グループ ポリシー管理の概要
グループ ポリシー は、Microsoft Windows オペレーティング システムの機能で、管理者が Active Directory 環境におけるユーザーとコンピューターを管理し、保護するのに役立ちます。 グループ ポリシーの設定 はグループ ポリシー オブジェクト(GPO)にまとめられ、GPO のスコープ内にあるコンピューターおよびユーザー オブジェクトに適用されます。
たとえば、グループ ポリシー オブジェクト(Group Policy objects)を使用して次を管理できます。:
- 設定, たとえばデスクトップ設定、スタートアップ スクリプト、およびログオン/ログオフ スクリプト
- セキュリティ, Active Directory(AD) を含む パスワード ポリシー、アカウントのロックアウト ポリシー、およびファイアウォール設定
- アクセス 共有フォルダー、プリンター、アプリケーションなどのネットワーク リソースへの
- ソフトウェアの展開 、選択したコンピューターへのソフトウェアのインストールや、パッチおよびアップデートのスケジュール設定を含みます。
本ガイドでは グループ ポリシー管理 の主要な要素を説明します。
グループ ポリシー管理ツール
GPO を管理するには、管理者は Group Policy Management Console(GPMC)を使用します。このドメインのグループ ポリシー エディターは、Windows Server Manager の[ツール]メニューから開くことができます。
グループ ポリシー管理コンソールの左ペインで「Group Policy Objects」コンテナーをクリックすると、ドメイン内のすべての GPO を表示できます。以下では、AD ドメイン ad.contoso.com には GPO が 1 つしかないことが分かります。Default Domain Policy:
グループ ポリシー管理コンソールには、ここに示すようにグループ ポリシー エディターが含まれています。:
グループ ポリシー設定の種類
以下のスクリーンショットの左側のパネルには、GPO 内の設定の種類が示されています:
ご覧のとおり、主なカテゴリは2つあります。 コンピューターの構成 と ユーザーの構成。
それぞれに ポリシー(Policies) と プリファレンス(Preferences)があり、展開して次を設定できます:
- ソフトウェアの設定
- Windows の設定
- 管理用テンプレート
グループ ポリシー管理を改善する
ポリシーと優先設定
ポリシーと優先設定のどちらも、Active Directory のコンピューターおよびユーザー オブジェクトの設定を管理するために使用できます。主な違いは次のとおりです。
- ポリシー(Policies) ユーザーは変更できません。したがって、セキュリティや規制のコンプライアンスに関連する設定は、ポリシーで行う必要があります。例として、パスワード ポリシー、アカウント ロックアウト ポリシー、ファイアウォール ポリシー、ソフトウェア制限ポリシーなどがあります。
- 設定(Preferences) ユーザーが変更できるため、ユーザー エクスペリエンスや環境設定の目的に限って使用する必要があります。たとえば、標準的なセットとしてマップされたネットワーク ドライブ、プリンター、デスクトップ ショートカットを用意することはできますが、Preferences を通じてそれらを設定することで、ユーザーは自分のニーズに合わせて調整できるようになります。
Windows Server に Group Policy Management Console をインストールする
Windows Server に Group Policy Management Console をインストールするには、次の手順を実行します。
- スタート メニューをクリックし、Server Manager を選択して Server Manager を起動します。
- サーバー マネージャーで、上部メニューの Manage をクリックし、次に Add Roles and Features を選択します。
- Role-based or feature-based installation を選択し、Next をクリックします。
- GPMC をインストールするサーバーを選択し、Next をクリックします。
- 「サーバーの役割の選択」ページで Next をクリックします。役割を追加しないためです。
- 下にスクロールして「Group Policy Management」を見つけ、その横のチェックボックスをオンにします。
- インストールが完了したら、確認メッセージが表示されるたびに「次へ」をクリックします。ウィザードを終了するには「閉じる」をクリックします。
Windows にグループ ポリシー管理コンソールをインストールする
Windows 10 のバージョン 1809 以降を使用している場合は、設定アプリを使って GPMC をインストールできます:
- WIN+I を押して設定を開きます。
- 「オプション機能」を検索します。
- クリック + 機能を追加。
- クリック RSAT: Group Policy Management Tools を選択してから、インストール をクリックします。
古いバージョンの Windows を使用している場合は、Microsoft の Web サイトから正しい RSAT のバージョンをダウンロードする必要があります。
GPO の作成方法
新しいグループ ポリシー オブジェクトを作成するには:
• サーバー マネージャー(Server Manager)を開き、右上隅の Tools をクリックしてから Group Policy Management をドロップダウン メニューから選択します。
- グループ ポリシー管理コンソールで、GPO をリンクしたいフォレストとドメインを展開します。
- GPO をリンクしたい OU、ドメイン、またはサイトを右クリックし、対応する Create オプション(例:Create a GPO in this domain, and Link it here…
• 新しい GPO にわかりやすい名前を入力し、OK をクリックします。
GPO の編集方法
Group Policy Management Console でグループ ポリシーを編集するには、次の手順に従ってください:
- GPO が属するフォレストとドメインを展開します。
- GPO がリンクされている OU、ドメイン、またはサイトへ移動します。
- 編集したい GPO を右クリックし、Edit を選択します。
- Group Policy Management Editor で目的のポリシー設定をダブルクリックし、要件に応じて変更します。
コンピューター設定は Windows の起動時に適用され、ユーザー設定はユーザーがログインしたときに使用されます。グループ ポリシーのバックグラウンド処理は、GPO が変更された場合に設定を定期的に適用します。
GPO をリンクする方法
