Netwrix 1Secure bietet einheitliche Sichtbarkeit über Daten und Identität – 14 Tage kostenlos mit vollem Zugriff.Starten Sie eine kostenlose Testversion

Ressourcen­zentrumBlog

Ultimativer Leitfaden zur Verwaltung von Group Policy in Active Directory

Ultimativer Leitfaden zur Verwaltung von Group Policy in Active Directory

Sep 6, 2026

Die Verwaltung von Gruppenrichtlinien bestimmt, ob eine Domäne konsistente Sicherheitseinstellungen durchsetzt oder mit jeder nicht überprüften Änderung in Konfigurationschaos abdriftet. Das Erstellen, Verknüpfen, Filtern, Durchsetzen, Delegieren und Sichern von Richtlinienobjekten sind die täglichen Abläufe, während Vererbung und Priorität entscheiden, welche Einstellung bei Konflikten gewinnt. Berechtigungen für diese Objekte verwandeln Fehlkonfigurationen in Angriffswege.

Einführung in das Group Policy Management

Gruppenrichtlinie ist ein Feature von Microsoft Windows-Betriebssystemen, das Administratoren dabei unterstützt, Benutzer und Computer in Active Directory-Umgebungen zu verwalten und zu sichern. Gruppenrichtlinieneinstellungen sind in Gruppenrichtlinienobjekten (GPOs) zusammengefasst und werden auf Computer- und Benutzerobjekte innerhalb des Geltungsbereichs der GPO angewendet.

Beispielsweise können Gruppenrichtlinienobjekte verwendet werden, um Folgendes zu verwalten:

  • Konfigurationen, wie Desktop-Einstellungen, Startskripte und Anmelde-/Abmeldeskripte
  • Sicherheit, einschließlich Active Directory (AD) Passwortrichtlinien, Kontosperrrichtlinien und Firewall-Einstellungen
  • Access to network resources like shared folders, printers and applications
  • Softwarebereitstellung, einschließlich der Installation von Software auf ausgewählten Maschinen und der Planung von Patches und Updates.

Dieser Leitfaden erklärt die Schlüsselelemente von Group Policy management.

Tool für die Gruppenrichtlinienverwaltung

Um GPOs zu verwalten, verwenden Administratoren die Group Policy Management Console (GPMC). Sie können diesen Domain Group Policy-Editor über das Tools-Menü des Windows Server Managers aufrufen.

Sie können alle GPOs in einer Domäne sehen, indem Sie im linken Bereich der Group Policy Management Console auf den Container Group Policy Objects klicken. Unten sehen Sie, dass die AD domain ad.contoso.com nur eine GPO hat, Default Domain Policy:

Ein Gruppenrichtlinienverwaltungsfenster zeigt eine Gruppenrichtlinie für ad.contoso.com

Die Gruppenrichtlinienverwaltungskonsole enthält einen Gruppenrichtlinien-Editor, wie hier gezeigt:

Ein Screenshot des Group Policy Management Editors in Windows.

Arten von Gruppenrichtlinieneinstellungen

Das linke Panel des untenstehenden Screenshots zeigt die Arten von Einstellungen in einer GPO:

Image

Wie Sie sehen können, gibt es zwei Hauptkategorien: Computer Configuration und User Configuration.

Jeder dieser Punkte hat Policies und Preferences, die Sie erweitern können, um sie zu konfigurieren:

  • Softwareeinstellungen
  • Windows-Einstellungen
  • Administrative Vorlagen

Richtlinien vs Einstellungen

Richtlinien und Einstellungen können beide verwendet werden, um Einstellungen für Active Directory-Computer- und Benutzerobjekte zu verwalten. Der primäre Unterschied ist wie folgt:

  • Richtlinien können nicht von Benutzern geändert werden. Daher sollten Einstellungen, die mit Sicherheit und regulatorischer Konformität zusammenhängen, in Richtlinien festgelegt werden. Beispiele hierfür sind Passwortrichtlinien, Kontosperrrichtlinien, Firewall-Richtlinien und Softwareeinschränkungsrichtlinien.
  • Einstellungen können von Benutzern geändert werden, daher sollten sie nur für Benutzererfahrung und Umgebungseinstellungen verwendet werden. Zum Beispiel könnten Sie eine Standardgruppe von Netzlaufwerken, Druckern oder Desktop-Verknüpfungen bereitstellen, aber wenn Sie diese über Einstellungen festlegen, können Benutzer sie an ihre eigenen Bedürfnisse anpassen.

Installation der Group Policy Management Console auf Windows Server

Um die Group Policy Management Console auf Windows Server zu installieren, führen Sie diese Schritte aus:

  • Starten Sie den Server Manager, indem Sie im Startmenü auf Server Manager klicken.
  • Im Server-Manager klicken Sie oben im Menü auf Verwalten und wählen dann Rollen und Features hinzufügen.
Ein Screenshot des Server-Manager-Dashboards auf einem Windows-Computer.
  • Wählen Sie Role-based or feature-based installation und klicken Sie auf Weiter.
ein Screenshot des Assistenten zum Hinzufügen von Rollen und Features.
  • Wählen Sie den Server aus, auf dem Sie GPMC installieren möchten, und klicken Sie auf Weiter.
Wählen Sie einen Server oder eine virtuelle Festplatte aus, auf der Rollen und Features installiert werden sollen.
  • Auf der Seite „Serverrollen auswählen“ klicken Sie auf Weiter, da wir keine Rolle hinzufügen.
  • Scrollen Sie nach unten, finden Sie „Group Policy Management“ und aktivieren Sie das Kästchen daneben.
ein Screenshot des Assistenten zum Hinzufügen von Rollen und Features.
  • Klicken Sie nach Abschluss der Installation auf „Weiter“, um jegliche Bestätigungsmeldungen zu akzeptieren. Klicken Sie auf „Schließen“, um den Assistenten zu beenden.
Ein Screenshot des Assistenten zum Hinzufügen von Rollen und Features.

Installation der Group Policy Management Console auf Windows

Wenn Sie Windows 10 Version 1809 oder höher verwenden, können Sie GPMC über die Einstellungen-App installieren:

  1. Öffnen Sie die Einstellungen, indem Sie WIN+I drücken.
  2. Suchen Sie nach optionalen Funktionen.
  3. Klicken Sie + Funktion hinzufügen.
  4. Klicken Sie auf RSAT: Group Policy Management Tools und dann auf Installieren.
ein Screenshot des Fensters zum Hinzufügen einer Funktion in Windows.

Wenn Sie eine ältere Version von Windows verwenden, müssen Sie die richtige Version von RSAT von der Microsoft-Website herunterladen.

So erstellen Sie eine GPO

Um ein neues Gruppenrichtlinienobjekt zu erstellen:

• Öffnen Sie den Server-Manager, klicken Sie oben rechts auf Tools und wählen Sie Group Policy Management aus dem Dropdown-Menü aus.

Image
  • Öffnen Sie in der Group Policy Management Console den Wald und die Domäne, in der Sie die GPO verknüpfen möchten.
  • Klicken Sie mit der rechten Maustaste auf die OU, Domäne oder Site, wo Sie die GPO verknüpfen möchten und wählen Sie die entsprechende Create-Option, wie zum Beispiel Erstellen Sie ein GPO in dieser Domäne und verknüpfen Sie es hier…
Ein Gruppenrichtlinienverwaltungsfenster mit einem roten Pfeil, der auf das Ingenieursmenü zeigt.

• Geben Sie einen beschreibenden Namen für das neue GPO ein und klicken Sie auf OK.

Image

So bearbeiten Sie eine GPO

Um die Gruppenrichtlinie in der Gruppenrichtlinienverwaltungskonsole zu bearbeiten, führen Sie die folgenden Schritte aus:

  • Erweitern Sie den Wald und die Domäne, zu der die GPO gehört.
  • Navigieren Sie zur OU, Domäne oder Website, wo die GPO verknüpft ist.
  • Klicken Sie mit der rechten Maustaste auf das zu bearbeitende GPO und wählen Sie Edit.
Ein Screenshot des Group Policy Management-Fensters, der die Default Domain Policy zeigt.
  • Im Gruppenrichtlinienverwaltungs-Editor doppelklicken Sie auf die gewünschte Richtlinieneinstellung und ändern Sie diese gemäß Ihren Anforderungen.

