Групповые политики GPO в Windows Server: настройка для начинающих

групповые политики GPO в Windows Server настройка

Групповые политики (GPO) в Windows Server позволяют централизованно управлять настройками компьютеров и пользователей в домене Active Directory. Через GPO можно настроить буквально всё: от обоев рабочего стола и политики паролей до установки программ и ограничения доступа к системным настройкам.

Что такое групповая политика и зачем она нужна

Короче, представьте ситуацию. У вас 100 компьютеров в офисе. Нужно на каждом:

  • Установить корпоративные обои
  • Запретить доступ к панели управления
  • Настроить прокси-сервер в браузере
  • Включить BitLocker
  • Заблокировать USB-флешки

Идти к каждому компу и настраивать вручную? Это неделя работы. И через месяц новый сотрудник получит ненастроенный компьютер, и всё по новой.

GPO делает это автоматически. Создаёте одну политику, привязываете к нужному OU в Active Directory, и все компьютеры в этом OU получают настройки. Новый комп ввели в домен? Он автоматически получит все политики. Магия? Нет, GPO.

Мой коллега Сергей администрирует сеть из 300 рабочих станций в строительной компании. Основа парка это HP ProDesk 400 G6 на i5-9500. Когда он пришёл в компанию, всё настраивалось руками. На внедрение GPO у него ушёл месяц. Зато теперь настройка нового рабочего места занимает 20 минут: ввёл в домен, и политики прилетели сами.

Где управлять групповыми политиками

Если честно, без GPMC управлять групповыми политиками невозможно. Для управления GPO есть специальная консоль, Group Policy Management Console (GPMC). Открыть можно через Server Manager или командой gpmc.msc.

В GPMC вы увидите структуру вашего домена: сайты, домены, OU. К каждому из этих уровней можно привязать групповую политику. А ещё вы увидите два объекта, которые существуют по умолчанию:

  • Default Domain Policy применяется ко всему домену. Тут настраиваются политики паролей и блокировки учётных записей.
  • Default Domain Controllers Policy применяется только к контроллерам домена.

На самом деле, трогать дефолтные политики без крайней необходимости не рекомендуется. Лучше создавать свои.

Создание первой групповой политики

Тут такое дело. Давайте создадим реальную полезную политику. Допустим, нам нужно настроить политику паролей для всех пользователей.

Шаг 1. Откройте GPMC (gpmc.msc).

Шаг 2. Найдите нужный OU (или весь домен) в дереве.

Шаг 3. Правой кнопкой, «Создать объект GPO в этом домене и связать его».

Шаг 4. Дайте понятное имя, например «Политика паролей компании».

Шаг 5. Правой кнопкой по созданной политике, «Изменить».

Откроется редактор групповых политик. Вот тут начинается самое интересное.

Для политики паролей идём по пути:

Computer Configuration > Policies > Windows Settings > Security Settings > Account Policies > Password Policy

Здесь можно настроить:

  • Minimum password length (минимальная длина пароля): ставьте минимум 12 символов
  • Password must meet complexity requirements (пароль должен отвечать требованиям сложности): включить
  • Maximum password age (максимальный срок действия пароля): 90 дней (хотя Microsoft сейчас рекомендует не менять пароли принудительно, но это отдельная дискуссия)
  • Enforce password history (вести журнал паролей): 24 пароля (чтобы не могли использовать старые)

Кстати, важный момент. Политика паролей в AD работает только на уровне домена. Если привяжете её к OU, она просто не применится к учётным записям. Это частая ошибка новичков.

Полезные GPO для каждого офиса

Вот в чём прикол. Есть набор политик, которые нужны практически в любой организации. Пройдёмся по ним.

Блокировка панели управления. Чтобы пользователи не лезли в системные настройки.

User Configuration > Policies > Administrative Templates > Control Panel

«Prohibit access to Control Panel and PC Settings» = Enabled

Отключение автозапуска с флешек. Для безопасности.

Computer Configuration > Policies > Administrative Templates > Windows Components > AutoPlay Policies

«Turn off Autoplay» = Enabled, All drives

Маппинг сетевых дисков. Чтобы у всех автоматически подключался сетевой диск.

User Configuration > Preferences > Windows Settings > Drive Maps

Создаёте новый диск, указываете путь (например, \\fileserver\share), букву диска и действие «Create».

Настройка Windows Update. Чтобы обновления не ставились в середине рабочего дня.

