组策略管理简介
组策略 是 Microsoft Windows 操作系统的一项功能,可帮助管理员在 Active Directory 环境中管理和保护用户与计算机。 组策略设置 被归组到组策略对象(GPO)中,并应用到 GPO 范围内的计算机和用户对象。
例如,可以使用组策略(Group Policy)对象来管理:
- 配置, 例如桌面设置、启动脚本以及登录/注销脚本
- 安全性, 包括 Active Directory(AD) 密码策略、帐户锁定策略以及防火墙设置
- 访问 到共享文件夹、打印机和应用程序等网络资源
- 软件部署 ,包括在选定的计算机上安装软件以及安排补丁和更新。
本指南将解释 组策略管理 的关键要素。
组策略管理工具
要管理 GPO,管理员使用组策略管理控制台(Group Policy Management Console,GPMC)。你可以从 Windows Server Manager 的“工具(Tools)”菜单中访问该域的组策略编辑器。
你可以通过在组策略管理控制台的左窗格中单击“组策略对象(Group Policy Objects)”容器来查看某个域中的所有 GPO。下面可以看到 AD 域 ad.contoso.com 只有一个 GPO:Default Domain Policy:
组策略管理控制台包含一个组策略编辑器,如下所示:
组策略设置类型
下方截图的左侧面板显示了 GPO 中的设置类型:
如你所见,主要有两大类: 计算机配置 和 用户配置。
每一项都包含 策略(Policies) 和 首选项(Preferences),你可以展开以进行配置:
- 软件设置
- Windows 设置
- 管理模板
优化您的组策略管理
策略 vs 偏好设置
策略和首选项都可用于管理 Active Directory 的计算机和用户对象设置。主要区别如下:
- 策略(Policies) 用户无法更改。因此,应通过策略来设置与安全和监管合规相关的选项。示例包括密码策略、帐户锁定策略、防火墙策略以及软件限制策略。
- 首选项(Preferences) 用户可以更改,因此应仅将其用于用户体验和环境设置。例如,你可以提供一套标准的映射网络驱动器、打印机或桌面快捷方式,但通过首选项来配置它们将允许用户根据自己的需求进行调整。
在 Windows Server 上安装组策略管理控制台
在 Windows Server 上安装组策略管理控制台,请执行以下步骤:
- 单击“开始”菜单并选择 Server Manager,以启动“服务器管理器”。
- 在“服务器管理器”中,单击顶部菜单中的 Manage,然后选择 Add Roles and Features。
- 选择 Role-based or feature-based installation,然后单击 Next。
- 选择要安装 GPMC 的服务器,然后单击 Next。
- 在“选择服务器角色”页面上单击 Next,因为我们不会添加角色。
- 向下滚动,找到“Group Policy Management”,并勾选其旁边的复选框。
- 安装完成后,在任何确认消息出现时单击“下一步”。单击“关闭”以退出向导。
在 Windows 上安装组策略管理控制台
如果您使用的是 Windows 10 1809 或更高版本,可以使用“设置”应用来安装 GPMC:
- 按下 WIN+I 打开“设置”。
- 搜索 可选功能。
- 点击 + 添加功能。
- 点击 RSAT: Group Policy Management Tools,然后点击 安装。
如果您使用的是较旧版本的 Windows,则需要从 Microsoft 网站下载正确版本的 RSAT。
如何创建 GPO
要创建新的组策略对象:
• 打开 服务器管理器(Server Manager),点击右上角的 Tools,然后选择 Group Policy Management(从下拉菜单中)。
- 在“组策略管理控制台(Group Policy Management Console)”中,展开要将 GPO 链接到的林和域。
- 在要将 GPO 链接到的 OU、域或站点上右键单击,然后选择对应的 Create 选项,例如 Create a GPO in this domain, and Link it here…
• 为新的 GPO 输入一个描述性的名称,然后点击 OK。
如何编辑 GPO
在 Group Policy Management Console 中编辑组策略,请执行以下步骤:
- 展开 GPO 所属的林和域。
- 导航到 GPO 关联的 OU、域或站点。
- 右键单击要编辑的 GPO,然后选择 Edit。
