支持
 
电话 在线聊天
 
支持
 
美国: +1 888 720 9500
 
国际: +1 925 924 9500
澳大利亚: +1 800 631 268
英国: 0800 028 6590
中国: +86 400 660 8680

直线拨入: +1 408 916 9393

 
 
 
 
 
Features

管理非域或独立终端上的 Windows 配置是每个 IT 管理员最终都会面临的挑战。Local Group Policy Editor,也称为 gpedit.msc,是管理员常用来管理单台机器的 Windows 原生工具。

什么是 Local Group Policy Editor?

Local Group Policy Editor 是一个 Microsoft Management Console (MMC) 插件,通过 gpedit.msc 访问,提供了一个图形界面,用于管理计算机上的本地组策略对象 (LGPO)。它允许管理员配置数百个 Windows 设置,从密码策略和用户权限分配到软件限制、注册表值和安全选项。

与管理整个 AD 域中部署的 GPO 的 Group Policy Management Console (GPMC) 不同,Local Group Policy Editor 用于管理仅影响其运行机器的 GPO。

设置分为两个主要根节点:

  • 计算机配置: 包含适用于计算机的所有策略,无论谁登录。
  • 用户配置: 包含登录后针对特定用户配置的策略。

每个节点包含三个子容器:软件设置、Windows 设置和管理模板。管理模板是最大的子容器,包含数千个基于注册表的策略,这些策略来自 ADMX 模板文件。

Windows 中的 Local Group Policy Editor 允许您管理 LGPO。

LGPO 不应与通过 GPMC 管理的域 GPO 混淆。在 AD 环境中,当发生冲突时,域 GPO 通常会覆盖本地设置。

本地组策略与域组策略

什么是本地组策略?

本地组策略是一组直接存储在单台 Windows 机器上的配置规则。它使用本地策略,即一组计算机配置和用户配置设置,Windows 分别在启动和登录时应用于本地机器。本地策略完全存储在该机器的 C:\Windows\System32\GroupPolicy 文件夹中,与 AD 或网络上的任何其他机器无关。

什么是域组策略?

域组策略是指在域加入的机器或域控制器 (DC) 上通过 AD 创建并通过 GPMC 管理的 GPO。这些 GPO 存储在所有域控制器上复制的 SYSVOL 文件夹中,并链接到 AD 容器:站点、域或组织单位 (OU)。当域加入的 Windows 机器启动或用户登录时,它会联系 DC,然后下载并应用适用的 GPO。单个域 GPO 可以同时强制执行数百或数千台机器的设置,无需针对每台机器进行配置。与 LGPO 不同,域 GPO 支持版本控制、委派、安全筛选、WMI 筛选和完整的审计日志。

LSDOU 处理顺序

要理解本地组策略和域组策略的区别,重要的是了解 Windows 机器如何处理 GPO。

当计算机加入域时,它会评估本地和域策略。为防止冲突,Windows 遵循一个称为 LSDOU: 的特定处理顺序:

  1. 本地 组策略
  2. 链接到 站点 的 GPO
  3. 链接到 的 GPO
  4. 链接到 OU 的 GPO

由于域和 OU 策略最后处理,它们会覆盖本地组策略中定义的任何冲突设置。例如,如果 LGPO 允许使用 USB 驱动器,但域组策略禁止,则 USB 驱动器将被阻止。

何时应使用本地组策略?

Local Group Policy Editor 适用于特定场景。除此之外,域 GPO 或集中管理工具几乎总是更优。包括:

  • 独立或工作组机器: 未加入域且无法注册到 AD 的终端。
  • 自助服务或单一用途工作站: 需要特定本地策略锁定的收银终端、自助浏览器或接待电脑。
  • 加入域前的基线配置: 应用于新映像机器的安全基线,先于加入域。
  • 故障排除: 在机器上测试特定策略设置是否解决问题,然后再通过 AD 部署。
  • 非域服务器: 工作组环境中的应用服务器、文件服务器或边缘设备。

在域加入的机器上,使用 gpresult /h C:\gp-report.html 生成结果策略集 (RSoP) 报告。该报告准确显示应用了哪些 GPO 及其有效设置,帮助团队快速诊断本地和域策略之间的冲突。

