一、組策略的基本知識(shí)
組策略是管理員為用戶和計(jì)算機(jī)定義并控制程序、網(wǎng)絡(luò)資源及操作系統(tǒng)行為的主要工具。通過(guò)使用組策略可以設(shè)置各種軟件、計(jì)算機(jī)和用戶策略。例如,可使用“組策略”從桌面刪除圖標(biāo)、自定義“開(kāi)始”菜單并簡(jiǎn)化“控制面板”。此外,還可添加在計(jì)算機(jī)上(在計(jì)算機(jī)啟動(dòng)或停止時(shí),以及用戶登錄或注銷時(shí))運(yùn)行的腳本,甚至可配置Internet Explorer。
本文重點(diǎn)介紹的是Windows XP Professional的本地組策略的應(yīng)用。組策略對(duì)本地計(jì)算機(jī)可以進(jìn)行兩個(gè)方面的設(shè)置:本地計(jì)算機(jī)配置和本地用戶配置。所有策略的設(shè)置都將保存到注冊(cè)表的相關(guān)項(xiàng)目中。對(duì)計(jì)算機(jī)策略的設(shè)置保存到注冊(cè)表的HKEY_LOCAL_MACHINE的相關(guān)項(xiàng)中,對(duì)用戶的策略設(shè)置將保存到HKEY_CURRENT_USER相關(guān)項(xiàng)中。
訪問(wèn)本地組策略的方法有兩種:第一種方法是命令行方式;第二種方法是通過(guò)在MMC控制臺(tái)中選擇GPE插件來(lái)實(shí)現(xiàn)的。
1、組策略編輯器的命令行啟動(dòng)
您只需單擊選擇“開(kāi)始”→“運(yùn)行”命令,在“運(yùn)行”對(duì)話框的“打開(kāi)”欄中輸入“gpedit.msc”,然后單擊“確定”按扭即可啟動(dòng)Windows XP組策略編輯器。(注:這個(gè)“組策略”程序位于“C:\WINNT\SYSTEM32”中,文件名為“gpedit.msc”。)
在打開(kāi)的組策略窗口中,可以發(fā)現(xiàn)左側(cè)窗格中是以樹(shù)狀結(jié)構(gòu)給出的控制對(duì)象,右側(cè)窗格中則是針對(duì)左邊某一配置可以設(shè)置的具體策略。另外,您或許已經(jīng)注意到,左側(cè)窗格中的“本地計(jì)算機(jī)”策略是由“計(jì)算機(jī)配置”和“用戶配置”兩大子鍵構(gòu)成,并且這兩者中的部分項(xiàng)目是重復(fù)的,如兩者下面都含有“軟件設(shè)置”、“Windows設(shè)置”等。那么在不同子鍵下進(jìn)行相同項(xiàng)目的設(shè)置有何區(qū)別呢?這里的“計(jì)算機(jī)配置”是對(duì)整個(gè)計(jì)算機(jī)中的系統(tǒng)配置進(jìn)行設(shè)置的,它對(duì)當(dāng)前計(jì)算機(jī)中所有用戶的運(yùn)行環(huán)境都起作用;而“用戶配置”則是對(duì)當(dāng)前用戶的系統(tǒng)配置進(jìn)行設(shè)置的,它僅對(duì)當(dāng)前用戶起作用。例如,二者都提供了“停用自動(dòng)播放”功能的設(shè)置,如果是在“計(jì)算機(jī)配置”中選擇了該功能,那么所有用戶的光盤自動(dòng)運(yùn)行功能都會(huì)失效;如果是在“用戶配置”中選擇了此項(xiàng)功能,那么僅僅是該用戶的光盤自動(dòng)運(yùn)行功能失效,其他用戶則不受影響。設(shè)置時(shí)需注意這一點(diǎn)。
2、將組策略作為獨(dú)立的MMC管理單元打開(kāi)
若要在MMC控制臺(tái)中通過(guò)選擇GPE插件來(lái)打開(kāi)組策略編輯器,具體方法如下:
?。?/span>1)單擊選擇“開(kāi)始”→“運(yùn)行”命令,在彈出的對(duì)話框中鍵入“mmc”,然后單擊“確定”按扭。打開(kāi)Microsoft管理控制臺(tái)窗口。如圖2所示。
?。?/span>2)選擇“文件”菜單下的“添加/刪除管理單元”命令。
?。?/span>3)在“添加/刪除管理單元”窗口的“獨(dú)立”選項(xiàng)卡中,單擊“添加”按扭。
(4)彈出“添加獨(dú)立管理單元”對(duì)話框,并在“可用的獨(dú)立管理單元”列表中選擇“組策略”選項(xiàng),單擊“添加”按鈕。