有効にするには、GPO を少なくとも 1 つの Active Directory コンテナー(OU、ドメイン、またはサイトなど)にリンクする必要があります。GPO をリンクするには、次の手順を実行します:
- グループ ポリシー管理コンソールで、GPO をリンクしたいフォレストとドメインを展開します。
- GPO をリンクしたい OU、ドメイン、またはサイトを右クリックし、Link an Existing GPO を選択します。
• 利用可能な GPO の一覧から、リンクしたい GPO を選択してから OK をクリックします。
GPO リンクを有効または無効にする方法
GPO リンクが無効になっている場合、その設定はリンク先のコンテナー内のオブジェクトには適用されません。GPO リンクを有効または無効にする方法は次のとおりです:
- グループ ポリシー管理コンソールで、リンクされた GPO が属している Active Directory フォレストとドメインを展開します。
- GPO がリンクされているコンテナーを展開し、GPO を右クリックします。
- コンテキスト メニューで Link Enabled をオンにしてリンクを有効化するか、オフにしてリンクを無効化します。
GPO 設定をインポートする方法
バックアップ GPO またはテンプレート ファイルから設定をインポートすることで、GPO を構成できます。手順は次のとおりです:
- グループ ポリシー管理コンソールで、設定をインポートしたい GPO がある OU、ドメイン、またはサイトへ移動します。
- 対象の GPO を右クリックし、Import Settings…
- 目的の GPO 設定が含まれているバックアップまたはテンプレート ファイル(.admx または .adml)を選択し、クリック 開く。
- バックアップの場所には複数の GPO が含まれる場合があるため、設定をインポートしたい GPO を選択してください。
- 「次へ」を 2 回クリックし、概要を確認してから 「完了」 をクリックしてインポート処理を完了します。
GPO の継承と優先順位
グループ ポリシーの継承と優先順位によって、グループ ポリシー オブジェクトがオブジェクトに適用される方法が決まります。
継承
グループ ポリシーの継承は、AD ドメインと OU の階層構造に従います。ドメイン レベルのポリシーは、ドメイン内のすべてのオブジェクト(ユーザー、コンピューター、グループ)に適用されます。OU レベルのポリシーは、特定の OU 内のオブジェクトに適用されます。階層の上位で適用されたポリシーは子オブジェクトに継承されるため、ドメイン レベルの GPO はドメイン内のすべての OU に継承され、OU にリンクされたポリシーは、その OU の下にネストされたすべてのサブ OU に継承されます。
ただし、サイト、ドメイン、または OU で Block Inheritance の設定を使用すると、親オブジェクトにリンクされた GPO が子オブジェクトに適用されないようにすることができます。個々の GPO に Enforced フラグを設定すると、Block Inheritance の設定は上書きされます。
親オブジェクトからオブジェクトが継承する GPO を表示するには、GPMC でオブジェクトをクリックし、[Group Policy Inheritance] タブに移動します。
優先順位
特定のドメイン、サイト、または OU には複数の GPO をリンクできます。また、それらのポリシーには競合する設定が含まれている可能性があります。 グループポリシーの優先順位 GPO が適用される順序を制御するため、どの設定が有効になるかが決まります。シーケンスの中で後から適用される GPO ほど、優先順位が高くなります。
ポリシーが適用される順序は次のとおりです:
- ローカル グループ ポリシー
- サイト レベルの GPO
- ドメイン レベルの GPO
- OU(組織単位)レベルの GPO
オブジェクトにリンクされている GPO を表示するには、GPMC でそのオブジェクトをクリックし、「Linked Group Policy Objects」タブに移動します。Link Order の数値が大きい GPO は、数値が小さい GPO より優先されます。GPO をクリックし、左側の矢印を使って上下に移動することで、リンク順序番号を変更できます。
グループ ポリシーの拡張性
追加機能の統合、カスタム設定、またはサードパーティ製コンポーネントを組み込むことで、グループ ポリシーの機能を拡張できます。グループ ポリシーの拡張性には、いくつかの側面があります:
- 管理用テンプレート (.admx ファイル)— 管理者は、追加の設定を管理したり、カスタム ポリシーを構成したりするために、カスタム テンプレートを作成できます。
- カスタム グループ ポリシーの優先設定 — XML ファイルまたはスクリプトを使用して、カスタムの優先設定(Preference)項目を作成できます。これにより、クライアント コンピューター上のマップされたドライブ、プリンター、レジストリ設定、ファイル、ショートカットなどを管理できます。
- グループ ポリシー クライアント側拡張(CSE) — 追加の設定、ポリシー、または管理タスクを加えるために、カスタムの CSE を作成できます。
- グループ ポリシー フィルターおよび WMI フィルター — 特定の条件(ユーザーやコンピューターの属性など)に基づいて、グループ ポリシーの設定を対象にするためのフィルターを作成できます。
- サードパーティのグループ ポリシー ツール — サードパーティのソリューションは、追加の管理機能、レポート機能、監査ツール、ポリシー テンプレートを提供します。
GPO のバックアップ
誤って削除された場合や悪意のある削除、破損、または誤った構成に備えて、GPOを定期的にバックアップし、直近のコピーが手元にある状態を保ってください。重要な変更を行った後、またはグループ ポリシー(Group Policy)設定に影響を与えうるメンテナンス作業を実施する前にも、GPOをバックアップすることをおすすめします。
GPOのバックアップを保存するための一元的な保管場所を設け、容易なアクセスと管理を可能にしてください。検索や復旧をしやすくするために、バックアップファイルをドメイン、日付、または目的ごとに整理することを検討します。バックアップのバージョンや関連する変更内容を特定するために、説明的な命名規則またはメタデータを使用してください。時間の経過に伴う GPO の変更を追跡するためにバージョン管理の運用を導入し、バックアップ履歴を維持してください。
グループ ポリシー(Group Policy)設定の変更をモデル化する
グループ ポリシー モデリング(Group Policy Modeling)は GPMC の機能で、Active Directory 環境において、グループ ポリシー設定がユーザーやコンピューターに対してどのように動作するかを管理者がシミュレーションできるようにします。これにより、特定のグループ ポリシー設定を実装することなく、その適用結果を予測する手段が提供されます。
高度なグループ ポリシー管理