Computereinstellungen werden angewendet, wenn Windows startet, und Benutzereinstellungen werden verwendet, wenn sich ein Benutzer anmeldet. Die Hintergrundverarbeitung von Gruppenrichtlinien wendet Einstellungen periodisch an, wenn eine GPO geändert wurde.

So verknüpfen Sie eine GPO

Damit eine GPO wirksam wird, muss sie mit mindestens einem Active Directory-Container verknüpft sein, wie einer OU, Domäne oder Site. Um eine GPO zu verknüpfen, gehen Sie wie folgt vor:

  • Öffnen Sie in der Group Policy Management Console den Wald und die Domäne, in der Sie das GPO verknüpfen möchten.
  • Klicken Sie mit der rechten Maustaste auf die OU, Domäne oder Website, wo Sie die GPO verknüpfen möchten und wählen Sie Link an Existing GPO.
Ein Fenster für die Gruppenrichtlinienverwaltung mit einem roten Pfeil, der auf 'Ein GPO in dieser Domäne erstellen und hier verknüpfen' zeigt.

• Wählen Sie die GPO, die Sie verknüpfen möchten, aus der Liste der verfügbaren GPOs und klicken Sie auf OK.

Ein Screenshot des Fensters für die Gruppenrichtlinienverwaltung.

So aktivieren oder deaktivieren Sie eine GPO-Verknüpfung

Wenn ein GPO-Link deaktiviert ist, werden seine Einstellungen nicht auf die Objekte im verknüpften Container angewendet. So aktivieren oder deaktivieren Sie einen GPO-Link:

  • In der Group Policy Management Console erweitern Sie den Active Directory-Wald und die Domäne, zu der das verknüpfte GPO gehört.
  • Erweitern Sie den Container, in dem die GPO verknüpft ist, und klicken Sie mit der rechten Maustaste auf die GPO.
  • Im Kontextmenü aktivieren Sie die Option Link Enabled um den Link zu aktivieren oder deaktivieren Sie die Option, um den Link zu deaktivieren.
Ein Screenshot des Softwarebereitstellungsfensters in Microsoft Exchange-Sicherheitsgruppen.

So importieren Sie GPO-Einstellungen

Sie können ein GPO konfigurieren, indem Sie Einstellungen aus einem Backup-GPO oder einer Vorlagendatei importieren. So wird es gemacht:

  • In der Group Policy Management Console navigieren Sie zur OU, Domäne oder Site mit dem GPO, in das Sie Einstellungen importieren möchten.
  • Klicken Sie mit der rechten Maustaste auf das Ziel-GPO und wählen Sie Einstellungen importieren…
  • Wählen Sie die Sicherungs- oder Vorlagendatei (.admx oder .adml) aus, die die gewünschten GPO-Einstellungen enthält, und klicken Sie auf Öffnen.
  • Da Sicherungsorte mehrere GPOs enthalten können, wählen Sie dasjenige aus, von dem Sie Einstellungen importieren möchten.
ein Screenshot des Softwarebereitstellungsfensters.
  • Klicken Sie zweimal auf Weiter und überprüfen Sie die Zusammenfassung, dann klicken Sie Fertig stellen um den Importvorgang abzuschließen.
Sie haben den Importeinstellungen-Assistenten erfolgreich abgeschlossen. Der Assistent wird Einstellungen aus der folgenden GPO importieren.

GPO-Vererbung und Priorität

Die Vererbung und Priorität von Gruppenrichtlinien bestimmen, wie Gruppenrichtlinienobjekte auf Objekte angewendet werden.

Vererbung

Die Vererbung von Gruppenrichtlinien folgt der hierarchischen Struktur von AD-Domänen und OUs. Domänenrichtlinien gelten für alle Objekte (Benutzer, Computer, Gruppen) in der Domäne. OU-Richtlinien gelten für Objekte innerhalb einer spezifischen OU. Auf höherer Ebene angewandte Richtlinien werden von untergeordneten Objekten geerbt, sodass domänenweite GPOs von allen OUs in der Domäne geerbt werden und eine mit einer OU verknüpfte Richtlinie von allen darunter liegenden Sub-OUs geerbt wird.

Allerdings können Sie die Einstellung 'Block Inheritance' auf einer Website, Domäne oder OU verwenden, um zu verhindern, dass mit übergeordneten Objekten verknüpfte GPOs auf untergeordnete Objekte angewendet werden. Das Setzen des 'Enforced'-Flags bei einzelnen GPOs hebt die Einstellung 'Block Inheritance' auf.

Um die GPOs zu sehen, die ein Objekt von übergeordneten Objekten erbt, klicken Sie im GPMC auf das Objekt und gehen Sie zum Registerkarte Gruppenrichtlinienvererbung.

Vorrang

Ein bestimmter Domänen-, Standort- oder OU kann mehrere GPOs verknüpft haben, und diese Richtlinien könnten widersprüchliche Einstellungen haben. Gruppenrichtlinien-Vorrang steuert die Reihenfolge, in der GPOs angewendet werden und somit, welche Einstellung wirksam wird. Je später ein GPO in der Sequenz angewendet wird, desto höher ist sein Vorrang.

Die Reihenfolge, in der Richtlinien angewendet werden, ist wie folgt:

  • Lokale Gruppenrichtlinie
  • GPOs auf Standortebene
  • GPOs auf Domänenebene
  • GPOs auf OU-Ebene

Um die mit einem Objekt verknüpften GPOs anzuzeigen, klicken Sie auf das Objekt in GPMC und gehen Sie zum Tab Verknüpfte Gruppenrichtlinienobjekte. GPOs mit einer höheren Verknüpfungsreihenfolge haben Vorrang vor denen mit einer niedrigeren Nummer. Sie können die Verknüpfungsreihenfolge ändern, indem Sie auf ein GPO klicken und die Pfeile links verwenden, um es nach oben oder unten zu verschieben.

ein Screenshot des Group Policy Management-Fensters

Erweiterbarkeit von Gruppenrichtlinien

Sie können die Funktionalität von Gruppenrichtlinien erweitern, indem Sie zusätzliche Funktionen, benutzerdefinierte Einstellungen oder Komponenten von Drittanbietern integrieren. Hier sind einige Aspekte der Erweiterbarkeit von Gruppenrichtlinien:

  • Administrative Vorlagen (.admx-Dateien) — Administratoren können benutzerdefinierte Vorlagen erstellen, um zusätzliche Einstellungen zu verwalten oder benutzerdefinierte Richtlinien zu konfigurieren.
  • Benutzerdefinierte Gruppenrichtlinieneinstellungen — Sie können benutzerdefinierte Einstellungselemente mithilfe von XML-Dateien oder Skripten erstellen. Diese ermöglichen Ihnen die Verwaltung von Dingen wie Netzlaufwerken, Druckern, Registrierungseinstellungen, Dateien und Verknüpfungen auf Client-Computern.
  • Gruppenrichtlinien-Clienterweiterungen (CSEs) — Sie können benutzerdefinierte CSEs erstellen, um zusätzliche Einstellungen, Richtlinien oder Verwaltungsaufgaben hinzuzufügen.
  • Gruppenrichtlinienfilter und WMI-Filter — Sie können Filter erstellen, um Gruppenrichtlinieneinstellungen basierend auf spezifischen Kriterien, wie Benutzer- oder Computerattribute, zu zielen.
  • Tools für Gruppenrichtlinien von Drittanbietern — Lösungen von Drittanbietern bieten zusätzliche Verwaltungsfunktionen, Berichtsfunktionen, Überwachungswerkzeuge und Richtlinienvorlagen.