Computer Configuration > Policies > Administrative Templates > Windows Components > Windows Update

«Configure Automatic Updates» = Enabled, Auto download and schedule the install, Schedule: 03:00

Порядок применения политик (LSDOU)

А ещё нужно понимать, в каком порядке применяются политики. Это важно, потому что если две политики конфликтуют, побеждает та, что применилась позже.

Порядок такой (запомните аббревиатуру LSDOU):

  1. Local (локальная политика компьютера)
  2. Site (политика сайта)
  3. Domain (политика домена)
  4. OU (политика организационного подразделения)

Грубо говоря, политика OU имеет высший приоритет. Если на уровне домена разрешили менять обои, а на уровне OU бухгалтерии запретили, бухгалтерия не сможет менять обои.

Если честно, на практике 90% политик привязываются к OU. Политики на уровне домена обычно только для паролей и базовых настроек безопасности.

Фильтрация GPO

Иногда нужно, чтобы политика применялась не ко всем объектам в OU, а только к определённым. Для этого есть фильтрация.

Фильтрация безопасности. По умолчанию политика применяется к группе «Authenticated Users» (все пользователи домена). Можно убрать эту группу и добавить конкретную группу безопасности. Тогда политика применится только к членам этой группы.

WMI-фильтры. Это уже продвинутый уровень. Можно создать фильтр, который проверяет параметры компьютера (версия ОС, объём RAM, модель) и применяет политику только если условие выполняется.

SELECT * FROM Win32_OperatingSystem WHERE Version LIKE "10.0.2%" AND ProductType = "1"
# Этот фильтр выберет только рабочие станции с Windows 11
# ProductType = 1 означает рабочую станцию (не сервер)
# Версия 10.0.2xxxx соответствует Windows 11

Диагностика GPO: gpresult и rsop

Создали политику, а она не работает? Бывает. Часто. Вот инструменты для диагностики.

# Полный отчёт о применённых политиках для текущего пользователя
gpresult /r
# Покажет список применённых и отклонённых GPO

# Подробный HTML-отчёт (удобнее для анализа)
gpresult /h C:gpresult.html
# Откройте файл в браузере для удобного просмотра

# Принудительное обновление политик (не дожидаясь 90 минут)
gpupdate /force
# Обновит и компьютерные, и пользовательские политики

Знаете что? Команда gpresult /r покажет вам, какие политики применились, а какие были отклонены (и почему). Это первое, что нужно проверить, если GPO не работает.

Типичные причины, почему GPO не применяется:

  • Политика привязана не к тому OU
  • Компьютер (или пользователь) не в том OU
  • Фильтрация безопасности не включает нужного пользователя/группу
  • Репликация между контроллерами домена ещё не прошла
  • Политика отключена (бывает, случайно отключают)

Мой знакомый админ Максим (работает в образовательном учреждении, там куча старых компов Dell OptiPlex 3060 на i3-8100) как-то потратил полдня на поиск бага в GPO. Политика блокировки USB не работала на одном компьютере. Оказалось, компьютер был не в том OU. Его случайно переместили при реорганизации AD. Десять секунд, чтобы перетащить объект в правильный OU, и всё заработало. А полдня на диагностику.

GPO и PowerShell

Ну и для автоматизации. Управлять GPO можно через PowerShell.

# Посмотреть все GPO в домене
Get-GPO -All | Select-Object DisplayName, GpoStatus, CreationTime

# Создать новую GPO
New-GPO -Name "Блокировка USB" -Comment "Запрет USB-накопителей"

# Привязать GPO к OU
New-GPLink -Name "Блокировка USB" -Target "OU=Бухгалтерия,OU=Компания,DC=company,DC=local"

# Экспорт настроек GPO в отчёт
Get-GPOReport -Name "Блокировка USB" -ReportType Html -Path "C:gpo-report.html"
# Полезно для документирования настроек

Рекомендации по организации GPO

А ещё несколько советов из практики.

Давайте понятные имена. «GPO1» это плохое имя. «SEC-USB-Block-Finance» это хорошее имя. Через год вы не вспомните, что делает GPO1.

Одна политика = одна задача. Не пихайте в одну GPO всё подряд. Лучше 10 отдельных политик, каждая с понятным названием и одной функцией. Проще отключить, проще диагностировать.

Документируйте. В поле комментариев GPO (вкладка Comment) пишите, что политика делает, когда создана и зачем. Будущий вы (или ваш преемник) скажет спасибо.

Тестируйте на пилотной группе. Перед раскаткой на весь домен примените политику к тестовому OU с парой компьютеров. Проверьте, что ничего не сломалось. Потом раскатывайте на всех.

