Como verificar GPOs aplicadas para usuários e computadores

GPO, Windows Server

Fala pessoal, tudo bem com vocês? Recentemente vi uma pergunta em um fórum sobre como verificar quais GPOs estavam sendo aplicadas para usuários e computadores.

Sei para muitos isso é bem fácil, e para quem está começando, nem sempre rsrs.

Então resolvi escrever um pouco sobre isso.

Você pode verificar quais GPOs estão sendo aplicadas no computador e usuário pelo CMD (Command Prompt)

Geralmente para as GPOs de computador, uso o CMD como poderes administrativos.

Acredito que o comando mais conhecido é o gpresult /r com ele, você poderá verificar quais GPOs estão sendo aplicadas, além de outras informações como Grupos que fazem parte e etc.

Segue o exemplo:

GPO aplicada para esse servidor

GPO aplicada para meu usuário:

Também gosto muito de usar o RSOP, com ele consigo verificar quais configurações estão sendo alteradas, e por quais GPOs

Basta você digitar rsop no CMD

Tela de carregamento do rsop

Depois de carregar, o mesmo mostrará as configurações de GPO como um gpedit.msc

Essa foi a dica de hoje. Você conhecia ou usa o RSOP?

Intune Bloqueando copia de arquivos do Perfil Comercial para pessoal (Android)

Dicas, Intune, Microsoft

Fala pessoal, tudo certo com vocês?

Recentemente, venho estudando sobre o Intune, especialmente em uso para Dispositivos Android. Hoje venho compartilhar uma dica de configuração que considero muito útil, que é bloquear a copia de arquivos, como por exemplo um texto de e-mail, do seu perfil comercial (Empresarial) para o perfil pessoal.

Para começar, vamos abrir o Microsoft Endpoint Manager https://endpoint.microsoft.com/

Iremos na parte de Dispositivos > Android

Vamos clicar em Android, e procurar por Perfis de configuração

Aqui, iremos criar um novo Perfil.

Em Plataforma, irei selecionar: Android Enterprise

Tipo de Perfil: Perfil de trabalho de Propriedade Pessoal e selecionar a configuração: Restrições do dispositivo

Vamos clicar em Criar.

Na primeira tela, irei definir o nome da Politica como: Bloquear copia de arquivos, mas fique a vontade para definir o nome que você deseja.

Vamos clicar em avançar.

Em Parâmetros de configuração, irei na parte de Configurações de perfil de trabalho

Irei em configurações Gerais, e bloquear a seguinte configuração

Existe, diversas outras configurações, mas irei mostrar apenas essa.

Vamos clicar em avançar.

Aqui, você pode adicionar Grupos, ou adicionar todos usuários / Dispositivos que irão receber essa politica.

Irei adicionar o Grupo, que criei para realizar o teste.

E vamos clicar em avançar, para revisar e criar.

Vamos Criar.

Depois de criada, irei em propriedades, para verificar as configurações

Depois, de criada e atribuída para um grupo ou dispositivo, irei aguardar para meu dispositivo receber a politica e testar.

Irei usar como exemplo, um email que recebi e tentarei copiar uma parte.

Aqui, estou no meu perfil Comercial, e irei tentar copiar essa mensagem para meu perfil pessoal.

E aqui, mostra o resultado. Não posso copiar arquivos da minha organização para meu perfil pessoal.

Essa foi a dica de hoje, espero que tenham gostado. Até a proxima.

4 Dicas para buscar informações no AD com PowerShell

PowerShell, Windows Server

Fala pessoal, tudo certo com vocês?

Hoje irei falar um pouco sobre PowerShell e GPO, e alguns comando que uso no meu dia a dia, que podem ajudar a vocês, a ter um processo mais automatizado para algumas coisas. Já vi pessoas por exemplo, entrando em usuário por usuário para verificar se a conta estava com a senha para nunca expirar, ou tirar um relatório de contas bloqueadas..

Hoje irei deixar 4 dicas, de comandos que você pode precisar usar, e vai economizar muito tempo do seu trabalho.

Eu particularmente, sempre gosto de usar o PowerShell ISE, para realizar algumas tarefas.

