Wykorzystanie nazw kanonicznych elementów Panelu sterowania w GPO

Panel sterowania Windows jest kluczowym komponentem dla administratorów IT, umożliwiającym zarządzanie ustawieniami i konfiguracjami systemowymi. W środowiskach korporacyjnych, gdzie zasady grupy (GPO) odgrywają istotną rolę w zarządzaniu i wdrażaniu polityk na wielu komputerach, znajomość nazw kanonicznych elementów Panelu sterowania może znacząco usprawnić proces konfiguracji.

W tym artykule zajmujemy się dwiema stronami tego samego zagadnienia: jak ograniczyć użytkownikom dostęp do wybranych elementów Panelu sterowania przez zasady grupy oraz jak samemu otwierać te aplety najszybszą drogą, czyli z wiersza poleceń PowerShell.

Co to są nazwy kanoniczne?

Nazwy kanoniczne to unikalne identyfikatory przypisane do poszczególnych elementów Panelu sterowania. Umożliwiają one szybki dostęp do określonych ustawień bez konieczności nawigacji przez menu. W GPO, te nazwy mogą być wykorzystane do bezpośredniego odnoszenia się do specyficznych paneli kontrolnych.

Jak wykorzystać nazwy kanoniczne w GPO?

  1. Zrozumienie nazw kanonicznych: najpierw należy zrozumieć, jak są zbudowane nazwy kanoniczne. Przykładowo, nazwa kanoniczna dla „Opcji zasilania” to Microsoft.PowerOptions.
  2. Wdrażanie za pomocą GPO: aby zastosować ustawienia panelu sterowania za pomocą GPO, można skorzystać z edytora polityk grupowych. Na przykład, aby wymusić konkretną konfigurację zasilania, można użyć skryptu, który odwołuje się do nazwy kanonicznej Microsoft.PowerOptions.
  3. Skrypty i automatyzacja: wykorzystując skrypty, można automatycznie modyfikować ustawienia na wielu urządzeniach jednocześnie, wykorzystując nazwy kanoniczne do precyzyjnego adresowania konkretnych ustawień.

Lista nazw kanonicznych

  • Microsoft.AutoPlay - AutoPlay
  • Microsoft.BitLockerDriveEncryption - Szyfrowanie dysku BitLocker
  • Microsoft.ColorManagement - Zarządzanie kolorami
  • Microsoft.CredentialManager - Menedżer poświadczeń
  • Microsoft.DateAndTime - Data i czas
  • Microsoft.DefaultPrograms - Programy domyślne
  • Microsoft.DeviceManager - Menedżer urządzeń
  • Microsoft.EaseOfAccessCenter - Centrum ułatwień dostępu
  • Microsoft.FileHistory - Historia plików
  • Microsoft.IndexingOptions - Opcje indeksowania
  • Microsoft.Infrared - Infrapodczerwień
  • Microsoft.InternetOptions - Opcje internetowe
  • Microsoft.iSCSIInitiator - Inicjator iSCSI
  • Microsoft.Keyboard - Klawiatura
  • Microsoft.MobilityCenter - Centrum mobilności
  • Microsoft.Mouse - Mysz
  • Microsoft.NetworkAndSharingCenter - Centrum sieci i udostępniania
  • Microsoft.NotificationAreaIcons - Ikony obszaru powiadomień
  • Microsoft.PhoneAndModem - Telefon i modem
  • Microsoft.PowerOptions - Opcje zasilania
  • Microsoft.ProgramsAndFeatures - Programy i funkcje
  • Microsoft.Recovery - Odzyskiwanie
  • Microsoft.RegionAndLanguage - Region i język
  • Microsoft.RemoteAppAndDesktopConnections - Połączenia aplikacji zdalnych i pulpitu
  • Microsoft.Sound - Dźwięk
  • Microsoft.SpeechRecognition - Rozpoznawanie mowy
  • Microsoft.StorageSpaces - Przestrzenie magazynowe
  • Microsoft.SyncCenter - Centrum synchronizacji
  • Microsoft.System - System
  • Microsoft.TabletPCSettings - Ustawienia komputera typu Tablet PC
  • Microsoft.Taskbar - Pasek zadań
  • Microsoft.Troubleshooting - Rozwiązywanie problemów
  • Microsoft.UserAccounts - Konta użytkowników
  • Microsoft.WindowsAnytimeUpgrade - Uaktualnienie systemu Windows w dowolnym momencie
  • Microsoft.WindowsDefender - Windows Defender
  • Microsoft.WindowsFirewall - Zapora systemu Windows
  • Microsoft.WindowsMobilityCenter - Centrum mobilności Windows
  • Microsoft.WindowsSideshow - Windows Sideshow
  • Microsoft.WindowsUpdate - Windows Update

Stosowanie nazw kanonicznych elementów Panelu sterowania w Grupowej Polityce Obiektów (GPO) z opcją ShowOnly pozwala na ograniczenie dostępu użytkowników do wybranych elementów Panelu sterowania. Przykładowo, jeśli chcesz, aby użytkownicy mieli dostęp tylko do „Opcji zasilania” i „Centrum sieci i udostępniania”, możesz to zrobić używając ich nazw kanonicznych w polityce ShowOnly w GPO.

