Разное

Active directory перенаправление папок: Настройка перенаправления папок пользователей в AD с помощью GPO

Содержание

Развертывание перенаправления папок и функции автономных файлов

  • Статья
  • Чтение занимает 12 мин

Область применения: Windows Server 2022, Windows 10, Windows 7, Windows 8, Windows 8.1, Windows Vista, Windows Server 2019, Windows Server 2016, Windows Server 2012, Windows Server 2012 R2, Windows Server 2008 R2

В этой статье приведены требования по развертыванию перенаправления папок вместе с функцией автономных файлов, в том числе инструкции по управлению доступом к перенаправляемым файлам.

Важно!

Из-за изменений в системе безопасности, внесенных в MS16-072, мы обновили в этой статье Шаг 4.

Создание объекта групповой политики для перенаправления папок, чтобы обеспечить корректное применение политики перенаправления папок в Windows (без отмены изменений для этих папок на затронутых компьютерах).

Список последних изменений в этой статье см. в Журнале изменений.

Предварительные требования

Требования по администрированию

  • Для администрирования перенаправления папок вам потребуется войти в систему в качестве члена группы безопасности «Администраторы домена», «Администраторы предприятия» или «Владельцы-создатели групповой политики».
  • Необходим компьютер с установленными инструментами «Управление групповыми политиками» и «Центр администрирования Active Directory».

Требования к файловому серверу

Файловый сервер — это компьютер, на котором размещены перенаправляемые папки.

Взаимодействие со службами удаленных рабочих столов

От вашей конфигурации удаленного доступа зависит настройка файлового сервера, общих файловых ресурсов и политик. Если на файловом сервере также размещаются службы удаленных рабочих столов, некоторые этапы развертывания будут отличаться.

  • Нет необходимости создавать группу безопасности для пользователей перенаправления папок.
  • Для общего файлового ресурса, в котором размещаются перенаправляемые папки, необходимо настроить другие разрешения.
  • Требуется заранее создать папки для новых пользователей и задать для этих папок определенные разрешения.

Важно!

Большинство процедур, описанных в этом разделе далее, относятся к обеим конфигурациям. Если действие относится строго к какой-то одной из них, это будет специально оговорено.

Ограничение доступа

Внесите на файловом сервере следующие изменения в соответствии с вашей конфигурацией.

  • Все конфигурации. Предоставьте административный доступ к файловому серверу только ИТ-администраторам, которые должны иметь соответствующие полномочия. Процедура на следующем шаге описывает настройку доступа для отдельных общих ресурсов.
  • Серверы без дополнительного размещения служб удаленных рабочих столов. Если на вашем файловом сервере дополнительно не размещаются службы удаленных рабочих столов, отключите на нем соответствующую службу termserv.
Взаимодействие с другими функциями хранилища

Чтобы перенаправление папок и автономные файлы корректно взаимодействовали с другими функциями хранилища, проверьте следующие настройки.

  • Если общая папка использует пространства имен DFS, у папок DFS (ссылок) должен быть один целевой объект, чтобы избежать конфликтов серверов при изменении настроек пользователем.
  • Если общая папка использует репликацию DFS для копирования данных на другой сервер, пользователи должны иметь доступ лишь к исходному серверу, чтобы избежать конфликтов при изменении параметров серверов.
  • При использовании кластеризованной общей папки устраните непрерывную доступность в общей папке, чтобы избежать проблем с производительностью при перенаправлении папок и использовании автономных файлов.
    Кроме того, когда пользователь теряет доступ к постоянно доступному общему файловому ресурсу, может пройти 3–6 минут, прежде чем автономные файлы перейдут в автономный режим. Это может вызвать недовольство их пользователей, еще не переключенных на постоянный автономный режим.

Требования к клиенту

  • На клиентских компьютерах должна работать ОС Windows 10, Windows 8.1, Windows 8, Windows 7, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2 или Windows Server 2008.
  • Компьютеры клиентов должны быть присоединены к управляемому вами домену для доменных служб Active Directory (AD DS).
  • На клиентских компьютерах должны быть процессоры x64 или x86. Перенаправление папок не поддерживается на компьютерах с процессорами ARM.

Примечание

Некоторые новые возможности перенаправления папок предусматривают дополнительные требования к клиентскому компьютеру и Active Directory. Дополнительные сведения см. в статьях Deploy primary computers (Развертывание основных компьютеров), Disable Offline Files on folders (Отключение функции «Автономные файлы» в папках), Enable Always Offline mode (Включение постоянного автономного режима) и Enable optimized folder moving (Включение оптимизированного перемещения папок).

Шаг 1. Создание группы безопасности перенаправления папок

Если на файловом сервере используются службы удаленных рабочих столов, пропустите этот шаг и назначайте разрешения, когда будете создавать заранее папки для новых пользователей.

Эта процедура создает группу безопасности, содержащую всех пользователей, для которых будут действовать параметры политики перенаправления папок.

  1. На компьютере с установленным центром администрирования Active Directory откройте «Диспетчер сервера».

  2. Выберите Сервис>Центр администрирования Active Directory. Отобразится центр администрирования Active Directory.

  3. Щелкните правой кнопкой мыши нужный домен или подразделение и выберите Создать>Группа.

  4. В окне Создание группы в разделе Группа укажите следующие параметры.

    • В поле Имя группы введите имя группы безопасности, например Пользователи перенаправления папок.
    • Для области группы выберите Безопасность
      >Глобальная.
  5. В разделе Участники щелкните элемент Добавить. Откроется диалоговое окно Выбор пользователей, контактов, компьютеров, учетных записей служб или групп.

  6. Введите имена пользователей или групп, для которых хотите развернуть перенаправление папок, нажмите кнопку ОК, после чего нажмите ОК еще раз.

Шаг 2. Создание общей папки для перенаправляемых папок

Если у вас еще нет общего файлового ресурса для перенаправляемых папок, выполните следующую процедуру, чтобы создать его на сервере под управлением Windows Server 2012 или более поздней версии.

Примечание

Если вы создаете общий ресурс на сервере под управлением другой версии Windows Server, некоторые функции могут отличаться или быть недоступны.

  1. В области навигации Диспетчера сервера выберите Файловые службы и службы хранилища>Общие ресурсы. Откроется страница Общие ресурсы.

  2. На странице Общие ресурсы выберите Задачи>Новый общий ресурс. Откроется мастер создания общих ресурсов.

  3. На странице Выбор профиля выполните одно из следующих действий.

    • Если установлен диспетчер ресурсов файлового сервера и вы используете свойства управления папками, выберите Общий ресурс SMB — дополнительные.
    • Если диспетчер ресурсов файлового сервера не установлен и вы не используете свойства управления папками, выберите Общий ресурс SMB — быстрый профиль.
  4. На странице Расположение общего ресурса выберите сервер и том, в котором хотите создать общий ресурс.

  5. На странице Имя общей папки укажите имя (например, Users$ ) в поле Имя общей папки.

    Совет

    При создании общего ресурса необходимо скрыть его, добавив после его имени символ $. Это закроет возможность его просмотра пользователям без соответствующих полномочий.

  6. На странице Другие параметры снимите флажок Включить постоянную доступность, если он установлен. При необходимости установите флажки Включить перечисление на основе доступа и Шифрование доступа к данным.

  7. На странице Разрешения выберите Настройка разрешений доступа. Откроется диалоговое окно Дополнительные параметры безопасности.

  8. Нажмите кнопку Отключение наследования, а затем щелкните элемент

    Convert inherited permissions into explicit permission on this object (Преобразовать наследуемые разрешения для объекта в явные).

  9. Задайте разрешения, приведенные в следующих таблицах и рисунках.

    Важно!

    Выбор разрешений зависит от вашей конфигурации удаленного доступа, поэтому используйте подходящую вам таблицу.