(5)由于是將組策略應(yīng)用到本地計(jì)算機(jī)中,故在“選擇組策略對(duì)象”對(duì)話框中,單擊“本地計(jì)算機(jī)”,編輯本地計(jì)算機(jī)對(duì)象,或通過(guò)單擊“瀏覽”按扭查找所需的組策略對(duì)象。
?。?/span>6)單擊“完成”→“關(guān)閉”→“確定”按扭,組策略管理單元即可打開(kāi)要編輯的組策略對(duì)象。
特別提示:倘若您希望保存組策略控制臺(tái),并希望能夠選擇通過(guò)命令行在控制臺(tái)中打開(kāi)組策略對(duì)象,請(qǐng)?jiān)凇斑x擇組策略對(duì)象”對(duì)話框中選中“允許在從命令行啟動(dòng)時(shí)更改組策略管理單元的焦點(diǎn)”復(fù)選框。
二、“任務(wù)欄”和“開(kāi)始”菜單相關(guān)選項(xiàng)的刪除和禁用
在“‘本地計(jì)算機(jī)’策略”中,逐級(jí)展開(kāi)“用戶配置”→“管理模板”→“任務(wù)欄和「開(kāi)始」菜單”分支,在右側(cè)窗格中,提供了 “任務(wù)欄”和“開(kāi)始菜單”的有關(guān)策略。
1、給“開(kāi)始”菜單瘦瘦身
如果您覺(jué)得Windows XP的“開(kāi)始”菜單太臃腫的話,可以將不需要的菜單項(xiàng)從“開(kāi)始”菜單中刪除。在右側(cè)窗格中,提供了刪除“開(kāi)始”菜單中的公用程序組、“我的文檔”圖標(biāo)、“文檔”菜單、“網(wǎng)絡(luò)連接”、“收藏夾”菜單、“搜索”菜單、“幫助”命令、“運(yùn)行”菜單、“圖片收藏”圖標(biāo)、“我的音樂(lè)”圖標(biāo)和“網(wǎng)上鄰居”圖標(biāo)等策略。您只要將不需要的菜單項(xiàng)所對(duì)應(yīng)的策略啟用即可。現(xiàn)在以刪除“我的文檔”圖標(biāo)為例,具體操作步驟為:
(1)在策略列表窗格中用鼠標(biāo)雙擊“從「開(kāi)始」菜單中刪除‘我的文檔’圖標(biāo)”設(shè)置選項(xiàng)。
(2)在彈出窗口的“設(shè)置”選項(xiàng)卡中,選擇“已啟用”單選按扭,然后單擊“確定”按扭即可。
2、保護(hù)好你的個(gè)人隱私
出于某種安全的需要,例如不想讓人知道自己瀏覽過(guò)哪些網(wǎng)頁(yè)和打開(kāi)過(guò)哪些文件,您只要在右側(cè)窗格中將“不要保留最近打開(kāi)文檔的記錄”和“退出時(shí)清除最近打開(kāi)的文檔的記錄”兩個(gè)策略啟用即可。
3、保護(hù)好“任務(wù)欄”和“開(kāi)始”菜單的設(shè)置
倘若您不想隨意讓他人更改“任務(wù)欄”和“開(kāi)始”菜單的設(shè)置,您只要將右側(cè)窗格中的“阻止更改‘任務(wù)欄和「開(kāi)始」菜單’設(shè)置”和“阻止訪問(wèn)任務(wù)欄的上下文菜單”兩個(gè)策略項(xiàng)啟用即可。這樣,當(dāng)您用鼠標(biāo)右鍵單擊任務(wù)欄并單擊“屬性”時(shí),系統(tǒng)會(huì)出現(xiàn)一個(gè)錯(cuò)誤消息,提示信息是某個(gè)設(shè)置禁止了這個(gè)操作。
4、禁止“注銷”和關(guān)機(jī)
當(dāng)計(jì)算機(jī)啟動(dòng)以后,倘若您不希望這個(gè)用戶再進(jìn)行關(guān)機(jī)和注銷操作,那么必須將右側(cè)窗格中的“刪除「開(kāi)始」菜單上的‘注銷’”和“刪除和阻止訪問(wèn)‘關(guān)機(jī)’命令”兩個(gè)策略啟用。
提示:倘若您在“開(kāi)始”菜單上刪除了“注銷”,“注銷用戶名>”項(xiàng)目就不會(huì)出現(xiàn)在“開(kāi)始”菜單。這個(gè)設(shè)置還從“‘開(kāi)始’菜單選項(xiàng)”刪除“顯示注銷”項(xiàng)目。結(jié)果是,您無(wú)法將“注銷用戶名>”項(xiàng)目還原到“開(kāi)始”菜單。
三、桌面相關(guān)選項(xiàng)的刪除和禁用
Windows XP的桌面就像你的辦公桌一樣,有時(shí)需要進(jìn)行整理和清潔,有了組策略編輯器,這項(xiàng)工作將變得易如反掌,您只要在“‘本地計(jì)算機(jī)’策略”中,逐級(jí)展開(kāi)“用戶配置”→“管理模板”→“桌面”分支,即可在右側(cè)窗格中顯示相應(yīng)的策略選項(xiàng)。