Jak ograniczyć Panel sterowania krok po kroku

  1. Otwórz właściwy edytor zasad. To najczęstsze miejsce pomyłki: gpedit.msc to Edytor lokalnych zasad grupy i jego ustawienia obowiązują wyłącznie na komputerze, na którym go uruchomiono. Jeżeli polityka ma objąć wiele maszyn w domenie, użyj Konsoli zarządzania zasadami grupy — gpmc.msc — na kontrolerze domeny lub stacji z zainstalowanymi narzędziami RSAT, utwórz tam nowy obiekt GPO, podepnij go do odpowiedniej jednostki organizacyjnej i edytuj. Z gpedit.msc korzystaj tylko wtedy, gdy zmiana ma dotyczyć jednego komputera.
  2. Przejdź do odpowiedniej polityki: Konfiguracja użytkownika → Szablony administracyjne → Panel sterowania. Znajdź ustawienie polityki nazwane „Pokaż tylko określone elementy Panelu sterowania”.
  3. Włącz politykę i dodaj nazwy kanoniczne: włącz tę politykę, a następnie w jej opcjach wprowadź nazwy kanoniczne elementów Panelu sterowania, do których chcesz ograniczyć dostęp. W tym przypadku wpiszesz:
    • Microsoft.PowerOptions
    • Microsoft.NetworkAndSharingCenter
  4. Zastosuj i zaktualizuj politykę: zastosuj ustawienia i zaktualizuj politykę na wszystkich docelowych maszynach, używając polecenia gpupdate /force na każdym komputerze klienckim lub czekając na automatyczne odświeżenie polityki.

Przykładowy wpis w polityce GPO z opcją ShowOnly ograniczy dostęp użytkowników tylko do „Opcji zasilania” i „Centrum sieci i udostępniania”, ukrywając pozostałe elementy Panelu sterowania. Jest to przydatne w środowiskach, gdzie chcesz zapewnić użytkownikom dostęp do określonych narzędzi konfiguracyjnych, jednocześnie zapobiegając modyfikacji innych ustawień systemowych.

Otwieranie apletów Panelu sterowania z PowerShell

Nazwy kanoniczne służą do wskazywania elementów Panelu sterowania w zasadach grupy — nie otworzysz nimi apletu z konsoli. Do uruchamiania okien konfiguracyjnych służą osobne identyfikatory: nazwy plików .cpl oraz przystawek konsoli MMC .msc, podawane poleceniu Start-Process. Dla administratora bywa to po prostu szybsze niż szukanie apletu w menu, a przy pracy zdalnej na komputerze użytkownika często najkrótsza droga do celu.

Przykładowo aplet „Programy i funkcje”, pozwalający odinstalowywać aplikacje, otworzymy poleceniem:

Start-Process appwiz.cpl

Najczęściej używane aplety .cpl

Start-Process appwiz.cpl      # Programy i funkcje
Start-Process ncpa.cpl        # Połączenia sieciowe
Start-Process inetcpl.cpl     # Opcje internetowe
Start-Process sysdm.cpl       # Właściwości systemu
Start-Process powercfg.cpl    # Opcje zasilania
Start-Process timedate.cpl    # Data i godzina
Start-Process mmsys.cpl       # Dźwięk
Start-Process desk.cpl        # Ustawienia ekranu
Start-Process main.cpl        # Mysz
Start-Process firewall.cpl    # Zapora systemu Windows
Start-Process intl.cpl        # Region i język
Start-Process joy.cpl         # Urządzenia gier

Przystawki konsoli i narzędzia systemowe

Start-Process devmgmt.msc     # Menedżer urządzeń
Start-Process diskmgmt.msc    # Zarządzanie dyskami
Start-Process services.msc    # Usługi
Start-Process eventvwr.msc    # Podgląd zdarzeń
Start-Process compmgmt.msc    # Zarządzanie komputerem
Start-Process taskschd.msc    # Harmonogram zadań
Start-Process gpedit.msc      # Edytor lokalnych zasad grupy
Start-Process regedit         # Edytor rejestru
Start-Process msinfo32        # Informacje o systemie
Start-Process control         # Panel sterowania

Niektóre z tych narzędzi — w tym gpedit.msc, potrzebny do opisanej wyżej polityki — są dostępne tylko w wydaniach Pro i wyższych.

Uprawnienia administracyjne

Część powyższych narzędzi wymaga podniesionych uprawnień. PowerShell można uruchomić jako administrator, klikając jego ikonę prawym przyciskiem myszy i wybierając „Uruchom jako administrator”, albo z już otwartej konsoli poleceniem:

Start-Process powershell -Verb RunAs

Ma to praktyczne znaczenie przy obsłudze komputera użytkownika: administrator otwiera potrzebne narzędzie bez przelogowywania się na własne konto, a uprawnienia podnosi tylko tam, gdzie są rzeczywiście potrzebne, zamiast pracować na koncie administratora na stałe.

Podsumowanie

Znajomość nazw kanonicznych elementów Panelu sterowania to cenna umiejętność dla każdego administratora sieciowego. Pozwala na efektywniejsze zarządzanie ustawieniami systemowymi poprzez GPO, oszczędzając czas i zasoby. Uzupełnieniem jest kilkanaście poleceń Start-Process z listy powyżej, dzięki którym te same aplety otworzysz na miejscu bez przeszukiwania menu.

← Wszystkie wpisy