文档介绍:、登录注销时执行的脚本、文件夹重定向、:默认域策略和默认域控制器策略GPO所的对象:S(站点)D(域)OU(组织单位),当然也可以应用在"本地"GPO控制的对象:S、D、OU中的计算机和用户GPO的组件存储在2个位置:GPC(组策略容器)与GPT(组策略模板)GPC:GPC是包含GPO属性和版本信息的活动目录对象GPT:GPT在域控制器的共享系统卷(SYSVOL)中,是一种文件夹层次结构。,可以通过运行:gpupdate/force命令来立即刷新。,如下图:,不继承上层的策略。如图:,就算下层开了阻止策略继承也要继承。如图:,,但这2个的策略之间相互冲突,并且这个容器下的用户恰好登录了这台计算机,那么计算机策略和用户策略同时都要生效,这时计算机策略覆盖用户策略!,子容器(上层)上的GPO优先级高!,处于GPO列表最高位置的GPO优先级最高。,将用户或者组添加到安全组,在应用组策略选项后选择拒绝即可软件策略:,将要实施的MSI格式软件放入共享文件夹。(网络路径))指派,程序在【开始】菜单中b)发布,程序显示在【控制面板】|【添加/删除程序】:可以针对计算机和用户:将软件指派给计算机,计算机启动时软件将自动安装在DocumentsandSettings\AllUsers。将软件指派给用户,只有在点击软件后才开始真正安装。下图给出了指派给用户的例子:,如下图:只有第二个才是合法的网路路径。,可以看到软件已经成功指派到了指定用户,如下图::,计算机下无法使用发布,具体实例如图:,具体如图:,可以看到软件已经成功发布到了指定用户,如下图:用户漫游登入用户可以在域任何机器成功登入后,使用相同的配置文件。,我这里利用之前的用户liyang,在AD域控上新建一个文件夹work,在work下建一个同名liyang文件夹,并启用共享,如图:,如图:-高级的属性里,做相应的权限设置,把下面的勾取消掉,在弹出的对话框做对应操作如图:,如图:,将liyang用户添加进去,如下图:,如下图::注意liyang用户是特殊权限,并应用到子对象:,如图::-配置文件–配置文件路径:\\AD域的IP地址\共享文件夹\如图:,可以查看到已经是通过漫游登入了,如图: