如何配置RDS服务授权及安全策略?
操作场景
该任务指导管理员在AD域服务器上通过设置组策略方式完成RDS授权和安全策略的配置。
将虚拟机添加到应用组后,APS服务器已部署就绪,此时还需在AD域服务器上配置APS服务器的RDS服务授权功能,以确保用户访问APS服务器发布的应用时已获得RD Licensing服务器的RDS服务授权许可。否则,在120天的试用期结束后,客户端将无法使用远程应用。
在通过APS服务器发布应用之前,还需通过配置APS服务器的安全策略方式进行安全加固,以确保授权用户可以安全的访问或使用系统提供的应用,避免对其他用户带来影响。
前提条件
- 已使用域管理员帐号登录AD域服务器。
- 已获取待配置的RDS服务授权项和安全策略项。
数据
执行该任务前需准备的数据如表1所示。
操作步骤
创建APS服务器OU
在云应用场景下,需通过组策略方式对APS服务器进行授权控制和安全设置,此时需针对APS服务器单独创建OU。
- 在主AD域服务器中,选择“ > 管理工具 > Active Directory 用户和计算机”。
本节内容以Windows Server 2016版本的AD域服务器为例说明配置过程。
弹出“Active Directory 用户和计算机”窗口。
- 在左侧导航树中,右键单击“域名”,选择“新建 > 组织单位”。
弹出“新建对象 — 组织单位”对话框。
- 输入需要创建的云应用的OU名称,例如“SBCOU”,单击“确定”。
- 将APS服务器移动到刚创建的OU中。
创建APS服务器组策略
- 在主AD域服务器中,单击。
弹出“Windows PowerShell”对话框。
- 输入“gpmc.msc”,打开“组策略管理”窗口。
- 选中云应用的OU,单击右键,选择“在这个域中创建GPO并在此处链接”。
- 在弹出的对话框中输入组策略名称,如“SBCGRP”。
- 单击“确定”。
配置APS服务器的RDS服务授权
- 选中新建的APS服务器组策略名称,单击右键,选择“编辑”。
弹出“组策略管理编辑器”界面。
- 在左侧导航树中,依次展开“计算机配置 > 策略 > 管理模板 > Windows 组件 > 远程桌面服务 > 远程桌面会话主机 > 授权”。
- 在右侧“授权”区域框中选中“使用指定的远程桌面许可证服务器”并单击右键,选择“编辑”。
弹出“使用指定的远程桌面许可证服务器”对话框。
- 按照图1所示设置相关参数,单击“确定”。
- 在右侧“授权”区域框中选中“设置远程桌面授权模式”并单击右键,选择“编辑”。
弹出“设置远程桌面授权模式”对话框。
- 按照图2所示设置相关参数,单击“确定”。
用户有安全性要求时,必须配置安全策略。
针对APS服务器,用户可选择两种安全策略,具体操作和适用场景如表2所示。
安全策略 |
主要操作 |
适用场景 |
---|---|---|
普通办公模式 |
|
安全性要求不高,需要通过云应用的优势来提高办公效率的场景。 |
安全隔离模式 |
|
安全性要求较高,需要严格控制程序及会话权限的场景。 |
- 选中新建的组策略名称,单击右键,选择“编辑”。
弹出“组策略管理编辑器”界面。
- 针对普通办公模式和安全隔离模式,请按照安全策略中的相关介绍,设置APS服务器的安全策略。
安全策略详情请参考提交工单,填写工单信息,获取技术支持。
- 以配置“用户配置”下的“禁止访问“控制面板””策略为例介绍具体的配置过程,其他策略可参照此过程设置:
- 在“本地组策略管理编辑器”的左侧导航中,依次展开“用户配置> 策略 > 管理模板 > 控制面板”。
- 在右侧“控制面板”区域框中选中“禁止访问“控制面板””并单击右键,选择“编辑”。
- 选择“已启用”,单击“确定”。
设置APS服务器域账号不使用组策略
- 在“组策略管理”窗口左侧导航树中,选择“林:用户域名称 > 域 > 域名 > APS服务器OU > 组策略”。
此处选择的组策略已在创建APS服务器组策略中完成,如“SBCGRP”。
弹出“组策略管理控制台”对话框。
- 单击“确定”。
窗口右侧显示APS服务器组策略界面。
- 选择“委派”页签,单击“添加”。
弹出“选择用户、计算机或组”对话框。
默认所有用户应用该策略,需要设置APS服务器域帐号不应用该策略,便于管理员维护APS服务器。
- 输入APS服务器域帐号,单击“检查名称”。
显示查询到的域帐号。
- 单击“确定”。
弹出“添加组和用户”对话框。
- 设置组或用户的权限为“读取”,单击“确定”。
返回APS服务器组策略界面。
- 单击“高级”。
弹出“组策略名称 安全设置”对话框。
- 选中APS服务器域帐号,在“应用组策略”行选择“拒绝”,如图3所示。
- 单击“应用”。
弹出“Windows 安全”。
- 单击“是”。
- 单击“确定”。
刷新策略
- 单击。
弹出“Windows PowerShell”对话框。
- 在“Windows PowerShell”对话框中,执行以下命令,刷新策略。
gpupdate /force
- 按“Enter”。任务结束。
回显如下信息,表示策略刷新成功。
正在更新策略... 用户策略更新成功完成。 计算机策略更新成功完成。
- 其他组件服务器会同步此新策略,具体同步时间由同步机制确定。
- 重启组件服务器会立即同步新策略。