Laborator 5 — Administrarea centralizată a domeniului
Utilizatori, OU, grupuri, PowerShell, Group Policy și cont Microsoft în Windows 11 Pro
Scopul lucrării: la finalul laboratorului vei putea administra centralizat obiecte din
domeniul stepit.local: să modifici proprietățile utilizatorilor, să creezi OU-uri și grupuri,
să adaugi membri în grupuri, să verifici obiectele cu PowerShell și comenzile ds*, să creezi și
să compari politici Local, Site, Domain și OU, să verifici politicile aplicate și să folosești
separat un Microsoft account pe Windows 11 Pro.
Mediul de lucru: laboratorul continuă configurația precedentă. Se presupune că există
domeniul stepit.local, Domain Controller-ul 192.168.10.10, utilizatorii
studentAD și adminAD, precum și calculatoarele WIN10-01 și
WIN10-01 conectate la domeniu.
Pentru operațiile administrative folosește STEPIT\adminAD sau alt cont cu drepturi
suficiente. Nu introduce parole reale în câmpurile acestui laborator.
Răspunsurile completate în laborator se salvează automat în browser.
Planul laboratorului — 160 minute
Partea
Durată
Activități
Partea 1
40 min
Modificarea proprietăților utilizatorilor, OU-uri, grupuri de securitate și membri ai grupurilor.
Partea 2
40 min
Activarea Shared Clipboard și Guest Additions, apoi verificarea obiectelor Active Directory cu
PowerShell, Get-ADUser, Get-ADGroupMember, dsquery și dsget.
Partea 3
40 min
Crearea politicilor Local, Site, Domain și OU; Security Filtering pentru grupul GR_Elevi.
Partea 4
40 min
Refresh și verificarea GPO, testarea priorității LSDOU și autentificarea cu un Microsoft account.
PARTEA 1 — Administrarea utilizatorilor, OU-urilor și grupurilor
1. Shared Clipboard și Guest Additions în VirtualBox 8 min
În această parte vei introduce mai multe comenzi PowerShell. Pentru a evita tastarea manuală a comenzilor lungi,
activează Shared Clipboard între calculatorul host și mașina virtuală.
Astfel poți copia o comandă din pagina laboratorului cu Ctrl + C pe host și o poți lipi cu
Ctrl + V în PowerShell din Windows Server.
Sarcina 1 — Activează Shared Clipboard și instalează Guest Additions
A. Activează clipboard-ul comun
În Oracle VirtualBox Manager, selectează mașina virtuală
WindowsServer2019.
Deschide Settings → General → Advanced.
La Shared Clipboard selectează Bidirectional.
Opțional, la Drag'n'Drop poți selecta tot Bidirectional.
B. Instalează Guest Additions
Dacă Guest Additions nu sunt încă instalate în Windows Server:
Pornește mașina virtuală.
În meniul ferestrei VirtualBox selectează Devices → Insert Guest Additions CD Image....
În Windows Server deschide File Explorer → This PC.
Deschide unitatea VirtualBox Guest Additions.
Rulează VBoxWindowsAdditions.exe și finalizează instalarea.
Dacă Windows solicită permisiunea de instalare a driverelor Oracle, confirmă instalarea.
La final, repornește Windows Server.
Important: opțiunea Shared Clipboard = Bidirectional nu este suficientă dacă
Guest Additions nu sunt instalate și active în sistemul de operare guest.
2. Verificarea mediului de lucru 5 min
Sarcina 2 — Confirmă domeniul și calculatoarele existente
3. Modificarea proprietăților unui utilizator 10 min
Obiectul unui utilizator din Active Directory conține mai multe proprietăți decât numele și parola.
Administratorul poate completa centralizat informații precum Display name, Description, Office,
E-mail, Department și Company.
Server Manager → Tools → Active Directory Users and Computers
Găsește studentAD → click dreapta → Properties. Completează sau verifică:
Fila
Proprietate
Valoare pentru laborator
General
Display name
Student AD
General
Description
Elev — laborator Active Directory
General
Office
Laborator 1
General
E-mail
studentAD@stepit.local
Organization
Department
Elevi
Organization
Company
STEP IT Academy
4. Crearea și organizarea OU-urilor 10 min
Organizational Unit (OU) este un container Active Directory folosit pentru organizarea
logică a obiectelor. Un avantaj important este că un GPO poate fi legat de o anumită OU.
Sarcina 4 — Extinde structura domeniului
În Active Directory Users and Computers:
În OU Elevi creează o OU nouă numită Grupa-A.
La rădăcina domeniului creează OU Profesori.
Creează OU Grupuri.
Creează OU Calculatoare-Lab.
Mută utilizatorul studentAD în Elevi → Grupa-A.
Mută obiectele WIN10-01 și WIN11-01 din containerul Computers în OU
Calculatoare-Lab.
Dacă Windows cere confirmare la mutarea unui obiect, citește mesajul înainte de a continua. Mutarea într-o
altă OU poate schimba politicile care se aplică obiectului.
Obiect
OU finală
studentAD
WIN10-01
WIN11-01
5. Crearea grupurilor și adăugarea membrilor 15 min
Un Security Group permite administrarea mai ușoară a drepturilor. În loc să acordăm aceeași
permisiune fiecărui utilizator separat, adăugăm utilizatorii într-un grup și acordăm permisiunea grupului.
Sarcina 5 — Creează GR_Elevi și GR_Profesori
În OU Profesori creează utilizatorul profesorAD.
În OU Grupuri creează grupul GR_Elevi.
Setează Group scope: Global și Group type: Security.
Creează în același mod grupul GR_Profesori.
Deschide GR_Elevi → Properties → Members → Add și adaugă studentAD.
Deschide proprietățile lui studentAD → Member Of și confirmă apartenența la GR_Elevi.
Deschide proprietățile utilizatorului profesorAD → Member Of → Add și adaugă grupul
GR_Profesori.
Grup
Scope
Type
Membru observat
GR_Elevi
Global
Security
GR_Profesori
Global
Security
PARTEA 2 — Verificarea Active Directory prin comenzi
6. Get-ADUser — informații despre utilizator 8 min
Sarcina 6 — Compară informația implicită cu proprietățile extinse
Pe Domain Controller deschide Windows PowerShell și execută:
Get-ADUser studentAD afișează un set de proprietăți de bază. Parametrul
-Properties * solicită și proprietățile suplimentare ale obiectului.
Proprietate
Valoare observată
SamAccountName
DisplayName
Department
DistinguishedName
SamAccountName reprezintă numele scurt al contului de utilizator în
Active Directory și este folosit pentru autentificarea în domeniu.
Exemplu:
studentAD
Utilizatorul se poate autentifica în forma:
STEPIT\studentAD
În acest caz:
STEPIT — numele domeniului;
studentAD — valoarea proprietății SamAccountName.
SamAccountName nu trebuie confundat cu DisplayName.
DisplayName este numele afișat utilizatorului, iar
SamAccountName este numele scurt al contului folosit pentru autentificare.
Distinguished Name (DN) reprezintă numele complet și calea unui obiect în
Active Directory. El arată atât obiectul, cât și locul în care acesta se află în structura
domeniului.
PARTEA 3 — Group Policy: Local, Site, Domain, OU și grup
Pentru politicile normale, ordinea implicită de procesare este:
Local → Site → Domain → OU. Dacă aceeași setare este configurată diferit în mai multe GPO-uri,
politica aplicată mai târziu are de regulă prioritate. Există excepții precum Enforced și
Block Inheritance, dar acestea nu vor fi activate în experimentul principal.
Important: un GPO se poate lega la un Site, Domain sau
OU. Un GPO nu se leagă direct la un Security Group. Pentru a limita aplicarea
la un grup, de exemplu GR_Elevi, se folosește Security Filtering.
9. Politica locală pe WIN10-01 8 min
Sarcina 9 — Configurează Local Group Policy
Pe WIN10-01 autentifică-te cu STEPIT\adminAD.
Apasă Win + R (Start → Run) și execută gpedit.msc.
Accesează:
User Configuration → Administrative Templates → Control Panel.
Deschide Prohibit access to Control Panel and PC settings.
Setează Enabled → Apply → OK.
Execută in Command Prompt gpupdate /force.
Încearcă să deschizi Control Panel sau Settings.
Deoarece politica a fost configurată în User Configuration din
Local Group Policy, restricția se aplică utilizatorilor care se autentifică pe
acest calculator, inclusiv contului STEPIT\adminAD.
10. Domain GPO 8 min
Sarcina 10 — Creează GPO_Domain_ControlPanel
În Group Policy Management, click dreapta pe domeniul stepit.local.
Selectează Create a GPO in this domain, and Link it here.
Nume: GPO_Domain_ControlPanel.
Editează User Configuration → Administrative Templates → Control Panel → Prohibit access to Control
Panel and PC settings.
Setează Disabled.
11. OU GPO și Security Filtering pentru GR_Elevi 14 min
Sarcina 11 — Creează GPO_Elevi_ControlPanel pe OU Grupa-A
În Group Policy Management găsește stepit.local → Elevi → Grupa-A.
Creează și leagă GPO GPO_Elevi_ControlPanel.
Configurează aceeași setare Prohibit access to Control Panel and PC settings.
Deschide
Server Manager → Tools → Active Directory Sites and Services.
Extinde Sites și identifică
Default-First-Site-Name.
Click dreapta pe Default-First-Site-Name →
Rename și redenumește site-ul în:
STEPIT-Chisinau.
Click dreapta pe Subnets → New Subnet.
Introdu prefixul 192.168.10.0/24 și asociază-l cu
site-ul STEPIT-Chisinau.
Prefixul 192.168.10.0/24 reprezintă subrețeaua
192.168.10.x.
În acest laborator, Active Directory înțelege că orice calculator cu o adresă IP din această
subrețea, adică din intervalul 192.168.10.0 – 192.168.10.255
aparține site-ului STEPIT-Chisinau.
În Active Directory, un Site reprezintă o locație de rețea.
El poate grupa una sau mai multe subrețele IP.
Site în acest context nu înseamnă website sau pagină web.
În acest laborator:
Site: STEPIT-Chisinau
Subnet: 192.168.10.0/24
Pe WIN10-01 verifică site-ul:
nltest /dsgetsite
Comanda afișează site-ul Active Directory în care este identificat calculatorul
WIN10-01. Rezultatul așteptat este:
STEPIT-Chisinau.
Apoi, pe server deschide:
Server Manager → Tools → Group Policy Management
În panoul din stânga extinde:
Forest: stepit.local → Domains → stepit.local → Group Policy Objects.
Click dreapta pe Group Policy Objects și selectează
New.
În câmpul Name introdu:
GPO_Site_ControlPanel,
apoi apasă OK.
În panoul din stânga accesează:
Forest: stepit.local → Sites → STEPIT-Chisinau.
Dacă site-ul nu este afișat, folosește Show Sites.
Click dreapta pe STEPIT-Chisinau și selectează
Link an Existing GPO....
Selectează GPO_Site_ControlPanel și apasă
OK.
Revino la:
Domains → stepit.local → Group Policy Objects → GPO_Site_ControlPanel,
click dreapta pe GPO și selectează Edit.
Accesează:
User Configuration → Policies → Administrative Templates → Control Panel.
Deschide politica
Prohibit access to Control Panel and PC settings.
Setează politica la Disabled →
Apply → OK.
Observație:
GPO-ul este creat în Group Policy Objects, iar apoi este legat la
site-ul STEPIT-Chisinau folosind
Link an Existing GPO....
Verificare
Rezultat
Numele site-ului
nltest /dsgetsite
Site GPO
PARTEA 4 — Refresh, verificare, prioritate și Microsoft account
13. Actualizarea, verificarea și prioritatea politicilor 20 min
Sarcina 13 — Verifică politicile aplicate și observă prioritatea Local → Site → Domain → OU
Pentru studentAD pe WIN10-01 ai configurat aceeași setare
Prohibit access to Control Panel and PC settings la patru niveluri:
Ordine
Nivel
Valoare configurată
1
Local
Enabled
2
Site
Disabled
3
Domain
Disabled
4
OU Grupa-A
Enabled
Pe WIN10-01, autentificat ca STEPIT\studentAD, execută:
gpupdate /force
Încearcă să deschizi Control Panel.
Dacă modificarea politicii nu este vizibilă imediat, fă
Sign out și autentifică-te din nou ca
STEPIT\studentAD.
gpupdate /force — forțează actualizarea și reaplicarea imediată a politicilor de grup.
gpresult /r — afișează un rezumat al politicilor aplicate utilizatorului și calculatorului.
gpresult /scope user /r — afișează doar politicile aplicate utilizatorului autentificat.
gpresult /h "%USERPROFILE%\Desktop\gp-report.html" /f — creează pe Desktop un raport HTML
detaliat despre politicile aplicate; /f permite suprascrierea fișierului existent.
Dacă mai multe GPO-uri configurează aceeași setare, ordinea normală de procesare este:
Local → Site → Domain → OU.
Politica procesată mai târziu poate suprascrie valoarea stabilită anterior.
În rezultatul comenzii gpresult /scope user /r, găsește secțiunea
Applied Group Policy Objects.
Încearcă să deschizi Control Panel.
Deschide fișierul gp-report.html de pe Desktop.
În raport găsește politica
Prohibit access to Control Panel and PC settings.
Identifică valoarea finală și GPO-ul indicat în coloana
Winning GPO.
Verificare
Ce ai observat?
Applied Group Policy Objects
Denied / filtered GPO, dacă există
Winning GPO pentru Control Panel
Raport gp-report.html
În situația normală, fără Enforced și fără
Block Inheritance, politicile sunt procesate în ordinea
Local → Site → Domain → OU.
De aceea, dacă toate configurează aceeași setare, GPO-ul aplicat la
OU Grupa-A are prioritate și poate suprascrie valorile configurate
la nivel Local, Site și Domain.
Înainte de partea cu Microsoft account, revino pe WIN10-01 cu un cont administrativ și setează politica
locală Prohibit access to Control Panel and PC settings la
Not Configured, apoi execută gpupdate /force.
Astfel contul local folosit în sarcina următoare nu va avea Settings blocat.
14. Crearea unui Microsoft account prin e-mail și autentificarea în Windows 11 Pro 13
min
Microsoft account este diferit de Domain User Account. Contul de domeniu
STEPIT\studentAD este administrat de Active Directory local. Microsoft account este asociat cu
o adresă de e-mail și servicii Microsoft. Calculatorul poate rămâne membru al domeniului chiar dacă pe el există
și un utilizator local conectat la un Microsoft account.
Sarcina 14 — Transformă contul local vboxuser într-un Microsoft account
Oprește WIN10-01 și în VirtualBox păstrează Adapter 1 = Internal Network → stepit.
Activează temporar Adapter 2 = NAT pentru acces la Internet.
Pornește WIN10-01 și autentifică-te cu utilizatorul local: .\vboxuser
Verifică accesul la Internet în browser.
Dacă nu ai încă Microsoft account, deschide pagina oficială Microsoft Account și alege Create
account.
Folosește o adresă de e-mail existentă indicată pentru laborator și finalizează verificarea cerută de
Microsoft.
În Windows 11 deschide: Settings → Accounts → Your info.
Selectează Sign in with a Microsoft account instead.
Introdu adresa de e-mail a Microsoft account și urmează pașii de autentificare.
Dacă Windows cere parola contului local actual, introdu parola lui vboxuser.
Finalizează cu Sign out and finish, apoi autentifică-te din nou.
Nu scrie parola Microsoft în acest laborator. Dacă folosești o adresă personală, în câmpul
de mai jos notează doar domeniul adresei, de exemplu gmail.com sau outlook.com.
Verificare
Rezultat
Tip cont înainte
Domeniul adresei e-mail
Tip cont după
PC-ul mai este membru stepit.local?
După demonstrație poți dezactiva din nou Adapter 2 = NAT pentru a reveni la configurația de
laborator.
15. Verificarea finală 5 min
Sarcina 15 — Completează concluziile
Întrebare
Răspuns
Ce comandă afișează membrii unui grup AD?
Ce comandă forțează actualizarea Group Policy?
Care este ordinea implicită Local, Site, Domain, OU?
Care este diferența principală între Domain User și Microsoft account?
Concluzie
În acest laborator ai administrat centralizat utilizatori, OU-uri, calculatoare și grupuri în
stepit.local, ai verificat obiectele cu PowerShell și comenzile DS, ai creat politici la
nivel Local, Site, Domain și OU, ai folosit Security Filtering, ai verificat
rezultatul cu gpupdate/gpresult și ai comparat un cont Active Directory cu un
Microsoft account folosit pe Windows 11 Pro.