1、隱藏桌面的系統(tǒng)圖標(biāo)
倘若隱藏桌面上的系統(tǒng)圖標(biāo),傳統(tǒng)的方法是通過(guò)采用修改注冊(cè)表的方式來(lái)實(shí)現(xiàn),這勢(shì)必造成一定的風(fēng)險(xiǎn)性,采用組策略編輯器,即可方便快捷地達(dá)到此目的。
若要隱藏桌面上的“網(wǎng)上鄰居”和“Internet Explorer”圖標(biāo),只要在右側(cè)窗格中將“隱藏桌面上‘網(wǎng)上鄰居’圖標(biāo)”和“隱藏桌面上的Internet Explorer圖標(biāo)”兩個(gè)策略選項(xiàng)啟用即可;如果隱藏桌面上的所有圖標(biāo),只要將“隱藏和禁用桌面上的所有項(xiàng)目”啟用即可;當(dāng)啟用了“刪除桌面上的‘我的文檔’圖標(biāo)”和“刪除桌面上的‘我的電腦’圖標(biāo)”兩個(gè)選項(xiàng)以后,“我的電腦”和“我的文檔”圖標(biāo)將從你的電腦桌面上消失了;如果在桌面上你不再喜歡“回收站”這個(gè)圖標(biāo),那么也可以把它給刪除,具體方法是將“從桌面刪除回收站”策略項(xiàng)啟用。
2、禁止對(duì)桌面的某些更改
如果您不希望別人隨意改變計(jì)算機(jī)桌面的設(shè)置,請(qǐng)?jiān)谟覀?cè)窗格中將“退出時(shí)不保存設(shè)置”這個(gè)策略選項(xiàng)啟用。當(dāng)您啟用這個(gè)了設(shè)置以后,其他用戶可以對(duì)桌面做某些更改,但有些更改,諸如圖標(biāo)和打開(kāi)窗口的位置、任務(wù)欄的位置及大小在用戶注銷后都無(wú)法保存。
四、禁止訪問(wèn)“控制面板”
如果您不希望其他用戶訪問(wèn)計(jì)算機(jī)的“控制面板”,您只要運(yùn)行組策略編輯器(gpedit.msc),在左側(cè)窗格中逐極展開(kāi)“‘本地計(jì)算機(jī)’策略”→“用戶配置”→“管理模板”→“控制面板”分支,然后將右側(cè)窗格的“禁止訪問(wèn)控制面板”策略啟用即可。
此項(xiàng)設(shè)置可以防止“控制面板”程序文件(Control.exe)的啟動(dòng)。其結(jié)果是,他人將無(wú)法啟動(dòng)“控制面板”(或運(yùn)行任何“控制面板”項(xiàng)目)。另外,這個(gè)設(shè)置將從“開(kāi)始”菜單中刪除“控制面板”。同時(shí)這個(gè)設(shè)置還從 Windows 資源管理器中刪除“控制面板”文件夾。
特別提示:如果您想從上下文菜單的屬性項(xiàng)目中選擇一個(gè)“控制面板”項(xiàng)目,會(huì)出現(xiàn)一個(gè)消息,說(shuō)明該設(shè)置防止這個(gè)操作。
五、防止用戶使用“添加或刪除程序”
在“控制面板”中,“添加或刪除程序”項(xiàng)目允許您安裝、卸載、修復(fù)并添加和刪除 Windows XP 的功能和組件以及種類很廣的 Windows 程序。發(fā)行或分配給用戶的程序?qū)⒊霈F(xiàn)在“添加或刪除程序”中。倘若您阻止其他用戶安裝和卸載程序,請(qǐng)?jiān)凇啊镜赜?jì)算機(jī)’策略”→“用戶配置”→“管理模板”→“控制面板”分支的右側(cè)窗格中啟用“刪除‘添加/刪除程序’程序”策略選項(xiàng)。
啟用這個(gè)設(shè)置將從“控制面板”刪除“添加或刪除程序”并從菜單刪除“添加或刪除程序”項(xiàng)目;這個(gè)設(shè)置不防止用戶用其他工具和方法安裝或卸載程序。
六、在Windows Xp中設(shè)置用戶權(quán)限
當(dāng)多人共用一臺(tái)計(jì)算機(jī)時(shí),在Windows XP中設(shè)置用戶權(quán)限,可以按照以下步驟進(jìn)行:
1、運(yùn)行組策略編輯器程序(gpedit.msc)。
2、在編輯器窗口的左側(cè)窗格中逐級(jí)展開(kāi)“計(jì)算機(jī)配置”→“Windows設(shè)置”→“安全設(shè)置”→“本地策略”→“用戶權(quán)限指派”分支。
3、雙擊需要改變的用戶權(quán)限。單擊“增加”,然后雙擊想指派給權(quán)限的用戶賬號(hào)。 連續(xù)兩次單擊“確定”按扭。