شروحات

سياسة المجموعة في ويندوز Windows Group Policy

تعتبر سياسة المجموعة في ويندوز (نهج المجموعة) Windows Group Policy أحد أهم المكونات الإدارية في أنظمة تشغيل Microsoft Windows ويستخدم لإدارة اعدادات أجهزة الكمبيوتر والمستخدمين داخل المؤسسات بحيث يتيح لمسؤولي الأنظمة التحكم في مئات أو حتى آلاف الأجهزة من مكان واحد مما يسهل تطبيق السياسات الأمنية وإدارة البرامج وتقييد صلاحيات المستخدمين وتوحيد بيئة العمل.

ما هو Windows Group Policy

سياسة المجموعة Group Policy هو إطار عمل (Framework) يسمح للمسؤولين بفرض إعدادات معينة على أجهزة الكمبيوتر أو حسابات المستخدمين.

بدلاً من ضبط كل جهاز بشكل منفصل يمكن إنشاء سياسة واحدة يتم تطبيقها تلقائياً على جميع الأجهزة أو على مجموعة محددة منها.

تشمل هذه الإعدادات:

  • إعدادات الأمان
  • سياسات كلمات المرور
  • إعدادات سطح المكتب
  • تثبيت البرامج
  • تحديثات النظام
  • إعدادات الشبكات
  • التحكم بالأجهزة الخارجية
  • إدارة المتصفحات
  • إعدادات برنامج الحماية Windows Defender
  • إعدادات برامج الاوفيس Microsoft Office
  • مئات الإعدادات الأخرى

 

أهمية Group Policy

يوفر Group Policy العديد من المزايا للمؤسسات منها :

1. الإدارة المركزية

يمكن إدارة آلاف الأجهزة من خلال خادم واحد دون الحاجة للوصول إلى كل جهاز.

2. تعزيز الأمان

يساعد في:

  • فرض كلمات مرور قوية
  • تعطيل منافذ USB
  • منع تثبيت البرامج غير المصرح بها
  • تشغيل جدار الحماية
  • تفعيل BitLocker
  • إدارة Windows Defender

3. توحيد بيئة العمل

جميع الموظفين يحصلون على نفس الإعدادات مما يقلل اختلاف بيئات العمل.

4. تقليل الأخطاء البشرية

بدلاً من إعداد كل جهاز يدوياً يتم تطبيق السياسات تلقائياً.

5. الامتثال للمعايير

يساعد المؤسسات على الالتزام بمعايير أمن المعلومات مثل:

  • ISO 27001
  • NIST
  • PCI DSS
  • CIS Benchmarks

 

أنواع Group Policy

يوجد نوعان رئيسيان:

أولاً: سياسة المجموعة المحلية Local Group Policy

يطبق على جهاز واحد فقط ، ويمكن فتحه باستخدام الامر (gpedit.msc)

ويتوفر غالباً في إصدارات:

  • Windows Pro
  • Windows Enterprise
  • Windows Education

ولا يتوفر افتراضياً في Windows Home.

 

ثانياً: Domain Group Policy

يطبق على جميع أجهزة المؤسسة/الشركة من خلال:

  • Active Directory
  • Domain Controller

ويتم إنشاؤه باستخدام : Group Policy Management Console (GPMC)

 

مكونات Group Policy

يتكون كل GPO من جزأين رئيسيين:

تكوين الكمبيوتر Computer Configuration

تطبق الإعدادات على الجهاز بغض النظر عن المستخدم الذي قام بتسجيل الدخول.

أمثلة:

  • إعدادات Firewall
  • Windows Update
  • BitLocker
  • الخدمات (Services)
  • إعدادات النظام

 

User Configuration

تطبق على المستخدم , مثل :

  • خلفية سطح المكتب
  • قائمة إبدأ
  • شريط المهام
  • إعدادات الطابعة
  • منع الوصول إلى لوحة التحكم Control Panel

 

ما هو GPO

GPO اختصار لـ Group Policy Object (كائن نهج المجموعة) , وهو عبارة عن حزمة تحتوي على مجموعة من السياسات يمكن ربط GPO مع:

  • النطاق Domain
  • الموقع Site
  • Organizational Unit (OU)

 

ترتيب تطبيق Group Policy

يتم تطبيق السياسات بالترتيب التالي:

1. Local Policy
2. Site
3. Domain
4. Organizational Unit

ويعرف هذا الترتيب باسم LSDOU

 

الوحدة التنظيمية Organizational Unit (OU)

 

هي وحدة تنظيمية داخل Active Directory , يمكن من خلالها انشاء سياسة مختلفة لكل قسم

 

معالجة سياسات المجموعة Group Policy Processing

عند تشغيل الجهاز يتم أولاً تطبيق Computer Policies , ثم بعد تسجيل الدخول User Policies

كما يعاد تحديث السياسات دورياً.

