управлявана OU или под нея:
action | Ефект |
|---|---|
link | Свързва GPO там, по желание с enabled, enforced и order. |
set | Променя съществуваща връзка: enabled, enforced, order. |
unlink | Премахва връзката (без опции). |
order е от 1 до 1000; 1 е с най-висок приоритет за тази OU.
enforced прави връзката валидна и под OU, които блокират
наследяването. Изключената връзка остава на мястото си, но не се прилага.
Настройки в регистъра
POST …/gpos/{gpoID}/registry задава и премахва настройки на правила в
регистъра (Set-GPRegistryValue, Remove-GPRegistryValue): настройките
от Administrative Templates и всяка друга стойност под ключовете за
правила. До 100 стойности на заявка (set и remove заедно); всяка се
брои като една промяна. GPO първо се архивира.
Всяка стойност:
| Поле | Значение |
|---|---|
scope | computer (HKLM, Computer Configuration) или user (HKCU, User Configuration). |
key | Ключът без кошера, например Software\Policies\Microsoft\Windows\Personalization. Единични обратни наклонени черти, най-много 1024 знака. |
value_name | Името на стойността (най-много 255 знака). |
type | За set: String, ExpandString, DWord, QWord, MultiString или Binary. |
value | За set, във формата на типа си (по-долу). |
| Тип | Формат на value |
|---|---|
String, ExpandString | Текстът (до 16 KiB). ExpandString запазва %variables%, които клиентът да разгъне. |
DWord, QWord | Десетично число, само цифри (1, 4294967295); без шестнадесетичен запис, без знак. |
MultiString | По един низ на ред (разделени с нови редове). |
Binary | Шестнадесетични байтове без разделители, например 01a0ff (до 4096 байта). |
{
"set": [
{ "scope": "computer", "key": "Software\\Policies\\Microsoft\\Windows\\Personalization",
"value_name": "NoLockScreen", "type": "DWord", "value": "1" }
],
"remove": [
{ "scope": "user", "key": "Software\\Policies\\Microsoft\\Windows\\Explorer", "value_name": "NoUninstallFromStart" }
]
}
В remove празно value_name премахва всички стойности под ключа.
Настройки, които не са в регистъра (настройки за сигурност, скриптове,
инсталиране на софтуер, предпочитания), се показват в отчета, но Vertex
не ги променя.
Филтриране по сигурност и делегиране
POST …/gpos/{gpoID}/permissions задава правото на един получател
върху GPO (Set-GPPermission):
| Поле | Значение |
|---|---|
trustee | Потребител, група или компютър по име (DOMAIN\name или name). |
trustee_type | User, Group или Computer. |
level | Вижте по-долу. |
replace | Понижава съществуващо по-високо право до това ниво (по подразбиране само повишава). |
level | Значение |
|---|---|
GpoApply | Четене и прилагане на GPO: филтриране по сигурност. |
GpoRead | Само четене (не се прилага). |
GpoEdit | Редактиране на настройките. |
GpoEditDeleteModifySecurity | Редактиране, изтриване и промяна на правата. |
None | Премахва получателя от GPO. |
За да прилагате GPO само за една група: дайте на тази група GpoApply,
след това задайте за Authenticated Users GpoRead с replace.
Запазете правото за четене за Authenticated Users (или Domain Computers):
компютрите трябва да могат да четат GPO, за да го обработят.
Резервни копия
POST …/gpos/{gpoID}/backup архивира GPO на домейн контролера, а Vertex
прави същото автоматично преди всяка промяна на името, състоянието,
коментара или настройките в регистъра на GPO и преди изтриването му.
Копията са в %ProgramData%\Entrosity\Vertex GPO Backups на домейн
контролера, с коментар като Entrosity Vertex: before delete; резултатът
на операцията съдържа идентификатора на копието (backup_id).
Възстановявайте ги на домейн контролера с конзолата Group Policy
Management (Manage Backups) или с Restore-GPO. Vertex не възстановява
копия и не изтрива старите.
Политиките по подразбиране на домейна
Default Domain Policy ({31B2F340-016D-11D2-945F-00C04FB984F9}) и
Default Domain Controllers Policy
({6AC1786C-016F-11D2-945F-00C04FB984F9}) са само за четене във
Vertex: преименуването, промяната на състоянието или настройките им,
правата им и изтриването им се отказват (protected), както от Vertex,
така и на домейн контролера. Те се показват, а отчетите им могат да се
четат и архивират. Променяйте политиката за пароли и заключване на домейна
там с конзолата Group Policy Management или използвайте
фини политики за пароли.