Advanced Group Policy Management (AGPM) は、Microsoft Desktop Optimization Pack (MDOP) のコンポーネントであり、Group Policy オブジェクトの管理、委任、バージョン管理、および監査を強化します。
GPMC とは異なり、AGPM はクライアント/サーバー アプリケーションです。サーバー コンポーネントは GPO とその履歴をオフラインで保存します。AGPM によって管理される GPO は controlled GPO と呼ばれます。管理者は、GitHub やドキュメント管理システムでファイルやコードを扱うのと同様に、これらをチェックイン/チェックアウトできます。
AGPM は GPMC よりも GPO に対してより高度な制御を提供します。バージョン管理に加えて、Group Policy 管理者に Reviewer、Editor、Approver などのロールを割り当てることができます。これにより、GPO のライフサイクル全体にわたって厳格な変更管理を行いやすくなります。AGPM の監査(auditing)により、Group Policy の変更内容についてより深い理解も得られます。
Netwrix が支援できること
Netwrix Auditor 従来の Group Policy 管理を、セキュリティとコンプライアンスを向上させる強化された可視性、監査(auditing)、変更管理(change control)およびレポート機能によって拡張します。たとえば、管理者は「何が変更されたのか」「誰が変更したのか」「その操作がいつ発生したのか」について詳細な把握ができます。直感的なインターフェースから、さまざまなバージョンの GPO を簡単に比較し、特定の変更を特定することができ、さらに不要な変更をロールバックすることも可能です。
この強化された透明性により、管理者は Group Policy の設定が組織のポリシー、安全基準、および規制要件と確実に一致していることを担保できます。Netwrix Auditor を Group Policy の管理戦略に統合することで、組織はより安全で準拠性の高く、効率的に管理された IT インフラを実現できます。
よくある質問
Active Directory の Group Policy 管理とは何ですか?
Group Policy は Active Directory の機能であり、管理者がユーザーやコンピューターの構成設定を制御できるようにします。Group Policy の管理とは、セキュリティの強制、ソフトウェアの配布、デスクトップの構成管理などを目的として、Group Policy 設定を作成し維持していくプロセスです。
Group Policy Management Console はどのように開きますか?
Active Directory のグループ ポリシー管理コンソールを開くには:
- キーボードの Windows キー + R を押します。
- 表示された[ファイル名を指定して実行]ダイアログ ボックスで gpmc. msc を入力し、Enter を押すか、OK をクリックします。
グループ ポリシー管理コンソールをインストールするにはどうすればよいですか?
Windows Server に GPMC をインストールするには、次の手順を実行します:
- サーバー マネージャーを起動します。通常はタスクバーにあります。または、[スタート] メニューから見つけることもできます。
- サーバー マネージャーで、右上の Manageをクリックし、次に Add Roles and Features を選択します。
- 「開始する前に」の画面で Next をクリックします。
- 「インストールの種類の選択」画面で Role-based or feature-based installation を選択してから Next をクリックします。
- GPMC 機能をインストールするサーバーを選択し、Nextをクリックします。
- 「機能の選択」画面で、 Group Policy Management の横のチェックボックスをオンにします。次に Next をクリックします。
- 選択内容を確認して、Install をクリックします。
- インストール処理が完了するまで待ちます。確認メッセージが表示されたら、Server Manager を閉じてください。
どのユーザーが、グループ ポリシー管理タスクを実行するための権限を自動的に付与されますか?
Group Policy Creator Owners グループは、Active Directory フォレストを作成すると自動的に作成されます。このグループのメンバーは、ドメイン レベルで Group Policy オブジェクトを作成、編集、および管理できます。このグループは、管理者が完全な管理者特権を付与せずに Group Policy の制御を委任したい場合に、通常使用されます。既定では、このグループのメンバーはドメイン管理者のみです。
グループポリシー管理とは何ですか?
これらはいずれも個々のマシンに触れる必要がないため、Group Policyは20年以上にわたるWindows管理でほぼ変わらず存続しています。
グループポリシーは、Windows管理者がActive Directoryドメイン全体で構成およびセキュリティ設定を強制するために使用する主要な仕組みとして残っています。ディレクトリの適切なポイントに配置された単一のグループポリシーオブジェクトは、すべての下位アカウントに対してパスワード要件を設定したり、ローカル管理者権限を剥奪したり、ネットワークドライブをマップしたりできます。
Group Policyを有用にする同じ範囲が、それをきれいに保つことを難しくし、ほとんどのドメインはGPOを廃止するよりも速く蓄積します。一度限りのリクエストを解決するために設定が追加され、誰もそれを削除しません。編集権限は2年前に再編成されたチームに委譲されます。
単一の組織単位(OU)に限定されたポリシーは、トラブルシューティングセッション中にドメインルートに再リンクされ、そこで維持されます。設定は依然として確実に適用されますが、ポリシーレイヤーは実際に誰かが意図したものを反映しなくなり、どのGPOが特定の制御を強制しているか、または最後にいつ見直されたかを誰も言えません。ポリシーレイヤーを成長させながら正確に保つことは、コンソールをクリックして操作するメカニズムとは別の独自の規律です。
GPOは通常、4つのカテゴリの設定を管理します:
グループポリシー管理とは、これらのオブジェクトを作成、リンク、監査、廃止する継続的な作業であり、組織の実際のニーズに合致し続けることを保証します。
- 構成:デスクトップ設定、スタートアップスクリプト、および複数のマシンに一貫して適用されるログオンとログオフのスクリプト。
- ソフトウェアの展開:手動操作なしで選択したマシンにパッチをインストールおよびスケジュールします。
- アクセス:特定の組織単位(OU)に限定された共有フォルダー、プリンター、およびアプリケーションへの権限。