Sicherung von GPOs

Erstellen Sie regelmäßige Backups Ihrer GPOs, um sicherzustellen, dass Sie eine aktuelle Kopie für den Fall einer versehentlichen oder böswilligen Löschung, Beschädigung oder Fehlkonfiguration haben. Sie sollten auch GPOs sichern, nachdem Sie bedeutende Änderungen vorgenommen haben oder bevor Sie Wartungsaufgaben durchführen, die die Gruppenrichtlinieneinstellungen beeinflussen könnten.

Richten Sie einen zentralisierten Speicherort für die Speicherung von GPO-Backups ein, um einfachen Zugang und Verwaltung zu gewährleisten. Erwägen Sie, Backup-Dateien nach Domäne, Datum oder Zweck zu organisieren, um das Abrufen und die Wiederherstellung zu erleichtern. Verwenden Sie beschreibende Benennungskonventionen oder Metadaten, um Backup-Versionen und zugehörige Änderungen zu identifizieren. Führen Sie Versionskontrollpraktiken ein, um Änderungen an GPOs über die Zeit zu verfolgen und eine Historie von Backups zu pflegen.

Modellierung von Änderungen an Gruppenrichtlinieneinstellungen

Group Policy Modeling ist eine GPMC-Funktion, die es Administratoren ermöglicht zu simulieren, wie sich Gruppenrichtlinieneinstellungen für Benutzer und Computer in einer Active Directory-Umgebung verhalten würden. Es bietet eine Möglichkeit, das Ergebnis der Anwendung spezifischer Gruppenrichtlinieneinstellungen vorherzusagen, ohne sie zu implementieren.

Erweitertes Gruppenrichtlinienmanagement

Advanced Group Policy Management (AGPM) ist eine Komponente des Microsoft Desktop Optimization Pack (MDOP), die das Management, die Delegation, die Versionskontrolle und das Auditing von Gruppenrichtlinienobjekten verbessert.

Im Gegensatz zu GPMC ist AGPM eine Client/Server-Anwendung. Die Serverkomponente speichert GPOs und deren Verlauf offline. Von AGPM verwaltete GPOs werden als kontrollierte GPOs bezeichnet. Administratoren können sie ein- und auschecken, ähnlich wie Dateien oder Code in GitHub oder einem Dokumentenmanagementsystem gehandhabt werden.

AGPM bietet mehr Kontrolle über GPOs als GPMC. Neben der Versionskontrolle können Sie Rollen wie Prüfer, Editor und Genehmiger den Gruppenrichtlinienadministratoren zuweisen. Dies ermöglicht eine strenge Änderungskontrolle während des gesamten Lebenszyklus der GPO. Die AGPM-Audits bieten auch tiefere Einblicke in Änderungen der Gruppenrichtlinie.

Wie Netwrix helfen kann

Netwrix Auditor erweitert das traditionelle Gruppenrichtlinienmanagement um verbesserte Sichtbarkeit, Auditing, Änderungskontrolle und Berichtsfunktionen, die die Sicherheit und Compliance erhöhen. Zum Beispiel erhalten Administratoren detaillierte Einblicke darüber, was geändert wurde, wer es geändert hat und wann die Aktion stattfand. Über eine intuitive Schnittstelle können sie problemlos verschiedene Versionen von GPOs vergleichen, spezifische Änderungen identifizieren und sogar unerwünschte Modifikationen zurücksetzen.

Diese erhöhte Transparenz ermächtigt Administratoren dazu, sicherzustellen, dass Gruppenrichtlinieneinstellungen mit den organisatorischen Richtlinien, Sicherheitsstandards und regulatorischen Anforderungen übereinstimmen. Durch die Integration von Netwrix Auditor in ihre Strategie zur Verwaltung von Gruppenrichtlinien können Organisationen eine sicherere, konformere und effizienter verwaltete IT-Infrastruktur erreichen.

Häufig gestellte Fragen

Was ist Active Directory Group Policy Management?

Group Policy ist eine Funktion von Active Directory, die es Administratoren ermöglicht, die Konfigurationseinstellungen von Benutzern und Computern zu steuern. Die Verwaltung von Group Policy ist der Prozess des Erstellens und Aufrechterhaltens von Group Policy-Einstellungen, die Sicherheit durchsetzen, Software bereitstellen, Desktop-Konfigurationen verwalten und mehr.

Wie öffnen Sie die Gruppenrichtlinienverwaltungskonsole?

Um die Active Directory Gruppenrichtlinienverwaltungskonsole zu öffnen:

  1. Drücken Sie Windows Key + R auf Ihrer Tastatur.
  2. Im daraufhin erscheinenden Ausführen-Dialogfeld geben Sie gpmc. msc ein und drücken entweder Enter oder klicken Sie auf OK.

Wie kann ich die Group Policy Management Console installieren?

Um GPMC auf einem Windows Server zu installieren, führen Sie diese Schritte aus:

  1. Starten Sie den Server-Manager. Sie finden ihn normalerweise in der Taskleiste oder Sie können ihn im Startmenü suchen.
  2. Im Server-Manager klicken Sie oben rechts auf Manage und wählen dann Add Roles and Features.
  3. Auf dem Bildschirm „Bevor Sie beginnen“, klicken Sie auf Weiter.
  4. Auf dem Bildschirm „Installationstyp auswählen“ wählen Sie Role-based or feature-based installation und klicken dann auf Weiter.
  5. Wählen Sie den Server aus, auf dem Sie das GPMC-Feature installieren möchten, und klicken Sie auf Weiter.
  6. Auf dem Bildschirm „Funktionen auswählen“ markieren Sie das Kästchen neben Group Policy Management. Klicken Sie auf Weiter.
  7. Überprüfen Sie Ihre Auswahl und klicken Sie auf Install.
  8. Warten Sie, bis der Installationsprozess abgeschlossen ist. Sobald Sie eine Bestätigungsmeldung sehen, schließen Sie den Server-Manager.

Welche Benutzer erhalten automatisch Berechtigungen, um Gruppenrichtlinienverwaltungsaufgaben durchzuführen?

Die Gruppe Group Policy Creator Owners wird automatisch erstellt, wenn ein Active Directory-Wald erstellt wird. Mitglieder der Gruppe können Gruppenrichtlinienobjekte auf Domänenebene erstellen, bearbeiten und verwalten. Diese Gruppe wird typischerweise verwendet, wenn Administratoren die Kontrolle über die Gruppenrichtlinie delegieren möchten, ohne vollständige administrative Privilegien zu gewähren. Standardmäßig ist nur der Domänenadministrator Mitglied dieser Gruppe.

Was ist Group Policy Management?

Keines davon erfordert den direkten Zugriff auf eine einzelne Maschine, weshalb Group Policy mehr als zwei Jahrzehnte Windows-Verwaltung weitgehend unverändert überdauert hat.

Gruppenrichtlinien bleiben der Hauptmechanismus, den Windows-Administratoren verwenden, um Konfigurations- und Sicherheitseinstellungen in Active Directory-Domänen durchzusetzen. Ein einzelnes Gruppenrichtlinienobjekt, an der richtigen Stelle im Verzeichnis platziert, kann Passwortanforderungen festlegen, lokale Administratorrechte entfernen oder für jedes darunterliegende Konto ein Netzlaufwerk zuordnen.

Die gleiche Reichweite, die Group Policy nützlich macht, erschwert auch die Pflege, und die meisten Domänen sammeln GPOs schneller an, als sie diese entfernen. Eine Einstellung wird hinzugefügt, um eine einmalige Anfrage zu lösen, und niemand entfernt sie. Bearbeitungsrechte werden an ein Team delegiert, das sich vor zwei Jahren neu organisiert hat.

Eine auf eine einzelne Organisationseinheit (OU) beschränkte Richtlinie wird während einer Fehlerbehebungssitzung an der Domänenwurzel neu verknüpft und bleibt dort. Die Einstellungen gelten weiterhin zuverlässig, aber die Richtlinienebene spiegelt nicht mehr wider, was tatsächlich beabsichtigt war, und niemand kann sagen, welche GPO eine bestimmte Kontrolle durchsetzt oder wann sie zuletzt überprüft wurde. Die Genauigkeit der Richtlinienebene während ihres Wachstums zu erhalten, ist eine eigene Disziplin, getrennt von der Mechanik des Durchklickens der Konsole.

