组策略管理简介
组策略 是 Microsoft Windows 操作系统的一项功能,可帮助管理员在 Active Directory 环境中管理和保护用户与计算机。 组策略设置 被归组到组策略对象(GPO)中,并应用到 GPO 范围内的计算机和用户对象。
例如,可以使用组策略(Group Policy)对象来管理:
- 配置, 例如桌面设置、启动脚本以及登录/注销脚本
- 安全性, 包括 Active Directory(AD) 密码策略、帐户锁定策略以及防火墙设置
- 访问 到共享文件夹、打印机和应用程序等网络资源
- 软件部署 ,包括在选定的计算机上安装软件以及安排补丁和更新。
本指南将解释 组策略管理 的关键要素。
组策略管理工具
要管理 GPO,管理员使用组策略管理控制台(Group Policy Management Console,GPMC)。你可以从 Windows Server Manager 的“工具(Tools)”菜单中访问该域的组策略编辑器。
你可以通过在组策略管理控制台的左窗格中单击“组策略对象(Group Policy Objects)”容器来查看某个域中的所有 GPO。下面可以看到 AD 域 ad.contoso.com 只有一个 GPO:Default Domain Policy:
组策略管理控制台包含一个组策略编辑器,如下所示:
组策略设置类型
下方截图的左侧面板显示了 GPO 中的设置类型:
如你所见,主要有两大类: 计算机配置 和 用户配置。
每一项都包含 策略(Policies) 和 首选项(Preferences),你可以展开以进行配置:
- 软件设置
- Windows 设置
- 管理模板
优化您的组策略管理
策略 vs 偏好设置
策略和首选项都可用于管理 Active Directory 的计算机和用户对象设置。主要区别如下:
- 策略(Policies) 用户无法更改。因此,应通过策略来设置与安全和监管合规相关的选项。示例包括密码策略、帐户锁定策略、防火墙策略以及软件限制策略。
- 首选项(Preferences) 用户可以更改,因此应仅将其用于用户体验和环境设置。例如,你可以提供一套标准的映射网络驱动器、打印机或桌面快捷方式,但通过首选项来配置它们将允许用户根据自己的需求进行调整。
在 Windows Server 上安装组策略管理控制台
在 Windows Server 上安装组策略管理控制台,请执行以下步骤:
- 单击“开始”菜单并选择 Server Manager,以启动“服务器管理器”。
- 在“服务器管理器”中,单击顶部菜单中的 Manage,然后选择 Add Roles and Features。
- 选择 Role-based or feature-based installation,然后单击 Next。
- 选择要安装 GPMC 的服务器,然后单击 Next。
- 在“选择服务器角色”页面上单击 Next,因为我们不会添加角色。
- 向下滚动,找到“Group Policy Management”,并勾选其旁边的复选框。
- 安装完成后,在任何确认消息出现时单击“下一步”。单击“关闭”以退出向导。
在 Windows 上安装组策略管理控制台
如果您使用的是 Windows 10 1809 或更高版本,可以使用“设置”应用来安装 GPMC:
- 按下 WIN+I 打开“设置”。
- 搜索 可选功能。
- 点击 + 添加功能。
- 点击 RSAT: Group Policy Management Tools,然后点击 安装。
如果您使用的是较旧版本的 Windows,则需要从 Microsoft 网站下载正确版本的 RSAT。
如何创建 GPO
要创建新的组策略对象:
• 打开 服务器管理器(Server Manager),点击右上角的 Tools,然后选择 Group Policy Management(从下拉菜单中)。
- 在“组策略管理控制台(Group Policy Management Console)”中,展开要将 GPO 链接到的林和域。
- 在要将 GPO 链接到的 OU、域或站点上右键单击,然后选择对应的 Create 选项,例如 Create a GPO in this domain, and Link it here…
• 为新的 GPO 输入一个描述性的名称,然后点击 OK。
如何编辑 GPO
在 Group Policy Management Console 中编辑组策略,请执行以下步骤:
- 展开 GPO 所属的林和域。