グループポリシーオブジェクト(GPO)は、Active Directoryがその範囲内のユーザーとコンピューターに適用する設定のコンテナです。管理者は Group Policy Management Console(GPMC)を通じてGPOを作成およびリンクし、Active Directoryは次回のポリシー更新時にこれらの設定を自動的に適用します。
- セキュリティ:パスワードポリシー、アカウントロックアウトの閾値、およびログオンするユーザーに関係なく基準を強制するファイアウォールルールについては、管理者が最もよく間違える group policy 設定で詳しく説明しています。
集中型セキュリティ強制
グループポリシー管理が重要な理由
これらを混同しても目に見える問題は起きませんが、誤った設定がユーザーが回避できないものになり、誤った設定が回避可能なものになります。
パスワードポリシーはpassword policyに属します。これを上書きできるユーザーがいると、そもそも設定する意味がなくなるためです。デフォルトプリンタの割り当ては設定に属し、変更不可のポリシーとして強制すると、別のプリンタが必要なユーザーからサポートチケットが増えるだけです。
グループポリシーは設定して終わりの機能ではありません。組織がGPOをどれだけ適切に管理するかによって、ドメインの成長に伴いポリシーの適用が信頼できるままでいるか、静かに崩壊するかが決まります。
ドメイン全体での一貫した構成
すべてのGPOは設定をComputer Configuration(マシン起動時に適用され、誰がログインしても関係なく)とUser Configuration(ログオン時に適用)に分けます。それぞれの中で、管理者はPoliciesとPreferencesを選択します。Policiesは更新時に中央で強制され、Preferencesはユーザーがローカルで調整できる設定用です。
運用効率
適切なスコープにリンクされた単一のGPOは、パスワードポリシーやファイアウォールルールなどのセキュリティベースラインを、その下のすべてのコンピューターとユーザーに適用します。ドメインが数十のエンドポイントを超えると、その一貫性を手動設定で再現するのは困難です。
GPOは、コンピューターごとにデスクトップ設定、マップドライブ、スタートアップスクリプトを設定する必要をなくします。新しいコンピューターとユーザーアカウントは正しい構成を自動的に継承し、管理者が手動でシステムを設定する際に蓄積されるサポートチケットと構成のずれを減らします。
コンプライアンスおよび監査証拠
誤設定されたGPOのセキュリティリスク
適切に管理されたGPOは、繰り返しの手作業を減らし、トラブルシューティングを迅速化します。設定に問題がある場合、影響を受けるOUにリンクされているGPOを正確に把握している管理者は、個々のマシンを監査するよりも数分で原因を特定できます。大規模なドメインでは、特定のグループポリシーの課題が発生します GPOの数が増えるにつれて、拡散から誰も覚えていない継承チェーンまで問題が生じます。これらの課題の多くは、この種の継続的なメンテナンスを怠ることに起因します。
GPOの誤設定は、実際の事例が記録された攻撃ベクターです。過剰な委任や管理者アカウントの侵害によりGPOの編集権限を得た攻撃者は、強力なレバレッジを手に入れます。悪意のあるスタートアップスクリプトを配布したり、ドメイン全体のセキュリティ制御を無効化したり、元々侵害されたアカウントをはるかに超える権限昇格の経路を作成したりできます。
- 管理者以外のアカウントに付与された権限を編集します。
- 書き込み権限が弱い共有に保存されているスタートアップまたはログオンスクリプト。
規制当局や監査人は、パスワードの複雑さやアカウントロックアウトの閾値などのセキュリティ設定が環境全体で一貫して適用されていることを文書化した証拠を求めています。GPOはこれらの設定を強制します。特定の管理対象の背後にあるGPOの名前、最終レビュー日、所有者を特定できるドメインは、監査要求を慌てることなく5分で確認できるものに変えます。
- 特定のOUではなくドメインレベルにリンクされたGPO。
ランサムウェアの攻撃者は、弱いGPO権限と書き込み可能なスクリプトパスを利用しました 横方向の移動のために、単一のGPO編集でポリシーが影響するすべてのマシンに到達できるためです。これらのスクリプトは SYSVOL にあり、すべてのドメインコントローラーがホストする複製共有なので、そこへの書き込みアクセスはドメイン全体に及びます。四半期ごとのレビューで確認すべきこと:
3つのうちどれか1つでも修正する価値があります。複数同時に見つかる場合は、レビューが遅れているサインです。
Netwrix AuditorはハイブリッドMicrosoft環境でのアクセスおよび変更イベントの前後の値を記録します。無料トライアルをダウンロードしてください
グループポリシーオブジェクトの管理方法
この種のレビューは、GPOに関連するほとんどのリスクをインシデントになる前に検出します。これを省略するチームは、監査中または、さらに悪いことに調査中にそのギャップを発見する傾向があります。ここでも group policy のベストプラクティス は、日常では見えにくいものの、問題が起きたときには明らかに効果を発揮します。
によると、Netwrix 2026 Data and Identity Security Report調査対象の組織のうち、過去12か月間に包括的なActive Directoryセキュリティ評価を実施したのはわずか36%でした。同じ報告書では、74%がAD環境に権限昇格を可能にする誤設定がないと完全には確信していないことがわかりました。GPOの権限は、この自信の欠如の背後にある一般的な盲点の一つであり、誤って設定されたGPOは、より広範なidentityレビューでは完全に見逃される可能性のある権限昇格の経路を作り出すことがあります。
グループ ポリシー管理コンソールをインストールする
GPOの管理は、コンソールのインストールからポリシーオブジェクトの作成、リンク、スコーピング、最終的な廃止までの一連の定義されたタスクを含みます。これらのタスクのほとんどは、Domain Adminsグループまたは同等のdelegated permissionが必要です。
ネイティブのGPMCは追加ソフトなしで以下のすべてのタスクを処理します。ただし、複数ドメインにまたがる数百のGPOを扱うチームは、レポート、変更履歴、バルク操作のために専用のグループポリシー管理ツールを重ねて使用することが多いです。GPMC単体ではうまく処理できないためです。
Windows Serverで:
Group Policy Management Console(GPMC)は、管理者がドメイン全体でGPOを作成、リンク、管理するための主要なインターフェースです。GPOが対象とするすべてのフォレスト、ドメイン、サイト、OUを単一のツリービューで表示します。
- Server Managerを開き、[Manage]を選択してから[Add Roles and Features]を選択します。
3. 対象サーバーを選択し、サーバーロールまで「次へ」をクリックします。