GPOs verwalten typischerweise vier Kategorien von Einstellungen:

Die Verwaltung von Gruppenrichtlinien umfasst die fortlaufende Erstellung, Verknüpfung, Prüfung und Außerbetriebnahme dieser Objekte, um sicherzustellen, dass sie weiterhin den tatsächlichen Bedürfnissen der Organisation entsprechen.

  • Konfigurationen: Desktopeinstellungen, Startskripte sowie Anmelde- und Abmeldeskripte, die konsistent auf eine Gruppe von Computern angewendet werden.
  • Softwarebereitstellung: Installieren und planen Sie Patches auf ausgewählten Geräten ohne manuelle Eingriffe.
  • Zugriff: Berechtigungen für freigegebene Ordner, Drucker und Anwendungen, die auf bestimmte Organisationseinheiten (OUs) beschränkt sind.

Ein Gruppenrichtlinienobjekt (GPO) ist ein Container für Einstellungen, die Active Directory auf Benutzer und Computer innerhalb seines Geltungsbereichs anwendet. Administratoren erstellen und verknüpfen GPOs über die Group Policy Management Console (GPMC), und Active Directory setzt diese Einstellungen beim nächsten Richtlinien-Refresh automatisch durch.

Zentrale Durchsetzung der Sicherheit

Warum die Verwaltung von Group Policy wichtig ist

Das Vertauschen verursacht keine sichtbaren Fehler, bedeutet aber, dass die falschen Einstellungen diejenigen sind, die Benutzer nicht umgehen können, und die falschen Einstellungen diejenigen sind, die sie umgehen können.

Eine password policy gehört zu Richtlinien, da ein Benutzer, der sie umgehen könnte, den Zweck der Einrichtung zunichte machen würde. Eine Standarddruckerzuordnung gehört zu Einstellungen, da das Erzwingen als unveränderliche Richtlinie nur Support-Tickets von Benutzern erzeugt, die berechtigterweise einen anderen Drucker benötigen.

Gruppenrichtlinien sind keine Funktion zum Einrichten und Vergessen. Wie gut eine Organisation ihre GPOs verwaltet, bestimmt, ob die Durchsetzung der Richtlinien zuverlässig bleibt, wenn die Domäne wächst, oder stillschweigend versagt.

Konsistente Konfiguration im gesamten Domainbereich

Jede GPO teilt ihre Einstellungen in Computer Configuration (wird beim Start des Computers angewendet, unabhängig davon, wer sich anmeldet) und User Configuration (wird beim Anmelden angewendet). Innerhalb jeder wählen Administratoren zwischen Policies und Preferences. Policies werden zentral beim Aktualisieren durchgesetzt, während Preferences für Einstellungen gedacht sind, die Benutzer lokal anpassen können

Betriebliche Effizienz

Ein einzelnes GPO, das im richtigen Bereich verknüpft ist, wendet eine Sicherheitsgrundlinie an, wie eine Passwort-Richtlinie oder eine Firewall-Regel, auf jeden Computer und Benutzer darunter. Diese Konsistenz ist schwer manuell zu reproduzieren, sobald eine Domäne einige Dutzend Endpunkte überschreitet.

GPOs beseitigen die Notwendigkeit, Desktop-Einstellungen, zugeordnete Laufwerke und Startskripte für jeden Rechner einzeln zu konfigurieren. Neue Computer und Benutzerkonten übernehmen automatisch die korrekte Konfiguration, wodurch Support-Tickets und die Konfigurationsabweichungen reduziert werden, die entstehen, wenn Administratoren Systeme manuell konfigurieren.

Compliance- und Auditnachweise

Das Sicherheitsrisiko falsch konfigurierter GPOs

Gut verwaltete GPOs reduzieren repetitive manuelle Arbeit und beschleunigen die Fehlerbehebung. Wenn eine Einstellung fehlerhaft ist, kann ein Administrator, der genau weiß, welche GPOs mit der betroffenen OU verknüpft sind, die Ursache in Minuten isolieren, anstatt jede Maschine einzeln zu prüfen.Größere Domänen stoßen auf eine spezifische Reihe von Gruppenrichtlinien-Herausforderungen wenn die Anzahl der GPOs wächst, von Wildwuchs bis zu Vererbungsketten, an deren Erstellung sich niemand erinnert. Die meisten dieser Herausforderungen resultieren daraus, dass diese Art der laufenden Pflege übersprungen wird.

Fehlkonfigurationen von GPOs sind ein dokumentierter Angriffsvektor mit realen Vorfällen. Angreifer, die Bearbeitungsrechte an einer GPO erhalten – sei es durch übermäßige Delegation oder ein kompromittiertes Administratorkonto – gewinnen eine mächtige Hebelwirkung. Sie können bösartige Startskripte ausführen, Sicherheitskontrollen domänenweit deaktivieren oder einen Privilegieneskalationspfad schaffen, der weit über das ursprünglich kompromittierte Konto hinausgeht.

  • Berechtigungen bearbeiten, die an Nicht-Admin-Konten vergeben wurden.
  • Start- oder Anmeldeskripte, die auf Freigaben mit schwachen Schreibberechtigungen gespeichert sind.

Regulierungsbehörden und Prüfer erwarten dokumentierte Nachweise, dass Sicherheitseinstellungen wie Passwortkomplexität oder Kontosperrschwellen im gesamten Umfeld einheitlich angewendet werden. GPOs setzen diese Einstellungen durch. Eine Domäne, die den GPO hinter einer bestimmten Kontrolle benennen, das letzte Überprüfungsdatum angeben und den Eigentümer identifizieren kann, verwandelt eine Prüfungsanfrage von hektischer Suche in eine fünfminütige Abfrage.

  • GPOs, die auf Domänenebene verknüpft sind, statt auf eine bestimmte OU beschränkt zu sein.

Ransomware-Betreiber haben schwache GPO-Berechtigungen und beschreibbare Skriptpfade genutzt für laterale Bewegungen, da eine einzelne GPO-Änderung jede vom Richtlinie betroffene Maschine erreicht. Diese Skripte befinden sich in SYSVOL, dem replizierten Freigabeordner, den jeder Domänencontroller hostet, sodass Schreibzugriff dort die gesamte Domäne erreicht. Eine vierteljährliche Überprüfung sollte Folgendes prüfen:

Jeder der drei Punkte ist einzeln eine Korrektur wert. Werden mehrere gleichzeitig gefunden, ist die Überprüfung überfällig.

Netwrix Auditor zeichnet Vorher-Nachher-Werte für Zugriffs- und Änderungsereignisse in hybriden Microsoft-Umgebungen auf. Laden Sie eine kostenlose Testversion herunter

So verwalten Sie Gruppenrichtlinienobjekte

Diese Art der Überprüfung erkennt die meisten GPO-bezogenen Risiken, bevor sie zu Vorfällen werden. Teams, die darauf verzichten, entdecken die Lücke meist erst bei einer Prüfung oder schlimmer noch, während einer Untersuchung. Hier zahlt sich auch group policy best practices auf eine Weise aus, die im Alltag schwer zu erkennen, beim ersten Fehler aber offensichtlich ist.

Laut dem Netwrix 2026 Data and Identity Security Report, haben nur 36 % der befragten Organisationen in den letzten 12 Monaten eine umfassende Active Directory-Sicherheitsbewertung durchgeführt. Derselbe Bericht ergab, dass 74 % nicht vollständig davon überzeugt sind, dass ihre AD-Umgebung frei von Fehlkonfigurationen ist, die eine Privilegieneskalation ermöglichen könnten. GPO-Berechtigungen gehören zu den häufigsten blinden Flecken, die hinter diesem Mangel an Vertrauen stehen, da eine falsch konfigurierte GPO einen Pfad zur Privilegieneskalation schaffen kann, den eine umfassendere Identitätsprüfung möglicherweise vollständig übersieht.