    • Разрешения для файловых серверов без служб удаленных рабочих столов:

      Учетная запись пользователяРазрешениеПрименяется к
      СистемаПолный доступТекущая папка, подпапки и файлы
      АдминистраторыПолный доступТолько эта папка
      Создатель/владелецПолный доступТолько вложенные папки и файлы
      Группа безопасности с пользователями, которым необходимо размещать данные в общем ресурсе («Пользователи перенаправления папок»)Вывод содержимого папки/чтение данных 1
      Создание папок и добавление данных1
      Чтение атрибутов 1
      Чтение дополнительных атрибутов 1
      Чтение 1
      Обзор папок/выполнение файлов 1
      Только эта папка
      Прочие группы и учетные записиНет (удалите все учетные записи, не перечисленные в этой таблице)

      1 Дополнительные разрешения.

    • Разрешения для файловых серверов со службами удаленных рабочих столов:

      Пользовательская учетная запись или рольРазрешениеПрименяется к
      СистемаПолный доступТекущая папка, подпапки и файлы
      АдминистраторыПолный доступТекущая папка, подпапки и файлы
      Создатель/владелецПолный доступТолько вложенные папки и файлы
      Прочие группы и учетные записиНет (удалите все прочие учетные записи из списка управления доступом)

  10. Если ранее в этой процедуре вы выбрали профиль Общий ресурс SMB — дополнительные, также выполните следующие действия.

    • На странице Свойства управления выберите для «Использования папки» значение Файлы пользователя.
    • При необходимости выберите квоту, которая будет действовать для пользователей ресурса.
  11. На странице Подтверждение щелкните элемент Создать.

Шаг 3. Предварительное создание папок для новых пользователей на серверах, где также размещаются службы удаленных рабочих столов

Если на файловом сервере также размещаются службы удаленных рабочих столов, выполните следующую процедуру, чтобы заранее создать папки для новых пользователей и назначить этим папкам необходимые разрешения.

  1. Перейдите в корневую папку общего файлового ресурса, созданного в предыдущей процедуре.

  2. Создайте новую папку. Можно использовать один из следующих методов:

    • Щелкните корневую папку правой кнопкой мыши и выберите Создать>Папка. В качестве имени папки введите имя нового пользователя.

    • Если же вы хотите создать новую папку с помощью Windows PowerShell, откройте окно командной строки PowerShell и выполните следующий командлет:

      New-Item -Path 'c:\shares\frdeploy\<newuser>' -ItemType Directory
      

      Примечание

      В этой команде <newuser> представляет имя пользователя нового пользователя.

  3. Щелкните правой кнопкой мыши новую папку и выберите Свойства>Безопасность>Дополнительно>Владелец. Владельцем папки должна быть группа «Администраторы».

  4. Задайте разрешения, приведенные в следующей таблице и на рисунке. Разрешения для всех не перечисленных здесь групп и учетных записей необходимо удалить.

    Учетная запись пользователяРазрешениеПрименяется к
    СистемаПолный доступТекущая папка, подпапки и файлы
    АдминистраторыПолный доступТекущая папка, подпапки и файлы
    Создатель/владелецПолный доступТолько вложенные папки и файлы
    newuser1Полный доступТекущая папка, подпапки и файлы
    Прочие группы и учетные записиНет (удалите все прочие учетные записи из списка управления доступом)

    1 newuser соответствует имени учетной записи нового пользователя.

Шаг 4. Создание объекта групповой политики для перенаправления папок

Если у вас еще нет объекта групповой политики (Group Policy Object, GPO), который управляет перенаправлением папок и функциями автономных файлов, создайте его, выполнив следующую процедуру.

  1. На компьютере с установленным инструментом «Управление групповыми политиками» откройте «Диспетчер сервера».

  2. Выберите Сервис>Управление групповыми политиками.

  3. Правой кнопкой мыши щелкните домен или подразделение, в котором нужно настроить перенаправление папок, а затем выберите Создать объект GPO в этом домене и связать его.

  4. В диалоговом окне Новый объект групповой политики введите имя объекта (например, Параметры перенаправления папок) и нажмите кнопку .

  5. Щелкните созданный объект GPO правой кнопкой мыши и уберите флажок Связь включена. Это гарантирует, что объект не будет применяться, пока вы не завершите его настройку.

  6. Выберите GPO. Выберите Область>Фильтры безопасности>Прошедшие проверку, а затем выберите Удалить, чтобы объект GPO не применялся ко всем пользователям.

  7. В разделе Фильтрация ограничений безопасности щелкните элемент Добавить.

  8. В диалоговом окне Выбор пользователя, компьютера или группы выполните одно из следующих действий в зависимости от вашей конфигурации.

    • Файловые серверы без служб удаленных рабочих столов. Введите имя группы безопасности, созданной на Шаге 1. Создание группы безопасности перенаправления папок (например, «Пользователи перенаправления папок»), а затем нажмите кнопку ОК.
    • Файловые серверы со службами удаленных рабочих столов. Введите имя пользователя, которое вы указали для его папки на Шаге 3. Предварительное создание папок для новых пользователей на серверах, где также размещаются службы удаленных рабочих столов, а затем нажмите кнопку ОК.
  9. Выберите Делегирование>Добавить и укажите Прошедшие проверку. Нажмите кнопку OK, а затем нажмите OK еще раз, чтобы принять разрешения на Чтение по умолчанию.

    Важно!

    Этот шаг является обязательным из-за изменений, внесенных в обновление системы безопасности MS16-072. Теперь вам требуется предоставить группе «Прошедшие проверку» делегированные разрешения на чтение GPO перенаправления папок. В противном случае объект GPO не будет применен к пользователям или, если он уже применен, он будет удален, а папки будут вновь направляться на локальный компьютер. Дополнительные сведения об изменениях в развертывании GPO, внесенных в MS16-072, см. здесь.

Шаг 5. Настройка параметров групповой политики для перенаправления папок и для автономных файлов

Создав объект GPO для параметров перенаправления папок, измените параметры групповой политики для активации и настройки перенаправления папок, выполнив следующие действия.

Примечание

По умолчанию функция автономных файлов включена для перенаправления папок на клиентских компьютерах с Windows и отключена на компьютерах с Windows Server. Эта функция может быть включена пользователями, либо вы можете контролировать ее через групповую политику. Политика называется Разрешить или запретить использование автономных файлов.

Дополнительные сведения о некоторых других параметрах групповой политики для автономных файлов см. в статьях Enable Advanced Offline Files Functionality (Включение расширенных функциональных возможностей автономных файлов) и Configuring Group Policy for Offline Files (Настройка групповой политики для автономных файлов).

  1. В компоненте «Управление групповыми политиками» щелкните правой кнопкой мыши GPO, который вы создали (например, Настройки перенаправления папок), затем выберите команду Изменить.

  2. В окне редактора «Управление групповыми политиками» выберите Конфигурация пользователя>Политики>Параметры Windows>Перенаправление папок.

  3. Щелкните правой кнопкой мыши папку, которую требуется перенаправить (например, Документы), а затем выберите пункт Свойства.

  4. В диалоговом окне Свойства в поле Параметры выберите Перенаправлять папки всех пользователей в одно расположение (простая) .

    Примечание

    Чтобы применить перенаправление папок к клиентским компьютерам под управлением Windows XP или Windows Server 2003, перейдите на вкладку Параметры и установите флажок Также применить политику перенаправления для операционных систем Windows 2000, Windows 2000 Server, Windows XP и Windows Server 2003.

  5. В разделе Расположение целевой папки выберите Создать папку для каждого пользователя на корневом пути, а затем в поле Корневой путь введите путь к общему файловому ресурсу, в котором хранятся перенаправляемые папки, например: \\fs1. corp.contoso.com\users$ .

  6. (Необязательно.) Перейдите на вкладку Параметры и в разделе Удаление политики выберите После удаления политики перенаправить папку обратно в локальный профиль пользователя (это может сделать перенаправление папок более предсказуемым для администраторов и пользователей).

  7. Нажмите кнопку , а затем выберите Да в диалоговом окне Предупреждение.

Шаг 6. Активация объекта групповой политики для перенаправления папок

После завершения настройки параметров групповой политики для перенаправления папок необходимо включить объект групповой политики (GPO). Это изменение позволит применить объект GPO к затронутым пользователям.

Совет

Если вы планируете задействовать поддержку основного компьютера или другие настройки политики, это следует сделать до включения GPO, чтобы предотвратить копирование данных пользователя на неосновные компьютеры до включения поддержки основного компьютера.

  1. Откройте «Управление групповой политикой».
  2. Щелкните правой кнопкой мыши созданный вами GPO и выберите пункт Связь включена. Рядом с соответствующим пунктом меню появится флажок.

Шаг 7. Проверка перенаправления папок

Чтобы проверить работу перенаправления папок, необходимо войти на компьютер под учетной записью пользователя, для которого настроено перенаправление. После этого убедитесь, что папки и профили перенаправляются.

  1. Войдите в систему на основном компьютере (если его поддержка включена) под учетной записью пользователя, для которого вы включили перенаправление папок.

  2. Если пользователь уже вошел в систему, откройте командную строку с повышенными привилегиями и введите нижеприведенную команду, чтобы убедиться, что на компьютере используются последние настройки групповой политики.

    gpupdate /force
    
  3. Откройте проводник.

  4. Щелкните правой кнопкой мыши перенаправленную папку (например, «Мои документы» в библиотеке документов) и выберите пункт Свойства.

  5. Перейдите на вкладку Расположение и убедитесь, что отображается путь к указанному вами общему файловому ресурсу, а не локальный путь.

Приложение A. Контрольный список для развертывания перенаправления папок

ЗавершитьЗадача или элемент
Подготовка домена и другие предварительные требования
— Присоедините компьютеры к домену
— Создайте учетные записи пользователей
— Проверьте выполнение требований к файловому серверу и совместимость с другими службами
— Размещаются ли на файловом сервере также службы удаленных рабочих столов?
— Ограничьте доступ к файловому серверу
Шаг 1. Создание группы безопасности перенаправления папок
— Имя группы:
— Члены:
Шаг 2. Создание общей папки для перенаправляемых папок
— Имя общей папки:
Шаг 3. Предварительное создание папок для новых пользователей на серверах, где также размещаются службы удаленных рабочих столов
Шаг 4. Создание объекта групповой политики для перенаправления папок
— Имя GPO:
Шаг 5. Настройка параметров групповой политики для перенаправления папок и для автономных файлов
— Перенаправленные папки:
— Включена ли поддержка Windows 2000, Windows XP и Windows Server 2003?
— Включена ли функция «Автономные файлы»? (по умолчанию включена на клиентских компьютерах Windows)
— Включен ли постоянный автономный режим?
— Включена ли фоновая синхронизация файлов?
— Включено ли оптимизированное перемещение перенаправленных папок?
Включение поддержки основного компьютера (необязательно):
— На основе компьютеров или на основе пользователей?
— Назначение основных компьютеров для пользователей
— Расположение сопоставлений пользователей и основных компьютеров:
— Включение поддержки основного компьютера для переназначения папок (необязательно)
— Включение поддержки основного компьютера для перемещаемых профилей пользователей (необязательно)
Шаг 6. Активация объекта групповой политики для перенаправления папок
Шаг 7. Проверка перенаправления папок

Журнал изменений

В следующей таблице представлены наиболее важные изменения этого раздела.

ДатаОписаниеПричина
9 марта 2021 г.Добавлены инструкции для разных конфигураций.Необходимость изменений для улучшения контроля доступа в различных конфигурациях.
18 января 2017 г.На шаге Создание объекта групповой политики для перенаправления папок добавлено действие по делегации разрешений на чтение пользователям, прошедшим проверку подлинности, что стало обязательным из-за обновления системы безопасности для групповой политики.Отзывы клиентов.
  • Folder Redirection, Offline Files, and Roaming User Profiles (Общие сведения о перенаправлении папок, автономных файлах и перемещаемых профилях пользователей)
  • Развертывание основных компьютеров для перенаправления папок и использования перемещаемых профилей пользователей
  • Enable Advanced Offline Files Functionality (Включение расширенных функциональных возможностей автономных файлов)
  • Microsoft’s Support Statement Around Replicated User Profile Data (Заявление корпорации Майкрософт о поддержке реплицированных данных профилей пользователей)
  • Sideload Apps with DISM (Загрузка неопубликованных приложений с помощью DISM)
  • Troubleshooting packaging, deployment, and query of Windows Runtime-based apps (Устранение проблем с упаковкой, развертыванием и запросами приложений среды выполнения Windows)

Общие сведения о перенаправлении папок, автономных файлах и перемещаемых профилях пользователей

  • Статья
  • Чтение занимает 8 мин

Область применения: Windows Server 2022, Windows 10, Windows 8, Windows 8. 1, Windows Server 2019, Windows Server 2016, Windows Server 2012, Windows Server 2012 R2

В этом разделе рассматриваются технологии автономных файлов (кэширование на стороне клиента, или CSC), перемещаемых профилей пользователей (также известных как RUP) и перенаправления папок, в том числе новые возможности и поиск дополнительных сведений.

Описание технологий

Технологии автономных файлов и перенаправления папок при совместном использовании позволяют перенаправлять путь к локальным папкам (например, к папке документов) в какое-либо место в сети. При этом для увеличения скорости и улучшения доступности кэширование содержимого производится локально. Технология перемещаемых профилей пользователей позволяет перенаправлять профиль пользователя в какое-либо место в сети. Эти возможности раньше назывались IntelliMirror.

  • Технологияперенаправления папок позволяет пользователям и администраторам вручную или с помощью групповой политики перенаправлять путь к определенной папке в новое расположение. Новым расположением может быть папка на локальном компьютере или каталог на файловом ресурсе общего доступа. Пользователи будут работать с файлами в перенаправленной папке, как если бы она по-прежнему находилась на локальном диске. Например, можно перенаправить папку документов, которая обычно хранится на локальном диске, в какое-либо место в сети. Файлы в этой папке будут доступны пользователю с любого компьютера сети.
  • Технологияавтономных файлов позволяет пользователю работать с сетевыми файлами, даже если сетевое подключение к серверу недоступно или его скорость низка. При работе с файлами в сети скорость доступа к ним определяется скоростью сети и сервера. При автономной работе файлы загружаются из папки автономных файлов со скоростью локального доступа. Компьютер переключается в автономный режим в следующих случаях:
    • включен постоянный автономный режим;
    • сервер недоступен;
    • сетевое подключение медленнее настраиваемого порогового значения;
    • пользователь перешел в автономный режим вручную с помощью кнопки Работать автономно в проводнике.
  • Технологияперемещаемых профилей пользователей позволяет перенаправлять профили пользователей на файловый ресурс общего доступа, чтобы обеспечить получение одинаковых параметров операционной системы и приложения на разных компьютерах. Когда пользователь входит в систему с помощью учетной записи, для которой в качестве пути к профилю указана общая папка, этот профиль скачивается на локальный компьютер и объединяется с локальным профилем (при его наличии). При выходе пользователя из системы локальная копия профиля с учетом всех изменений объединяется с серверной. Обычно администратор сети включает перемещаемые профили пользователей для учетных записей домена.

Практическое применение

С помощью технологий автономных файлов, перемещаемых профилей пользователей и перенаправления папок администраторы могут организовывать централизованное хранение данных и настроек пользователей, а также обеспечивать возможность доступа к данным при автономной работе, отказе сети или сервера. Некоторые частные случаи применения:

  • централизация данных с клиентских компьютеров для решения задач администрирования, например использование расположенного на сервере средства архивации для сохранения папок и настроек пользователей;
  • обеспечение пользователям непрерывного доступа к сетевым файлам даже при отказе сети или сервера;
  • оптимизация использования пропускной способности сети и повышение удобства работы пользователей в филиалах с файлами и папками, размещенными на автономных серверах организации;
  • обеспечение пользователям мобильных устройств доступа к сетевым файлам при автономной работе или медленном сетевом подключении.

Новые и измененные функции

В следующей таблице описаны некоторые основные изменения в технологиях автономных файлов, перемещаемых профилей пользователей и перенаправления папок, реализованные в данной версии.

