10.6 Was sind Gruppenrichtlinienvorlagen (Group Policy Templates, GPT)?
 
Die Gruppenrichtlinienvorlage (GPT) ist eine Ordnerstruktur im Verzeichnis %systemroot%\SYSVOL\sysvol\<Domänenname>\Policies von Domänencontrollern. Diese Ordnerstruktur wird in dem Moment erzeugt, in dem ein neues GPO vom Administrator mittels einer Gruppenrichtlinienverwaltungskonsole angelegt wird. Sie speichert in Form mehrerer Konfigurationsdateien die Gruppenrichtlinien, aber auch z.B. Anmelde- und Abmeldeskripte und Skripte für den Start oder das Herunterfahren eines Computers, wenn diese Skripte über eine Gruppenrichtlinie definiert werden.
 Hier klicken, um das Bild zu Vergrößern
Diese Ordnerstruktur sehen Sie im Windows Explorer nur dann vollständig, wenn Sie die Option Geschützte Systemdateien ausblenden deaktiviert und die Optionen Inhalte von Systemordner anzeigen sowie Alle Dateien und Ordner anzeigen aktiviert haben. Als Administrator sollten Sie generell diese Voreinstellungen des Windows Explorers für alle Ordner übernehmen, und zwar sowohl bei der Arbeit am Server als auch bei der Arbeit an einem Client. In den weiteren Erläuterungen dieses Buches wird davon ausgegangen, dass Sie diese Voreinstellungen im Windows Explorer vorgenommen haben und somit alle Dateien und Ordner zukünftig sehen, also auch diejenigen, die das Attribut Versteckt oder das Attribut System haben. Ebenso muss die Option Erweiterungen bei bekannten Dateitypen ausblenden zumindest bei Administratoren und Mitarbeitern des Helpdesks deaktiviert sein. Diese Mitarbeiter müssen nicht nur um die Bedeutung von Dateinamenerweiterungen wissen, sie müssen die Erweiterungen bei Bedarf auch manipulieren können.
Bei der Erstellung eines Gruppenrichtlinienobjekts wird die entsprechende GPT-Ordnerstruktur auf dem Domänencontroller erzeugt. Gibt es mehrere Domänencontroller, so wird diese neue Ordnerstruktur anschließend auf die anderen Domänencontroller repliziert. Der Ordnername der GPT ist eine 36-stellige Kombination von Ziffern- und Buchstabenkolonnen, getrennt durch Bindestriche, und entspricht der GUID (Global eindeutige Kennung, Globally Unique Identifier) des erstellten GPOs.
Im Wurzelverzeichnis einer GPT-Ordnerstruktur finden Sie die Datei gpt.ini und die Unterordner Adm, Machine und User. Diese Hauptordner nehmen Unterordner auf, deren exakte Struktur von den Richtlinien abhängt, die Sie definieren. Die Datei gpt.ini enthält folgende Variablen und deren Belegung:
displayName=Neues Gruppenrichtlinienobjekt: Diese Variable übernimmt nicht den Namen des GPO, sondern hat den Standardnamen »Neues Gruppenrichtlinienobjekt«.
Version=Versionsnummer: Ein neu erstelltes GPO erhält die Versionsnummer 0. Durch jede Richtlinie, die im GPO geändert wird, erhöht sich dieser Wert. Gibt es mehrere Domänencontroller, so stellt Active Directory durch den Vergleich der Versionsstände fest, auf welchem Domänencontroller die aktuellste Version eines GPO liegt, und repliziert sie anschließend auf die übrigen Domänencontroller.
Disabled=0 oder 1, wobei diese Zeile nur in lokalen GPOs vorkommt und definiert, ob die GPO derzeit deaktiviert ist. Für alle anderen GPOs wird der Zustand aktiviert oder deaktiviert im GPC gespeichert, der sich im Active-Directory-Speicher befindet.
Nachfolgend werden die wichtigsten Ordner und deren Bedeutung genannt.