Vamos para 1ª dica, bem simples e que pode ajudar você a saber se seu ambiente está em compliance com suas diretivas na empresa.

Dica 1:

Como identificar via Powershell contas que estão marcadas para a senha nunca expirar? (Lembrando do meu post passado, isso não é uma boa pratica ter contas com senhas que nunca expiram…)

Com o PowerShell ISE ou Powershell, no seu AD, execute o seguinte comando:

Search-ADAccount -PasswordNeverExpires -UsersOnly

Esse comando retornara para você todos usuários que estão com a senha para nunca expirar, automatizando seu trabalho e trazendo esses dados em segundos rsrs.

Dica 2:

E como verificamos quais contas estão expiradas? Bem simples também, iremos mudar apenas 1 coisinha.

Search-ADAccount -AccountExpired  -UsersOnly

Esse comando retornara todas as contas expiradas, bem mais simples que procurar uma por uma né? rsrs

Dica 3:

E como verificar quais contas estão bloqueadas? O comando é praticamente o mesmo, mudando apenas um parâmetro

Search-ADAccount -LockedOut -UsersOnly

Esse comando retornara todas as contas bloqueadas, facilitando seu trabalho 😀

Dica 4:

Como verificar quais contas estão desabilitadas rsrs

Search-ADAccount -AccountInactive -UsersOnly

Com esse comando, iremos verificar todas as contas desabilitadas.

Além desses comandos, que coloquei de uma forma mais simples, existe diversos outros parâmetros que você pode usar, como por exemplo, exportar para um arquivo HTML, ou realizar alguns filtros para aparecer só o nome, dentre vários outros. Irei deixar a documentação da Microsoft, no qual irá mostrar com mais detalhes esses comandos.

Eu gosto de usar bastante o Format-Table nos comandos e em scripts, irei deixar também a documentação dele.

Search-ADAccount (Documentação)

https://docs.microsoft.com/en-us/powershell/module/activedirectory/search-adaccount?view=windowsserver2019-ps

Format-Table (Documentação)

https://docs.microsoft.com/en-us/powershell/module/microsoft.powershell.utility/format-table?view=powershell-7.1

LGPD e Segurança em Ambientes Windows.

GPO, Windows Server

Fala pessoal, tudo bem com vocês? Hoje irei falar um pouco sobre Segurança e LGPD para ambientes Windows.

Recentemente li um livro do Grande Daniel Donda, “Guia pratico de implementação da LGPD”, no qual recomendo muito vocês comprarem. Irei deixar o link no final.

O que significa LGPD ?

Lei Geral de Proteção de Dados Pessoais

Lendo o livre, vi muitas coisas interessantes, principalmente para ambientes Microsoft (o livro é baseado em ambientes Microsoft)

Uma das primeiras coisas que achei importantíssimo, foi sobre o Hardening dos Servidores, vocês sabem o que é isso? Já implementaram alguma vez? Nossos servidores estão com todos os nossos dados, e por isso devemos deixa-lo seguro. O hardening é realizado para diminuir a superfície de ataques nos servidores ou em Workstations.

Mas Paulo, como irei fazer um hardening? Primeiro de tudo, cuidado ao aplicar um hardening que você encontrou na internet e não sabe o que ele irá fazer rsrs.

Vamos começar pelo básico, as queridas GPOs, com elas já conseguimos realizar diversos bloqueios, e configurações que irão ajudar nessa jornada.

Porem, na maioria das vezes cada servidor roda um serviço diferente, como um AD, Banco de dados, Servidor de arquivos e etc. Cada servidor deve ter seu hardening, pois alguns bloqueios podem afetar nos serviços.

Uma outra boa pratica é usar o Bitlocker para criptografia, principalmente em dispositivos que sempre estão rodando de um local para outro. Imagina um funcionário ser roubado com o notebook e alguém ter acesso a documentos confidenciais que estavam nele? Pois é, sei que você não deseja isso. Então vamos pensar em Bitlocker.