如何打开 Local Group Policy Editor

在 Windows 11 中,有多种方式启动 gpedit.msc,具体取决于您的工作流程和目标。

使用运行对话框打开组策略编辑器

  1. Win + R 打开运行对话框。
  2. 输入 gpedit.msc,然后按 Enter 或点击 确定

使用运行对话框打开 Group Policy Editor

使用 Windows 搜索打开组策略编辑器

使用命令提示符或 PowerShell 打开组策略编辑器

从文件资源管理器打开组策略编辑器

作为 MMC 插件打开组策略编辑器

如何使用本地组策略编辑器

管理员主要使用该编辑器来执行安全基线并限制独立计算机上的硬件或软件访问。

  1. 打开本地组策略编辑器。
  2. 导航到相应节点。例如,要强制执行最小密码长度,导航到 计算机配置 > Windows 设置 > 安全设置 > 账户策略 > 密码策略
  3. 找到您想编辑的目标设置,双击以打开其 属性 对话框。
  4. 本地安全设置 选项卡中,选择 启用禁用。如适用,您也可以直接设置值。
  5. 如适用,在 选项 选项卡中配置任何可用选项。
  6. 确认前,点击 说明 选项卡以验证该设置是否完全符合您的预期。
  7. 点击 OK
  8. 打开提升权限的命令提示符,运行 gpupdate /force,以立即应用设置,无需等待下一个刷新周期。

使用 Group Policy Editor 更新 Local Group Policies

如何将本地组策略应用于特定用户

  1. 按下 Win + R,输入 mmc.exe,然后按 Enter
  2. 转到 文件 > 添加/删除管理单元
  3. 从列表中选择 组策略对象编辑器 并点击 添加
  4. 选择组策略对象 向导中,点击 浏览 而非完成。
  5. 导航到 用户 选项卡。
  6. 选择特定的 本地用户非管理员组
  7. 点击 OK
  8. 您现在将看到一个类似于 本地计算机\Guest 策略 的策略根。此处用户配置下所做的任何更改仅应用于该特定用户。

启用本地组策略更改的审核日志记录

  1. 打开本地组策略编辑器。
  2. 导航到 计算机配置 > Windows 设置 > 安全设置 > 本地策略 > 审核策略
  3. 审核对象访问 启用 成功失败
  4. 打开 Windows 资源管理器,导航到 C:\Windows\System32\GroupPolicy
  5. 右键单击 Properties,导航到 Security 选项卡,然后点击 Advanced > Auditing
  6. 为所有人或特定管理员组添加写入、删除和更改权限操作的审核条目。

启用本地组策略更改的审计日志记录

如果需要在多个独立计算机上部署一致的本地组策略配置且没有 AD,Microsoft Security Compliance Toolkit 中的 LGPO.exe 工具是合适的选择。

本地组策略编辑器的限制

本地组策略编辑器没有原生的审核跟踪。当管理员或具有管理员权限的攻击者使用 gpedit.msc 修改 LGPO 时,Windows 默认不会将相应事件写入安全事件日志。没有内置记录显示更改了什么、何时发生以及谁进行了更改。这是一个严重的安全漏洞,尤其是在本地管理员凭据共享或终端被攻破的环境中。未经授权的 LGPO 修改是一种有效的持久化和权限提升技术。如果未明确配置审核,攻击者可以使用 gpedit.msc 禁用 Windows Defender、移除账户锁定策略和修改用户权限,且不会生成安全事件。

解决常见本地组策略编辑器问题

  • 错误: Windows 找不到 gpedit.msc.

    解决方案: 当您尝试在运行 Windows Home 的计算机上安装本地组策略编辑器时,可能会出现此问题。请将计算机升级到 Windows Pro 或 Enterprise(版本 10 或 11)以解决此问题。

  • 错误: MMC 无法创建管理单元.

    解决方案: 启动 gpedit.msc 或通过 mmc.exe 手动添加本地组策略对象编辑器管理单元时会出现此错误。这可能是由于管理单元注册损坏或缺失。请从提升权限的命令提示符重新注册核心组策略动态链接库(DLL),或重启计算机后再次尝试打开 gpedit.msc。此错误也可能因以非管理员身份运行管理单元而出现。您可以通过右键单击 gpedit.mscmmc.exe 并选择 以管理员身份运行 来解决此问题。

  • 错误: 组策略更改未生效.

    解决方案: 在 gpedit.msc 中所做的更改将在下一次刷新周期生效。要强制立即刷新,请从提升权限的命令提示符执行 gpupdate /force 命令。

  • 大规模管理 GPO

    本地组策略编辑器在目标范围为单台机器、特定用户或少量独立终端时是一个功能强大的工具。超出此范围,它将成为操作负担。

    ADManager Plus 为 IT 团队提供了一个集中平台,用于管理和报告 AD 环境中的组策略。管理员可以通过单一控制台:

    • 立即 创建新的 GPO 并将其链接到适当的 OU、域或站点。
    • 通过几次点击即可完全控制您的 AD,管理 GPO 及其链接。
    • 通过 强制执行 GPO 或管理 GPO 继承,保持严格的安全基线,确保关键策略永不被绕过。
    • 轻松 迁移 GPO 至林内不同域,确保在重组或合并期间策略应用一致。
    • 通过专门的 GPO 报告 实时洞察您的环境。

    常见问题解答

    1. 什么是 Local Group Policy Editor?

