Hướng dẫnkiểmsoát cài đặtthiếtbịvàsử
dụng GroupPolicy:Giớithiệu
Bài này này sẽ hướngdẫn từng bước cho bạn cách làm thế nào để kiểmsoát
được vấn đề càiđặtvàsửdụngthiếtbị trên các máy tính mà bạn đang quản
lý. Đặc biệt, trong Microsoft Windows Server 2008 và Windows Vista™ bạn
có thể áp dụng chính sách máy tính cho việc:
• Ngăn chặn người dùngcàiđặt các thiếtbị
• Cho phép người dùng chỉ càiđặt các thiếtbị trong danh sách “cho phép”. Nếu
thiết bị nào đó không được liệt kê trong danh sách thì người dùng không thể càiđặt
nó.
• Ngăn chặn người dùngcàiđặt các thiếtbị trong danh sách “ngăn cấm”. Nếu một
thiết bị nào đó không có trong danh sách thì người dùng có thể cài đặt.
• Từ chối việc đọc và ghi của người dùng vào các thiếtbị có thể tháo rời, hoặc sử
dụng các thiếtbị dễ cầm tay như ổ ghi CD, DVD, ổ đĩa mềm, ổ cứng mở rộng và
các thiếtbị cầm tay khác như điện thoại thông minh hoặc Pocket PC.
Hướng dẫn này sẽ giớithiệu quá trình càiđặtthiếtbịvàgiớithiệu các chuỗi nhận
dạng mà Windows sửdụng để ánh xạ với mỗi gói phần mềm càiđặtthiếtbị trên
từng máy tính. Hướngdẫn này cũng minh họa 3 phương pháp trong việc kiểmsoát
thiết bị. Mỗi một phương pháp đều thể hiện từng bước để bạn có thể sửdụng để
cho phép hoặc ngăn chặn việc càiđặt một thiếtbị cụ thể hoặc một lớp các thiết bị.
Một số kịch bản thể hiện cho bạn cách làm thế nào để từ chối việc đọc, ghi đối với
các thiếtbị có thể cầm tay của người dùng ví dụ như các thiếtbị lưu trữ USB. Bạn
cũng có thể thực hiện các bước trong hướngdẫn này bằng sửdụng một thiếtbị
khác. Tuy nhiên nếu sửdụng một thiếtbị khác thì đôi khi những hướngdẫn này sẽ
không đúng một cách chính xác với giao diện người dùng xuất hiện trên máy tính.
Quan trọng
Các bước đã cung cấp trong hướngdẫn này được dự định cho môi trường kiểm tra
phòng thí nghiệm. Hướngdẫn từng bước không có nghĩa là được sửdụng để triển
khai các tính năng Windows Server mà không cần đến các tài liệu minh chứng
khác và phải được sửdụng một cách thận trọng.
Những ai có thể sửdụnghướngdẫn này?
Hướng dẫn này nhằm vào các đối tượng dưới đây:
• Những người lập kế hoạch và phân tích CNTT,
những người đang đánh giá Windows Vista và
Windows Server 2008
• Những người hoạch định kế hoạch vàthiết kế CNTT hoạt động kinh doanh.
• Các kiến trúc sư an ninh bảo mật, những người có trách nhiệm bổ sung việc tính
toán tin cậy trong tổ chức của họ.
• Các quản trị viên, người muốn tìm hiểu về công nghệ.
Lợi ích mang lại từ việc kiểmsoát cài đặtthiếtbị bằng Group Policy
Việc giới hạn các thiếtbị mà người dùng có thể càiđặt cho phép bạn có các lợi ích
sau:
• Giảm rủi ro việc mất trộm dữ liệu: nó làm khó khăn trong việc copy trái phép dữ
liệu công ty nếu máy tính của người dùng không thể càiđặtthiếtbị không được
phép hỗ trợ cho các phương tiện có thể tháo rời. Ví dụ, nếu người dùng không thể
cài đặt một ổ CD-R thì họ không thể ghi dữ liệu vào đĩa CD được. Lợi thế này tuy
không thể loại trừ được những tên trộm dữ liệu song nó cũng tạo ra một hàng rào
chắn đối với việc lấy dữ liệu trái phép. Bạn cũng có thể qiảm rủi ro trong việc mất
trộm dữ liệu bằng cách sửdụngGroup Policy để từ chối sự truy cập có thể ghi đối
với người dùngthiếtbị có thể tháo rời. Bạn có thể cho phép sự truy cập trên một
nhóm cơ bản các thiếtbị khi sửdụngGroup Policy.