- 导航到 GPO 关联的 OU、域或站点。
- 右键单击要编辑的 GPO,然后选择 Edit。
- 在 Group Policy Management Editor 中,双击所需的策略设置,并根据您的需求进行修改。
当 Windows 启动时应用计算机设置;当用户登录时使用用户设置。若 GPO 已更改,组策略后台处理会定期应用相关设置。
如何链接 GPO
要生效,必须将 GPO 至少链接到一个 Active Directory 容器,例如 OU、域或站点。要链接 GPO,请执行以下步骤:
- 在组策略管理控制台中,展开要链接 GPO 的林和域。
- 右键单击要链接 GPO 的 OU、域或站点,然后选择 Link an Existing GPO。
• 从可用 GPO 列表中选择要链接的 GPO,然后点击 OK。
如何启用或禁用 GPO 链接
当禁用 GPO 链接时,该链接的设置将不会应用到已链接容器中的对象。以下是启用或禁用 GPO 链接的方法:
- 在“组策略管理控制台”中,展开链接的 GPO 所属于的 Active Directory 林和域。
- 展开链接了 GPO 的容器,然后右键单击该 GPO。
- 在上下文菜单中,勾选 Link Enabled 以启用该链接,或取消勾选以禁用该链接。
如何导入 GPO 设置
您可以从备份 GPO 或模板文件导入设置来配置 GPO。具体步骤如下:
- 在组策略管理控制台中,导航到包含您要导入设置的 GPO 的 OU、域或网站。
- 右键单击目标 GPO,然后选择 Import Settings…
- 选择包含所需 GPO 设置的备份或模板文件(.admx 或 .adml),然后单击 打开。
- 由于备份位置可能包含多个 GPO,请选择要从中导入设置的那个。
- 单击 下一步 两次,查看摘要,然后单击 完成 以完成导入过程。
GPO 继承与优先级
组策略的继承和优先级决定组策略对象如何应用到对象上。
继承
组策略继承遵循 AD 域和 OU 的层级结构。域级策略适用于域内的所有对象(用户、计算机、组)。OU 级策略适用于特定 OU 中的对象。层级中更高层级应用的策略会被继承到子对象,因此域级 GPO 会继承到域中的所有 OU,而链接到某个 OU 的策略会继承到该 OU 下嵌套的所有子 OU。
不过,您可以在站点、域或 OU 上使用“Block Inheritance(阻止继承)”设置,以阻止与父对象关联的 GPO 应用于子对象。对单个 GPO 设置“Enforced(强制)”标志时,会覆盖“Block Inheritance”设置。
要查看某个对象从父对象继承了哪些 GPO,请在 GPMC 中单击该对象,然后进入“Group Policy Inheritance(组策略继承)”选项卡。
优先级
特定的域、站点或 OU 可能会链接多个 GPO,而这些策略可能包含相互冲突的设置。 组策略优先级 控制 GPO 的应用顺序,因此也决定哪些设置会生效。序列中越靠后应用的 GPO,其优先级就越高。
策略应用的顺序如下:
- 本地组策略
- 站点级 GPO
- 域级 GPO
- 组织单位(OU)级别的 GPO
要查看与某个对象关联的 GPO,请在 GPMC 中单击该对象,然后进入“Linked Group Policy Objects(已链接组策略对象)”选项卡。Link Order 数值较高的 GPO 优先级高于数值较低的 GPO。你可以单击某个 GPO,并使用左侧的箭头将其上移或下移来更改链接顺序编号。
组策略(Group Policy)的可扩展性
你可以通过集成其他功能、自定义设置或第三方组件来扩展组策略(Group Policy)的功能。下面是组策略可扩展性的几个方面:
- 管理模板 (.admx 文件)——管理员可以创建自定义模板,用于管理更多设置或配置自定义策略。
- 自定义组策略首选项 — 您可以使用 XML 文件或脚本创建自定义的首选项(Preference)项。这些功能可让您管理客户端计算机上的已映射驱动器、打印机、注册表设置、文件以及快捷方式等内容。
- 组策略客户端扩展(CSEs) — 您可以创建自定义的 CSE,以添加额外的设置、策略或管理任务。
- 组策略筛选器和 WMI 筛选器 — 您可以创建筛选器,以根据特定条件(例如用户或计算机属性)组策略设置进行定向。
- 第三方组策略工具 — 第三方解决方案可提供额外的管理能力、报表功能、审计工具以及策略模板。
备份 GPO
定期备份你的 GPO,以确保在发生意外或恶意删除、损坏或配置错误时能够获得最新副本。你还应在进行重大更改之后,或在执行可能影响组策略(Group Policy)设置的维护任务之前备份 GPO。