Installieren Sie die Gruppenrichtlinien-Verwaltungskonsole

Die Verwaltung von GPOs umfasst einen definierten Satz von Aufgaben, von der Installation der Konsole über das Erstellen, Verknüpfen, Eingrenzen bis hin zur endgültigen Außerbetriebnahme von Richtlinienobjekten. Für die meisten dieser Aufgaben ist die Mitgliedschaft in der Gruppe Domain Admins oder eine gleichwertige delegierte Berechtigung.

Das native GPMC erledigt alle unten genannten Aufgaben ohne zusätzliche Software. Teams, die Hunderte von GPOs über mehrere Domänen verwalten, setzen jedoch oft ein spezielles Group-Policy-Management-Tool für Berichte, Änderungsverlauf und Massenoperationen ein, die GPMC allein nicht gut bewältigt.

Unter Windows Server:

Die Group Policy Management Console (GPMC) ist die Hauptschnittstelle, die Administratoren verwenden, um GPOs in einer Domäne zu erstellen, zu verknüpfen und zu verwalten. Sie zeigt jeden Forest, jede Domäne, jeden Standort und jede OU, die ein GPO ansprechen kann, in einer einzigen Baumansicht an.

  1. Öffnen Sie Server Manager, wählen Sie Verwalten und dann Rollen und Features hinzufügen.

3. Wählen Sie den Zielserver aus und klicken Sie auf Weiter bis Serverrollen.

Es zeigt auch den Container für Group Policy Objects, in dem sich jedes GPO der Domäne befindet, unabhängig davon, ob es derzeit irgendwo verknüpft ist oder nicht. GPMC wird normalerweise als Teil der Verwaltungstools installiert, kann aber auf Domänencontrollern hinzugefügt oder entfernt werden. Um Gruppenrichtlinien von einem Mitgliedsserver oder Arbeitsplatz aus zu verwalten, installieren Sie es separat.

2. Wählen Sie entweder die rollenbasierte oder funktionsbasierte Installation und klicken Sie dann auf Weiter.

5. Schließen Sie den Assistenten ab und klicken Sie auf Installieren.

4. Wählen Sie auf der Seite Funktionen Group Policy Management aus und klicken Sie dann auf Weiter.

Unter Windows 11:

  1. Klicken Sie auf Installieren.
  2. Wählen Sie Funktionen anzeigen, suchen Sie nach „group policy“ und aktivieren Sie RSAT: Group Policy Management Tools.
  3. Öffnen Sie Einstellungen mit Win+I und gehen Sie zu System > Optionale Features.

Windows 11 Home unterstützt diesen Installationspfad nicht, da RSAT-Funktionen Windows 11 Pro, Enterprise, Education oder Pro for Workstations erfordern.

Erstellen Sie ein GPO

Netwrix PingCastle bewertet eine Active Directory-Domäne anhand bekannter Angriffswege und erkennt GPO-Schwachstellen wie riskante Delegierungen und beschreibbare Skriptpfade. Laden Sie eine kostenlose Testversion herunter

  1. Öffnen Sie Server Manager, klicken Sie auf Tools und wählen Sie Group Policy Management aus.

Jede Domäne beginnt mit zwei Standard-GPOs: der Default Domain Policy und der Default Domain Controllers Policy, die Grundeinstellungen wie Passwortanforderungen festlegen. Vermeiden Sie direkte Änderungen an diesen. Erstellen Sie stattdessen eine neue GPO für benutzerdefinierte Konfigurationen:

2. Erweitern Sie in der GPMC die Domäne, klicken Sie mit der rechten Maustaste auf die Ziel-OU oder Domäne und wählen Sie Erstellen eines GPO in dieser Domäne und hier verknüpfen.

3. Geben Sie dem GPO einen aussagekräftigen Namen, der Zweck und Zielbereich beschreibt, und klicken Sie dann auf OK.

Einen GPO bearbeiten

Das Erstellen und Verknüpfen eines GPO in einem Schritt, wie oben, ist der schnellste Weg. Um stattdessen ein nicht verknüpftes GPO zu erstellen, klicken Sie mit der rechten Maustaste auf Group Policy Objects und wählen Neu. Das GPO hat keine Wirkung, bis Sie es mit einem Container verknüpfen.

  1. Klicken Sie mit der rechten Maustaste auf das GPO und wählen Sie Bearbeiten, um den Gruppenrichtlinienverwaltungs-Editor zu öffnen.

Dies öffnet den Gruppenrichtlinienverwaltungs-Editor, ein separates Fenster vom GPMC selbst, in dem die eigentlichen Richtlinieneinstellungen gespeichert sind.

Ein neu erstelltes GPO ist leer. Um es zu konfigurieren:

3. Bestätigen Sie die Einstellungen unter dem Reiter Einstellungen des GPO, bevor Sie es irgendwo verknüpfen.

2. Navigieren Sie zum entsprechenden Knoten unter Computer Configuration oder User Configuration und legen Sie die für Ihre Umgebung erforderlichen Richtlinienwerte fest.

Verknüpfen Sie ein GPO mit einer Domäne, OU oder einem Standort

2. Wählen Sie das anzuwendende GPO aus und klicken Sie auf OK.

Sicherheitsfilter anwenden

  1. Klicken Sie mit der rechten Maustaste auf den Zielcontainer in GPMC und wählen Sie Vorhandenes GPO verknüpfen.

Die Einschränkung von Links auf bestimmte OUs statt auf die Domänenwurzel hält den Wirkungsbereich einzelner Richtlinienänderungen auf die Gruppe beschränkt, die sie tatsächlich benötigt.

Das Verknüpfen bewirkt, dass ein GPO wirksam wird. Ein GPO kann mit einer Domäne (betrifft alle), einem Standort (betrifft alle an diesem physischen Ort) oder einer OU (betrifft nur die darin enthaltenen Objekte sowie alle Unter-OUs) verknüpft werden.

Die Sicherheitsfilterung ändert nicht, wo ein GPO verknüpft ist; sie ändert, welche Benutzer, Gruppen und Computer innerhalb dieses Bereichs die Richtlinie erhalten, basierend auf ihren Berechtigungen zum Lesen und Anwenden der Gruppenrichtlinie.

Filtert man ein GPO nur auf eine Benutzergruppe, funktioniert es nicht mehr, ohne offensichtlichen Fehler zur Erklärung

Standardmäßig gilt ein verknüpftes GPO für jeden authentifizierten Benutzer und Computer innerhalb seines Geltungsbereichs. Die Sicherheitsfilterung schränkt diesen Bereich auf bestimmte Benutzer, Gruppen oder Computer ein. Dies ist besonders wichtig, wenn ein GPO eine Einstellung enthält, die für eine Abteilung oder eine Ebene von Computern innerhalb einer größeren OU mit anderen Gruppen vorgesehen ist.

  1. Öffnen Sie die Registerkarte Scope der GPO und suchen Sie den Bereich Security Filtering.

Das Entfernen von Authentifizierten Benutzern hat einen Haken, der GPOs stillschweigend beschädigen kann. Seit dem MS16-072-Update von Microsoft ruft Windows die Benutzer-Richtlinie im Sicherheitskontext des Computers statt des Benutzers ab, daher benötigt das Computerkonto Lesezugriff auf die GPO, damit die Richtlinie angewendet wird.

warum. Das Hinzufügen von Domain Computers mit Leseberechtigung neben der Zielgruppe hält die Richtlinie funktionsfähig und schränkt gleichzeitig die Anwendbarkeit ein.

GPO-Vererbung blockieren

Eine GPO, die lokale Administratorrechte deaktiviert, könnte mit einer OU verknüpft sein, die sowohl Standardarbeitsstationen als auch einige Jump Boxes enthält, die aus legitimen Gründen lokale Administratorrechte zur Fehlerbehebung benötigen.

  1. Wählen Sie Authenticated Users, klicken Sie auf Remove, dann klicken Sie auf Add und geben Sie die Konten oder Gruppen an, auf die die Richtlinie angewendet werden soll.

Eine OU kann GPOs blockieren, die von ihrer übergeordneten Domäne, Site oder OU geerbt wurden, wodurch verhindert wird, dass Richtlinien höherer Ebene sie erreichen. Klicken Sie mit der rechten Maustaste auf die OU in GPMC und wählen Sie Vererbung blockieren.