Uma outra boa pratica, e que as vezes se não for configurado da forma correta, irá afetar alguns serviços ou até parar seu ambiente. Antivírus, mas da mesma forma do hardening use politicas de acordo com o tipo de serviço que seu servidor tem. Como por exemplo no Hyper-V, a Microsoft disponibiliza quais configurações você deve colocar no seu antivírus para não impactar no serviço.

Voltando para GPOs, você pode procurar por Baselines e ler sobre as configurações, testar em um ambiente de homologação. A Microsoft disponibiliza o Microsoft Security Compliance, que é um conjunto de ferramentas de segurança para GPO. Uma outra que indico é a CIS (Center for Internet Security), no site é possível encontrar PDFs com configurações e explicações de cada indicação que ela dá.

Ficou interessado em saber mais ? Vou deixar alguns links

Microsoft anuncia fim da sincronização do WSUS 3.0 SP2

Microsoft, Windows Server

Fala pessoal, tudo certinho?

Recentemente a Microsoft anunciou que no dia 31 de outubro de 2021, o WSUS na versão 3.0 não irá mais realizar sincronizar e baixar as atualizações.

O WSUS é um serviço que utilizado praticamente em todas as empresas, então precisamos nos preparar para atualizar os nossos servidores, para não perder a comunicação.

Vou deixar aqui um link com mais informações sobre..

https://techcommunity.microsoft.com/t5/windows-it-pro-blog/end-of-synchronization-for-wsus-3-0-sp2/ba-p/2371993

Como instalar Fontes via GPO

GPO

Fala pessoal, tudo bem com vocês? Hoje recebi uma demanda para realizar a instalar fontes via GPO, então resolvi escrever como realizar o processo.

Primeiro, vamos se conectar no AD e abrir o Group Policy.

Iremos criar uma nova GPO

Agora, iremos editar nossa GPO.

Vamos em configuração de computadores, em preferencias e procurar por Files

Em Files, iremos criar uma nova File (arquivo), clique com o botão direito, new > File

No Painel de criação, iremos precisar colocar a localização do arquivo e o destino.

No meu caso, as fontes estão em NetLogon dentro de uma pasta.

E o destino será a pasta Fonts %SYSTEMDRIVE%\Windows\Fonts

Aqui segue um exemplo

Logo depois precisamos criar um registro

Vamos clicar em novo, e criar um novo registro

Em caminho da chave iremos colocar

SOFTWARE\Microsoft\Windows NT\CurrentVersion\Fonts

Nome do valor: O nome da Fonte, no meu exemplo a fonte é OpenSans-Bold

Tipo de valor: REG_SZ

Dados do valor iremos colocar a fonte, no meu exemplo: OpenSans-Bold.ttf

Agora é só colocar a GPO na OU ou no Domínio para ela ser recebida nos computadores.

Dicas para melhorar o gerenciamento e configurações de Diretivas de Grupo (Group Policy Management)

GPO, Microsoft, Windows Server

Fala pessoal, tudo bem com vocês? Hoje irei falar sobre algumas dicas de gerenciamento e configurações de GPO, na minha visão e que acho pertinente para a maioria dos ambientes.

Primeiro, quero falar sobre onde eu sempre começo a criar as GPOs, sempre começo criando as GPOs nos Objetos de políticas de Grupo (Group Policy Objects)

Vale lembrar, que as GPOs são configuradas para computadores, usuários ou ambos. Também podemos criar filtros WMI para colocar um filtro mais avançado.

Dica 01

Para começar, a primeira dica que irei colocar aqui, é criar uma OU que contenha um computador e um usuário para realizações de testes para homologação, lembrando é claro que a GPO deve ser inclusa apenas nessa OU. Realize todos os testes, para não afetar seu ambiente de produção

Após realizar os testes e verificar se tudo funcionou corretamente, irei para a próxima dica…

Dica 02

Seu ambiente provavelmente deve ser segmentado por OUs como por exemplo departamentos da empresa, regiões, cidades etc.

Minha dica é inclua a GPO o mais próximo possível de onde ele será utilizado.

Vou dar um exemplo, vamos dizer que tenho várias OUs no meu ambiente, como: Financeiro, RH, Comercial e TI.