- 在 Group Policy Management Editor 中,双击所需的策略设置,并根据您的需求进行修改。
当 Windows 启动时应用计算机设置;当用户登录时使用用户设置。若 GPO 已更改,组策略后台处理会定期应用相关设置。
如何链接 GPO
要生效,必须将 GPO 至少链接到一个 Active Directory 容器,例如 OU、域或站点。要链接 GPO,请执行以下步骤:
- 在组策略管理控制台中,展开要链接 GPO 的林和域。
- 右键单击要链接 GPO 的 OU、域或站点,然后选择 Link an Existing GPO。
• 从可用 GPO 列表中选择要链接的 GPO,然后点击 OK。
如何启用或禁用 GPO 链接
当禁用 GPO 链接时,该链接的设置将不会应用到已链接容器中的对象。以下是启用或禁用 GPO 链接的方法:
- 在“组策略管理控制台”中,展开链接的 GPO 所属于的 Active Directory 林和域。
- 展开链接了 GPO 的容器,然后右键单击该 GPO。
- 在上下文菜单中,勾选 Link Enabled 以启用该链接,或取消勾选以禁用该链接。
如何导入 GPO 设置
您可以从备份 GPO 或模板文件导入设置来配置 GPO。具体步骤如下:
- 在组策略管理控制台中,导航到包含您要导入设置的 GPO 的 OU、域或网站。
- 右键单击目标 GPO,然后选择 Import Settings…
- 选择包含所需 GPO 设置的备份或模板文件(.admx 或 .adml),然后单击 打开。
- 由于备份位置可能包含多个 GPO,请选择要从中导入设置的那个。
- 单击 下一步 两次,查看摘要,然后单击 完成 以完成导入过程。
GPO 继承与优先级
组策略的继承和优先级决定组策略对象如何应用到对象上。
继承
组策略继承遵循 AD 域和 OU 的层级结构。域级策略适用于域内的所有对象(用户、计算机、组)。OU 级策略适用于特定 OU 中的对象。层级中更高层级应用的策略会被继承到子对象,因此域级 GPO 会继承到域中的所有 OU,而链接到某个 OU 的策略会继承到该 OU 下嵌套的所有子 OU。
不过,您可以在站点、域或 OU 上使用“Block Inheritance(阻止继承)”设置,以阻止与父对象关联的 GPO 应用于子对象。对单个 GPO 设置“Enforced(强制)”标志时,会覆盖“Block Inheritance”设置。
要查看某个对象从父对象继承了哪些 GPO,请在 GPMC 中单击该对象,然后进入“Group Policy Inheritance(组策略继承)”选项卡。
优先级
特定的域、站点或 OU 可能会链接多个 GPO,而这些策略可能包含相互冲突的设置。 组策略优先级 控制 GPO 的应用顺序,因此也决定哪些设置会生效。序列中越靠后应用的 GPO,其优先级就越高。
策略应用的顺序如下:
- 本地组策略
- 站点级 GPO
- 域级 GPO
- 组织单位(OU)级别的 GPO
要查看与某个对象关联的 GPO,请在 GPMC 中单击该对象,然后进入“Linked Group Policy Objects(已链接组策略对象)”选项卡。Link Order 数值较高的 GPO 优先级高于数值较低的 GPO。你可以单击某个 GPO,并使用左侧的箭头将其上移或下移来更改链接顺序编号。
组策略(Group Policy)的可扩展性
你可以通过集成其他功能、自定义设置或第三方组件来扩展组策略(Group Policy)的功能。下面是组策略可扩展性的几个方面:
- 管理模板 (.admx 文件)——管理员可以创建自定义模板,用于管理更多设置或配置自定义策略。
- 自定义组策略首选项 — 您可以使用 XML 文件或脚本创建自定义的首选项(Preference)项。这些功能可让您管理客户端计算机上的已映射驱动器、打印机、注册表设置、文件以及快捷方式等内容。
- 组策略客户端扩展(CSEs) — 您可以创建自定义的 CSE,以添加额外的设置、策略或管理任务。
- 组策略筛选器和 WMI 筛选器 — 您可以创建筛选器,以根据特定条件(例如用户或计算机属性)组策略设置进行定向。
- 第三方组策略工具 — 第三方解决方案可提供额外的管理能力、报表功能、审计工具以及策略模板。
备份 GPO
定期备份你的 GPO,以确保在发生意外或恶意删除、损坏或配置错误时能够获得最新副本。你还应在进行重大更改之后,或在执行可能影响组策略(Group Policy)设置的维护任务之前备份 GPO。