建立一个用于存储 GPO 备份的集中式位置,以确保能够轻松访问和管理。你可以按域(domain)、日期或用途来组织备份文件,从而便于检索与恢复。使用具有描述性的命名规范或元数据,以识别备份版本及其对应的变更。实施版本控制实践来跟踪 GPO 在不同时期的变更,并保留备份历史。
对组策略(Group Policy)设置变更进行建模
组策略建模(Group Policy Modeling)是 GPMC 的一项功能,允许管理员在 Active Directory 环境中模拟组策略设置将如何作用于用户和计算机。它提供了一种在不实际实施组策略设置的情况下,预测应用特定组策略设置后的结果的方法。
高级组策略管理
Advanced Group Policy Management (AGPM) 是 Microsoft Desktop Optimization Pack (MDOP) 的组件,可增强对组策略对象(Group Policy objects)的管理、委派、版本控制和审计。
与 GPMC 不同,AGPM 是一个客户端/服务器应用程序。服务器组件会将 GPO 及其历史记录以离线方式存储。由 AGPM 管理的 GPO 称为受控 GPO(controlled GPO)。管理员可以像在 GitHub 或文档管理系统中处理文件或代码那样,对其进行签入(check in)和签出(check out)。
与 GPMC 相比,AGPM 对 GPO 提供了更强的控制能力。除版本控制外,您还可以为组策略管理员分配 Reviewer、Editor 和 Approver 等角色。这有助于在整个 GPO 生命周期中实施严格的变更控制。AGPM 的审计(auditing)还可以更深入地洞察组策略(Group Policy)的变更情况。
Netwrix 如何提供帮助
Netwrix Auditor 通过增强的可视化、审计(auditing)、变更控制和报告功能,对传统的组策略(Group Policy)管理进行扩展,从而提升安全性和合规性。例如,管理员可以获得对“更改了什么、谁进行了更改以及操作发生在何时”的详细洞察。借助直观的界面,他们可以轻松比较不同版本的 GPO,识别特定的变更内容,甚至回滚不需要的修改。
更高的透明度使管理员能够确保组策略(Group Policy)设置与组织政策、安全标准以及监管要求保持一致。通过将 Netwrix Auditor 集成到其组策略管理策略中,组织可以实现更安全、更合规且管理更高效的 IT 基础设施。
常见问题
什么是 Active Directory 组策略管理?
组策略(Group Policy)是 Active Directory 的一项功能,可让管理员控制用户和计算机的配置设置。组策略管理是创建和维护组策略设置的过程,用于强化安全、部署软件、管理桌面配置等。
如何打开组策略管理控制台(Group Policy Management Console)?
打开 Active Directory 组策略管理控制台:
- 按下 Windows 键 + R。
- 在出现的“运行(Run)”对话框中,输入 gpmc. msc,然后按 Enter,或点击 OK。
如何安装组策略管理控制台?
在 Windows Server 上安装 GPMC,请执行以下步骤:
- 启动“服务器管理器”。通常可以在任务栏中找到,也可以在“开始”菜单中查找。
- 在“服务器管理器”中,点击右上角的 Manage,然后选择 Add Roles and Features。
- 在“开始之前”页面中,点击 Next。
- 在“选择安装类型”页面中,选择 Role-based or feature-based installation,然后点击 Next。
- 选择要安装 GPMC 功能的服务器,然后点击 Next。
- 在“选择功能”界面中,选中 Group Policy Management 旁边的复选框。然后单击 Next。
- 查看你的选择,然后单击 Install。
- 等待安装过程完成。看到确认消息后,关闭 Server Manager。
哪些用户会被自动授予执行组策略管理任务的权限?
当创建 Active Directory 森林时,会自动创建 Group Policy Creator Owners 组。该组的成员可以在域级别创建、编辑和管理组策略对象。通常在管理员希望在不授予完整的管理权限的情况下委派对组策略的控制时,会使用该组。默认情况下,只有域管理员是该组的成员。
什么是组策略管理?