      本地组策略编辑器是一个 Microsoft Management Console (MMC) 管理单元,提供管理所有本地 GPO 设置的单一界面。它允许 IT 管理员管理系统和 Windows 组件,而无需手动编辑注册表。

    2. 本地组策略编辑器和组策略管理控制台是同一个吗?

      不是。本地组策略编辑器管理单台机器上的本地组策略对象(LGPO),而组策略管理控制台(GPMC)管理 AD 中的 GPO,通过 AD 应用设置到多台机器,包括 OU、域和站点。两者界面类似,但范围、存储和优先级完全不同。

    3. 如何打开本地组策略编辑器?

      打开编辑器的最直接方法是按 Win + R,在 运行 对话框中输入 gpedit.msc,然后按 Enter。您也可以通过在 Windows 开始菜单搜索 编辑组策略,或在命令提示符或 PowerShell 窗口中输入 gpedit.msc 来找到它。

    4. 本地组策略会被 AD GPO 覆盖吗?

      会。Windows 按照 LSDOU: 本地(L)、站点(S)、域(D)和组织单位(OU)的顺序处理策略。由于本地策略最先处理,域和 OU 策略最后处理,AD GPO 中的任何冲突设置都会覆盖本地组策略设置。

    5. 如何将本地组策略重置为默认?

      要重置所有本地策略,您必须删除策略存储文件夹。导航至 C:\Windows\System32\GroupPolicyC:\Windows\System32\GroupPolicyUsers,删除这两个文件夹的内容(您可能需要显示隐藏文件),然后在提升权限的命令提示符中运行命令 gpupdate /force

    6. 我可以在加入域的计算机上使用本地组策略编辑器吗?

      可以,您可以使用该工具进行本地设置配置。但在企业环境中通常不建议这样做,因为本地更改难以审核。此外,如果域管理员创建了与您本地设置冲突的 GPO,域 GPO 将优先。

    7. gpedit.msc 和 secpol.msc 有什么区别?

      本地组策略编辑器管理所有本地设置,包括 UI 和系统行为,而 secpol.msc 是其子集,专注于安全相关设置,如密码策略和审核权限。

    8. 如何在 Windows 11 Home 上启用 gpedit.msc?

      本地组策略编辑器默认不包含在 Windows 11 Home 中,仅在 Pro、Enterprise 和 Education 版本中提供。

    9. 如何将组策略设置重置为默认?

      您可以通过删除或重命名位于 C:\Windows\System32\GroupPolicy 的 GroupPolicyGroupPolicyUsers 文件夹,然后重启系统来重置组策略设置。或者,您也可以在命令提示符中执行以下脚本:

      点击复制脚本
      RD /S /Q "%WinDir%\System32\GroupPolicy"

      删除后,在提升权限的命令提示符中运行命令 gpupdate /force,以刷新本地注册表并将设置恢复为 Windows 默认值。

    10. 在组策略编辑器中所做的更改可以撤销吗?

      是的,但方法取决于更改的类型。对于单个设置,您可以将策略恢复到未配置状态,这通常会删除与该策略关联的注册表项。然而,由于 gpedit.msc 没有原生的撤销按钮或版本历史记录,因此很难准确跟踪具体更改了什么。

    11. Group Policy Editor 是否适用于 Windows Server?

      是的,Local Group Policy Editor 可用于所有现代版本的 Windows Server。虽然服务器通常通过 GPMC 使用域 GPO 进行管理,但 gpedit.msc 经常用于服务器上的本地安全策略加固以及在加入 AD 域之前配置特定角色。

使用 ADManager Plus 简化 AD 管理

  • 用户配置: 在 Active Directory、Exchange、Microsoft 365 和 Google Workspace 中创建和管理用户。
  • 用户报告: 生成 Active Directory、Microsoft 365 和 Google Workspace 平台的报告,并导出为所需格式。
  • 应用集成: 使用 REST 和 SOAP API 将 ADManager Plus 与企业应用程序集成。
  • Active Directory 自动化: 自动执行 Active Directory 管理任务,如密码重置和 Active Directory 清理。
  • 身份风险评估: 识别身份相关风险并即时缓解。
  • 访问认证: 运行自动认证活动,防止特权攻击。
  • 帮助台委派: 将任务委派给帮助台技术人员和非人力资源人员。

ADManager Plus 受信赖于

Active Directory管理与报告的一站式解决方案