建立一个用于存储 GPO 备份的集中式位置,以确保能够轻松访问和管理。你可以按域(domain)、日期或用途来组织备份文件,从而便于检索与恢复。使用具有描述性的命名规范或元数据,以识别备份版本及其对应的变更。实施版本控制实践来跟踪 GPO 在不同时期的变更,并保留备份历史。
对组策略(Group Policy)设置变更进行建模
组策略建模(Group Policy Modeling)是 GPMC 的一项功能,允许管理员在 Active Directory 环境中模拟组策略设置将如何作用于用户和计算机。它提供了一种在不实际实施组策略设置的情况下,预测应用特定组策略设置后的结果的方法。
高级组策略管理
Advanced Group Policy Management (AGPM) 是 Microsoft Desktop Optimization Pack (MDOP) 的组件,可增强对组策略对象(Group Policy objects)的管理、委派、版本控制和审计。
与 GPMC 不同,AGPM 是一个客户端/服务器应用程序。服务器组件会将 GPO 及其历史记录以离线方式存储。由 AGPM 管理的 GPO 称为受控 GPO(controlled GPO)。管理员可以像在 GitHub 或文档管理系统中处理文件或代码那样,对其进行签入(check in)和签出(check out)。
与 GPMC 相比,AGPM 对 GPO 提供了更强的控制能力。除版本控制外,您还可以为组策略管理员分配 Reviewer、Editor 和 Approver 等角色。这有助于在整个 GPO 生命周期中实施严格的变更控制。AGPM 的审计(auditing)还可以更深入地洞察组策略(Group Policy)的变更情况。
Netwrix 如何提供帮助
Netwrix Auditor 通过增强的可视化、审计(auditing)、变更控制和报告功能,对传统的组策略(Group Policy)管理进行扩展,从而提升安全性和合规性。例如,管理员可以获得对“更改了什么、谁进行了更改以及操作发生在何时”的详细洞察。借助直观的界面,他们可以轻松比较不同版本的 GPO,识别特定的变更内容,甚至回滚不需要的修改。
更高的透明度使管理员能够确保组策略(Group Policy)设置与组织政策、安全标准以及监管要求保持一致。通过将 Netwrix Auditor 集成到其组策略管理策略中,组织可以实现更安全、更合规且管理更高效的 IT 基础设施。
常见问题
什么是 Active Directory 组策略管理?
组策略(Group Policy)是 Active Directory 的一项功能,可让管理员控制用户和计算机的配置设置。组策略管理是创建和维护组策略设置的过程,用于强化安全、部署软件、管理桌面配置等。
如何打开组策略管理控制台(Group Policy Management Console)?
打开 Active Directory 组策略管理控制台:
- 按下 Windows 键 + R。
- 在出现的“运行(Run)”对话框中,输入 gpmc. msc,然后按 Enter,或点击 OK。
如何安装组策略管理控制台?
在 Windows Server 上安装 GPMC,请执行以下步骤:
- 启动“服务器管理器”。通常可以在任务栏中找到,也可以在“开始”菜单中查找。
- 在“服务器管理器”中,点击右上角的 Manage,然后选择 Add Roles and Features。
- 在“开始之前”页面中,点击 Next。
- 在“选择安装类型”页面中,选择 Role-based or feature-based installation,然后点击 Next。
- 选择要安装 GPMC 功能的服务器,然后点击 Next。
- 在“选择功能”界面中,选中 Group Policy Management 旁边的复选框。然后单击 Next。
- 查看你的选择,然后单击 Install。
- 等待安装过程完成。看到确认消息后,关闭 Server Manager。
哪些用户会被自动授予执行组策略管理任务的权限?
当创建 Active Directory 森林时,会自动创建 Group Policy Creator Owners 组。该组的成员可以在域级别创建、编辑和管理组策略对象。通常在管理员希望在不授予完整的管理权限的情况下委派对组策略的控制时,会使用该组。默认情况下,只有域管理员是该组的成员。
分享到
了解更多
关于作者
Russell Smith
IT 顾问
专注于管理与安全技术的 IT 顾问和作者。Russell 拥有超过 15 年的 IT 经验,撰写过一本关于 Windows 安全的书籍,并共同撰写了 Microsoft 官方学术课程(MOAC)系列的相关教材。