这些都不需要接触单个计算机,这就是为什么Group Policy在Windows管理中能保持二十多年几乎不变的原因。
组策略仍然是Windows管理员用来在Active Directory域中强制执行配置和安全设置的主要机制。单个组策略对象放置在目录的正确位置,可以为其下的每个帐户设置密码要求、剥夺本地管理员权限或映射网络驱动器。
使Group Policy有用的同一范围也使其难以保持整洁,大多数域积累GPO的速度快于它们被淘汰的速度。为了解决一次性请求而添加了设置,但没有人将其删除。编辑权限被委派给两年前重组的团队。
在故障排除会话期间,针对单个组织单位(OU)范围的策略会重新链接到域根,并保持在那里。设置仍然可靠地应用,但策略层不再反映任何人的实际意图,也没人能说出哪个GPO执行了某项控制或最后一次审查时间。随着策略层的增长,保持其准确性是一项独立的纪律,区别于通过控制台点击操作的机制。
GPO通常管理四类设置:
组策略管理是持续创建、链接、审计和废弃这些对象的工作,以确保它们持续符合组织的实际需求。
- 配置:桌面设置、启动脚本,以及在一组计算机上统一应用的登录和注销脚本。
- 软件部署:在选定的机器上安装和安排补丁,无需人工干预。
- 访问:针对特定组织单位(OU)范围内的共享文件夹、打印机和应用程序的权限。
组策略对象(GPO)是一个设置容器,Active Directory 会将其应用于其范围内的用户和计算机。管理员通过 Group Policy Management Console(GPMC)创建并链接 GPO,Active Directory 会在下一次策略刷新时自动执行这些设置。
- 安全性:密码策略、账户锁定阈值和防火墙规则,无论谁登录都强制执行基线,详细内容请参见管理员最常配置错误的 group policy 设置。
集中式安全执行
为什么组策略管理很重要
混淆这些不会明显破坏任何东西,但这意味着错误的设置成为用户无法绕过的设置,而错误的设置成为他们可以绕过的设置。
密码策略属于password policy范畴,因为可以覆盖它的用户会使设置它的初衷失效。默认打印机映射属于首选项,因为将其强制为不可更改的策略只会产生需要不同打印机的用户的帮助台工单。
组策略不是设置后就可以忘记的功能。组织管理其GPO的好坏决定了随着域的增长,策略执行是保持可靠还是悄然失效。
整个域中的一致配置
每个GPO将其设置分为Computer Configuration(在计算机启动时应用,无论谁登录)和User Configuration(在登录时应用)。在每个部分中,管理员可以选择Policies和Preferences。Policies在刷新时集中强制执行,而Preferences则用于用户可以本地调整的设置
运营效率
在正确范围内链接的单个GPO会将安全基线(如密码策略或防火墙规则)应用于其下的每台计算机和用户。一旦域超过几十个端点,通过手动配置复制这种一致性就很困难。
GPO消除了逐台配置桌面设置、映射驱动器和启动脚本的需求。新计算机和用户账户会自动继承正确配置,减少支持工单和管理员手动配置系统时产生的配置偏差。
合规性和审计证据
配置错误的GPO的安全风险
良好管理的GPO减少重复的手工工作,加快故障排除。当设置异常时,准确知道受影响OU关联哪些GPO的管理员,可以在几分钟内定位原因,而无需逐台审计。大型域面临一系列特定的组策略挑战 随着GPO数量增加,从泛滥到没人记得建立的继承链。大多数挑战源于忽视这类持续的维护工作。
GPO配置错误是一个有真实案例的已知攻击向量。攻击者若通过过度委派或被攻破的管理员账户获得GPO编辑权限,将获得强大杠杆。他们可以推送恶意启动脚本、禁用整个域的安全控制,或创建一个远超最初被攻破账户的权限提升路径。
- 编辑授予非管理员账户的权限。
- 存储在具有弱写权限的共享上的启动或登录脚本。
监管机构和审计人员期望有文件证明安全设置(如密码复杂度或账户锁定阈值)在整个环境中一致应用。GPO负责执行这些设置。能够指出某项控制背后的GPO、其最后审核日期及所有者的域,将审计请求从慌乱变为五分钟内的查询。
- GPO链接在域级别,而不是限定于特定的OU。
勒索软件攻击者利用了弱的GPO权限和可写的脚本路径 进行横向移动,因为一次GPO编辑可以影响策略作用的所有计算机。这些脚本位于 SYSVOL,这是每个域控制器托管的复制共享,因此那里有写入权限就能影响整个域。季度审查应检查:
这三者中的任何一个都值得单独修复。一次发现多个则表示审查已过期。
Netwrix Auditor记录混合Microsoft环境中访问和更改事件的前后值。下载免费试用版
如何管理组策略对象
这种审查能在大多数与GPO相关的风险成为事件之前发现它们。跳过这一步的团队往往在审计过程中,或者更糟的是在调查过程中发现漏洞。这里也是 group policy 最佳实践 以一种日常难以察觉但在首次出现问题时显而易见的方式发挥作用。
根据 Netwrix 2026 Data and Identity Security Report,只有36%的受访组织在过去12个月内进行了全面的Active Directory安全评估。同一报告发现,74%的人并不完全相信他们的AD环境没有可能导致权限提升的配置错误。GPO权限是导致这种缺乏信心的常见盲点之一,因为配置错误的GPO可能创建一个权限提升路径,而更广泛的identity审查可能完全忽略这一点。
安装组策略管理控制台
管理GPO涵盖一系列定义的任务,从安装控制台到创建、链接、范围设定,最终到策略对象的退役。这些任务中的大多数需要属于Domain Admins组或等效的delegated permission。