Verwenden Sie dies sparsam, da es Sicherheitseinstellungen verbergen kann, die eine höherstufige GPO aus gutem Grund durchsetzt.

Netwrix Privilege Secure gewährt administrativen Zugriff nur für die Dauer einer Aufgabe, sodass kein Konto dauerhaft GPO-Bearbeitungsrechte zwischen Änderungen behält. Fordern Sie eine Demo an

Ohne Sicherheitsfilterung sperrt diese GPO auch die Jump Boxes aus. Hier kann man auch prüfen, welche Berechtigungen die Sicherheitsfilterung einer GPO tatsächlich gewährt. Filter verändern sich, wenn Teams sich neu organisieren, und die Gruppenmitgliedschaft entspricht nicht mehr der ursprünglichen Absicht, es sei denn, jemand räumt das wieder auf.

Ein Administrator, der Enforced auf dem höherstufigen GPO setzt, überschreibt jede darunterliegende Block Inheritance-Einstellung, die als Sicherheitsventil dient, damit eine blockierte OU nicht stillschweigend eine verpflichtende Kontrolle entfernt.

Eine GPO durchsetzen

Das Erzwingen einer GPO stellt sicher, dass sie Vorrang vor widersprüchlichen Einstellungen anderer GPOs hat und die Vererbungssperre auf allen darunterliegenden Ebenen außer Kraft setzt. GPMC zeigt die Option an zwei Stellen an, beide schalten dasselbe Flag am selben Link um.

  1. Klicken Sie mit der rechten Maustaste auf das GPO in dieser Liste und wählen Sie Erzwungen.

3. Um dieselbe Einstellung stattdessen über den linken Baum zu erreichen, erweitern Sie den Container, klicken Sie mit der rechten Maustaste auf den darunterliegenden GPO-Link und wählen Sie Enforced.

Berechtigungen für ein GPO delegieren

4. Bestätigen Sie, dass die Änderung wirksam wurde. Die Spalte Enforced wechselt von Nein zu Ja, und GPMC fügt dem Link im Baum ein kleines Vorhängeschloss-Symbol hinzu.

5. Öffnen Sie die Registerkarte Group Policy Inheritance in einer untergeordneten OU, um zu überprüfen, dass die durchgesetzte GPO nun an oberster Stelle der Prioritätsreihenfolge steht, vor allen anderen, die näher am Objekt verknüpft sind.

  1. Wählen Sie den Container aus, der den GPO-Link enthält, und öffnen Sie dann die Registerkarte Linked Group Policy Objects. Die Spalte Enforced zeigt den aktuellen Status jedes dort verknüpften GPOs, was der schnellste Weg ist, um zu sehen, was bereits durchgesetzt wird, bevor Sie etwas ändern.

Standardmäßig kontrollieren Domain Admins und Enterprise Admins jede GPO. Größere Teams müssen oft bestimmte Aufgaben delegieren, wie das Bearbeiten einer bestimmten GPO, ohne volle Domain-Administratorrechte zu vergeben.

Reservieren Sie die Durchsetzung für Richtlinien, die niemals überschrieben werden dürfen, wie Basissicherheitseinstellungen. Wird sie zu breit angewendet, nimmt sie die Flexibilität für OUs weiter unten in der Hierarchie und kann einen legitimen geschäftlichen Ausnahmebedarf verschleiern. Das Deaktivieren von Enforced hebt dies sofort auf, ohne weitere Bereinigung.

  1. Klicken Sie auf Hinzufügen, sobald der aktuelle Zustand klar ist.

Diese drei Optionen decken die meisten Delegationsbedürfnisse ab. Für detailliertere Einstellungen öffnet die Schaltfläche Erweitert die vollständige Zugriffskontrollliste des GPO, wobei das Bearbeiten der Berechtigungen auf dieser Ebene die spätere Prüfung erschwert.

5. Bestätigen Sie das Ergebnis im Tab Delegation. Das Konto sollte nun in der Liste der Groups and Users mit genau dem zugewiesenen Berechtigungsniveau erscheinen, und nicht mehr.

  1. Wählen Sie das GPO aus, öffnen Sie die Registerkarte Delegation und überprüfen Sie die vorhandene Liste der Groups and users, bevor Sie Änderungen vornehmen. Die Spalte Inherited ist hier wichtig: Ein Eintrag mit Ja stammt von einem übergeordneten Container, das Entfernen bedeutet also, den Elterncontainer zu bearbeiten, nicht dieses GPO.

Ein Eintrag in dieser Liste ist zum Verstehen da, nicht zum Bearbeiten. Authenticated Users zeigt normalerweise Lesen mit dem Hinweis, dass dies aus der Sicherheitsfilterung stammt, was die Berechtigung ist, die die Anwendung der Richtlinie überhaupt erst ermöglicht. Das Entfernen zur Einschränkung der Delegierung verhindert vollständig die Anwendung des GPO.

3. Geben Sie das Konto oder die Gruppe im Dialogfeld Select Users, Computers, or Groups ein, klicken Sie auf Check Names, um es im Domänenkontext aufzulösen, und klicken Sie dann auf OK.

Einen GPO-Link aktivieren oder deaktivieren

Ein Helpdesk-Leiter, der nur Drucker-GPOs behebt, benötigt Bearbeitungsrechte für genau diese GPOs, was die obige Delegationsliste zeigt. Würde man diesem Konto Bearbeitungs-, Lösch- und Sicherheitsänderungsrechte für alle GPOs der Domäne geben, wäre das weit mehr als die Rolle benötigt.

Das Deaktivieren eines GPO-Links unterscheidet sich vom Trennen oder Löschen des GPO. Ein deaktivierter Link behält die Verbindung zwischen dem GPO und dem Container bei, verhindert jedoch die Anwendung der Einstellungen. Dies ist nützlich, um eine Richtlinie vorübergehend auszusetzen, ohne deren Konfiguration oder Platz in der Linkreihenfolge zu verlieren.

  1. Klicken Sie mit der rechten Maustaste auf das verknüpfte GPO unter der Ziel-Domäne, dem Standort oder der OU.

Nur das zu delegieren, was jeder Administrator benötigt, wendet das Prinzip der geringsten Rechte auf die GPO-Verwaltung selbst an und begrenzt den Schaden, den ein einzelnes kompromittiertes Konto anrichten kann. Überdelegierte GPO-Berechtigungen sind genau die Art von Lücke, vor der der oben genannte Abschnitt zum Sicherheitsrisiko gewarnt hat.

4. Wählen Sie in dem Dialog Select GPO Permission, der der Person dennoch erlaubt, ihre Arbeit zu beenden, die engste Option aus, und klicken Sie dann auf OK. Read erlaubt nur das Ansehen. Edit settings erlaubt das Ändern von Richtlinienwerten. Edit settings, delete and modify security fügt die Möglichkeit hinzu, das GPO vollständig zu löschen und zu ändern, wer sonst darauf zugreifen kann.

  1. Aktivieren Sie Link Enabled, um den Link zu aktivieren, oder deaktivieren Sie es, um ihn auszusetzen.

Eine separate, aber verwandte Steuerung, der GPO-Status, schaltet um, ob die Hälfte der Computerkonfiguration, die Hälfte der Benutzerkonfiguration oder beide Hälften der GPO selbst verarbeitet werden, unabhängig von einem bestimmten Link.

Klicken Sie mit der rechten Maustaste auf das GPO unter Group Policy Objects, wählen Sie GPO Status und dann Enabled, User Configuration Settings Disabled, Computer Configuration Settings Disabled oder All Settings Disabled.

GPOs sichern und wiederherstellen

Verwenden Sie dies, wenn ein GPO nur Einstellungen für eine Hälfte enthält, da das Überspringen der ungenutzten Hälfte die Verarbeitung von Active Directory bei jeder Aktualisierung in einer Domäne mit Hunderten von GPOs reduziert.

Sichern Sie GPOs vor größeren Änderungen und regelmäßig, da ein beschädigtes oder versehentlich gelöschtes GPO sonst bedeutet, Einstellungen aus dem Gedächtnis neu erstellen zu müssen.