\Adm
Dieser Ordner nimmt die Gruppenrichtlinien-Vorlagedateien auf, die im Gruppenrichtlinieneditor hinzugeladen wurden. Gruppenrichtlinien-Vorlagedateien befinden sich im Verzeichnis %Systemroot%\inf oder müssen hierhin kopiert werden. Sie haben die Dateinamenerweiterung adm. Ein installiertes Windows 2000 Server oder Windows 2000 Professional hat andere Vorlagedateien als ein Windows XP Professional oder ein Windows Server 2003.
Die Vorlagedateien von Microsoft Office 2003 gehören nicht zum Lieferumfang der Microsoft-Office-2003-CD. Sie werden bei der Installation des Office 2003 Resource Kits in das Verzeichnis %systemroot%\inf eines Computers eingespielt und müssen dann manuell in das Verzeichnis %systemroot%\inf des Domänencontrollers kopiert werden. Sie können für bestimmte Zwecke und Anwendungen selbst adm-Vorlagedateien erstellen, in das Verzeichnis %systemroot%\inf übernehmen und in einem GPO anschließend hinzuladen. Details zum Umgang mit adm-Dateien finden Sie in späteren Kapiteln.
\Machine
Dieser Ordner nimmt die Datei Registry.pol auf. Die Datei Registry.pol enthält nur die Einstellungen derjenigen Richtlinien, die in der Kategorie Computer aktiviert bzw. deaktiviert wurden, jedoch hat sie keinen Verweis auf Richtlinien, die unkonfiguriert bleiben. Wenn ein Computer gestartet wird und die Verbindung zu seiner Domäne aufnimmt, wird die Datei Registry.pol ausgewertet und in den Abschnitt HKEY_LOCAL_MACHINE der Registrierdatenbank des Computers übernommen. Das Format der Datei Registry.pol ist nicht kompatibel zur gleichnamigen Datei, die unter Windows 95, 98 oder NT 4.0 verwendet wurde.
\Machine\Applications
Dieser Ordner nimmt die Veröffentlichungsdateien (AAS-Dateien) auf, die von Windows Installer zur Installation von MSI-Paketen für Computer verwendet werden.
\Machine\Documents & Settings
Dieser Ordner enthält alle Dateien, die auf dem Desktop jedes Benutzers liegen sollen, unabhängig davon, welcher Benutzer sich anmeldet.
\Machine\Microsoft\Windows NT\SecEdit
Der Ordner nimmt die Datei GptTmpl.ini des Sicherheitseditors auf.
\Machine\Scripts\Shutdown
Enthält Skripte und verknüpfte Dateien, die beim Herunterfahren eines Computers ausgeführt werden.
\Machine\Scripts\Startup
Enthält Skripte und verknüpfte Dateien, die beim Start eines Computers ausgeführt werden.
\User
Dieser Ordner nimmt die Datei Registry.pol auf. Die Datei Registry.pol enthält nur die Einstellungen derjenigen Richtlinien, die in der Kategorie Benutzer aktiviert bzw. deaktiviert wurden, jedoch hat sie keinen Verweis auf Richtlinien, die unkonfiguriert bleiben. Wenn sich ein Benutzer anmeldet, wird die Datei Registry.pol ausgewertet und in den Abschnitt HKEY_CURRENT_USER der Registrierdatenbank des Computers übernommen. Das Format der Datei Registry.pol ist nicht kompatibel zur gleichnamigen Datei, die unter Windows 95, 98 oder NT 4.0 verwendet wurde.
\User\Application
Dieser Ordner nimmt die Veröffentlichungsdateien (AAS-Dateien) auf, die von Windows Installer zur Installation von MSI-Paketen für Benutzer verwendet werden.
\User\Documents & Settings
Enthält alle Dateien, die als Teil des Desktops eines Benutzers eingerichtet werden.
\User\Microsoft\RemoteInstall
Enthält die Berechtigungen, die ein Benutzer hat, wenn er einen Computer mittels Remote Installation Service neu installiert.
\User\Scripts\Login
Enthält die Skripte und verknüpften Dateien für ein zugewiesenes Anmeldeskript.
\User\Scripts\Logoff
Enthält die Skripte und verknüpften Dateien für ein zugewiesenes Abmeldeskript.
|