4.6.5. 在 AD GUI 中为 RHEL 主机创建和配置 GPO
组策略对象 (GPO)是存储在 Microsoft Active Directory(AD)中的访问控制设置的集合,适用于 AD 环境中的计算机和用户。这个示例演示了如何在 AD 图形用户界面(GUI)中创建 GPO,以控制对直接集成到 AD 域的 RHEL 主机的登录访问。
先决条件
- 已使用 SSSD 将 RHEL 主机加入到 AD 环境中。
- 您有 AD Administrator 特权才能使用 GUI 更改 AD。
流程
在活动目录 Users和 Computers 中,创建一个机构单元(OU)来与新的 GPO 关联:
- 右键点击域。
- 选择 New 。
- 选择 Organizational Unit。
- 点代表 RHEL 主机的 Computer Object 的名称(在加入活动目录时创建的),并将其拖到新的 OU 中。通过在自己的 OU 中带有 RHEL 主机,GPO 以这个主机为目标。
在 Group Policy Management 编辑器中,为您创建的 OU 创建一个新的 GPO:
- 展开 Forest。
- 展开 Domains。
- 展开您的域。
- 右键点击新的 OU。
- 选择 Create a GPO in this domain。
- 为新 GPO 指定一个名称,如 Allow SSH access 或 Allow Console/GUI access,然后点 OK。
编辑新的 GPO:
- 在 Group Policy Management 编辑器中选择 OU。
- 右键单击,然后选择 Edit。
- 选择 User Rights Assignment。
- 选择 Computer Configuration。
- 选择 Policies。
- 选择 Windows Settings。
- 选择 Security Settings。
- 选择 Local Policies。
- 选择 User Rights Assignment。
分配登录权限:
- 双击 Allow log on locally 来授予本地控制台/GUI 访问权限。
- 双击 Allow log on through Remote Desktop Services 来授予 SSH 访问权限。
将您要访问这些策略的用户添加到策略本身:
- 单击 Add User or Group。
- 在空白字段中输入用户名。
- 点确定。