  1. Klicken Sie mit der rechten Maustaste auf ein GPO unter Group Policy Objects und wählen Sie Back Up.

Dieser Wiederherstellungsdialog zeigt auch, warum Backups keine vollständige Sicherheit bieten. Jeder Snapshot ist an eine GPO-ID gebunden, daher stellt ein Backup nur die ursprüngliche GPO wieder her, von der es stammt. Eine neu erstellte GPO hat eine andere GPO-ID und kann diese Wiederherstellung nicht erhalten.

Ein Backup erfasst ebenfalls nur einen einzelnen Zeitpunkt-Schnappschuss und keine fortlaufende Historie aller dazwischenliegenden Änderungen. Versionskontrollwerkzeuge wie Advanced Group Policy Management (AGPM) füllten diese Lücke, ein Thema, auf das dieser Leitfaden weiter unten zurückkommt.

4. Zum Wiederherstellen klicken Sie mit der rechten Maustaste auf das GPO, wählen Restore from Backup, wählen dann einen Snapshot aus der Liste an diesem Sicherungsort aus und klicken auf OK.

2. Legen Sie den Sicherungsort fest, füllen Sie das Feld Description aus und klicken Sie dann auf OK. Beschreibungen sind die wenigen Sekunden wert, die sie benötigen, da der Wiederherstellungsdialog Sicherungen nach Beschreibung, GPO-ID und Zeitstempel identifiziert, und keine davon erklärt, warum jemand einen bestimmten Snapshot erstellt hat.

GPOs über Domänen hinweg importieren

3. Um die gesamte Domäne auf einmal zu erfassen, klicken Sie mit der rechten Maustaste auf den Group Policy Objects-Container und wählen Sie Back Up All. Dies ist die Option, die geplant werden sollte, und im selben Menü finden Sie Manage Backups, um alte Snapshots zu entfernen.

Eine vollständige Anleitung zum Backup- und Wiederherstellungsprozess mit ausführlicheren Informationen zu Befehlszeilenoptionen und Domänenmigrationsszenarien.

  1. Klicken Sie mit der rechten Maustaste auf das Ziel-GPO, wählen Sie Import Settings und navigieren Sie zum Sicherungsort.

Das Importieren wendet die Einstellungen eines gesicherten GPO auf ein anderes GPO an, auch in einer anderen Domäne, ohne jede Einstellung neu erstellen zu müssen.

2. Wählen Sie die Quellsicherung aus, überprüfen Sie die Zusammenfassung und klicken Sie auf Fertigstellen.

Einen GPO kopieren

Wenn das Quell-GPO auf bestimmte Benutzer, Gruppen oder Dateipfade verweist, die im Ziel-Domain nicht existieren, ordnet eine Migrationstabelle diese Verweise automatisch zu, anstatt den Import fehlschlagen zu lassen.

Das Kopieren erstellt eine Kopie eines vorhandenen GPO, nützlich, wenn eine neue Richtlinie von einer bekannten, funktionierenden Basis statt von einem leeren Objekt starten soll.

  1. Klicken Sie mit der rechten Maustaste auf das Quell-GPO unter Group Policy Objects und wählen Sie Kopieren.

3. Benennen Sie die Kopie vor dem Verlinken an eine Stelle aussagekräftig um. Ein Container voller Objekte mit dem Namen „- Copy“ verfehlt den Zweck, von einer bekannten guten Basis zu kopieren.

Das Kopieren innerhalb derselben Domäne bewahrt die Sicherheitsfilterung und WMI-Filter. Das Kopieren zwischen Domänen überträgt nur die Richtlinieneinstellungen, daher benötigen Sicherheitsprinzipale eine Migrationstabelle wie beim Import.

Einen GPO-Link entfernen

Die Kopie wird ebenfalls unverbunden geliefert, was nützlich ist: Es gibt Ihnen die Möglichkeit, Einstellungen anzupassen, bevor die Richtlinie eine einzelne Maschine erreicht.

2. Klicken Sie mit der rechten Maustaste auf den Container Group Policy Objects selbst und wählen Sie Einfügen. GPMC erstellt eine Kopie mit „- Copy“ am Originalnamen angehängt.

Löschen Sie ein GPO

Das Löschen eines GPO entfernt es vollständig und trennt es von allen Orten, an denen es derzeit angewendet wird.

Wenn sowohl ein GPO als auch seine Links im selben Baum erscheinen, bestätigt die Überprüfung der angezeigten Optionen, was durch Löschen entfernt wird. Dies unterscheidet sich auch vom Deaktivieren des Links, wie oben beschrieben, da ein entfernter Link von Grund auf neu verknüpft werden muss, während ein deaktivierter Link sofort wieder aktiviert werden kann.

Das Aufheben der Verknüpfung eines GPO verhindert, dass es auf einen bestimmten Container angewendet wird, ohne das GPO selbst zu löschen, wodurch die Richtlinie an anderer Stelle verfügbar bleibt. Klicken Sie mit der rechten Maustaste auf den Link unter der Ziel-Domäne, dem Standort oder der OU und wählen Sie Löschen, um nur den Link zu entfernen.

  1. Überprüfen Sie zuerst die Registerkarte Scope der GPO und notieren Sie jeden unter den Links aufgeführten Container. Das Löschen des Objekts bricht alle diese Links gleichzeitig, daher ist diese Liste der Explosionsradius.

Bestätigen Sie zuerst, dass die GPO wirklich ungenutzt ist, da Sie diese Aktion ohne Wiederherstellung aus einem Backup nicht rückgängig machen können. Sichern Sie sie vor dem Löschen, wenn Zweifel bestehen, das dauert nur Sekunden und macht die Entscheidung rückgängig.

  1. Lesen Sie die Bestätigungsaufforderung, bevor Sie auf Ja. Es nennt die spezifische GPO und verwendet das Wort „permanently“, was es vom Entfernen eines Links unterscheidet.
  2. Klicken Sie mit der rechten Maustaste auf das GPO unter Group Policy Objects und wählen Sie Löschen.

Netwrix Auditor meldet, welche GPOs auf jeden Container angewendet werden, und warnt bei Änderungen an deren Einstellungen. Demo anfordern

GPO-Vererbung und -Priorität

Das Kontextmenü hier zeigt, dass Sie an einem Link arbeiten, nicht am GPO selbst. Das Menü eines Links enthält Enforced und Link Enabled, während das eigene Menü eines GPO GPO Status, Back Up, und Copy.

Vererbung

Vorrang

GPOs folgen der hierarchischen Struktur von Domänen und OUs. Eine auf Domänenebene verknüpfte Richtlinie gilt für jede darunterliegende OU, und eine auf einer übergeordneten OU verknüpfte Richtlinie gilt für jede darunter verschachtelte Unter-OU, sofern Blockierung der Vererbung die Kette nicht unterbricht.

Mehrere GPOs gelten fast immer gleichzeitig für denselben Benutzer oder Computer, da Richtlinien auf Domänen-, Standort- und OU-Ebene standardmäßig gestapelt werden. Die Vererbung bestimmt, welche GPOs ein bestimmtes Objekt erreichen, und die Priorität entscheidet, welche Einstellung bei Konflikten zwischen mehreren GPOs gewinnt.

Erweiterung der Gruppenrichtlinie

Eine Firewall-Richtlinie, die beispielsweise an der Domänenwurzel verknüpft ist, erreicht jeden Computer in jeder OU ohne zusätzliche Konfiguration, weshalb Links auf Domänenebene sparsam verwendet werden sollten. Ein einziger Fehler dort wirkt sich sofort auf die gesamte Organisation aus, da Links auf Domänenebene die Isolation umgehen, die Links auf OU-Ebene bieten.

Wenn mehrere GPOs auf dasselbe Objekt mit widersprüchlichen Einstellungen angewendet werden, löst Active Directory den Konflikt mithilfe der LSDOU-Reihenfolge. Diese Reihenfolge führt zuerst die Local Group Policy aus, dann die GPOs auf Standortebene, danach die GPOs auf Domänenebene und schließlich die GPOs auf OU-Ebene von Eltern zu Kind.

