如何在Active Directory中创建GPO

最后更新于:

什么是Group Policy?

Group Policy是Windows内置功能,允许管理员在Active Directory (AD) 环境中集中管理和强制执行用户和计算机的配置设置。它提供了一种一致的方式,从单一入口控制系统行为、安全设置、用户体验和应用程序配置,适用于多台机器。这些设置通过Group Policy Objects (GPOs) 定义、组织和应用,GPO作为相关策略配置的容器,决定Group Policy的执行方式和位置。

结构良好的GPO策略使管理员能够快速且一致地部署新的基线、应用程序设置或加固措施,而无需单独配置每台机器。本页介绍如何使用Group Policy Management Console (GPMC)、PowerShell和ManageEngine ADManager Plus创建新的GPO,帮助您选择最适合工作流程的方法。

  • PowerShell
  • GPMC
  • ADManager Plus
  • 原生工具的限制
  • 为什么选择 ADManager Plus
  • 常见问题解答
 

如何使用PowerShell创建新的GPO

PowerShell中GroupPolicy模块的New-GPO cmdlet允许您以编程方式创建GPO,可基于starter GPO,并可结合其他cmdlet如New-GPLink进行链接。

前提条件

  • 确保在您的管理工作站或管理服务器上安装了RSAT (Remote Server Administration Tool)GroupPolicy PowerShell模块。
  • 以足够权限运行PowerShell,例如域管理员、企业管理员或委派的GPO编辑权限。
  • Import the GroupPolicy module by running:
    Import-Module GroupPolicy

使用New-GPO cmdlet创建新的GPO

您可以使用New-GPO cmdlet创建GPO,然后可选地使用New-GPLink将其链接到站点、域或OU,并使用其他GPO cmdlet配置设置。

示例1:创建带注释的基本GPO

这将在当前域中创建一个名为“Workstation Baseline”的新未链接GPO,并附带描述性注释。

New-GPO -Name "Workstation Baseline" -Comment "Baseline security settings for client machines"

示例2:从starter GPO创建GPO

这将创建一个新GPO,并预先填充从指定starter GPO复制的设置,节省时间并确保一致性。

New-GPO -Name "Server Hardening GPO" -StarterGpoName "Windows Server Baseline"

示例3:创建并立即将新GPO链接到OU

这将创建“HR Desktop Policy” GPO并将其链接到HR OU,使其开始应用于该OU下的用户和计算机。

New-GPO -Name "HR Desktop Policy" |
New-GPLink -Target "OU=HR,DC=contoso,DC=com" -LinkEnabled Yes

示例4:通过配置基于注册表的策略设置编辑GPO

这通过在GPO内写入注册表值启用策略设置。

Set-GPRegistryValue `
-Name "Workstation Baseline" `
-Key "HKLM\Software\Policies\Microsoft\Windows\System" `
-ValueName "EnableSmartScreen" `
-Type DWord `
-Value 1

查看更多示例

示例5:将GPO链接到OU

这将Workstation Baseline GPO链接到Finance OU,使其应用于该OU中的用户和计算机。

New-GPLink -Name "Workstation Baseline" -Target "OU=Finance,DC=contoso,DC=com"

查看更多示例

支持的参数

以下是PowerShell中创建GPO时可用的重要参数。

Cmdlet/参数 描述
New-GPO 在指定或当前域中创建新的未链接GPO。
-Name 新GPO的名称(必填)。
-Comment 可选的描述文本,说明GPO的用途。
-Domain 要创建GPO的域的FQDN。
-Server 用于操作的域控制器。
-StarterGpoName -StarterGpoGuid 基于现有starter GPO模板创建GPO。
New-GPLink 将GPO链接到站点、域或OU,并控制链接状态。

如何使用GPMC创建新的GPO

GPMC提供图形界面用于创建和链接GPO,适合喜欢点选操作的管理员:

  1. Group Policy Management (gpmc.msc)通过开始服务器管理器打开。
  2. 在控制台树中,展开Forest > Domains,选择您想应用GPO的域或OU。
  3. Right-click the domain or OU and choose 在此域中创建GPO,并在此处链接它….
    在 GPMC 中创建 GPO
  4. 输入新 GPO 的有意义名称,然后点击 确定
  5. 要配置设置,请右键单击 组策略对象 下或域/OU 下新创建的 GPO,然后选择 编辑
  6. 使用组策略管理编辑器根据需要配置计算机和用户配置设置,完成后关闭。

