Netwrix 1Secure 提供跨数据和身份的统一可见性——免费试用14天,享有完全访问权限。开始免费试用

资源中心博客

理解 Group Policy & Group Policy Objects (GPOs)

理解 Group Policy & Group Policy Objects (GPOs)

Sep 12, 2025

了解如何 管理 Group Policy 以及跨本地和 Active Directory 环境管理 Group Policy Objects (GPOs),从而在用户效率与安全之间取得恰当平衡。本指南将介绍 GPO 结构、应用顺序、首选项,以及正确的 GPO 关联如何有助于维护策略一致性并减少配置漂移。

任何有效的安全配置都必须能够防止用户对服务器拥有过多的控制权,同时仍为他们提供完成日常任务所需的工具。

如果没有实施适当的策略设置,普通用户可能会在无意中安装存在漏洞的软件、篡改安全控制、查看机密文件,或以其他方式削弱你的安全态势。与此同时,对用户过度限制也可能在履行日常职责时制造不必要的障碍。

要获得最佳保护,关键在于建立一种配置:只向用户授予其角色所需的正好那么多访问权限,而不多给。

Microsoft 系统通过 Group Policy提供了现成的解决方案。该工具允许管理员在多个用户和组上设置限制、规则和标准。随后,这些策略会被归类到称为 Group Policy Objects (GPOs) 的集合中,在 Group Policy Management Console 的节点内存储相关策略。

通过根据组织需求对 Group Policy 中大量选项进行恰当配置,你可以在为用户提供开展日常工作的正是所需的访问权限的同时,有效维持服务器的安全态势。

申请 Netwrix PolicyPak 免费试用

什么是组策略?

组策略(Group Policy)是一种策略管理工具,使管理员能够在域或更具体的子类别中设置控制项。组策略最早在 Windows 2000 中与 Active Directory 一同推出,提供了数量庞大的控制项,可以根据需要以尽可能全面或尽可能有限的程度来实施。

举几个例子,组策略功能可用于:

  • 限制或阻止对敏感文件的访问
  • 设置密码要求
  • 允许或拒绝应用程序
  • 控制网络和防火墙配置
  • 限制对“控制面板”或注册表设置的访问

以上只是该工具中可用的数千个设置中的一小部分。如此广泛的选项使管理员能够在支持关键日常运营的同时,限制过度的访问权限。

探索 Active Directory 组策略和本地组策略

本文主要介绍的是Active Directory 级别的组策略,它可以应用于组织单位(OU)或整个域。然而,Windows 还提供了一个名为 Local Group Policy 的工具:它是组策略的一个版本,提供了与 AD Group Policy 类似的许多选项,但只影响本地 Windows 工作站。

虽然 Local Group Policy 旨在用于单个设备,但您也可以使用 AD Group Policy 为同一台计算机上的不同用户分配不同的设置——例如,为业务用户提供一套配置,而为管理员提供另一套配置。

本地 GPO 与 Active Directory GPO 是分开的;当无法使用 Active Directory 时(例如未连接到域的计算机上),它们最适合使用。Local Computer Policy Editor 用于编辑计算机上的 Local Group Policy。要打开它,只需单击 Start 按钮并运行命令 GPEDIT.MSC

组策略有哪些优势?

正如前面的示例逐渐说明的那样,组策略能够带来巨大的收益:从提升用户的工作效率和安全性,到减少 IT 工作负担。下面只是组策略还能为您的组织带来的几种方式:

  • 确保用户的文件和文件夹在其使用的所有设备上都可用,并同步其自定义设置(例如任务栏位置、壁纸选择以及桌面图标)。
  • 要求使用强大的网络与认证协议,以加强安全性。
  • 在非工作时段安装和更新软件,从而提升员工的工作效率。

此外,组策略能够实现相当细粒度的控制:从限制可以安装的软件,到有策略地限制用户可修改的“控制面板”设置。例如,你可以允许用户根据自己的需求调整屏幕分辨率,但禁止他们更改 VPN 设置。

什么是 GPO(组策略对象,Group Policy Object)?

组策略对象(Group Policy Object,GPO)是一个容器,用于存储并组织多个相关 Group Policy setting。例如,一个 GPO 可能会存储桌面配置的设置,而另一个则包含网络策略设置。

在组策略管理控制台中,GPO 会作为节点按标准化的树形结构进行分组。若管理员不想使用图形界面,也可以通过 PowerShell 或其他命令行工具来配置 GPO。

管理员应当以便于定位和按需更新的方式来创建、命名并组织 GPO。

GPO 如何工作?