Administrative Vorlagen (.admx-Dateien) ermöglichen Administratoren, benutzerdefinierte Richtlinieneinstellungen für Anwendungen und Windows-Komponenten festzulegen, die nicht standardmäßig abgedeckt sind.

Da spätere Richtlinien in dieser Reihenfolge Vorrang haben, überschreibt die OU-Einstellung auf OU-Ebene dieselbe Einstellung auf Domänenebene, es sei denn, das Domänen-GPO trägt das Enforced-Flag. Innerhalb eines Containers werden mehrere verknüpfte GPOs nach ihrer Verknüpfungsreihenfolge priorisiert, und Administratoren können diese Priorität direkt über die GPMC neu anordnen.

Über die oben genannten Kernaufgaben des Lebenszyklus hinaus unterstützt die Gruppenrichtlinie mehrere Möglichkeiten, um zu erweitern, was ein GPO verwalten kann, oder um einen Container präziser anzusteuern. Dies sind optionale Ebenen, die die meisten Teams hinzufügen, wenn ihre Umgebung über das hinauswächst, was grundlegende GPOs und OU-Verknüpfungen sauber handhaben können.

Benutzerdefinierte Preference-Elemente, erstellt aus XML-Dateien oder Skripten, erweitern die Verwaltung auf Netzlaufwerke, Drucker, Registrierungseinstellungen und Verknüpfungen.

Group Policy Client-seitige Erweiterungen (CSEs) fügen völlig neue Kategorien von Einstellungen oder Verwaltungstätigkeiten hinzu. WMI-Filter verfolgen einen anderen Ansatz, indem sie ein GPO auf Computer oder Benutzer ausrichten, die bestimmte Kriterien erfüllen, wie Betriebssystemversion oder verfügbaren Festplattenspeicher, anstatt auf eine gesamte OU.

Group Policy-Modellierung und Fehlerbehebung

Gruppenrichtlinienmodellierung

Selbst eine gut verwaltete Gruppe von GPOs kann letztlich eine Einstellung erzeugen, die sich nicht wie erwartet verhält, sobald Vererbung, Priorität und Filterung zusammenwirken. Zwei integrierte Werkzeuge sowie eine Versionskontrolllücke, die dieser Leitfaden direkt anspricht, decken die meisten Fehlerbehebungsbedürfnisse ab.

Erweiterte Group Policy-Verwaltung

Administratoren, die GPOs über Dutzende oder Hunderte von OUs verwalten, ergänzen die GPMC-Konsole oft mit PowerShell-Befehlen, die für Gruppenrichtlinienaufgaben entwickelt wurden. Organisationen, die Software neben Richtlinieneinstellungen bereitstellen müssen, kombinieren häufig die GPO-Softwarebereitstellung mit Tools wie SCCM oder Intune für eine detailliertere Steuerung als die GPO-Softwareinstallationsrichtlinien allein bieten.

Wie Netwrix beim Nachverfolgen und Zurücksetzen von GPO-Änderungen hilft

Das Resultant Set of Policy (RSoP) hilft Administratoren zu verstehen, wie GPOs tatsächlich angewendet werden, wenn Vererbung, Priorität und Filterung zusammenwirken. Der Planungsmodus von Group Policy Modeling simuliert ein Szenario, z. B. das Verschieben eines Benutzers in eine andere OU, bevor die Änderung vorgenommen wird. Group Policy Results, der Protokollierungsmodus, zeigt die aktuell auf einen bestimmten Benutzer oder Computer angewendeten Richtlinien an und ist der schnellere Weg, um zu ermitteln, warum eine Einstellung nicht wie erwartet wirksam wird.

Microsoft hat keinen direkten Ersatz angekündigt, und Organisationen, die auf AGPM für GPO-Versionierung und Rollbacks angewiesen waren, müssen nun Alternativen für diese Funktionen prüfen. Teams, die AGPM noch in der Produktion einsetzen, sollten dies als kurzfristiges Projekt betrachten und nicht als Aufgabe für irgendwann, da eine nicht unterstützte Änderungssteuerungsschicht vor jeder GPO-Bearbeitung ein eigenes Risiko darstellt.

Advanced Group Policy Management (AGPM), eine Komponente des Microsoft Desktop Optimization Pack (MDOP), die Versionskontrolle, Workflow-Genehmigungen sowie Check-in- und Check-out-Kontrolle für GPOs hinzufügte, erreichte das Support-Ende am 14. April 2026.

Das Verschwinden von AGPM hinterlässt eine spezifische Lücke. Es gibt keine integrierte Möglichkeit, die Historie jeder Änderung an einem GPO über die Zeit zu sehen. Man kann zwei Versionen desselben GPO nicht nebeneinander vergleichen. Man kann eine einzelne Änderung nicht zurücksetzen, ohne ein komplettes Backup wiederherzustellen.

Das native GPMC-Backup, das zuvor in diesem Leitfaden behandelt wurde, erfasst nur einen Schnappschuss zu einem bestimmten Zeitpunkt. Es protokolliert keine Änderungen zwischen den Backups und schreibt diese Änderungen nicht dem Administrator zu, der sie vorgenommen hat.

Administratoren müssen GPOs nicht zuerst in ein kontrolliertes Repository ein- und auschecken, da Netwrix Auditor dieselben nativen Ereignisprotokolle und GPO-Versionsdaten liest, die Active Directory bereits erzeugt.

Netwrix Auditor schließt diese Lücke durch native, protokollbasierte Prüfung anstelle des Check-in- und Check-out-Modells von AGPM. Es zeichnet jede GPO-Änderung mit Vorher-Nachher-Werten auf und erfasst genau, welche Einstellung geändert wurde, wer sie geändert hat und wann.

Eine GPO, die Kontosperrschwellen durchsetzt, wird an einem Freitagnachmittag bearbeitet, um die Einstellung für einen einmaligen Supportfall zu lockern. Niemand erinnert sich daran, sie zurückzusetzen. Ohne Änderungsprotokoll wird diese Lücke bei der nächsten Sicherheitsüberprüfung oder schlimmer noch bei einem Vorfall sichtbar, ohne Aufzeichnung, wann oder warum die Einstellung geändert wurde.

Netwrix Auditor repliziert nicht das Workflow-Freigabemodell von AGPM. Es verhindert keine Änderungen und erfordert keine Freigabe, bevor eine Änderung live geht. Es bietet die Sichtbarkeit und Rücksetzoption, die Organisationen verlieren, sobald AGPM keine Updates mehr erhält.

Mit Netwrix Auditor kann ein Administrator die Änderungsverlauf des GPO abrufen und sieht die genaue Änderung zusammen mit dem Konto, das sie vorgenommen hat. Anschließend stellt der Administrator die Einstellung mit der Rollback-Funktion des Tools wieder her, anstatt die ursprüngliche Konfiguration manuell aus dem Gedächtnis oder einem alten Backup zu rekonstruieren.

Das deckt die Erkennungs- und Wiederherstellungshälfte dessen ab, was AGPM gemacht hat. Der von AGPM angebotene Genehmigungsworkflow vor Änderungen bleibt eine separate Lücke, die ein Änderungsverfolgungstool per Design nicht zu schließen versucht.

Fordern Sie eine Demo an und sehen Sie, wie Netwrix Ihnen helfen kann, Gruppenrichtlinienänderungen zu verfolgen, unautorisierte Änderungen rückgängig zu machen und die GPO-Verwaltung prüfbar zu halten, da AGPM nicht mehr unterstützt wird.

Häufig gestellte Fragen zur Gruppenrichtlinienverwaltung

Teilen auf

Erfahren Sie mehr

Über den Autor

Asset Not Found

Russell Smith

IT-Berater

IT-Berater und Autor, der sich auf Management- und Sicherheitstechnologien spezialisiert hat. Russell verfügt über mehr als 15 Jahre Erfahrung in der IT, er hat ein Buch über Windows-Sicherheit geschrieben und er hat einen Text für die Official Academic Course (MOAC) Serie von Microsoft mitverfasst.