ドメイン内のすべてのGPOが存在するGroup Policy Objectsコンテナも表示され、現在どこにもリンクされていなくても含まれます。GPMCは通常管理ツールの一部としてインストールされますが、ドメインコントローラーで追加または削除できます。メンバーサーバーやワークステーションからグループポリシーを管理するには、別途インストールしてください。
2. ロールベースまたは機能ベースのインストールのいずれかを選択し、次へをクリックします。
5. ウィザードを完了し、インストールをクリックします。
4. 機能ページでGroup Policy Managementを選択し、次へをクリックします。
Windows 11で:
- インストールをクリックしてください。
- 機能の表示を選択し、「group policy」を検索して、RSAT: Group Policy Management Tools をチェックします。
- Win+Iで設定を開き、システム > オプション機能に移動します。
Windows 11 Homeはこのインストールパスをサポートしていません。RSAT機能にはWindows 11 Pro、Enterprise、Education、またはPro for Workstationsが必要です。
GPO を作成する
Netwrix PingCastleは、既知の攻撃経路に基づいてActive Directoryドメインを評価し、リスクのある委任や書き込み可能なスクリプトパスなどのGPOの弱点を検出します。無料トライアルをダウンロードしてください
- Server Managerを開き、ToolsをクリックしてGroup Policy Managementを選択します。
すべてのドメインは、Default Domain Policy と Default Domain Controllers Policy の2つのデフォルトGPOから始まり、パスワード要件などの基本設定を行います。これらを直接編集しないでください。代わりに、カスタム設定用に新しいGPOを作成してください。
2. GPMCでドメインを展開し、対象のOUまたはドメインを右クリックして、このドメインにGPOを作成し、ここにリンクを選択します。
3. GPOに、その目的と対象範囲を識別できる説明的な名前を付けて、OKをクリックします。
GPO を編集する
上記のように、GPOを一度に作成してリンクするのが最速の方法です。リンクされていないGPOを作成するには、Group Policy Objectsを右クリックして新規作成を選択します。GPOはコンテナにリンクされるまで効果がありません。
- GPOを右クリックし、編集を選択してグループポリシー管理エディターを開きます。
これは、実際のポリシー設定が存在するGPMC本体とは別のウィンドウであるグループポリシー管理エディターを開きます。
新しく作成されたGPOは空です。設定するには:
3. GPOの設定タブで設定を確認してから、どこかにリンクしてください。
2. Computer Configuration または User Configuration の該当ノードに移動し、環境に必要なポリシー値を設定します。
GPOをドメイン、OU、またはサイトにリンクする
2. 適用するGPOを選択し、OKをクリックします。
セキュリティフィルタを適用する
- GPMCで対象のコンテナを右クリックし、既存のGPOをリンクを選択します。
ドメインルートではなく特定のOUにリンクの範囲を限定することで、単一のポリシー変更の影響範囲を実際に必要なグループに限定できます。
リンクはGPOを有効にするためのものです。GPOはドメイン(全員に影響)、サイト(その物理的な場所の全員に影響)、またはOU(内部のオブジェクトおよびサブOUにのみ影響)にリンクできます。
セキュリティフィルタリングはGPOのリンク先を変更しません。範囲内のどのユーザー、グループ、コンピューターがポリシーを受け取るかを、読み取りおよびグループポリシーの適用権限に基づいて変更します。
GPOをユーザーグループのみに絞り込むと、明確なエラーなしに動作が停止します
デフォルトでは、リンクされたGPOはその範囲内のすべての認証済みユーザーとコンピューターに適用されます。セキュリティフィルタリングは、その範囲を特定のユーザー、グループ、またはコンピューターに絞り込みます。GPOがより広いOU内の特定の部門や階層のマシン向けの設定を含む場合に特に重要です。
- GPOのScopeタブを開き、Security Filteringペインを見つけます。
認証済みユーザーを削除すると、GPOが静かに壊れる可能性がある問題があります。MicrosoftのMS16-072アップデート以降、Windowsはユーザーのではなくコンピューターのセキュリティコンテキストでユーザーポリシーを取得するため、ポリシーを適用するにはコンピューターアカウントにGPOの読み取りアクセス権が必要です。
理由です。対象グループと共に読み取り権限を持つDomain Computersを追加すると、ポリシーは機能し続け、適用対象を絞り込めます。
GPOの継承をブロック
ローカル管理者権限を無効にするGPOは、標準のワークステーションとトラブルシューティングのために正当にローカル管理者権限が必要な数台のジャンプボックスの両方を含むOUにリンクされている可能性があります。
- を選択し、Authenticated Usersをクリックし、Removeをクリックしてから、Addをクリックし、ポリシーの対象となるアカウントまたはグループを指定します。
OUは、親ドメイン、サイト、またはOUから継承されたGPOをブロックでき、上位レベルのポリシーが届かないようにします。GPMCでOUを右クリックし、「継承のブロック」を選択してください。
これは控えめに使用してください。上位のGPOが理由あって適用しているセキュリティ設定を隠す可能性があります。
Netwrix Privilege Secureはタスクの期間中のみ管理者アクセスを付与するため、変更間でアカウントが常時GPO編集権限を保持しません。デモをリクエスト
セキュリティフィルタリングがないと、そのGPOはジャンプボックスもロックします。ここではまた、GPOのセキュリティフィルタリングが実際に付与する権限を監査できます。チームが再編成されるとフィルターがずれ、誰かが戻って整理しない限り、グループメンバーシップは元の意図に合わなくなります。
上位のGPOでEnforcedを設定した管理者は、その下のBlock Inheritance設定をすべて上書きします。これは、ブロックされたOUが必須のコントロールを静かに解除するのを防ぐ安全装置です。
GPOを適用する
GPOを強制すると、他のGPOの競合する設定よりも優先され、下位のすべてのレベルで継承のブロックを上書きします。GPMCはこのオプションを2か所で表示し、両方とも同じリンクの同じフラグを切り替えます。
- そのリストのGPOを右クリックして、強制を選択します。
3. 左側のツリーから同じ設定にアクセスするには、コンテナを展開し、その下のGPOリンクを右クリックして、Enforced.