Компонент или функцияНовый или обновленный компонентОписание
Постоянный автономный режимСоздатьОбеспечивает более быстрый доступ к файлам и снижает уровень использования пропускной способности за счет постоянной автономной работы даже при высокоскоростном сетевом подключении.
Экономная синхронизацияСоздатьПозволяет сократить стоимость синхронизации данных при использовании лимитных подключений или перемещении в сеть стороннего поставщика.
Поддержка основного компьютераСоздатьПозволяет применять технологии перемещаемого профиля и перенаправления папок (совместно или раздельно) только на основных компьютерах пользователей.

Постоянный автономный режим

Начиная с Windows 8 и Windows Server 2012, администраторы могут настроить систему так, чтобы работающие с автономными файлами пользователи всегда находились в автономном режиме, даже если они располагают высокоскоростным сетевым подключением. Windows по умолчанию обновляет автономные файлы в кэше посредством почасовой фоновой синхронизации.

Какую пользу дает постоянный автономный режим?

Постоянный автономный режим дает следующие преимущества:

  • пользователи получают более быстрый доступ к файлам, расположенным в перенаправленных папках, например в папке документов;
  • снижается уровень использования пропускной способности, за счет чего сокращаются расходы на дорогостоящие подключения к глобальной сети или лимитные подключения, например к мобильной сети 4G.

Как изменяет ситуацию постоянный автономный режим?

До появления ОС Windows 8 и Windows Server 2012 переход между сетевым и автономным режимами осуществлялся в зависимости от доступности и условий сети даже при включении режима медленного подключения с пороговым значением задержки в 1 миллисекунду.

При использовании постоянного автономного режима компьютеры никогда не переходят в сетевой режим, если установлен параметр групповой политики Настроить режим медленного подключения, а параметру Задержка присвоено пороговое значение 1 миллисекунда. По умолчанию фоновая синхронизация производится каждые 120 минут, но ее можно настроить с помощью параметра групповой политики Configure Background Sync .

Дополнительные сведения см. в статье Включение режима постоянной автономной работы для ускорения доступа к файлам.

Экономная синхронизация

При экономной синхронизации Windows отключает фоновую синхронизацию, когда пользователь, выбравший сеть с лимитным тарифным планом (например, мобильную сеть 4G), достиг или почти достиг предела пропускной способности, либо в сеть стороннего поставщика.

Примечание

Как правило, в ОС Windows 8, Windows Server 2019, Windows Server 2016 и Windows Server 2012 для лимитных сетевых подключений автономный режим (режим медленного подключения) включается при увеличении задержки кругового пути до 35 миллисекунд. Поэтому данные подключения переводятся в автономный режим (режим медленного подключения) автоматически.

Какую пользу приносит экономная синхронизация?

Экономная синхронизация помогает пользователям сократить стоимость использования данных при лимитных подключениях или перемещении в сеть стороннего поставщика.

Как изменяет ситуацию экономная синхронизация?

До появления Windows 8 и Windows Server 2012 пользователям, желавшим сократить расходы при работе с автономными файлами на лимитных сетевых подключениях, приходилось отслеживать использование данных с помощью средств, предлагаемых поставщиком мобильной связи. Затем при приближении к пределу пропускной способности или его превышении можно было переключиться на автономный режим вручную.

При использовании экономной синхронизации Windows автоматически отслеживает пределы перемещения и использования пропускной способности на лимитных подключениях. Когда пользователь перемещается, приближается к пределу пропускной способности или превышает его, Windows переключается в автономный режим и препятствует любой синхронизации. Тем не менее синхронизация по-прежнему запускается вручную, а администраторы могут переопределить экономную синхронизацию для конкретных пользователей, например руководителей организации.

Дополнительные сведения см. в разделе Enable Background File Synchronization on Metered Networks.

Основные компьютеры для перемещаемых профилей пользователей и перенаправления папок

Теперь вы можете для каждого пользователя домена назначить набор компьютеров, которые называются основными, что позволяет контролировать использование технологий перемещаемого профиля и (или) перенаправления папок. Назначение основных компьютеров — простой и эффективный способ сопоставления данных и настроек пользователя с конкретными компьютерами или устройствами. Это упрощает контроль со стороны администратора, повышает безопасность данных и позволяет защитить профили пользователей от повреждения.

Какую пользу приносят основные компьютеры?

Назначение основных компьютеров для пользователей дает четыре ключевых преимущества.

  • Администратор указывает, на каких компьютерах пользователи могут получить доступ к своим перенаправленным данным и настройкам. Так, он может разрешить перемещение данных и настроек пользователя между настольным компьютером и ноутбуком, а также запретить их перемещение на любой другой компьютер, например расположенный в конференц-зале.
  • Назначение основных компьютеров снижает риск нарушения безопасности и конфиденциальности, когда на компьютере, за которым работал пользователь, остаются личные или корпоративные данные. Это полезно, например, когда генеральный директор временно использует компьютер какого-либо сотрудника, чтобы после его работы на компьютере не осталось конфиденциальных или корпоративных данных.
  • Назначение основных компьютеров позволяет администратору снизить риск неверной настройки или повреждения профиля, что может быть следствием перемещения данных между системами разной конфигурации, например 32- и 64-разрядной.
  • При первом входе на неосновной компьютер, например сервер, потребуется меньше времени, так как перемещаемый профиль пользователя и (или) перенаправленные папки не скачиваются. Время выхода из системы тоже сокращается, поскольку отсутствует необходимость в передаче изменений профиля пользователя на файловый ресурс общего доступа.

Как изменяют ситуацию основные компьютеры?

Чтобы ограничить загрузку личных данных пользователей на основные компьютеры, с помощью технологий перемещаемых профилей и перенаправления папок производятся следующие проверки логики при входе:

  1. Операционная система Windows проверяет новые параметры групповой политики (Загружать перемещаемые профили только на основные компьютеры и Перенаправлять папки только на основных компьютерах), чтобы определить, будет ли атрибут msDS-Primary-Computer в доменных службах Active Directory (AD DS) влиять на принятие решения о перемещении профиля пользователя или перенаправлении папок.
  2. Если этот параметр политики обеспечивает поддержку основных компьютеров, Windows проверяет наличие в схеме доменных служб Active Directory поддержки атрибута msDS-Primary-Computer . Если она есть, Windows проверяет, назначен ли компьютер, на который заходит пользователь, для него основным:
    1. если компьютер является одним из основных для этого пользователя, в Windows к нему применятся параметры перемещаемых профилей пользователей и перенаправления папок;
    2. в противном случае Windows загрузит кэшированный локальный профиль пользователя (при наличии) или создаст новый. Кроме того, Windows удалит все существующие перенаправленные папки в порядке, который указан в ранее примененном параметре групповой политики, сохраненном в локальной конфигурации перенаправления папок.

Дополнительные сведения см. в разделе Deploy Primary Computers for Folder Redirection and Roaming User Profiles

Требования к оборудованию

Технологии автономных файлов, перемещаемых профилей пользователей и перенаправления папок реализуются на компьютерах под управлением 32- или 64-разрядной операционной системы и не поддерживаются на компьютерах под управлением Windows на ARM (WOA).

Требования к программному обеспечению

Для назначения основных компьютеров среда должна соответствовать следующим требованиям.

  • Схему доменных служб Active Directory нужно обновить для включения схемы и условий Windows Server 2012 (схема обновляется автоматически при установке контроллера домена Windows Server 2012 или более поздней версии). Дополнительные сведения см. об обновлении схемы AD DS и контроллеров домена до Windows Server 2016 см. в этой статье.
  • Клиентские компьютеры должны работать под управлением ОС Windows 10, Windows 8.1, Windows 8, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2 или Windows Server 2012, а также быть подключенными к управляемому вами домену Active Directory.

Дополнительные сведения по данной теме см. на следующих ресурсах.

Тип содержимогоСсылки
Оценка продуктаОбеспечение информационных работников надежными файловыми службами и хранилищами
Новые возможности автономных файлов (Windows Server 7 и Windows Server 2008 R2)
Новые возможности автономных файлов в Windows Vista
Изменения в автономных файлах в Windows Vista (журнал TechNet Magazine)
РазвертываниеРазвертывание перенаправления папок, автономных файлов и перемещаемых профилей пользователей
Реализация решения централизации пользовательских данных. Проверка и развертывание технологий автономных файлов и перенаправления папок
Руководство по управлению развертыванием с перемещаемыми пользовательскими данными
Пошаговое руководство по настройке новых функций автономных файлов для компьютеров под управлением Windows 7
Использование перенаправления папок
Реализация перенаправления папок (Windows Server 2003)
Средства и параметрыАвтономные файлы в MSDN
Справочник по групповой политике для автономных файлов (Windows 2000)
Ресурсы сообществаФорум по файловым службам и хранению
Приглашаем авторов скриптов! — Как работать с автономные файлыной функцией в Windows?
Приглашаем авторов скриптов! — Как включать и отключать автономные файлы?
Связанные технологииУдостоверения и доступ в Windows Server
Хранилище в Windows Server
Удаленный доступ и управление серверами

Развертывание перенаправления папок с помощью автономных файлов Развертывание перенаправления папок с помощью автономных файлов

  • Статья
  • 13 минут на чтение

Применяется к: Windows Server 2022, Windows 10, Windows 7, Windows 8, Windows 8.1, Windows Vista, Windows Server 2019, Windows Server 2016, Windows Server 2012, Windows Server 2012 R2, Windows Server 2008 R2

В этой статье описываются требования для совместного развертывания функций перенаправления папок и автономных файлов, включая шаги, которые необходимо выполнить для управления доступом к перенаправленным файлам.

Важно

Из-за изменений безопасности, внесенных в MS16-072, мы обновили Шаг 4. Создание объекта групповой политики для перенаправления папок этой статьи, чтобы Windows могла правильно применять политику перенаправления папок (и не возвращать перенаправленные папки на затронутом клиенте). компьютеры).

Список последних изменений в этой статье см. в разделе История изменений.

Предварительные требования

Административные требования

  • Для администрирования перенаправления папок необходимо войти в систему как член группы безопасности «Администраторы домена», группы безопасности «Администраторы предприятия» или группы безопасности «Владельцы-создатели групповой политики».
  • Должен быть доступен компьютер с установленным Управлением групповыми политиками и Центром администрирования Active Directory.

Требования к файловому серверу

Файловый сервер — это компьютер, на котором размещены перенаправленные папки.

Взаимодействие со службами удаленных рабочих столов

Конфигурация удаленного доступа влияет на настройку файлового сервера, общих файловых ресурсов и политик. Если на вашем файловом сервере также размещены службы удаленных рабочих столов, есть несколько отличных шагов развертывания:

  • Вам не нужно создавать группу безопасности для пользователей перенаправления папок.
  • Вам необходимо настроить различные разрешения для общей папки, в которой размещены перенаправленные папки.
  • Вы должны предварительно создать папки для новых пользователей и установить определенные разрешения для этих папок.

Важно

Большинство процедур в оставшейся части этого раздела относятся к обеим конфигурациям. Процедуры или шаги, характерные для той или иной конфигурации, помечены соответствующим образом.

Ограничение доступа

Внесите следующие изменения в файловый сервер в соответствии с вашей конфигурацией:

  • Все конфигурации. Убедитесь, что только необходимые ИТ-администраторы имеют административный доступ к файловому серверу. Процедура на следующем шаге настраивает доступ к отдельным файловым ресурсам.
  • Серверы, на которых также не размещены службы удаленных рабочих столов . Отключите службу служб удаленных рабочих столов (termserv) на файловом сервере, если на нем также не размещены службы удаленных рабочих столов.
Совместимость с другими функциями хранения

Чтобы убедиться, что перенаправление папок и автономные файлы правильно взаимодействуют с другими функциями хранилища, проверьте следующие конфигурации.

  • Если общий файловый ресурс использует пространства имен DFS, папки (ссылки) DFS должны иметь одну цель, чтобы пользователи не могли вносить конфликтующие изменения на разных серверах.
  • Если общий файловый ресурс использует репликацию DFS для репликации содержимого с другим сервером, пользователи должны иметь доступ только к исходному серверу, чтобы пользователи не могли вносить конфликтующие изменения на разных серверах.
  • При использовании кластерного общего файлового ресурса отключите постоянную доступность общего файлового ресурса, чтобы избежать проблем с производительностью при перенаправлении папок и автономных файлах. Кроме того, автономные файлы могут не переходить в автономный режим в течение 3–6 минут после того, как пользователь потеряет доступ к постоянно доступной общей папке, что может расстроить пользователей, которые еще не используют режим «Всегда автономно» для автономных файлов.

Требования к клиенту

  • Клиентские компьютеры должны работать под управлением Windows 10, Windows 8.1, Windows 8, Windows 7, Windows Server 2019, Windows Server 2016, Windows Server 2012 R2, Windows Server 2012, Windows Server 2008 R2 или Windows Server 2008.
  • Клиентские компьютеры должны быть присоединены к домену доменных служб Active Directory (AD DS), которым вы управляете.
  • Клиентские компьютеры должны работать на базе процессоров x64 или x86. Перенаправление папок не поддерживается на ПК с процессорами ARM.

Примечание

Некоторые новые функции перенаправления папок требуют дополнительных клиентских компьютеров и схемы Active Directory. Дополнительные сведения см. в разделах Развертывание основных компьютеров, Отключение автономных файлов в папках, Включение режима «Всегда в автономном режиме» и Включение оптимизированного перемещения папок.

Шаг 1: Создайте группу безопасности перенаправления папок

Если вы используете службы удаленных рабочих столов на файловом сервере, пропустите этот шаг и вместо этого назначьте разрешения пользователям при предварительном создании папок для новых пользователей.

Эта процедура создает группу безопасности, содержащую всех пользователей, к которым вы хотите применить параметры политики перенаправления папок.

  1. На компьютере с установленным Центром администрирования Active Directory откройте Диспетчер серверов.

  2. Выберите Инструменты > Центр администрирования Active Directory . Появится Центр администрирования Active Directory.

  3. Щелкните правой кнопкой мыши соответствующий домен или подразделение и выберите Создать > Группа .

  4. В окне Создать группу в разделе Группа указать следующие параметры:

    • В Имя группы введите имя группы безопасности, например: Пользователи перенаправления папок .
    • В области группы выберите Безопасность > Глобальный .
  5. В разделе Members выберите Добавить . Появится диалоговое окно Select Users, Contacts, Computers, Service Accounts or Groups .

  6. Введите имена пользователей или групп, для которых вы хотите развернуть перенаправление папок, выберите OK , а затем выберите OK снова.

Шаг 2. Создайте общую папку для перенаправленных папок

Если у вас еще нет общей папки для перенаправленных папок, используйте следующую процедуру, чтобы создать общую папку на сервере под управлением Windows Server 2012 или более поздней версии.

Примечание

Некоторые функции могут отличаться или быть недоступными, если общий файловый ресурс создается на сервере с другой версией Windows Server.

  1. В панели навигации диспетчера серверов выберите File and Storage Services > Shares для отображения страницы Shares .

  2. На странице Shares выберите Tasks > New Share . Появится мастер создания общего доступа.

  3. На странице Выберите профиль выполните одно из следующих действий:

    • Если у вас установлен диспетчер ресурсов файлового сервера и вы используете свойства управления папками, выберите SMB Share — Advanced .
    • Если у вас не установлен диспетчер ресурсов файлового сервера или вы не используете свойства управления папками, выберите SMB Share — Quick .
  4. На странице Расположение общего ресурса выберите сервер и том, на котором вы хотите создать общий ресурс.

  5. На странице Имя общего ресурса введите имя общего ресурса (например, Users$ ) в поле Имя общего ресурса .

    Совет

    При создании общей папки скройте ее, поставив $ после имени общей папки. Это изменение скрывает общий ресурс от обычных браузеров.