• Giảm chi phí hỗ trợ: Bạn có thể bảo đảm rằng người dùng chỉ càiđặt các thiếtbị
mà bàn trợ giúp của bạn được đào tạo và được trang bị để hỗ trợ. Lợi thế này giảm
chi phí hỗ trợ vàsự lộn xộn.
Tổng quan về kịch bản (Scenario)
Kịch bản được đưa ra trong hướngdẫn này minh chứng cho bạn cách làm thế nào
để kiểmsoát cài đặtthiếtbị và sửdụng trên máy tính mà bạn quản lý. Kịch bản sử
dụng Group Policy trên máy tính cục bộ để đơn giản hóa việc sửdụng các thủ tục
trong môi trường thử nghiệm. Trong môi trường quản lý nhiều máy tính client, bạn
phải áp dụng các thiết lập đó bằng sửdụngGroup Policy được triển khai cho
Active Directory. Với Group Policy được triển khai bởi Active Directory bạn có
thể áp dụng các thiết lập đối với tất cả máy tính là thành viên của một miền hoặc
của một tổ chức trong miền.
Dưới đây là các chỉ dẫn về kịch bản được thể hiện trong hướngdẫn này:
• Ngăn càiđặt tất cả các thiếtbị
Trong kịch bản này, quản trị viên muốn ngăn chặn người dùng chuẩn càiđặt bất kỳ
thiết bị nào nhưng cho phép các quản trị viên có thể càiđặtvà nâng cấp thiết bị. Để
hoàn thiện kịch bản này bạn phải cấu hình hai chính sách máy tính. Chính sách đầu
tiên ngăn chặn tất cả người dùng cài đặtthiếtbị và chính sách thứ hai miễn cho
quản trị viên các hạn chế đó.
• Cho phép người dùng chỉ càiđặt các thiếtbị được cho phép.
Trong kịch bản này, quản trị viên muốn cho phép người dùng chỉ càiđặt các thiết
bị có trong danh sách thiếtbị được phép. Kịch bản này được xây dựng trên kịch
bản đầu tiên và vì vậy bạn phải hoàn tất kịch bản đầu trước khi thực hiện kịch bản
này. Để hoàn tất kịch bản này, bạn phải tạo một danh sách các thiếtbị được phép
cài để người dùng chỉ có thể cài đặtthiếtbị đã chỉ rõ đó.
• Ngăn chặn càiđặt các thiếtbị được ngăn cấm.
Trong kịch bản này, quản trị viên muốn cho phép người dùng chuẩn càiđặt hầu hết
tất cả các thiếtbị trừ thiếtbị được liệt kê trong danh sách ngăn cấm. Để thực hiện
kịch bản này bạn phải bỏ các chính sách đã tạo trong hai kịch bản đầu tiên. Sau khi
đã thực hiện việc bỏ hai chính sách đầu tiên đó, bạn tạo một danh sách các thiếtbị
ngăn cấm để người dùng có thể càiđặt bất kỳ thiếtbị nào ngoại trừ những thiếtbị
có trong danh sách cấm của bạn.
• Kiểmsoátsửdụng các thiếtbị lưu trữ có thể tháo rời
Trong kịch bản này, quản trị viên muốn ngăn không cho người dùng chuẩn ghi dữ
liệu vào thiếtbị lưu trữ có thể tháo rời như USB, các đĩa CD, DVD có thể ghi. Để
thực hiện kịch bản này bạn phải cấu hình một chính sách cho phép truy cập có thể
đọc nhưng từ chối truy cập, ghi đối với các thiếtbị mẫu và đối với bất kỳ thiếtbị
ghi CD, DVD nào trên máy tính của bạn.
. Hướng dẫn kiểm soát cài đặt thiết bị và sử dụng Group Policy: Giới thiệu Bài này này sẽ hướng dẫn từng bước cho bạn cách làm thế nào để kiểm soát được vấn đề cài đặt và sử dụng thiết bị. Hướng dẫn này sẽ giới thiệu quá trình cài đặt thiết bị và giới thiệu các chuỗi nhận dạng mà Windows sử dụng để ánh xạ với mỗi gói phần mềm cài đặt thiết bị trên từng máy tính. Hướng dẫn. Kịch bản được đưa ra trong hướng dẫn này minh chứng cho bạn cách làm thế nào để kiểm soát cài đặt thiết bị và sử dụng trên máy tính mà bạn quản lý. Kịch bản sử dụng Group Policy trên máy tính