Не трогайте Default Domain Policy без необходимости. Для паролей можно использовать Fine-Grained Password Policies (начиная с Windows Server 2008 R2). Они позволяют задавать разные требования к паролям для разных групп, без изменения Default Domain Policy.

Резервное копирование и восстановление GPO

Кстати, многие забывают про бэкап групповых политик. А зря. Потому что одно неудачное изменение может положить весь домен. И если нет бэкапа, откатить будет нечем.

# Бэкап всех GPO в домене
Backup-GPO -All -Path "D:GPO-Backup"

# Бэкап конкретной GPO
Backup-GPO -Name "Политика паролей компании" -Path "D:GPO-Backup"

# Восстановление GPO из бэкапа
Restore-GPO -Name "Политика паролей компании" -Path "D:GPO-Backup"

# Список всех бэкапов в папке
Get-ChildItem "D:GPO-Backup" -Directory | Select Name

Если честно, после каждого серьёзного изменения GPO стоит делать бэкап. Один раз мой знакомый Женя, админ в юридической фирме (основной парк ThinkCentre M70s на i5-10400), случайно применил политику блокировки рабочего стола ко всем пользователям, включая себя. Без бэкапа пришлось бы загружаться в безопасном режиме на контроллере домена и вручную откатывать через реестр. С бэкапом, три команды PowerShell и пять минут.

Автоматизируйте бэкап GPO через Task Scheduler. Раз в день скрипт делает Backup-GPO -All и складывает в сетевую папку. Хранит последние 30 копий. Когда что-то пойдёт не так (а оно пойдёт), будете благодарить себя.

Развёртывание ПО через GPO

Короче, GPO позволяет автоматически устанавливать программы на компьютеры в домене. Это работает через MSI-пакеты.

Путь: Computer Configuration > Policies > Software Settings > Software Installation. Правый клик, New Package, указываете путь к MSI-файлу на сетевой шаре.

# Проверяем, какое ПО установлено через GPO на компьютере
Get-WmiObject Win32_Product | Select Name, Version, Vendor | Sort Name | Format-Table -AutoSize

# Для проверки применённых пакетов через GPO
gpresult /r | findstr "Software"

По факту, развёртывание ПО через GPO подходит для простых случаев: 7-Zip, Firefox, Adobe Reader. Для сложного софта лучше использовать SCCM или PDQ Deploy. Но для базовых потребностей GPO хватает за глаза.

Вот в чём прикол: программа устанавливается при следующей загрузке компьютера. Включил компьютер утром, пока логинился, 7-Zip уже поставился. Пользователь даже не заметил. Магия? Нет, GPO.

Какая лицензия нужна для работы с GPO

GPO и безопасность: блокировка USB и шифрование

На самом деле, одна из самых востребованных задач GPO это блокировка USB-накопителей. Флешки, самый простой способ утащить конфиденциальные данные из офиса. Или принести вирус.

# Блокировка USB через GPO (путь в редакторе)
# Computer Configuration -> Policies -> Administrative Templates
# -> System -> Removable Storage Access
# "Removable Disks: Deny read access" = Enabled
# "Removable Disks: Deny write access" = Enabled

# Или разрешить только конкретные устройства через Device ID
# В Device Installation Restrictions указываем разрешённые ID

Если честно, полная блокировка USB иногда слишком радикальна. Можно запретить только запись (чтобы нельзя было скопировать данные на флешку), но разрешить чтение (чтобы можно было принести файлы в офис). Или разрешить только корпоративные флешки по серийному номеру.

Мой знакомый Геннадий, безопасник в банке (400 рабочих станций на HP EliteDesk 800 G8), настроил GPO так: USB-клавиатуры и мыши работают, флешки заблокированы, корпоративные токены для ЭЦП разрешены по Device ID. Тут такое дело: тонкая настройка через GPO позволяет не мешать работе и одновременно защищать данные.

Для групповых политик нужен Windows Server с ролью Active Directory. На keytrust24.store можно приобрести ключи Windows Server Standard и Datacenter. А на рабочих станциях нужны профессиональные версии Windows (Pro или Enterprise). Windows Home не поддерживает присоединение к домену и, соответственно, не получает групповые политики.

Грубо говоря, GPO это один из самых мощных инструментов в арсенале администратора Windows. Потратьте время на изучение, и вы сможете управлять сотнями компьютеров, не вставая из-за стола. Короче, если вы сисадмин и до сих пор не используете GPO, самое время начать. Ну, почти не вставая. Иногда всё-таки приходится идти к компьютеру ногами, но это уже совсем другая история.