GPOの権限を委任する
4. 変更が反映されたことを確認します。Enforced 列がNoからYesに切り替わり、GPMCはツリー内のリンクに小さな錠前アイコンを追加します。
5. 子OUで Group Policy Inheritance タブを開き、適用されたGPOが優先順位の最上位にあり、オブジェクトに近いものよりも前にあることを確認します。
- GPOリンクを含むコンテナを選択し、そのLinked Group Policy Objectsタブを開きます。Enforced列にはリンクされているすべてのGPOの現在の状態が表示され、変更前に何がすでに適用されているかを最速で確認できます。
デフォルトでは、Domain Admins と Enterprise Admins がすべての GPO を管理します。大規模なチームでは、完全なドメイン管理者権限を付与せずに、特定の GPO の編集などの特定のタスクを委任する必要があることがよくあります。
ベースラインのセキュリティ設定など、決して上書きされてはならないポリシーに対して適用の強制を予約してください。広範囲に適用すると、階層の下位にあるOUの柔軟性が失われ、正当なビジネス上の例外の必要性を隠す可能性があります。Enforced のチェックを外すと、すぐに元に戻り、他のクリーンアップは不要です。
- 現在の状態がクリアになったら追加をクリックしてください。
これらの3つのオプションはほとんどの委任ニーズをカバーします。より詳細な設定が必要な場合は、詳細ボタンでGPOの完全なアクセス制御リストを開けますが、そのレベルでの権限編集は後の監査を難しくします。
5. Delegation タブで結果を確認します。アカウントは正確に割り当てられた権限レベルで Groups and Users リストに表示され、それ以上はありません。
- GPOを選択し、Delegationタブを開いて、既存のGroups and usersリストを変更前に確認してください。ここで重要なのはInherited列です。Yesとマークされたエントリは親コンテナからのもので、削除するとこのGPOではなく親を編集することになります。
そのリストの1つの項目は編集するのではなく理解する価値があります。Authenticated Usersは通常、セキュリティフィルタリングに由来する読み取り権限を表示します。これはポリシーが最初に適用されるための権限です。これを削除して委任を厳しくすると、GPOの適用が完全に停止します。
3. アカウントまたはグループを Select Users, Computers, or Groups ダイアログに入力し、Check Names をクリックしてドメインで解決し、次に OK をクリックします。
GPOリンクを有効または無効にする
プリンターのGPOのみをトラブルシューティングするヘルプデスクリーダーは、これら特定のGPOの設定を編集する必要があり、これは上記の委任リストに正確に示されています。同じアカウントにドメイン内のすべてのGPOに対する編集、削除、セキュリティ権限の変更を許可すると、役割が必要とする以上の権限を与えることになります。
GPOリンクの無効化は、リンク解除やGPOの削除とは異なります。無効化されたリンクはGPOとコンテナの接続を維持しますが、設定の適用を停止します。これは、設定やリンク順序を失うことなくポリシーを一時的に停止するのに役立ちます。
- ターゲットのドメイン、サイト、またはOUの下にあるリンクされたGPOを右クリックします。
各管理者が必要とするものだけを委任することは、最小権限の原則をGPO管理自体に適用し、単一の侵害されたアカウントによる被害を制限します。過剰に委任されたGPO権限は、上記のセキュリティリスクのセクションで警告されたまさにその種のギャップです。
4. 作業を完了できる最も狭いオプションを Select GPO Permission ダイアログで選択し、次に OK をクリックします。Read は閲覧のみを許可します。Edit settings はポリシーの値を変更することを許可します。Edit settings, delete and modify security はGPOを完全に削除し、他に誰がアクセスできるかを変更する機能を追加します。
- リンクを有効にするにはLink Enabledをチェックし、停止するにはチェックを外してください。
別個だが関連する制御であるGPOステータスは、特定のリンクに関係なく、GPO自体のコンピューター構成の半分、ユーザー構成の半分、または両方の半分が処理されるかどうかを切り替えます。
Group Policy Objects の下にある GPO を右クリックし、GPO Status を選択して、Enabled、User Configuration Settings Disabled、Computer Configuration Settings Disabled、または All Settings Disabled を選択します。
GPOのバックアップと復元
GPOが片方の設定のみを含む場合に使用してください。未使用の半分をスキップすると、数百のGPOが稼働するドメインでActive Directoryが毎回の更新時に行う処理が減ります。
重大な変更の前と定期的にGPOをバックアップしてください。破損または誤って削除されたGPOは、設定を記憶から再構築する必要があります。
- 次の場所のGPOを右クリックします: Group Policy Objects そして Back Up を選択します。
その復元ダイアログは、バックアップが完全な安全網ではない理由も示しています。各スナップショットはGPO IDに紐付けられているため、バックアップは元のGPOにのみ復元されます。新しく作成されたGPOは異なるGPO IDを持ち、その復元を受けることはできません。
バックアップは、途中のすべての変更の継続的な履歴ではなく、単一の時点のスナップショットのみをキャプチャします。Advanced Group Policy Management (AGPM) のようなバージョン管理ツールがそのギャップを埋めており、このガイドでは後ほどこのトピックに戻ります。
4. 復元するには、GPOを右クリックし、Restore from Backupを選択してから、そのバックアップ場所のリストからスナップショットを選び、OKをクリックします。