المدة الافتراضية تقريباً

  • كل 90 دقيقة
  • مع فرق زمني عشوائي يصل إلى 30 دقيقة

أما Domain Controllers فتحدث كل 5 دقائق تقريباً.

 

تحديث السياسات يدوياً

يمكن تنفيذ (gpupdate) أو (gpupdate /force)

 

معرفة السياسات المطبقة

gpresult /r

أو

gpresult /h report.html

ثم فتح التقرير.

 

أدوات إدارة Group Policy

 

Group Policy Editor

gpedit.msc

 

Group Policy Management

gpmc.msc

 

Active Directory Users and Computers

dsa.msc

 

أهم أقسام Computer Configuration

  • Software Settings
  • Windows Settings
  • Security Settings
  • Administrative Templates

 

أهم أقسام User Configuration

  • Desktop
  • Start Menu
  • Taskbar
  • Control Panel
  • Network\
  • System
  • Windows Components

 

اعدادات الامان Security Settings

يعتبر من أهم أجزاء Group Policy , ويشمل :

Password Policy

  • Minimum Password Length
  • Password History
  • Password Complexity
  • Maximum Password Age

 

Account Lockout Policy

لتأمين الحسابات , مثل:

  • Lockout Threshold
  • Lockout Duration

 

Audit Policy

لتسجيل الأحداث الأمنية , مثل:

  • تسجيل عمليات تسجيل الدخول
  • الوصول إلى الملفات
  • تغيير الصلاحيات

 

User Rights Assignment

تحديد من يستطيع

  • تسجيل الدخول محلياً
  • إيقاف تشغيل الجهاز
  • النسخ الاحتياطي
  • تسجيل الدخول عن بعد

 

قوالب ادارية Administrative Templates

أكبر قسم داخل Group Policy , حيث يحتوي على آلاف الإعدادات ومن أمثلته:

  • تعطيل Control Panel
  • منع CMD
  • تعطيل Registry Editor
  • تعطيل Task Manager
  • منع USB
  • إخفاء الأقراص
  • منع تغيير الوقت
  • إدارة Microsoft Edge
  • إدارة OneDrive
  • إدارة Windows Update

 

تثبيت البرامج Software Installation

يمكن نشر البرامج تلقائياً , أنواع النشر:

Assigned يثبت البرنامج تلقائياً.

Published يظهر للمستخدم ويمكن تثبيته عند الحاجة.

 

اعادة توجيه المجلد Folder Redirection

يسمح بتخزين ما يلي على خادم مركزي :

  • Documents
  • Desktop
  • Downloads

من فوائده :

  • النسخ الاحتياطي
  • سهولة نقل المستخدم
  • تقليل فقدان البيانات

 

تفضيلات سياسة المجموعة Group Policy Preferences

ليست سياسة إلزامية دائماً , تستخدم لإعداد:

  • الطابعات Printers
  • محركات الاقراص Drives
  • سجل النظام Registry
  • الملفات Files
  • الاختصارات Shortcuts
  • المتغيرات البيئية Environment Variables
  • المهام المجدولة Scheduled Tasks

 

معالجة الارتداد Loopback Processing

ميزة متقدمة تجعل إعدادات المستخدم تعتمد على الجهاز , وتستخدم في:

  • المختبرات
  • أجهزة الاستقبال
  • أجهزة التدريب
  • الأكشاك الإلكترونية (Kiosks)

 

تصفية الامان Security Filtering

يمكن تطبيق GPO على:

  • مستخدم معين
  • مجموعة معينة
  • أجهزة محددة

 

WMI Filtering

تطبيق السياسة حسب:

  • حجم الذاكرة
  • نوع الجهاز
  • إصدار النظام
  • الشركة المصنعة

 

Group Policy Inheritance

السياسات تنتقل من الأعلى للأسفل ويمكن للتالي التحكم بالاولوية

  • Block Inheritance
  • Enforced

 

افضل الممارسات Best Practices

  • عدم تعديل Default Domain Policy إلا عند الضرورة
  • إنشاء GPO لكل وظيفة محددة
  • استخدام أسماء واضحة للسياسات
  • توثيق جميع التغييرات
  • اختبار السياسات قبل تعميمها
  • حذف السياسات غير المستخدمة
  • استخدام Security Groups بدلاً من المستخدمين الفرديين
  • تقليل عدد السياسات لتسريع المعالجة
  • النسخ الاحتياطي الدوري لـ GPOs

 

الاشتراك في النشرة البريدية
اشترك في المجموعة البريدية لتصلك آخر المقالات على البريد الالكتروني
سيتم ارسال بريد الكتروني لتأكيد الاشتراك

اقرأ المقالات

اترك تعليقاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *

زر الذهاب إلى الأعلى