Precedenza forzata dell'oggetto Criteri di gruppo


11

Qual è la precedenza per gli oggetti Criteri di gruppo forzati, non riesco davvero a trovare alcun articolo sulla SM che dia una risposta raffinata.

La mia attuale comprensione è la seguente:

Diciamo che abbiamo 5 oggetti Criteri di gruppo - GPO1 fino a GP05. Userò una domanda d'esame per mettere in contesto.

GPO    Linked to   Enforced
GP01 - contoso.com - No
GP02 - contoso.com - Yes
GP03 -    Site 1   - Yes
GP04 -     OU1     - No
GP05 -     OU1     - Yes

Ora la mia comprensione significherebbe che si applicherebbero in questo ordine, dal primo ad applicare fino all'ultimo da applicare (quindi quello con più precedenza).

GP01 -> GP04 -> GP05 -> GP02 -> GP03 (meaning 3 has the final say on any duplicates)

Sono corretto nella mia comprensione? Grazie molto!


il tuo "applicare in questo ordine" è giusto in termini di COSA viene applicato, ma non necessariamente su QUANDO il gpo viene sequenziato. Vedi la mia risposta per chiarimenti su quella parte.
TheCleaner

Risposte:


17

Ho scritto su questo qui: http://myotherpcisacloud.com/post/2012/08/14/GPO-Application-Precedence-Just-Because-You-Can-Edition.aspx

TL; DR: vincerà l'oggetto Criteri di gruppo superiore o padre che viene applicato.

Da Microsoft:

È possibile specificare che le impostazioni in un collegamento GPO debbano avere la precedenza sulle impostazioni di qualsiasi oggetto figlio impostando quel collegamento su Imposto. I collegamenti GPO applicati non possono essere bloccati dal contenitore padre. Senza l'applicazione dall'alto, le impostazioni dei collegamenti degli oggetti Criteri di gruppo al livello superiore (padre) vengono sovrascritte dalle impostazioni negli oggetti Criteri di gruppo collegati alle unità organizzative figlio, se gli oggetti Criteri di gruppo contengono impostazioni in conflitto. Con l'applicazione, il collegamento dell'oggetto Criteri di gruppo principale ha sempre la precedenza. Per impostazione predefinita, i collegamenti GPO non vengono applicati.

MODIFICARE:

Vedi anche qui: l' oggetto Criteri di gruppo fornisce un valore imprevisto

Lì afferma specificamente:

L'impostazione Enforce è una proprietà del collegamento tra un contenitore di Active Directory e un oggetto Criteri di gruppo. Viene utilizzato per forzare quell'oggetto Criteri di gruppo a tutti gli oggetti di Active Directory all'interno di un contenitore, indipendentemente dalla profondità con cui sono nidificati. Le impostazioni all'interno di un oggetto Criteri di gruppo che vengono applicate hanno la precedenza su altre impostazioni che potrebbero prevalere perché applicate successivamente. Se negli oggetti Criteri di gruppo sono presenti impostazioni contrastanti che vengono applicate a due livelli della gerarchia, prevale l'impostazione applicata più lontano dal client. Questa è un'inversione della solita regola , in cui prevarrà l'impostazione dall'oggetto Criteri di gruppo collegato più vicino.


1
Quindi è corretto, nell'istanza sopra, l'oggetto Criteri di gruppo collegato al sito vincerà davvero. Grazie.
PnP,

TheD - Giusto per essere chiari, questo è rilevante per le impostazioni comuni a entrambi gli oggetti Criteri di gruppo. Se sono presenti impostazioni nell'oggetto Criteri di gruppo collegato all'unità organizzativa che non sono state impostate nell'oggetto Criteri di gruppo collegato al sito, tali impostazioni verranno applicate dall'oggetto Criteri di gruppo collegato all'unità organizzativa. Solo quando ci sono impostazioni comuni in entrambi gli oggetti Criteri di gruppo entra in gioco la gerarchia di applicazione.
joeqwerty,

4

Ryan (e I: P) ha risposto alla domanda su come vengono gestiti 2 o più oggetti Criteri di gruppo applicati, ma volevo chiarire che mentre GPO3 collegato al sito "vincerà", la sequenza di OP su come vengono applicati non è corretta.

L'OP afferma:

Ora la mia comprensione significherebbe che si applicherebbero in questo ordine, dal primo ad applicare fino all'ultimo da applicare (quindi quello con più precedenza).

GP01 -> GP04 -> GP05 -> GP02 -> GP03 (meaning 3 has the final say on any duplicates)

Ricordando che:

inserisci qui la descrizione dell'immagine

Per quanto riguarda la sequenza stessa (inclusa l'applicazione, ma in particolare l'ordine di sequenza che gli oggetti Criteri di gruppo vengono esaminati durante l'elaborazione):

GPO3 (con tutte le sue impostazioni applicate e che hanno la precedenza da qui in poi)

->

GPO1 o GPO2 (in base all'ordine dei collegamenti a livello di dominio di questi 2, con GPO2 applicato tranne nel caso in cui le impostazioni di GPO3 prevalgano perché GPO3 viene applicato a livello di sito)

->

GPO4 o GPO5 (in base all'ordine dei collegamenti a livello di unità organizzativa di questi 2, con GPO5 applicato tranne nel caso in cui le impostazioni di GPO2 o GPO3 prevalgono)


Ci dispiace, ma qual è l'ordine di elaborazione allora, come: GPOx -> GPOx, mi scuso ma la tua spiegazione mi ha confuso un po '!
PnP,

Supponiamo che l'ordine dei collegamenti non sia stato modificato, quindi semplicemente gli oggetti Criteri di gruppo sono collegati all'unità organizzativa e al sito ecc., In quale ordine vengono elaborati rispetto al primo oggetto Criteri di gruppo all'ultimo oggetto Criteri di gruppo.
PnP,

La domanda stessa dice che li ordina nell'ordine in cui verranno applicati al PC client. Grazie!
PnP,

Non posso rispondere in base a ciò che un quiz VOGLIA la risposta ... ma c'è SEMPRE un ordine di collegamento quando 2 o più oggetti Criteri di gruppo vengono applicati a un livello anche se non ne imposti uno manualmente. Puoi vederlo nel GPMC guardando la scheda "GPOs collegati" per qualunque livello ti trovi. Gli oggetti Criteri di gruppo vengono sempre elaborati nell'ORDINE presente nell'immagine che ho pubblicato. Ciò non significa che avranno la precedenza o l'applicazione, ma solo che è l'ordine in cui vengono osservati quando decidono. Ho cambiato il "codice" che ho pubblicato per aiutarti a chiarirti.
TheCleaner,

La mia domanda è che tu mostri che GP03 viene effettivamente elaborato per primo, ma ho pensato che quelli con la precedenza più alta e elaborati per ultimi abbiano quindi l'ultima parola sulla politica.
PnP,
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.