2. バックアップの場所を設定し、Description フィールドに入力してから OK をクリックします。説明は数秒で済みますが価値があります。復元ダイアログは説明、GPO ID、タイムスタンプでバックアップを識別しますが、どれもなぜ誰かが特定のスナップショットを取得したのかを説明しません。
ドメイン間でGPOをインポート
3. ドメイン全体を一度にキャプチャするには、Group Policy Objects コンテナを右クリックし、Back Up All を選択します。このオプションはスケジュールする価値があり、同じメニューで Manage Backups で古いスナップショットを整理できます。
バックアップおよび復元プロセスの完全な説明では、コマンドラインオプションとドメイン移行シナリオについて詳しく説明します。
- 対象のGPOを右クリックし、Import Settingsを選択して、バックアップ場所を参照します。
インポートは、バックアップされたGPOの設定を別のGPOに適用します。別のドメインにあるGPOにも対応し、すべての設定を一から作り直す必要はありません。
2. ソースバックアップを選択し、概要を確認してから完了をクリックします。
GPOをコピー
ソースGPOがターゲットドメインに存在しない特定のユーザー、グループ、またはファイルパスを参照している場合、マイグレーションテーブルがそれらの参照を自動的にマッピングし、インポートの失敗を防ぎます。
コピーは既存のGPOの複製を作成します。新しいポリシーを空のオブジェクトではなく、既知の正常なベースラインから開始する必要がある場合に便利です。
- ソースGPOを Group Policy Objects で右クリックし、コピー を選択します。
3. コピーをどこかにリンクする前に、わかりやすい名前に変更してください。「- Copy」という名前のオブジェクトでいっぱいのコンテナは、既知の良好なベースラインからコピーする目的を損ないます。
同じドメイン内でのコピーはセキュリティフィルタリングとWMIフィルターを保持します。ドメイン間のコピーはポリシー設定のみを引き継ぐため、セキュリティプリンシパルはインポート時と同様にマイグレーションテーブルが必要です。
GPOリンクを削除する
コピーはリンクされていない状態でも届くため便利です。ポリシーが単一のマシンに届く前に設定を調整する機会を与えます。
2. Group Policy Objects コンテナ自体を右クリックし、貼り付けを選択します。GPMCは元の名前に「- Copy」が付いた複製を作成します。
GPOを削除する
GPOを削除すると、完全に削除され、現在適用されているすべての場所からリンクが解除されます。
GPOとそのリンクが同じツリーに表示される場合、表示されるオプションを確認することで、削除で何が削除されるかを確認できます。これは上記のリンクの無効化とは異なり、削除されたリンクは最初から再リンクする必要がありますが、無効化されたリンクはすぐに再度有効にできます。
GPO のリンク解除は、GPO 自体を削除せずに特定のコンテナへの適用を停止し、ポリシーを他の場所で使用可能なままにします。対象のドメイン、サイト、または OU のリンクを右クリックし、削除を選択してリンクのみを削除します。
- まずGPOのScopeタブを確認し、リンクの下にリストされているすべてのコンテナをメモしてください。オブジェクトを削除すると、それらすべてのリンクが一度に切断されるため、このリストが影響範囲です。
まず、GPOが本当に未使用であることを確認してください。この操作はバックアップから復元しない限り元に戻せません。疑わしい場合は削除前にバックアップを取りましょう。数秒で済み、決定を取り消せます。
- クリックする前に確認メッセージを読んでください はい。特定のGPOを指定し、「permanently」という言葉を使ってリンクの削除と区別しています。
- 次の場所でGPOを右クリックします: Group Policy Objects を選択して 削除。
Netwrix Auditorは各コンテナに適用されるGPOを報告し、その設定変更を通知します。デモをリクエスト
GPOの継承と優先順位
ここでのコンテキストメニューは、GPO自体ではなくリンクを操作していることを示しています。リンクのメニューにはEnforcedとLink Enabledが含まれていますが、GPO自身のメニューにはGPO Status、Back Up、およびCopyが含まれています。
継承
優先順位
GPOはドメインおよびOUの階層構造に従います。ドメインレベルにリンクされたポリシーはその下のすべてのOUに適用され、親OUにリンクされたポリシーはその下にネストされたすべてのサブOUに適用されます。ただし、継承のブロックがチェーンを中断しない限りです。
ドメインレベル、サイトレベル、OUレベルのポリシーはデフォルトで重複するため、複数のGPOがほぼ同時に同じユーザーまたはコンピューターに適用されます。継承はどのGPOが特定のオブジェクトに適用されるかを決定し、優先順位は複数のGPOが競合した場合にどの設定が優先されるかを決定します。
グループポリシーの拡張
例えば、ドメインルートにリンクされたファイアウォールポリシーは、追加の設定なしにすべてのOU内のすべてのコンピューターに適用されます。だからこそ、ドメインレベルのリンクは慎重に使うべきです。ドメインレベルのリンクはOUレベルのリンクが提供する分離をスキップするため、そこでのミスは組織全体に一度に波及します。
複数のGPOが同じオブジェクトに対して矛盾する設定で適用される場合、Active DirectoryはLSDOUの順序を使って競合を解決します。この順序では、まずLocal Group Policyが実行され、その後サイトレベルのGPO、ドメインレベルのGPO、最後に親から子へとOUレベルのGPOが実行されます。
管理用テンプレート(.admxファイル)により、管理者は標準ではカバーされていないアプリケーションやWindowsコンポーネントのカスタムポリシー設定を定義できます。
このシーケンスで後のポリシーが優先されるため、OUレベルの設定はドメインレベルの同じ設定を上書きします。ただし、ドメインレベルのGPOにEnforcedフラグが付いている場合は例外です。単一のコンテナ内では、複数のリンクされたGPOがリンク順に優先順位付けされ、管理者はGPMCから直接その優先順位を並べ替えることができます。