原生GPMC无需额外软件即可处理以下所有任务。但管理多个域中数百个GPO的团队,通常会额外使用专门的组策略管理工具,用于报告、变更历史和GPMC自身难以处理的大批量操作。
在 Windows Server 上:
组策略管理控制台(GPMC)是管理员用于在整个域中创建、链接和管理GPO的主要界面。它以单一树状视图展示GPO可以定位的所有林、域、站点和OU。
- 打开 Server Manager,选择管理,然后选择添加角色和功能。
3. 选择目标服务器,然后点击“下一步”直到服务器角色。
它还显示了 Group Policy Objects 容器,域中的每个 GPO 都位于其中,无论当前是否链接到任何位置。GPMC 通常作为管理工具的一部分安装,但您可以在域控制器上添加或删除它。要从成员服务器或工作站管理组策略,请单独安装。
2. 选择基于角色或基于功能的安装,然后点击下一步。
5. 完成向导并点击安装。
4. 在功能页面,选择 Group Policy Management,然后点击下一步。
在 Windows 11 上:
- 点击安装。
- 选择查看功能,搜索“group policy”,并勾选 RSAT: Group Policy Management Tools。
- 按 Win+I 打开设置,然后转到 系统 > 可选功能。
Windows 11 Home 不支持此安装路径,因为 RSAT 功能需要 Windows 11 Pro、Enterprise、Education 或 Pro for Workstations。
创建 GPO
Netwrix PingCastle 根据已知攻击路径对 Active Directory 域进行评分,并标记 GPO 弱点,如风险委派和可写脚本路径。下载免费试用
- 打开 Server Manager,点击 Tools,然后选择 Group Policy Management。
每个域都以两个默认的GPO开始:Default Domain Policy和Default Domain Controllers Policy,它们设置了密码要求等基础设置。避免直接编辑这些。相反,应为任何自定义配置创建新的GPO:
2. 在GPMC中,展开域,右键单击目标OU或域,然后选择在此域中创建GPO并链接到此处。
3. 为GPO指定一个描述性名称,以识别其目的和目标范围,然后点击确定。
编辑 GPO
如上所示,一步创建并链接GPO是最快的路径。若要创建未链接的GPO,请右键单击Group Policy Objects并选择新建。GPO在链接到容器之前无效。
- 右键单击 GPO,然后选择“编辑”以打开组策略管理编辑器。
这将打开组策略管理编辑器,这是一个独立于GPMC本身的窗口,实际的策略设置就在这里。
新创建的GPO是空的。要配置它:
3. 在链接GPO之前,请先确认其“设置”选项卡下的设置。
2. 导航到 Computer Configuration 或 User Configuration 下的相关节点,设置您的环境所需的策略值。
将 GPO 链接到域、OU 或站点
2. 选择要应用的GPO,然后点击确定。
应用安全过滤
- 在GPMC中右键单击目标容器,然后选择链接现有GPO。
将链接范围限定在特定的OU而非域根,可以将任何单一策略更改的影响范围限制在实际需要的组内。
链接是使GPO生效的关键。GPO可以链接到域(影响所有人)、站点(影响该物理位置的所有人)或OU(仅影响其中的对象及其子OU)。
安全筛选不会更改GPO的链接位置;它会根据用户、组和计算机的读取和应用组策略权限,改变该范围内接收策略的对象。
将GPO仅筛选到用户组时,它会停止工作,且没有明显的错误说明
默认情况下,链接的GPO适用于其范围内的所有经过身份验证的用户和计算机。安全筛选将范围缩小到特定的用户、组或计算机。当GPO包含针对更广泛OU中某个部门或某一层级计算机的设置时,这一点尤为重要。
- 打开 GPO 的Scope选项卡,找到Security Filtering窗格。
移除已验证用户存在一个隐患,可能会悄悄破坏GPO。自微软的MS16-072更新以来,Windows以计算机的安全上下文而非用户的上下文检索用户策略,因此计算机账户需要对GPO具有读取权限,策略才能生效。
原因。将具有读取权限的Domain Computers与目标组一起添加,可以保持策略的运行,同时缩小其适用范围。
阻止GPO继承
禁用本地管理员权限的GPO可能链接到包含标准工作站和少数合法需要本地管理员权限进行故障排除的跳板机的OU。
- 选择 Authenticated Users,点击 Remove,然后点击 Add,并指定策略应针对的账户或组。
OU 可以阻止从其父域、站点或 OU 继承的 GPO,从而阻止较高级别的策略影响它。在 GPMC 中右键单击 OU,然后选择“阻止继承”。
请谨慎使用,因为它可能隐藏高层级GPO出于某种原因强制执行的安全设置。
Netwrix Privilege Secure 仅在任务期间授予管理员访问权限,因此没有账户会在更改之间保留持续的GPO编辑权限。请求演示
没有安全过滤,该GPO也会锁定跳转服务器。这里也是审核GPO的安全过滤实际授予了哪些权限。随着团队重组,过滤器会偏移,除非有人回来清理,否则组成员资格将不再符合其最初的意图。
在上级GPO中设置Enforced的管理员会覆盖其下的任何Block Inheritance设置,这是一种安全阀,防止被阻止的OU悄无声息地放弃强制控制。
强制执行GPO
强制执行GPO确保其优先于其他GPO的冲突设置,并覆盖其下任何级别的阻止继承。GPMC在两个位置显示此选项,且两者均切换同一链接上的相同标志。
- 在该列表中右键点击GPO并选择强制。
3. 若要从左侧树状结构访问相同设置,请展开容器,右键点击其下方的GPO链接,然后选择 Enforced.
