Páginas

Mostrando postagens com marcador GPOs. Mostrar todas as postagens
Mostrando postagens com marcador GPOs. Mostrar todas as postagens

DESCONECTAR USUÁRIO APÓS HORÁRIO DE LOGON TERMINAR


Em algumas organizações pode se fazer necessário ativar o Horário de Logon nos usuários do AD.




















Porém caso o usuário permaneça logado, essa regra não funcionará. 
Exemplo: Estagiários da empresa Contoso não podem acessar os computadores entre 12h e 13h. Porém se o estagiário permanecer logado após as 12h, seu computador continuará funcionando (sem acesso a recursos com autenticação, porém Internet, por exemplo, liberada).

O que pode ser feito para resolver isso é o seguinte:
Crie uma GPO e vá até:
Configuração do Usuário > Políticas > Modelos Administrativos > Componentes do Windows > Opções de Logon do Windows



Abra a configuração Definir ação a ser tomada quando o tempo de logon terminar



Clique em Habilitado e selecione a ação a ser tomada.

Pronto!

Só lembrando: essa GPO deve ser aplicada na OU onde estão as contas do AD que você deseja limitar o horário de logon

Habilitar remote desktop via GPO

Configuração do Computador> Modelos Administrativos> Componentes do Windows> Serviçoes de Área de Trabalho Remota> Host de Sessão...> Conexoes> Permitir que os usuários conectem remotamente usando os Serviçoes de Área de Trabalho remota

* limitar ao nível de rede (mais seguro)

Ativar também o serviço:
Configuração do Computador> Modelos Administrativos> Componentes do Windows> Serviçoes de Área de Trabalho Remota> Host de Sessão...>seguranca\solicitar autenticaçao;... nibel de rede

Diretivas> Configuração do Windows> Configuração de segurança> serviços do sistema> Serviços de Área de Trabalho Remota

MARCAR AUTOMÁTICO

Alterar papel de parede via GPO

Configuração de Usuário> Diretivas> Modelos Administrativos> Área de trabalho> Active Desktop> Papel de Parede da área de trabalho 

Colocar estender, para ficar justo na tela.

Ajuste do Horário no Active Directory e Clientes da Rede via GPO


Para resolver o problema de sincronização dos relógios na rede, é necessário alterar o servidor de relógio do Active Directory e criar uma GPO para que os clients da rede peguem o horário do servidor. Para fazer isso faça o seguinte:

Abra o REGEDIT e vá em HKEY_LOCAL_MACHINE > SYSTEM > CurrentControlSet > services > W32Time e clique em Parameters
Selecione a entrada NtpServer, por padrão ela está configurada assim:


Aconselho utilizar os servidores de tempo da NTB.br, nesse caso vou usar o b.ntp.br

Ficando assim:


Em seguida altere a entrada Type

Altere de NT5DS para NTP

Feito isso, execute os commandos abaixo para verificar se o relógio do servidor foi sincronizado.

Abra o CMD como Administrador
Digite:


Com o horário do servidor corrigido agora é preciso criar uma GPO para os clients da rede consultarem esse servidor para sincronizar o relógio.

Vá até o Gerenciador de Diretivas de Grupo e crie uma nova GPO


Coloque o nome de NTP Client. Depois clique em Editar e vá em Configuração do Computador > Modelos Administrativos > Sistema > Serviço de Tempo do Windows > Provedores de Tempo

Clique em Habilitar Windows NTP Client e marque Habilitado


Depois clique em Configurar Windows NTP Client. Em NtpServer coloque o IP do Active Directory ao qual o relógio foi sincronizado anteriormente, mantenha o 0x9.


Essa GPO deve ser aplicada a uma UO de computadores. Caso seus computadores do AD não estejam emu ma UO, crie uma e arraste-os para lá.


Feito isso, repita os comandos feitos anteriormente e confirme se a hora está igual a do seu servidor.