如何链接 GPO

  1. 在 GPMC 中,展开控制台树中的 Forest > Domains,然后浏览到目标域或 OU。
  2. 右键单击域或 OU,然后选择 链接现有 GPO
  3. 从可用 GPO 列表中选择要链接的 GPO,然后点击 确定

如何编辑 GPO

  1. 在 GPMC 中,展开控制台树中的 Forest > Domains > Group Policy Objects
  2. 找到要修改的 GPO,右键单击它,然后选择 编辑
  3. 在组策略管理编辑器中,导航到 计算机配置用户配置
  4. 双击所需的策略设置,按需配置,然后点击 确定
  5. 完成后关闭编辑器。更新的设置将在下一次策略刷新、登录或系统重启时生效,具体取决于策略。

如何使用 ADManager Plus 创建新 GPO

ADManager Plus 提供基于 Web 的界面来创建和管理 GPO,允许您一步创建并链接到多个 OU、域和站点,无需直接使用 GPMC 或 PowerShell。

  1. 导航至 管理 > GPO 管理 > 管理 GPO
  2. 点击 + 创建新 GPO 并输入 GPO 名称
  3. 如果只想创建 GPO 并稍后链接,请点击 稍后链接,或点击 立即链接 以即时链接 GPO,然后选择所需的 OU、域和站点。
  4. Click 创建.
    使用 ADManager Plus 在 Active Directory 中创建新 GPO 并进行链接

注意:ADManager Plus 允许您 无需 gpupdate 命令强制更新 GPO,以便即时部署关键安全策略,无需等待计划刷新周期。

本地工具创建 GPO 的限制

虽然功能强大,但仅依赖 PowerShell 和 GPMC 创建 GPO 会带来若干挑战:

  • 通过 GPMC 创建并链接 GPO 到多个 OU 或域重复且耗时,尤其是在大型环境中。
  • PowerShell 需要熟悉 GroupPolicy 模块和脚本;New-GPO 或 New-GPLink 使用错误可能导致 GPO 在错误的域中创建或链接错误。
  • 本地工具需要特定管理员权限才能创建 GPO,这限制了委派并增加了对特权账户的依赖。
  • GPMC 和基本 PowerShell 命令都不提供一目了然的仪表板来显示新 GPO 的链接位置及其优先级,除非额外报告或文档支持。

使用 ADManager Plus 创建和管理 GPO 的优势

ADManager Plus 是一款 Active Directory 管理报告解决方案,帮助管理员通过无脚本、直观的界面执行 GPO 创建和管理 任务。

使用 ADManager Plus 简化 GPO 创建和管理

常见问题解答

当您没有足够权限创建或链接 GPO 时,此选项会变灰。您必须是域管理员或企业管理员,或您的角色必须被委派了该域或 OU 的创建和链接 GPO 权限。如果您右键单击不支持 GPO 链接 的对象(如非 OU 容器),该选项也可能不可用。

starter GPO 是包含预定义管理模板设置的可重用模板,有助于标准化配置并 加快 GPO 创建。starter GPO 在组策略管理中的 Starter GPOs 节点创建,可作为新 GPO 创建的基线,但不能直接链接到域或 OU。

要将 GPO 应用到用户,需 将 GPO 链接到包含该用户账户的 OU,并在 用户配置 下配置设置。如果策略必须随用户无论登录哪台计算机生效,确保用户对象位于正确的 OU 中,且没有冲突的 GPO 覆盖这些设置

您可以通过在 Group Policy Management 中 复制现有的 GPO 来创建新的 GPO。右键点击源 GPO,选择 复制,然后将其 粘贴 到 Group Policy Objects 中。这样会创建一个具有相同设置的新 GPO,您可以独立重命名和修改它。

Computer Configuration 将设置应用于计算机,无论哪个用户登录,并在系统启动时处理。

User Configuration 将设置应用于用户账户,在登录时处理,并随着用户登录不同计算机而生效。

有效的 GPO 名称应清晰、描述性强且有明确目的。常见的命名规范包括:

  • 按范围前缀:Computer_,User_,Both_
  • 包含功能或策略目标:Security,Baseline,Browser,Firewall
  • 避免使用模糊名称,如:New GPOTest1

示例:Computer_Security_Baseline_Windows10

可以,GPO 可以通过 GPMC 备份和导入或迁移表在域之间迁移。迁移表有助于映射域特定的值,如安全主体和 UNC 路径,确保导入的 GPO 在目标域中正常工作。ADManager Plus 提供无脚本、易用的 GUI 来 简化 GPO 迁移

Active Directory管理与报告的一站式解决方案
电子邮件下载链接 Email the ADManager Plus download link