上記のコアライフサイクルタスクを超えて、グループポリシーはGPOが管理できる範囲を拡張したり、コンテナをより正確にターゲットにしたりするいくつかの方法をサポートします。これらは、基本的なGPOやOUレベルのリンクでは適切に処理できない環境の拡大に伴い、多くのチームが追加するオプションのレイヤーです。
XMLファイルやスクリプトから作成されたカスタム設定項目は、マップドライブ、プリンター、レジストリ設定、ショートカットへの管理を拡張します。
グループポリシーのクライアント側拡張機能(CSE)は、まったく新しいカテゴリの設定や管理タスクを追加します。WMIフィルターは異なるアプローチを取り、OSのバージョンや利用可能なディスク容量などの特定の条件を満たすコンピューターやユーザーにGPOを適用し、OU全体には適用しません。
Group Policy のモデリングとトラブルシューティング
グループポリシーモデリング
適切に管理されたGPOのセットでも、継承、優先順位、フィルタリングが相互作用すると、期待通りに動作しない設定が発生することがあります。2つの組み込みツールと、このガイドが直接取り扱うバージョン管理のギャップが、ほとんどのトラブルシューティングニーズをカバーします。
高度なGroup Policy管理
数十または数百のOUにわたってGPOを管理する管理者は、しばしばGPMCコンソールをグループポリシーのタスク用に作成されたPowerShellコマンドで補完します。ポリシー設定とともにソフトウェアを配布する必要がある組織は、GPOソフトウェア展開をSCCMやIntuneのようなツールと組み合わせて、GPOソフトウェアインストールポリシー単体よりも詳細な制御を行うことが多いです。
NetwrixがGPO変更の追跡とロールバックを支援する方法
Resultant Set of Policy (RSoP) は、継承、優先順位、フィルタリングが相互に作用するときに GPO が実際にどのように適用されるかを管理者が理解するのに役立ちます。Group Policy Modeling の計画モードは、ユーザーを別の OU に移動するなどのシナリオを変更前にシミュレートします。Group Policy Results はログ記録モードで、特定のユーザーまたはコンピューターに現在適用されているポリシーを表示し、設定が期待通りに適用されない理由をトラブルシューティングする際の迅速な方法です。
Microsoftは直接の代替製品を発表しておらず、GPOのバージョン管理とロールバックにAGPMを利用していた組織は、これらの機能の代替案を検討する必要があります。まだ本番環境でAGPMを使用しているチームは、すべてのGPO編集の前にサポートされていない変更管理レイヤーがあることはリスクであるため、将来のタスクではなく短期的なプロジェクトとして扱うべきです。
Advanced Group Policy Management (AGPM) は、バージョン管理、ワークフロー承認、および GPO のチェックイン・チェックアウト制御を追加した Microsoft Desktop Optimization Pack (MDOP) のコンポーネントで、2026年4月14日にサポート終了となりました。
AGPMの消失は特定のギャップを残します。GPOに対して行われたすべての変更履歴を時間を追って見る組み込みの方法がありません。同じGPOの2つのバージョンを並べて比較することはできません。バックアップ全体を復元せずに単一の変更を元に戻すことはできません。
このガイドの前半で説明したネイティブGPMCバックアップは、単一の時点のスナップショットのみをキャプチャします。バックアップ間の変更は記録せず、それらの変更を行った管理者を特定しません。
管理者は、GPOを管理されたリポジトリにチェックイン・チェックアウトする必要はありません。Netwrix Auditorは、Active Directoryが既に生成している同じネイティブイベントログとGPOバージョンデータを読み取るためです。
Netwrix Auditor は、AGPMのチェックイン・チェックアウトモデルではなく、ネイティブのログベース監査によってそのギャップを埋めます。変更前後の値とともにすべてのGPO変更を記録し、どの設定が変更されたか、誰が変更したか、いつ変更されたかを正確に把握します。
アカウントロックアウトの閾値を強制するGPOが、単発のサポート対応のために金曜の午後に設定を緩めるよう編集されます。誰も元に戻すことを覚えていません。変更ログがなければ、そのギャップは次のセキュリティレビュー時か、さらに悪いことにインシデント発生時に、いつなぜ設定が変更されたのかの記録なしに明らかになります。
Netwrix AuditorはAGPMのワークフロー承認モデルを再現しません。編集の実行を止めることも、変更が適用される前の承認を要求することもありません。AGPMが更新を停止した際に組織が失う可視性とロールバックの経路を提供します。
Netwrix Auditorが導入されていると、管理者はGPOの変更履歴を取得し、変更内容とそれを行ったアカウントを正確に確認できます。そこから、管理者はツールのロールバック機能を使って設定を元に戻し、手動で記憶や古いバックアップから元の構成を再構築する必要がありません。
これはAGPMが行っていた検出と回復の半分をカバーしています。AGPMが提供していた変更前承認ワークフローは別のギャップとして残っており、変更追跡ツールは設計上それを埋めようとはしません。
デモをリクエストして、Netwrixがグループポリシーの変更を追跡し、不正な変更を元に戻し、AGPMがサポートされなくなった今もGPO管理を監査可能に保つ方法をご覧ください。
グループポリシー管理に関するよくある質問
共有する
もっと詳しく
著者について
Russell Smith
ITコンサルタント
管理およびセキュリティ技術を専門とする IT コンサルタント兼著者です。Russell は IT 分野で 15 年以上の経験があり、Windows セキュリティに関する書籍を執筆し、Microsoft の Official Academic Course(MOAC)シリーズ向けの教材も共著しています。