每个 GPO 都由两部分组成:

  • 计算机 Computer node,其中包含的策略设置仅应用于计算机,而不管在特定时刻是谁登录。示例包括启动脚本、关机脚本,以及用于控制本地防火墙应如何配置的设置。
  • 用户 User node,其中包含的策略设置仅适用于用户。这些设置会在用户登录到的每台计算机上生效。示例包括登录脚本、注销脚本,以及对“控制面板”(Control Panel)访问选项的配置。

“用户”和“计算机”节点都包含三个主要部分:软件设置、Windows 设置和管理模板。不过,这些分区内部存在差异。例如,“计算机”节点中的管理模板部分包含“打印机”,但“用户”节点中的对应部分不包含;其选项包括“共享文件夹”、桌面、开始菜单和任务栏。

Active Directory GPO 存储在域控制器(DC)上。

使用组策略管理(GPM)来保护用户和设备

虽然组策略对象(Group Policy Objects)可以简化相关设置的管理,但如果 GPO 太多,就可能带来复杂性。此时,Group Policy Management 工具尤其有效。

Group Policy Management (GPM) 是一种可通过 Windows Server Manager 的“工具”(Tools)菜单中找到的 Group Policy Management Console(GPMC)访问的功能。使用 Group Policy Management Console,管理员可以在 Active Directory 中直接管理任何 GPO,从而以集中化的方式控制组策略,而无需直接访问任何域控制器(Domain Controllers)。

在 GPMC 中,管理员可以在清晰的图形界面中创建、编辑或删除 GPO,并可以将对象链接到域(domains)、站点(sites)或组织单位(organizational units,OUs)。GPO 甚至可以通过控制台应用到单个计算机或用户,从而在需要时提供尽可能具体的控制集。每个组策略(Group Policy)的设置都能在界面中轻松访问,支持集中化管理。

在 Group Policy Management Console 中,GPO 主要分为两个类别:Computer ConfigurationUser Configuration。这些部分进一步分解为 Policies Preferences ,以一种简化的方式分别控制管理级别的设置以及由用户管理的设置。

Group Policy Management Console 中管理 GPO 非常简单:在“林”(forest)菜单中找到所需对象并选择它。接下来,你可以:

  • 编辑 GPO
  • 更改 GPO 所链接的 Active Directory
  • 启用或禁用 GPO 链接
  • 导入预设的 GPO 设置
  • 备份 GPO

持续备份您的 GPO 尤为关键,因为这有助于在遭遇网络攻击或发生非预期错误时维持组织的防护能力。请务必定期进行备份,尤其是在对 Group Policy 或 GPO 进行重大更改时,并将备份存放在集中式位置,以便实现更高效的恢复。保留备份历史记录还可以让恢复过程更加轻松,同时带来更强的安心感。

将您的 GPO 链接到合适的容器

创建一个组策略对象(Group Policy Object,GPO)后,它会在创建它的Active Directory 域 中可用。要让 GPO 生效,您需要将其链接到一个或多个容器,例如以下这些:

  • 站点:如果在站点级别链接了 GPO,那么它的设置会影响该站点中的所有用户帐户和计算机帐户,无论它们属于哪个域或 OU。
  • 域:如果在域级别链接了 GPO,它会影响该域中的所有用户和计算机,以及其下方的所有 OU。
  • 组织单位:如果在 OU 级别链接了 GPO,它将影响该 OU 中的所有用户或计算机,以及其下方的所有 OU(称为子 OU 或子组织单位)。

给定的组策略对象可以链接到多个容器,甚至可以在不同的层级上进行链接。而某个容器也可以链接多个 GPO;在这种情况下,你可以指定应用 GPO 的顺序。

组策略设置按以下顺序应用:本地、站点、域,然后是组织单位(OU)。这种排序很重要,因为两个 GPO 的设置可能会发生冲突;例如,域级别的策略可能指定一个设置,而 OU 级别的策略则指定另一个设置。结果很简单:越靠近“食物链”底部的策略设置优先。在发生冲突的情况下,最后应用的设置优先。以我们的示例为例,OU 级别的设置将胜过域级别的设置。虽然这可能看起来有悖直觉,但关键在于记住:组策略的规则是“最后写入者胜出”。

配置组策略首选项

组策略首选项(Group Policy Preferences,GPPrefs)是一组客户端扩展,用于扩展组策略的覆盖范围和功能。它们不是策略,而是管理员可以在组策略管理控制台(GPMC)中进行管理的可配置设置。组策略首选项允许你在不强制执行的情况下,将默认配置部署到计算机和用户;如果需要,用户仍然可以更改这些设置。例如,你可以:

  • 设置一个环境变量,使用户无需每次都输入完整路径即可访问某些文件。
  • 将文件从服务器复制到用户的计算机。
  • 每天删除特定文件夹的内容。
  • 将某些注册表设置发送到所有客户端计算机。
  • 在工作站或服务器上创建或删除共享。
  • 在桌面上创建快捷方式。
  • 映射网络驱动器。
  • 更改文件关联。
  • 配置 VPN 和拨号连接。
  • 修改电源选项,例如到多长时间后显示器进入待机模式。
  • 管理共享打印机。
  • 设置计划任务。
  • 修改“开始”菜单。

可通过条件自定义“首选项”,以控制它们何时以及如何应用。与 AD 组策略不同,“组策略首选项”还可以通过“项目级目标定位”设置为仅应用于特定用户或设备。给定的 GPO 可能包含任意数量的这些首选项,数量取决于实际需要。