为GPO委派权限
4. 确认更改已生效。Enforced 列从“否”变为“是”,GPMC 会在树状结构中的链接上添加一个小挂锁图标。
5. 在子OU上打开 Group Policy Inheritance 选项卡,验证已强制执行的GPO现在位于优先级顺序的顶部,位于任何更接近对象的链接之前。
- 选择包含GPO链接的容器,然后打开其Linked Group Policy Objects标签。Enforced列显示了所有链接的GPO的当前状态,这是在更改任何内容之前快速查看已强制执行内容的最快方式。
默认情况下,Domain Admins 和 Enterprise Admins 控制所有 GPO。较大的团队通常需要委派特定任务,例如编辑特定的 GPO,而无需授予完整的域管理员权限。
为绝不能被覆盖的策略(如基线安全设置)保留强制执行。应用过于广泛会减少层级中更低OU的灵活性,并可能掩盖合法的业务例外需求。取消选中Enforced 会立即撤销,无需其他清理。
- 当前状态清除后,点击添加。
这三个选项涵盖了大多数委派需求。对于更细化的设置,点击高级按钮可打开GPO的完整访问控制列表,但在该级别编辑权限会使后续审核更加困难。
5. 在 Delegation 选项卡上确认结果。该账户现在应出现在 Groups and Users 列表中,且权限级别正是分配的权限,没有多余。
- 选择 GPO,打开 Delegation 选项卡,查看现有的 Groups and users 列表,然后再进行更改。这里的 Inherited 列很重要:标记为 Yes 的条目来自父容器,删除它意味着编辑父容器,而不是此 GPO。
该列表中的一项值得理解,而非编辑。Authenticated Users 通常显示读取权限,并附有说明,表明该权限来自安全筛选,这是允许策略首先应用的权限。为收紧委派而删除它会导致 GPO 完全无法应用。
3. 在 Select Users, Computers, or Groups 对话框中输入帐户或组,点击 Check Names 以在域中解析,然后点击 OK。
启用或禁用 GPO 链接
仅负责排查打印机GPO问题的帮助台负责人只需要编辑这些特定GPO的设置,这正是上方委派列表所显示的。若授予该账户在域内所有GPO上的编辑、删除和修改安全权限,则远远超出该角色所需。
禁用 GPO 链接不同于取消链接或删除 GPO。禁用的链接保持 GPO 与容器之间的连接,但停止应用设置。这对于暂时暂停策略而不丢失其配置或在链接顺序中的位置非常有用。
- 在目标域、站点或OU下右键单击链接的GPO。
仅委派每位管理员所需的权限,适用于最小权限原则于GPO管理本身,并限制单个被攻破账户可能造成的损害。过度委派的GPO权限正是上述安全风险部分所警告的漏洞类型。
4. 在 Select GPO Permission 对话框中选择最严格的选项,该选项仍允许该人员完成工作,然后点击 确定。Read 仅允许查看。Edit settings 允许更改策略值。Edit settings, delete and modify security 添加了完全删除 GPO 以及更改其他人访问权限的能力。
- 选中 Link Enabled 以激活链接,取消选中以暂停链接。
一个独立但相关的控制项,GPO 状态,切换 GPO 本身的计算机配置半部分、用户配置半部分或两部分是否处理,独立于任何特定链接。
在 Group Policy Objects 下右键单击 GPO,选择 GPO Status,然后选择 Enabled、User Configuration Settings Disabled、Computer Configuration Settings Disabled 或 All Settings Disabled。
备份和恢复GPO
当GPO仅包含一半设置时使用,因为跳过未使用的一半可减少Active Directory在运行数百个GPO的域中每次刷新时的处理量。
在重大更改之前及定期备份GPO,因为损坏或意外删除的GPO可能需要从记忆中重建设置。
- 在 Group Policy Objects 下右键单击一个 GPO,然后选择 Back Up。
该恢复对话框也显示了为什么备份不是完整的安全网。每个快照都绑定到一个GPO ID,因此备份只能恢复到其原始的GPO。新创建的GPO具有不同的GPO ID,无法接收该恢复。
备份也只捕获单一时间点的快照,而不是每次更改的持续历史。像 Advanced Group Policy Management (AGPM) 这样的版本控制工具曾填补这一空白,本指南稍后将再次讨论该主题。
4. 要恢复,请右键单击 GPO,选择 Restore from Backup,然后从该备份位置的列表中选择一个快照,点击 OK。
2. 设置备份位置,填写 Description 字段,然后点击 OK。描述值得花几秒钟填写,因为恢复对话框通过描述、GPO ID 和时间戳来识别备份,但这些都无法说明为何有人捕获了特定快照。
跨域导入GPO
3. 要一次捕获整个域,请右键单击 Group Policy Objects 容器并选择 Back Up All。这是值得安排的选项,同一菜单还提供 Manage Backups 来修剪旧快照。
备份和恢复过程的完整演练更深入地介绍了命令行选项和域迁移场景。
- 右键单击目标GPO,选择 Import Settings,然后浏览到备份位置。
导入功能将备份的GPO设置应用到另一个GPO,包括其他域中的GPO,无需从头重新创建每个设置。
2. 选择源备份,查看摘要,然后点击完成。
复制 GPO
当源GPO引用目标域中不存在的特定用户、组或文件路径时,迁移表会自动映射这些引用,而不会导致导入失败。
复制会创建现有 GPO 的副本,当新策略需要从已知良好的基线开始而非空对象时非常有用。
- 在源 GPO 下右键单击 Group Policy Objects 并选择 复制。
3. 在链接之前,将副本重命名为描述性名称。一个充满名为“- Copy”的对象的容器,违背了从已知良好基线复制的初衷。
在同一域内复制会保留安全过滤和WMI过滤器。跨域复制仅传递策略设置,因此安全主体与导入时一样需要迁移表。
删除 GPO 链接
副本也会以未链接的形式到达,这很有用:它让您有机会在策略到达单台机器之前调整设置。
2. 右键点击 Group Policy Objects 容器本身,然后选择 粘贴。GPMC 会创建一个在原名后附加“- Copy”的副本。
删除 GPO
删除 GPO 会将其完全移除,并取消其与当前应用的所有位置的关联。
当 GPO 及其链接同时出现在同一树中时,检查显示的选项可以确认“删除”将移除的内容。这也不同于上文提到的禁用链接,因为被删除的链接必须从头重新链接,而被禁用的链接可以立即重新启用。
取消链接 GPO 会阻止其应用于特定容器,但不会删除 GPO 本身,从而使策略仍可在其他地方使用。右键单击目标域、站点或 OU 下的链接,然后选择 删除 以仅删除链接。
- 首先检查GPO的Scope标签,并记录链接下列出的每个容器。删除该对象会一次性断开所有这些链接,因此此列表即为影响范围。
首先确认GPO确实未被使用,因为此操作无法撤销,除非从备份恢复。如有疑虑,请在删除前备份,备份只需几秒,且可撤销此决定。
- 点击前请阅读确认提示 是。它会指明具体的GPO,并使用“permanently”一词,将其与删除链接区分开来。
- 右键点击位于 Group Policy Objects 下的GPO,然后选择 删除。
Netwrix Auditor报告每个容器适用的GPO,并在其设置更改时发出警报。请求演示
GPO继承和优先级
这里的上下文菜单表明您正在处理链接,而不是GPO本身。链接的菜单包含Enforced和Link Enabled,而GPO自身的菜单包含GPO Status、Back Up和Copy。
继承
优先级
GPO遵循域和OU的层级结构。链接在域级别的策略适用于其下的每个OU,链接在父OU的策略适用于其下嵌套的每个子OU,除非阻止继承中断链条。
多个GPO几乎总是同时应用于同一用户或计算机,因为域级、站点级和OU级策略默认会叠加。继承决定哪些GPO会作用于特定对象,优先级决定当两个或多个GPO冲突时哪个设置生效。
扩展组策略
例如,链接到域根的防火墙策略会在无需额外配置的情况下覆盖每个OU中的每台计算机,这正是为什么域级链接应谨慎使用的原因。域级链接会跳过OU级链接提供的隔离,因此一次错误会波及整个组织。
当多个GPO应用于同一对象且设置冲突时,Active Directory使用LSDOU顺序解决冲突。该顺序先执行Local Group Policy,然后是站点级GPO,再是域级GPO,最后是从父到子的OU级GPO。
管理模板(.admx 文件)允许管理员为未开箱即用覆盖的应用程序和 Windows 组件定义自定义策略设置。