Essa GPO que estou criando seria para os usuários de TI, então irei incluir a GPO a OU TI. (Lembrando que os usuários e computadores devem estar nessa OU)

Dica 03

Configure filtros para as GPOs, crie Grupos no AD para incluir usuários, computadores…

Na parte de segurança de GPO, ela permite uma granularidade muito grande para segurança. Alem de grupos, você pode criar filtros WMI e aplicar também. Com filtros WMI, você pode filtrar por tipo de S.O, quantidade de memória RAM, além de outras muitas possibilidades, irei deixar um link falando mais sobre WMI

https://docs.microsoft.com/pt-br/windows/security/threat-protection/windows-firewall/create-wmi-filters-for-the-gpo

Dica 04

Relembrando a dica 02, tente evitar colocar políticas desnecessárias a nível de domínio, principalmente com o parâmetro de enforce. O parâmetro enforce (a que a GPO fica com um cadeado) irá sobrescrever as permissões, lembrando… as permissões mais restritivas é que serão aplicadas.

Windows Server 2008 R2 erro 80092004 atualização

Dicas, Windows Server

Fala pessoal, tudo certinho?

Recentemente peguei um problema para realizar atualizações em um Servidor Windows Server 2008 R2 para ser mais especifico em 2 atualizações

Realizei algumas tarefas como desativar o antivírus, verificar a integridade do S.O e por fim baixar direto do Global Catalog da Microsoft e tentar instalar manualmente, porem nenhuma funcionou rsrs

Então fui fazer o trabalho de casa rsrs procurar por erros semelhantes, e depois de varias pesquisas achei uma solução bem fácil e simples baixar a atualização KB4490628 direto do Global Catalog e depois de instalar essa atualização, consegui resolver os problemas das outras atualizações. O problema é na criptografia e essa atualização corrige o mesmo.

Então se você está passando por esse problema, basta instalar o KB acima em negrito que seus problemas serão resolvidos rsrs.

Dicas sobre WSUS e atualizações do Windows

Dicas, Microsoft

Fala pessoal, tudo certinho com vocês?

Hoje venho falar sobre algo que estou vendo frequentemente perguntas/relatos de problemas com impressoras após atualizações do Windows 10. Então resolvi escrever algumas dicas de como você não enfrentar tanto problemas com atualizações.

Dica 1 – Criar ambiente de homologação

Acredito que você deve utilizar o WSUS para gerenciar suas atualizações, se você usa o WSUS essa dica é para você.

Crie um grupo de computadores para homologação antes de liberar os updates para produção, realize testes por no mínimo 5 dias, verifique se houve alguma indisponibilidade em algum serviço ou aplicação da sua empresa.

Dica 2 – Leia sobre as atualizações

Você pode antes de instalar as atualizações, ler o que as atualizações irão corrigir.

No site https://www.catalog.update.microsoft.com/ você pode pesquisar pelo KB e ter mais informações.

Dica 3 – Mantenha seu WSUS limpo

Realize limpezas no seu servidor WSUS, isso pode gerar menos armazenamento com atualizações que não são mais necessárias.

Dica 4 – Atualizei meu Windows e agora estou com problemas

Você pode desinstalar atualizações para verificar se o seu problema foi gerado por elas.

Para remover no Windows 10 por exemplo: Você deve ir em Windows Update, verificar histórico de atualizações e depois procurar por desinstalar atualizações

Dica 5 – Não estou conseguindo instalar uma atualização.

Caso você tenha dificuldades para instalar as atualizações pelo Windows Update você pode baixar manualmente e instalar.

Eu sempre uso o site https://www.catalog.update.microsoft.com/ quando preciso realizar alguma atualização manual.

Já vi também problemas com atualizações por conta do antivírus e por perfis que não existem mais no computador/servidor, onde precisei remover no regedit para conseguir realizar algumas atualizações.

Essas são algumas dicas sobre atualizações e WSUS, reforço aqui no final, crie um ambiente de homologação tanto para maquinas Clientes quanto para Servidores, isso irá evitar muitas dores de cabeça para você.