Não aplicar uma GPO em um grupo ou usuário específico

Abra o Group Policy Management Console e selecione a GPO que deseja não aplicar (aqui no exemplo usei a GPO Wallpaper).

Após clique em Delegação

Na tela de Delegação, clique em Avançado

Clique em Adicionar 

Pesquise pelo usuário/grupo que deseja não aplicar a GPO e clique em OK
 

 Agora é a parte importante, marque as permissões da seguinte forma:

Leitura - Permitir
 Aplicar diretiva de grupo - Negar


 Feito isso a GPO não será aplicada para o usuário ou grupo selecionados.

Alterar ordem de aplicação de GPOs

Eventualmente podemos ter a necessidade de aplicar GPOs em ordens especificas, como por exemplo, para excluir o conteúdo de uma pasta e adicionar novos arquivos, esse processo não pode ser feito em uma única GPO e caso elas forem aplicadas em ordem diferente teremos problemas.
Para resolver isso pode-se definir a ordem em que as GPOs de uma determinada Unidade Organizacional (UO) serão aplicadas.

É bem simples:

Coloque as GPOs que deseja aplicar em uma determinada UO







Neste caso as GPOs que vou definir a ordem estão sendo aplicadas na UO TI>Usuarios

















Clique sobre a UO que você aplicou as GPOs. Ao lado será exibida está tela:



Note que ao lado tem duas setas


Essas setas alteram a ordem das GPOs, selecione a GPO que você deseja executar antes/depois e mude a ordem utilizando as setas.

Feito isso, confira a ordem de execução:





GPO para liberar acesso remoto no Firewall do Windows

Para um rede de grande porte, é interessante para o setor de TI ter a possibilidade de acessar remotamente as máquinas na rede. Por padrão a opção de Conexões Remotas vem desabilitada. Par habilitar veja como fazer neste post.
Porém em uma rede com Active Directory, a regra do Firewall do Windows que liberao o acesso pela porta RDP (3389) está desabilitada. É possível habilita-la manualmente em cada computador ou fazer isso via GPO da seguinte forma:

Crie uma nova Policy e vá em Configuração do Computador > Diretivas > Configurações do Windows > Configurações de segurança > Firewall do Windows com Segurança Avançada > Regras de Entrada.


Com o botão direito clique em Nova Regra...
Então configure a nova regra  inicialmente da seguinte forma:

  
Aqui podem ser definidos IPs especificos da rede ao qual essas regras vão se aplicar.

Neste passo pode ser configurado determinados usuários para aplicar esta regra bem como negar o acesso para determinados usuários.
  

Por fim coloque o nome da regra exatamente como abaixo:



Pronto! Sua GPO para liberar o acesso remoto em computadores clientes foi criada com sucesso.

Ativar área de trabalho remota em clientes Windows via GPO

Por padrão a opção de Área de Trabalho Remota do Windows vem desativada. A fim de utilizar essa função é necessário acessar as Propriedades do Sistemas e ativa-lá.

Para facilitar o trabalho em uma rede com muitos clientes e com o serviço de Active Directory sendo executado, pode-se fazer esse procedimento via GPO.

Para isso crie uma nova GPO, em Configurção do Computador > Diretivas > Configurações do Windows > Serviços do sistema localize pelo serviço "Serviços de Área de Trabalho Remota, clique em propriedades e marque o modo de inicialização como Automático.


Após vá em  Configuração do Computador > Diretivas > Modelos Administrativos > Componentes do Windows > Serviços de Área de Trabalho Remota > Host de Sessão da Área de Trabalho Remota > Conexões. Habilite a opção Permitir que os usuários se conectem remotamente usando os Serviços de Área de Trabalho Remota.


Volte e entre em Segurança. Habilite a opção Solicitar autenticação de usuário de conexões remotas usando Autenticação no Nível da Rede. A Autenticação no Nível da Rede completa a autenticação do usuário antes de você estabelecer uma conexão de área de trabalho remota e da tela de logon aparecer.