  6. На странице Другие настройки снимите флажок Включить непрерывную доступность , если он установлен. При необходимости установите флажки Включить перечисление на основе доступа и Шифровать доступ к данным .

  7. На странице Разрешения выберите Настроить разрешения , чтобы открыть диалоговое окно Дополнительные параметры безопасности .

  8. Выберите Отключить наследование , а затем выберите Преобразовать унаследованные разрешения в явные разрешения для этого объекта .

  9. Установите разрешения, как описано в следующих таблицах и рисунках.

    Важно

    Используемые вами разрешения зависят от вашей конфигурации удаленного доступа, поэтому убедитесь, что вы используете правильную таблицу.

    • Разрешения для файловых серверов без служб удаленных рабочих столов:

      Учетная запись пользователя Разрешение Относится к
      Система Полный контроль Эта папка, подпапки и файлы
      Администраторы Полный контроль Только эта папка
      Создатель/владелец Полный контрольТолько подпапки и файлы
      Группа безопасности пользователей, которым необходимо поместить данные в общий ресурс (Folder Redirection Users) Список папки/Data Data 1
      Создание папки/Данные приложения 1
      Атрибуты чтения 1
      Прогнозные атрибуты 1
      Читать 1 1
      Читайте 1 1
      Читать 1 1
      . Прочтите 1 1
      . 1 1
      .
      Только эта папка
      Прочие группы и счета Нет (удалить все учетные записи, которых нет в этой таблице)

      1 Дополнительные разрешения

    • Разрешения для файловых серверов со службами удаленных рабочих столов

      Учетная запись пользователя или роль Разрешение Относится к
      Система Полный контроль Эта папка, подпапки и файлы
      Администраторы Полный контроль Эта папка, подпапки и файлы
      Создатель/владелец Полный контроль Только подпапки и файлы
      Прочие группы и счета Нет (удалить любые другие учетные записи из списка контроля доступа)

  10. Если ранее в этой процедуре был выбран профиль SMB Share — Advanced , выполните следующие дополнительные действия:

    • На странице Свойства управления выберите значение Файлы пользователя Использование папки.
    • При необходимости выберите квоту для пользователей общей папки.
  11. На странице Подтверждение выберите Создать.

Шаг 3. Предварительно создайте папки для новых пользователей на серверах, на которых также размещены службы удаленных рабочих столов

Если на файловом сервере также размещены службы удаленных рабочих столов, используйте следующую процедуру для предварительного создания папок для новых пользователей и назначения соответствующих разрешений для них. папки.

  1. В общей папке, созданной в ходе предыдущей процедуры, перейдите в корневую папку общей папки.

  2. Создать новую папку. Вы можете использовать один из следующих методов:

    • Щелкните правой кнопкой мыши корневую папку и выберите Создать > Папка . В качестве имени папки введите имя нового пользователя.

    • В качестве альтернативы, чтобы использовать Windows PowerShell для создания новой папки, откройте окно командной строки PowerShell и выполните следующий командлет:

       New-Item -Path 'c:\shares\frdeploy\' -ItemType Directory
       

      Примечание

      В этой команде < newuser > представляет имя нового пользователя.

  3. Щелкните правой кнопкой мыши новую папку и выберите Свойства > Безопасность > Дополнительно > Владелец . Убедитесь, что владельцем папки является группа администраторов.

  4. Установите разрешения, как описано в следующей таблице и на рисунке. Удалите разрешения для любых групп и учетных записей, не перечисленных здесь.

    Учетная запись пользователя Разрешение Относится к
    Система  Полный контроль Эта папка, подпапки и файлы
    Администраторы Полный контроль Эта папка, подпапки и файлы
    Создатель/владелец Полный контроль Только вложенные папки и файлы
    новый пользователь 1 Полный контроль Эта папка, подпапки и файлы
    Прочие группы и счета Нет (удалить любые другие учетные записи из списка контроля доступа)

    1 newuser представляет имя пользователя учетной записи нового пользователя .

Шаг 4. Создание объекта групповой политики для перенаправления папок

Если у вас еще нет объекта групповой политики (GPO), управляющего функциями перенаправления папок и автономных файлов, создайте его с помощью следующей процедуры.

  1. На компьютере с установленным Управлением групповыми политиками откройте Диспетчер серверов.

  2. Выберите Инструменты > Управление групповой политикой .

  3. В управлении групповыми политиками щелкните правой кнопкой мыши домен или подразделение, в котором вы хотите настроить перенаправление папок, а затем выберите Создать объект групповой политики в этом домене и связать его здесь .

  4. В диалоговом окне New GPO введите имя объекта групповой политики (например, Настройки перенаправления папок ), а затем выберите OK .

  5. Щелкните правой кнопкой мыши вновь созданный объект групповой политики и снимите флажок Link Enabled . Это изменение предотвращает применение объекта групповой политики до тех пор, пока вы не закончите его настройку.

  6. Выберите объект групповой политики. Выберите Scope > Security Filtering > Authenticated Users , а затем выберите Remove , чтобы предотвратить применение объекта групповой политики ко всем.

  7. В разделе Security Filtering выберите Добавить .

  8. В диалоговом окне «Выбор пользователя, компьютера или группы » выполните одно из следующих действий в зависимости от конфигурации:

    • Файловые серверы без служб удаленных рабочих столов . Введите имя группы безопасности, созданной на шаге 1. Создайте группу безопасности для перенаправления папок (например, «Пользователи перенаправления папок»), а затем выберите 9.0062 ОК .
    • Файловые серверы со службами удаленных рабочих столов . Введите имя пользователя, которое вы использовали для пользовательской папки на шаге 3. Предварительно создайте папки для новых пользователей на серверах, на которых также размещены службы удаленных рабочих столов, а затем выберите OK .
  9. Выберите Делегирование > Добавить , а затем введите Идентифицированные пользователи . Выберите OK , а затем снова выберите OK , чтобы принять значение по умолчанию Чтение разрешение.

    Важно

    Этот шаг необходим из-за изменений безопасности, внесенных в MS16-072, теперь вы должны предоставить группе «Прошедшие проверку» делегированные разрешения на чтение для объекта групповой политики «Перенаправление папок». В противном случае объект групповой политики не будет применяться к пользователям или если он уже применяется, объект групповой политики удаляется, а папки перенаправляются обратно на локальный ПК. Дополнительные сведения см. в разделе Развертывание обновления безопасности групповой политики MS16-072.

Шаг 5. Настройте параметры групповой политики для перенаправления папок и автономных файлов

После создания объекта групповой политики для параметров перенаправления папок выполните следующие действия, чтобы изменить параметры групповой политики, которые включают и настраивают перенаправление папок.

Примечание

По умолчанию функция автономных файлов включена для перенаправленных папок на клиентских компьютерах Windows и отключена на компьютерах Windows Server. Пользователи могут включить эту функцию, или вы можете использовать групповую политику для управления ею. Политика Разрешить или запретить использование функции автономных файлов .

Сведения о некоторых других параметрах групповой политики для автономных файлов см. в разделах Включение расширенных функций автономных файлов и Настройка групповой политики для автономных файлов.

  1. В управлении групповыми политиками щелкните правой кнопкой мыши созданный вами объект групповой политики (например, Параметры перенаправления папок ) и выберите Изменить .

  2. В окне редактора управления групповыми политиками перейдите к Конфигурация пользователя > Политики > Параметры Windows > Перенаправление папок .

  3. Щелкните правой кнопкой мыши папку, которую вы хотите перенаправить (например, Документы ), и выберите Свойства .

  4. В диалоговом окне Properties в поле Setting выберите Basic — Перенаправить папку всех пользователей в одно и то же место .

    Примечание

    Чтобы применить перенаправление папок к клиентским компьютерам под управлением Windows XP или Windows Server 2003, выберите Настройки и установите флажок Также применять политику перенаправления к операционным системам Windows 2000, Windows 2000 Server, Windows XP и Windows Server 2003 .