Netwrix 简化组策略对象和管理。

管理 Group Policy 可能很复杂,但正确配置至关重要——只要有一个配置错误的 GPO,就可能影响安全性并中断业务连续性。为确保你能够可靠地设置、管理和跟踪这些设置,Netwrix 提供了一整套用于控制 Group Policy 的解决方案,包括:

  • Netwrix PolicyPak 通过清理并整合 GPO,简化 Group Policy 管理。减少被管理的对象数量有助于缩短登录时间、增强安全性、提高正常运行时间,并尽量减少配置错误。
  • Netwrix Auditor 使你能够迅速发现对 Group Policy 对象的非预期更改,从而在发生数据泄露或其他问题之前及时进行修复。其预定义报表远超原生工具,不仅提供每次更改的完整细节,还包括:受影响的 GPO 是哪一个、是谁进行了更改、何时进行了更改、更改源自哪台工作站,以及更改前后的数值。

作为这些工具在现实中的一个例子,汽车电子零售商 Crutchfield 需要一种更高效的方式来管理内部用户所需的应用程序,例如 Firefox 浏览器。然而,该公司的 IT 团队在确保该软件依据最佳安全实践进行安装和更新方面遇到了困难。

在 Netwrix PolicyPak 部署到 Crutchfield 的 750 台设备之后,应用程序的安全保障变成了精简且自动化的流程——取代了对数十台设备进行的手动审查。现在,Crutchfield 的 IT 部门能够在仍然保持强健的安全态势的同时,轻松接纳几乎任何新的应用程序入驻(onboarding)请求。

了解更多 了解 Netwrix 如何帮助您的组织制定并管理组策略(Group Policy),以实现有效且随时可供审计的安全保障。

组策略(Group Policy)常见问题

Active Directory 中的组策略(Group Policy)是什么?

组策略(Group Policy)是 Windows 的一项功能,可实现对计算机和用户帐户的集中管理。Active Directory 组策略可以管理整个环境,而本地组策略(Local Group Policy)则能对特定计算机上的不同用户进行更细粒度的管理。

在任一层级,组策略(Group Policy)都可以控制服务器的关键要素,例如网络和防火墙设置、文件访问控制、密码要求,或在“控制面板”(Control Panel)中允许更改哪些设置。这样,管理员就能更快、更轻松地在所有设备上建立有效的防护,同时仍然允许各个用户访问完成日常工作所需的文件、设置和应用程序。

什么是组策略对象(Group Policy Object,GPO)?

组策略对象(Group Policy Object,GPO)是一组与同一组件相关的组策略控件的集合,例如桌面配置或网络配置。GPO 由管理员创建,用于更清晰、更有效地组织各种配置,并更好地说明每项策略背后的目的。

什么是组策略管理?

组策略管理是一种工具,可让管理员查看、编辑和删除组策略设置。该功能提供图形界面,使安全专业人员能够以所需的精细程度管理 GPO,包括管理计算机配置和用户配置,以及两者对应的策略和首选项。该工具还提供现成的 GPO 备份功能,以便在系统故障发生时更好地确保设置的连续性。

什么是 Windows 组策略?

Windows Group Policy 是一个有时会被用来指代本地 Group Policy 的术语,或指一组仅适用于特定计算机的策略。 本地 Group Policy 中的控制项在本质上与 Active Directory Group Policy 中的控制项相同,因此最适合用于未连接到域或以其他方式无法通过 Active Directory 访问的计算机。 但请注意,计算机特定的控制项仍然可以通过使用 AD Group Policy 来制定并强制执行。

为什么组织需要 Group Policy?

Group Policy 提供了一种简单的方法,可在已加入域的计算机上配置用户和计算机设置,而无需手动为每台计算机进行配置。通过在 Group Policy 中设置安全控制,并将这些策略组织到 GPO 中,安全专业人员可以获得一个集中式平台,从而在整个网络范围内全面监控并管理安全性。由于 Group Policy 还允许使用大量附加规则、例外和条款,它甚至有助于新应用的安全采用,并帮助确保所有员工都拥有开展日常职责所需的恰当访问级别。

管理员能在 Group Policy 中控制自动更新吗?

你可以使用 Group Policy 编辑器启用自动 Group Policy 更新,其中包含一个选项,可自动从 Windows Server Update Services (WSUS) 接收更新。依次展开 计算机配置 > 管理模板 > Windows 组件,然后单击 Windows Update。在 配置自动更新 窗口中,选择 已启用 复选框,然后选择你偏好的用于下载和安装更新的选项。这些选项将在右侧的“帮助”部分中进行详细说明。管理员还可以通过指定用户是否接收更新通知、多久检查一次更新、你的网络是否可能接受由 Microsoft 以外的实体签名的更新等,进一步自定义更新的接收方式,并可设置更多内容。

分享到

了解更多

关于作者

Asset Not Found

Jonathan Blackwell

软件开发负责人

自 2012 年以来,工程师兼创新者 Jonathan Blackwell 一直提供工程领导力,使 Netwrix GroupID 成为 Active Directory 和 Azure AD 环境中群组与用户管理领域的领先者。他在研发、市场与销售方面的经验,使 Jonathan 能够全面理解 Identity 市场以及买家如何思考。