Group Policy是Windows内置功能,允许管理员在Active Directory (AD) 环境中集中管理和强制执行用户和计算机的配置设置。它提供了一种一致的方式,从单一入口控制系统行为、安全设置、用户体验和应用程序配置,适用于多台机器。这些设置通过Group Policy Objects (GPOs) 定义、组织和应用,GPO作为相关策略配置的容器,决定Group Policy的执行方式和位置。
结构良好的GPO策略使管理员能够快速且一致地部署新的基线、应用程序设置或加固措施,而无需单独配置每台机器。本页介绍如何使用Group Policy Management Console (GPMC)、PowerShell和ManageEngine ADManager Plus创建新的GPO,帮助您选择最适合工作流程的方法。
PowerShell中GroupPolicy模块的New-GPO cmdlet允许您以编程方式创建GPO,可基于starter GPO,并可结合其他cmdlet如New-GPLink进行链接。
Import-Module GroupPolicy
您可以使用New-GPO cmdlet创建GPO,然后可选地使用New-GPLink将其链接到站点、域或OU,并使用其他GPO cmdlet配置设置。
这将在当前域中创建一个名为“Workstation Baseline”的新未链接GPO,并附带描述性注释。
New-GPO -Name "Workstation Baseline" -Comment "Baseline security settings for client machines"
这将创建一个新GPO,并预先填充从指定starter GPO复制的设置,节省时间并确保一致性。
New-GPO -Name "Server Hardening GPO" -StarterGpoName "Windows Server Baseline"
这将创建“HR Desktop Policy” GPO并将其链接到HR OU,使其开始应用于该OU下的用户和计算机。
New-GPO -Name "HR Desktop Policy" |
New-GPLink -Target "OU=HR,DC=contoso,DC=com" -LinkEnabled Yes
这通过在GPO内写入注册表值启用策略设置。
Set-GPRegistryValue `
-Name "Workstation Baseline" `
-Key "HKLM\Software\Policies\Microsoft\Windows\System" `
-ValueName "EnableSmartScreen" `
-Type DWord `
-Value 1
这将Workstation Baseline GPO链接到Finance OU,使其应用于该OU中的用户和计算机。
New-GPLink -Name "Workstation Baseline" -Target "OU=Finance,DC=contoso,DC=com"
以下是PowerShell中创建GPO时可用的重要参数。
| Cmdlet/参数 | 描述 |
|---|---|
| New-GPO | 在指定或当前域中创建新的未链接GPO。 |
| -Name | 新GPO的名称(必填)。 |
| -Comment | 可选的描述文本,说明GPO的用途。 |
| -Domain | 要创建GPO的域的FQDN。 |
| -Server | 用于操作的域控制器。 |
| -StarterGpoName -StarterGpoGuid | 基于现有starter GPO模板创建GPO。 |
| New-GPLink | 将GPO链接到站点、域或OU,并控制链接状态。 |
GPMC提供图形界面用于创建和链接GPO,适合喜欢点选操作的管理员:
ADManager Plus 提供基于 Web 的界面来创建和管理 GPO,允许您一步创建并链接到多个 OU、域和站点,无需直接使用 GPMC 或 PowerShell。
注意:ADManager Plus 允许您 无需 gpupdate 命令强制更新 GPO,以便即时部署关键安全策略,无需等待计划刷新周期。
虽然功能强大,但仅依赖 PowerShell 和 GPMC 创建 GPO 会带来若干挑战:
ADManager Plus 是一款 Active Directory 管理 和 报告解决方案,帮助管理员通过无脚本、直观的界面执行 GPO 创建和管理 任务。
当您没有足够权限创建或链接 GPO 时,此选项会变灰。您必须是域管理员或企业管理员,或您的角色必须被委派了该域或 OU 的创建和链接 GPO 权限。如果您右键单击不支持 GPO 链接 的对象(如非 OU 容器),该选项也可能不可用。
starter GPO 是包含预定义管理模板设置的可重用模板,有助于标准化配置并 加快 GPO 创建。starter GPO 在组策略管理中的 Starter GPOs 节点创建,可作为新 GPO 创建的基线,但不能直接链接到域或 OU。
要将 GPO 应用到用户,需 将 GPO 链接到包含该用户账户的 OU,并在 用户配置 下配置设置。如果策略必须随用户无论登录哪台计算机生效,确保用户对象位于正确的 OU 中,且没有冲突的 GPO 覆盖这些设置。
您可以通过在 Group Policy Management 中 复制现有的 GPO 来创建新的 GPO。右键点击源 GPO,选择 复制,然后将其 粘贴 到 Group Policy Objects 中。这样会创建一个具有相同设置的新 GPO,您可以独立重命名和修改它。
Computer Configuration 将设置应用于计算机,无论哪个用户登录,并在系统启动时处理。
User Configuration 将设置应用于用户账户,在登录时处理,并随着用户登录不同计算机而生效。
有效的 GPO 名称应清晰、描述性强且有明确目的。常见的命名规范包括:
示例:Computer_Security_Baseline_Windows10
可以,GPO 可以通过 GPMC 备份和导入或迁移表在域之间迁移。迁移表有助于映射域特定的值,如安全主体和 UNC 路径,确保导入的 GPO 在目标域中正常工作。ADManager Plus 提供无脚本、易用的 GUI 来 简化 GPO 迁移。