  5. В разделе Расположение целевой папки выберите Создать папку для каждого пользователя по корневому пути , а затем в поле Корневой путь введите путь к общей папке, в которой хранятся перенаправленные папки, например: \ fs1.corp.contoso.com \ пользователей $ .

  6. (Необязательно) Выберите вкладку Параметры и в разделе Удаление политики выберите Перенаправить папку обратно в расположение локального профиля пользователя при удалении политики (этот параметр может помочь сделать перенаправление папок более предсказуемым для администраторы и пользователи).

  7. Выберите OK , а затем выберите Да в диалоговом окне Предупреждение .

Шаг 6. Включение объекта групповой политики перенаправления папок

После завершения настройки параметров групповой политики перенаправления папок следующим шагом будет включение объекта групповой политики. Это изменение позволяет применять объект групповой политики к затронутым пользователям.

Совет

Если вы планируете реализовать поддержку основного компьютера или другие параметры политики, сделайте это сейчас, прежде чем включать объект групповой политики. Это предотвращает копирование пользовательских данных на неосновные компьютеры до того, как будет включена поддержка основного компьютера.

  1. Откройте Управление групповыми политиками.
  2. Щелкните правой кнопкой мыши созданный объект групповой политики и выберите Link Enabled . Рядом с пунктом меню появится флажок.

Шаг 7. Проверка перенаправления папок

Чтобы проверить перенаправление папок, войдите на компьютер с помощью учетной записи пользователя, которая настроена на использование перенаправленных папок. Затем убедитесь, что папки и профили перенаправлены.

  1. Войдите на основной компьютер (если вы включили поддержку основного компьютера), используя учетную запись пользователя, для которой вы включили перенаправление папок.

  2. Если пользователь ранее входил в систему на компьютере, откройте командную строку с повышенными привилегиями и введите следующую команду, чтобы убедиться, что к клиентскому компьютеру применяются последние параметры групповой политики:

     gpupdate/сила
     
  3. Откройте Проводник.

  4. Щелкните правой кнопкой мыши перенаправленную папку (например, папку «Мои документы» в библиотеке документов) и выберите Свойства .

  5. Выберите вкладку Расположение и убедитесь, что в пути указан указанный общий файловый ресурс, а не локальный путь.

Приложение A. Контрольный список для развертывания перенаправления папок

Завершено Задача или предмет
Подготовка домена и других предварительных условий
— Присоединить компьютеры к домену
— Создание учетных записей пользователей
— проверьте предварительные условия файлового сервера и совместимость с другими службами
— На файловом сервере также размещены службы удаленных рабочих столов?
— Ограничить доступ к файловому серверу
Шаг 1. Создайте группу безопасности перенаправления папок
— Имя группы:
— Члены:
Шаг 2. Создайте общую папку для перенаправленных папок
— Имя общей папки:
Шаг 3. Предварительно создайте папки для новых пользователей на серверах, на которых также размещены службы удаленных рабочих столов
Шаг 4. Создайте объект групповой политики для перенаправления папок
— имя объекта групповой политики:
Шаг 5. Настройте параметры групповой политики для перенаправления папок и автономных файлов
— Перенаправленные папки:
— Поддержка Windows 2000, Windows XP и Windows Server 2003 включена?
— Автономные файлы включены? (включено по умолчанию на клиентских компьютерах Windows)
— Автономный режим всегда включен?
— Фоновая синхронизация файлов включена?
— Оптимизированное перемещение перенаправленных папок включено?
(необязательно) Включить поддержку основного компьютера:
— Компьютерный или пользовательский?
— Назначение основных компьютеров для пользователей
— Расположение сопоставлений пользователя и основного компьютера:
— (необязательно) включить поддержку основного компьютера для перенаправления папок
— (необязательно) включить поддержку основного компьютера для перемещаемых профилей пользователей
Шаг 6. Включите объект групповой политики перенаправления папок
Шаг 7. Проверка перенаправления папки

История изменений

В следующей таблице приведены некоторые наиболее важные изменения в этой теме.

Дата Описание Причина
9 марта 2021 г. Добавлены инструкции для разных конфигураций. Изменения, необходимые для улучшения контроля доступа в различных конфигурациях.
18 января 2017 г. Добавлен шаг к созданию объекта групповой политики для перенаправления папок, чтобы делегировать разрешение на чтение пользователям, прошедшим проверку подлинности, что теперь требуется из-за обновления безопасности групповой политики. Отзывы клиентов.
  • Перенаправление папок, автономные файлы и перемещаемые профили пользователей
  • Развертывание основных компьютеров для перенаправления папок и перемещаемых профилей пользователей
  • Включить расширенные функции автономных файлов
  • Заявление о поддержке Microsoft в отношении реплицированных данных профиля пользователя
  • Неопубликованные приложения с DISM
  • Устранение неполадок с упаковкой, развертыванием и запросом приложений на основе среды выполнения Windows

Обзор перенаправления папок, автономных файлов и перемещаемых профилей пользователей

  • Статья
  • 9 минут на чтение

Применяется к: Windows Server 2022, Windows 10, Windows 8, Windows 8.1, Windows Server 2019, Windows Server 2016, Windows Server 2012, Windows Server 2012 R2

В этом разделе обсуждаются технологии перенаправления папок, автономных файлов (кэширование на стороне клиента или CSC) и перемещаемые профили пользователей (иногда называемые RUP), а также новые возможности и источники дополнительной информации.

Описание технологии

Перенаправление папок и автономные файлы используются вместе для перенаправления пути к локальным папкам (например, к папке «Документы») в сетевое расположение с одновременным кэшированием содержимого локально для повышения скорости и доступности. Перемещаемые профили пользователей используются для перенаправления профиля пользователя в сетевое расположение. Эти функции раньше назывались Intellimirror.

  • Перенаправление папки позволяет пользователям и администраторам перенаправлять путь к известной папке в новое место вручную или с помощью групповой политики. Новым расположением может быть папка на локальном компьютере или каталог в общей папке. Пользователи взаимодействуют с файлами в перенаправленной папке, как если бы она все еще существовала на локальном диске. Например, вы можете перенаправить папку «Документы», которая обычно хранится на локальном диске, в сетевую папку. После этого файлы в папке доступны пользователю с любого компьютера в сети.
  • Автономные файлы  делает сетевые файлы доступными для пользователя, даже если сетевое подключение к серверу недоступно или работает медленно. При работе в сети скорость доступа к файлам соответствует скорости сети и сервера. При работе в автономном режиме файлы извлекаются из папки «Автономные файлы» на скоростях локального доступа. Компьютер переключается в автономный режим, когда:
    • Режим Always Offline включен
    • Сервер недоступен
    • Сетевое соединение медленнее настраиваемого порога
    • Пользователь вручную переключается в автономный режим с помощью кнопки Работать в автономном режиме в проводнике Windows
  • Перемещаемые профили пользователей  перенаправляет профили пользователей в общую папку, чтобы пользователи получали одни и те же настройки операционной системы и приложений на нескольких компьютерах. Когда пользователь входит на компьютер с помощью учетной записи, для которой в качестве пути к профилю настроена общая папка, профиль пользователя загружается на локальный компьютер и объединяется с локальным профилем (если он есть). Когда пользователь выходит из компьютера, локальная копия его профиля, включая любые изменения, объединяется с серверной копией профиля. Как правило, сетевой администратор включает перемещаемые профили пользователей для учетных записей домена.

Практические приложения

Администраторы могут использовать перенаправление папок, автономные файлы и перемещаемые профили пользователей для централизованного хранения пользовательских данных и настроек и предоставления пользователям возможности доступа к своим данным в автономном режиме или в случае сбоя сети или сервера. . Некоторые специальные приложения включают в себя:

  • Централизация данных с клиентских компьютеров для административных задач, таких как использование серверного инструмента резервного копирования для резервного копирования пользовательских папок и настроек.
  • Разрешить пользователям продолжать доступ к сетевым файлам даже в случае сбоя сети или сервера.
  • Оптимизируйте использование полосы пропускания и улучшите работу пользователей в филиалах, которые получают доступ к файлам и папкам, размещенным на корпоративных серверах, расположенных за пределами офиса.
  • Разрешить мобильным пользователям доступ к сетевым файлам при работе в автономном режиме или в медленных сетях.