由于此序列中后面的策略优先,因此OU级别的设置会覆盖域级别的相同设置,除非域级GPO带有Enforced标志。在单个容器内,多个链接的GPO按链接顺序优先级排序,管理员可以直接从GPMC重新排序该优先级。
除了上述核心生命周期任务外,组策略支持多种方式来扩展GPO的管理范围或更精确地定位容器。这些是大多数团队在其环境超出基本GPO和OU级链接能清晰处理范围时添加的可选层。
由 XML 文件或脚本构建的自定义首选项项扩展了对映射驱动器、打印机、注册表设置和快捷方式的管理。
组策略客户端扩展(CSE)添加了全新的设置类别或管理任务。WMI筛选器采用不同的方法,将GPO定位于满足特定条件(如操作系统版本或可用磁盘空间)的计算机或用户,而不是整个OU。
Group Policy建模和故障排除
组策略建模
即使是一组管理良好的GPO,在继承、优先级和筛选相互作用时,也可能产生不按预期运行的设置。两个内置工具,加上本指南直接解决的版本控制缺口,涵盖了大多数故障排除需求。
高级Group Policy管理
管理数十或数百个OU的管理员通常会使用专为组策略任务构建的PowerShell命令来补充GPMC控制台。需要同时推送软件和策略设置的组织,通常将GPO软件部署与SCCM或Intune等工具结合使用,以实现比单独使用GPO软件安装策略更细粒度的控制。
Netwrix如何帮助GPO变更跟踪和回滚
Resultant Set of Policy (RSoP) 帮助管理员了解在继承、优先级和筛选相互作用时 GPO 实际如何应用。Group Policy Modeling 的规划模式在进行更改前模拟场景,例如将用户移动到不同的 OU。Group Policy Results 是其日志记录模式,显示当前应用于特定用户或计算机的策略,是排查设置未按预期生效时更快的路径。
Microsoft尚未宣布直接替代方案,依赖AGPM进行GPO版本控制和回滚的组织现在需要评估这些功能的替代方案。仍在生产环境中运行AGPM的团队应将此视为近期项目,而非未来某时的任务,因为每次GPO编辑前存在不受支持的变更控制层本身就是一种风险。
Advanced Group Policy Management (AGPM) 是 Microsoft Desktop Optimization Pack (MDOP) 的一个组件,增加了版本控制、工作流审批以及对 GPO 的签入和签出控制,于2026年4月14日结束支持。
AGPM的消失留下了一个特定的空白。没有内置的方法可以查看GPO随时间的所有更改历史。无法并排比较同一GPO的两个版本。无法在不恢复整个备份的情况下回滚单个更改。
本指南前面介绍的原生GPMC备份仅捕获单一时间点的快照。它不会记录备份之间的更改,也不会将这些更改归因于执行更改的管理员。
管理员无需先将 GPO 签入或签出受控存储库,因为 Netwrix Auditor 读取的是 Active Directory 已经生成的相同本地事件日志和 GPO 版本数据。
Netwrix Auditor 通过原生日志审计弥补了AGPM的签入签出模型的不足。它记录每次GPO修改的前后值,准确捕捉更改了哪些设置、谁更改了以及何时更改。
用于执行账户锁定阈值的GPO在周五下午被编辑,以放宽设置以应对一次性支持案例。没有人记得恢复设置。没有变更日志,这个漏洞会在下一次安全审查时,或更糟的是在发生事件时显现,且没有记录说明设置何时及为何被更改。
Netwrix Auditor 不会复制 AGPM 的工作流审批模型。它不会阻止编辑发生,也不会要求在更改生效前签署批准。它提供了 AGPM 停止更新后组织失去的可见性和回滚路径。
使用 Netwrix Auditor 后,管理员可以调出 GPO 的更改历史,查看具体修改内容及执行该操作的账户。随后,管理员利用工具的回滚功能恢复设置,而无需手动从记忆或旧备份中重建原始配置。
这涵盖了AGPM所做的检测和恢复部分。AGPM提供的变更前审批工作流程仍然是一个独立的缺口,变更跟踪工具按设计并不试图填补这一缺口。
请求演示,了解 Netwrix 如何帮助您跟踪组策略更改,回滚未经授权的修改,并在 AGPM 不再受支持的情况下保持 GPO 管理的可审计性。
关于组策略管理的常见问题
分享到
了解更多
关于作者
Russell Smith
IT 顾问
专注于管理与安全技术的 IT 顾问和作者。Russell 拥有超过 15 年的 IT 经验,撰写过一本关于 Windows 安全的书籍,并共同撰写了 Microsoft 官方学术课程(MOAC)系列的相关教材。