Ликбез

Групповые политики Windows для начинающих

GPO — инструмент, которым один админ управляет сотней машин. Задал правило один раз, домен сам донёс его до каждого компьютера. Разберём, как это устроено, с каких политик начать и как проверять, что они применились.

Какую работу они делают

Без политик каждое правило компании живёт в ручном труде: пройди по машинам, выставь сложность паролей, запрети флешки, подключи сетевой диск. Групповая политика переворачивает схему: правило описывается один раз в домене Active Directory, а дальше каждая машина сама забирает его у контроллера и применяет. Новый компьютер вошёл в домен — получил весь набор правил автоматически.

Как это устроено

С каких политик начать на стенде

  1. Пароли. Минимальная длина и срок действия в Default Domain Policy: классика, которую спрашивают на собеседовании.
  2. Подключение сетевого диска. Пользователь входит и видит папку отдела буквой диска. Сразу видно, что политика работает.
  3. Обои рабочего стола. Учебная и наглядная: результат на экране через минуту.
  4. Запрет USB-накопителей для отдельного OU: первое знакомство с тем, как политика решает задачу безопасности.

Как проверять применение

gpupdate /force       # перечитать политики прямо сейчас, не ждать 90 минут
gpresult /r           # какие GPO применились к этой машине и пользователю
gpresult /h otchet.html  # то же подробным html-отчётом

Если политика «не работает», в девяти случаях из десяти ответ есть в выводе gpresult: объект не в том OU, политика отфильтрована по группе безопасности или перекрыта более близкой.

Где это потрогать

Нужен домен из двух виртуальных машин: контроллер и клиент. Как его поднять дома, разобрано в статье о практике. На курсе Windows и Linux с нуля политики настраиваются в составе настоящей инфраструктуры: домен, OU по отделам, права и общие папки, с проверкой каждой работы преподавателем.

{ Развернуть домен с политиками на курсе }

Частые вопросы

Можно ли использовать политики без домена?

Да, есть локальные политики (gpedit.msc) — те же настройки, но на одной машине и руками на каждой. Сила именно в доменных: одно правило на всех.

Почему политика применилась не сразу?

Фоновое обновление идёт примерно раз в 90 минут, а часть настроек применяется только при загрузке или входе. Для проверки на стенде — gpupdate /force и перезагрузка.

Это тема для junior или уже продвинутый уровень?

База GPO — обязательный минимум junior-сисадмина в компании с доменом: вопрос «как раздать настройку на сто машин» встречается почти на каждом собеседовании. Тонкости (фильтры WMI, loopback) подождут.

Куда дальше