Новые и измененные функции

В следующей таблице описаны некоторые основные изменения в перенаправлении папок, автономных файлах и перемещаемых профилях пользователей, которые доступны в этом выпуске.

Характеристика/функциональность Новый или обновленный? Описание
Всегда автономный режим Новый Обеспечивает более быстрый доступ к файлам и более низкое использование полосы пропускания за счет постоянной работы в автономном режиме, даже при подключении через высокоскоростное сетевое соединение.
Синхронизация с учетом затрат Новый Помогает пользователям избежать высоких затрат на передачу данных из-за синхронизации при использовании лимитных подключений с ограничениями на использование или при роуминге в сети другого провайдера.
Поддержка основного компьютера Новый Позволяет ограничить использование перенаправления папок, перемещаемых профилей пользователей или того и другого только основными компьютерами пользователя.

Всегда автономный режим

Начиная с Windows 8 и Windows Server 2012, администраторы могут настроить работу пользователей автономных файлов так, чтобы они всегда работали в автономном режиме, даже если они подключены через высокоскоростное сетевое соединение. Windows обновляет файлы в кэше автономных файлов, синхронизируя каждый час в фоновом режиме по умолчанию.

Какое значение добавляет режим Always Offline?

Режим Always Offline обеспечивает следующие преимущества:

  • Пользователи получают более быстрый доступ к файлам в перенаправленных папках, таких как папка «Документы».
  • Пропускная способность сети снижается, что снижает затраты на дорогостоящие подключения к глобальной сети или лимитные подключения, такие как мобильная сеть 4G.

Как изменился режим Always Offline?

До Windows 8 и Windows Server 2012 пользователи могли переходить между режимами «Онлайн» и «Автономно» в зависимости от доступности сети и условий, даже если режим медленной связи (также известный как режим медленного подключения) был включен и установлен на Порог задержки 1 миллисекунда.

В режиме Always Offline компьютеры никогда не переходят в режим Online, если параметр групповой политики Настройка режима медленного соединения настроен, а пороговое значение параметра Latency установлено на 1 миллисекунду. Изменения синхронизируются в фоновом режиме каждые 120 минут по умолчанию, но синхронизацию можно настроить с помощью параметра групповой политики Настройка фоновой синхронизации .

Дополнительные сведения см. в разделе Включение режима «Всегда в автономном режиме» для обеспечения более быстрого доступа к файлам.

Синхронизация с учетом затрат

При синхронизации с учетом затрат Windows отключает фоновую синхронизацию, когда пользователь использует лимитное сетевое подключение, например мобильную сеть 4G, а подписчик приближается к пределу пропускной способности или превышает его или находится в роуминге на другом сеть провайдера.

Примечание

Измеряемые сетевые подключения обычно имеют двустороннюю задержку сети, которая меньше, чем значение задержки по умолчанию 35 миллисекунд для перехода в автономный режим (медленное подключение) в Windows 8, Windows Server 2019., Windows Server 2016 и Windows Server 2012. Поэтому эти подключения обычно автоматически переходят в автономный режим (медленное подключение).

Какую ценность добавляет синхронизация с учетом затрат?

Синхронизация с учетом затрат помогает пользователям избежать неожиданно высоких затрат на передачу данных при использовании лимитных подключений с ограничениями на использование или при роуминге в сети другого провайдера.

Как синхронизация с учетом затрат изменила ситуацию?

До Windows 8 и Windows Server 2012 пользователи, которые хотели минимизировать плату при использовании автономных файлов в лимитных сетевых подключениях, должны были отслеживать использование своих данных с помощью инструментов поставщика мобильной сети. Затем пользователи могли вручную переключаться в автономный режим, когда они находились в роуминге, приближались к своему пределу пропускной способности или превышали его.

Благодаря экономичной синхронизации Windows автоматически отслеживает лимиты роуминга и использования пропускной способности при лимитных подключениях. Когда пользователь находится в роуминге, приближается к своему пределу пропускной способности или превышает его, Windows переключается в автономный режим и предотвращает всю синхронизацию. Пользователи по-прежнему могут инициировать синхронизацию вручную, а администраторы могут отменить синхронизацию с учетом затрат для определенных пользователей, например руководителей.

Дополнительные сведения см. в разделе Включение фоновой синхронизации файлов в сетях с лимитным тарифным планом.

Основные компьютеры для перенаправления папок и перемещаемых профилей пользователей

Теперь вы можете назначить набор компьютеров, известных как основные компьютеры, для каждого пользователя домена, что позволит вам контролировать, какие компьютеры используют перенаправление папок, перемещаемые профили пользователей или и то, и другое. Назначение основных компьютеров — это простой и эффективный способ связать пользовательские данные и настройки с конкретными компьютерами или устройствами, упростить контроль администратора, повысить безопасность данных и помочь защитить профили пользователей от повреждения.

Какую ценность добавляют основные компьютеры?

Назначение первичных компьютеров для пользователей дает четыре основных преимущества:

  • Администратор может указать, какие компьютеры пользователи могут использовать для доступа к своим перенаправленным данным и настройкам. Например, администратор может перемещать пользовательские данные и настройки между настольным компьютером и ноутбуком пользователя и не перемещать информацию, когда этот пользователь входит в систему на любом другом компьютере, таком как компьютер в конференц-зале.
  • Назначение основных компьютеров снижает риск безопасности и конфиденциальности из-за того, что остаточные личные или корпоративные данные остаются на компьютерах, на которых пользователь вошел в систему. Например, генеральный менеджер, который заходит на компьютер сотрудника для временного доступа, не оставляет никаких личных или корпоративных данных.
  • Основные компьютеры позволяют администратору снизить риск неправильно настроенного или иным образом поврежденного профиля, который может возникнуть в результате роуминга между системами с различной конфигурацией, например между компьютерами на базе x86 и x64.
  • Время, необходимое для первого входа пользователя на неосновном компьютере, например на сервере, меньше, поскольку перемещаемый профиль пользователя и/или перенаправленные папки не загружаются. Время выхода также сокращается, поскольку изменения в профиле пользователя не нужно загружать в общую папку.

Как изменились основные компьютеры?

Чтобы ограничить загрузку личных данных пользователя на основные компьютеры, технологии перенаправления папок и перемещаемых профилей пользователей выполняют следующие логические проверки, когда пользователь входит на компьютер:

  1. Операционная система Windows проверяет новые параметры групповой политики ( Загрузить перемещаемые профили только на основных компьютерах и Перенаправлять папки только на основных компьютерах ), чтобы определить, Атрибут msDS-Primary-Computer в доменных службах Active Directory (AD DS) должен влиять на решение перемещать профиль пользователя или применять перенаправление папок.
  2. Если параметр политики включает поддержку основного компьютера, Windows проверяет, поддерживает ли схема AD DS атрибут msDS-Primary-Computer . Если это так, Windows определяет, назначен ли компьютер, на котором пользователь входит в систему, в качестве основного компьютера для пользователя, следующим образом:
    1. Если компьютер является одним из основных компьютеров пользователя, Windows применяет параметры перемещаемых профилей пользователей и перенаправления папок.
    2. Если компьютер не является одним из основных компьютеров пользователя, Windows загружает кэшированный локальный профиль пользователя, если он есть, или создает новый локальный профиль. Windows также удаляет все существующие перенаправленные папки в соответствии с действием по удалению, заданным ранее примененным параметром групповой политики, который сохраняется в локальной конфигурации перенаправления папок.

Дополнительные сведения см. в разделе Развертывание основных компьютеров для перенаправления папок и перемещаемых профилей пользователей

Требования к оборудованию

Для перенаправления папок, автономных файлов и перемещаемых профилей пользователей требуется компьютер с процессором x64 или x86, и они не поддерживаются Windows на компьютерах с процессором ARM (WOA).

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *