gpresult.exe是顯示計算機策略(RSOP)結(jié)果集
組策略結(jié)果(gpresult.exe)命令行工具可以用于面向特定用戶或計算機驗證各種策略設(shè)置的有效性。管理員在控制臺上運行任意一臺在可控制范圍內(nèi)的遠程計算機上的gpresult。缺省情況下,gpresult
將返回當(dāng)前計算機上的所有有效策略設(shè)置。
組策略是一種基于活動目錄(Active Directory)的功能,它設(shè)計的主要目的是為了有效的控制Windows Server 2000和Windows Server 2003域中的用戶和計算機環(huán)境,也是確定域中各個客戶機安全的重要工具。
當(dāng)多條組策略被應(yīng)用到同一個用戶身上時,就非常容易讓人產(chǎn)生迷惑,而且這些組策略又往往會有一些矛盾的設(shè)置,當(dāng)矛盾發(fā)生的時候,你需要知道哪一條策略被應(yīng)用,哪一條策略被覆蓋了!我們知道系統(tǒng)是按照以下的這個順序來執(zhí)行應(yīng)用這些組策略的,首先是本地計算機,然后是站點,第三是域,最后者是組織單位(OU),也就是說越到最后被應(yīng)用的策略優(yōu)先性越高,而且組策略的最后執(zhí)行結(jié)果是累加起來的。
例子
我們來說一個例子,希望這樣能表達得更加清楚一些
1、我們對域的默認組策略進行設(shè)置(Default Domain Policy),設(shè)置啟用“禁用和刪除關(guān)機命令”策略,然后又對該域下的“行政部”OU設(shè)置禁用“禁用和刪除關(guān)機命令”策略,當(dāng)策略被執(zhí)行的時候,你會發(fā)現(xiàn)OU為“行政部”的用戶最終的策略為禁用“禁用和刪除關(guān)機命令”。
2、好我們再來舉一個例子,同樣,我們對Default Domain Policy,設(shè)置啟用“隱藏外觀選項卡”策略,然后又對該域下名為“行政部”的OU中,設(shè)置啟用“隱藏設(shè)置選項卡”策略,當(dāng)組策略應(yīng)用之后,你會發(fā)現(xiàn)名為“行政部”的OU中的所有用戶,同時都不能使用“外觀”和“設(shè)置”選項卡。
好了,說到這里,估計你可能會明白點了,但現(xiàn)在的問題是,我們怎樣才知道,那些策略被應(yīng)用到了客戶機上,或者說我的域客戶機上被應(yīng)用了哪些策略,這些策略又都是來自哪里?是域,還是OU!
GpResult是一個命令行工具,位于c:windowssystem32,它提供關(guān)于最近向計算機應(yīng)用組策略的時間、所應(yīng)用的GPO和應(yīng)用順序的統(tǒng)計信息.此工具還提供有關(guān)通過篩選應(yīng)用的任何GPO的信息.該工具工具可以遠程使用或在客戶端計算機上本地使用。