דילוג לתוכן הראשי
AD Academy
הגנה וניטור
בינוני18 דקותעודכן לאחרונה: נושא 2 מתוך 3

Group Policy ו־Audit

איך מדיניות עוזרת לחזק את האבטחה.

לא הושלם

מה תלמדו כאן

  • מה זה GPO ואיך הוא מוחל
  • איך מחזקים אבטחה עם מדיניות
  • איך מפעילים Audit

כדאי לקרוא לפני הנושא הזה:Best Practices להגנה על AD

Group Policy () הוא מנגנון לניהול מרוכז של הגדרות Windows. באמצעות GPO אפשר להפעיל Audit, לאסור סיסמאות חלשות, להגביל הרצת תוכנות ועוד.

המדיניות מוחלת בסדר: 1. Local Policy במחשב עצמו. 2. Site — אתר פיזי או רשת. 3. Domain — כל הדומיין. 4. OU — האחרון מנצח. מדיניות מאוחרת דורסת את הקודמת, אלא אם הוגדר Enforced.

הגדרות GPO שימושיות

  • Audit Policy — הפעלת תיעוד של כניסות/יציאות, שינויי אובייקטים ופעולות מיוחסות.
  • Password Policy — אורך מינימלי, מורכבות ותוקף של סיסמה.
  • — החלפה אוטומטית של סיסמאות ה־Local Administrator.
  • — הגנה על Credentials מפני חילוץ מהזיכרון.
ארכיטקטורה ותיאוריה — מתחת למכסה המנוע

מיושם לפי סדר LSDOU: Local → Site → → OU. המדיניות האחרונה מנצחת, אלא אם הוגדר Enforced או Block Inheritance.

  • Computer Configuration מתעדכן באתחול, User Configuration בלוגין; רענון רקע כל 90 דקות (+0-30 אקראי).
  • כל מורכב מ־GPC ב־ ו־GPT בתיקיית SYSVOL.
  • Security Filtering ו־WMI Filtering מצמצמים את קהל היעד.
הגדרה מעשית (PowerShell / GUI)
New-GPO -Name "Workstation-Baseline"
New-GPLink -Name "Workstation-Baseline" -Target "OU=Workstations,DC=corp,DC=com"
Set-GPPermission -Name "Workstation-Baseline" -TargetName "IT-PCs" -TargetType Group -PermissionLevel GpoApply
gpupdate /force
gpresult /h C:\report.html
powershell
אבחון ופתרון תקלות
  • המדיניות לא חלה — בדוק Security Filtering ו־Authenticated Users (הרשאת Read חובה).
  • gpresult מציג Denied (Security) — המשתמש לא בקהל היעד.
  • רפליקציית SYSVOL תקועה — dfsrmig /getmigrationstate.

בדוק את עצמך

מה זה GPO?

העמוד הזה עזר לך?