BOSh
文章355
标签611
分类151

文章分类

315晚会 36氪 80后 ADB AI AI Agent AI PC AI 代理 AI 助手 AI 网关 AI 评测 AIStudio AI代理 AI助手 AI处理器 AI大模型 AI安全 AI应用 AI智能体 AI网关 AMD API API 集成 AWS Active Directory Agent Agentic AI AionUi Alwaysdata Android Apple Arch Linux Argo Tunnel Automation Backup Bash Bosh Bot Bot-hosting C++ CDN CEO CI/CD CLI CLI Proxy API CLIProxyAPI COMPUTEX CRM CT8 CentOS 7 Chrome 插件 Cisco Claude Claude Opus 4.6 Cloudflare Code ConnectBot Credential Manager Ct8.pl CurrentEvents DHCP DNS Debian DeepSeek DenchClaw Deployment DevOps Devil Docker Elon Musk Express FSRM FTP FreeBSD FreeLLMAPI GCP GEO GPL GPO GPS GPT GPU Gemini Gemini 3.1 Pro Ghostty Git GitHub GitHub Actions Gmail Go Gog Golang Google Google AI Pro Google API Google Cloud Google Gemini Google Photos Google Pixel HDC HKUDS Hardware HarmonyOS Hermes Hermes Agent Hexo HidenCloud Hugo Hyper-V Hyprland IIS IPV6 Intel JavaScript Jetpack Compose John Turnus KDE KOSPI Karpathy Kimi-K2.5 Kotlin LINUX LLM LTS LVM LaTeX Linux LiveUSB MBR MTProto MW4L Markdow Markdown Matrix MemU Bot Mesh-Network MiniMax Musk MyDevil NAT NAT64 NIX NODE NTFS NVIDIA NVIDIA Build NanoClaw Netcatty Netlify Newsletter Node.js Nvidia Open WebUI OpenAI OpenAI 兼容接口 OpenAI兼容 OpenCLI OpenClaw P2P PDF 编译 PV Packet Tracer Pacman Phusion Passenger PicoClaw Pixel Pixel 1 Pixel 12 Pixel11 Plasma PowerShell Prismer Productivity Pura90 Python QClaw QQ机器人 Qualcomm Quickshell R22 RAG RAID RAID5 RIP RIPv2 RTX Spark Railway Reddit Rust SFTP SMB SSH SeleniumBase Serv00 Serverless Shell Sing-box Skills SoC Sub-Store Subagent SuperCall Synapse Syncthing TPU TSMC Tailscale Telegram Telegram Bot Tensor Tensor G7 Tim Cook Tunnel Turnstile Ubuntu VG VLESS VMware VPN VPS Vercel Vite Wayland WeChat Web3 WebSSH WebSocket WebTransport Web开发 Windows Windows 11 Windows Admin Center Windows Server Windows Server 2022 WireGuard WorkBuddy X XChat XHTTP X热榜 YUM源 YouTube ZeroClaw arXiv arch c++ cc-switch cloudflared ct8.pl email find git hdc hidumper hugo hyprmod i3wm iMessage iOS iSCSI icacls mdadm n8n nanobot node js ntfs pacman pnpm podman sconfig zz.ac 东海 两性关系 个人助理 中东 中东冲突 中东局势 中关村论坛 中南大学 中国 中美 中美关系 乌克兰 习惯养成 云同步 云服务器 亚洲 人性 人教版 代理 代金券 以色列 任务管理 伊朗 伊朗危机 伊朗战争 伦理 体育 使用 俄乌战争 俄罗斯 保护主义 信息流 信息管理 停火 健康管理 光通信 免费VPS 免费主机 免费试用 全球动态 六年级 共和党 关系 养老金 内存分析 内存管理 内容工厂 内容生产 内容筛选 内网穿透 军事冲突 军事动态 军民融合 农村 分享 分配 刘欢 创业 制裁 办公自动化 加密 加密货币 加沙 北斗 北韩 医学生 半导体 华为 协议分析 博客 博客助手 博客发布 博客部署成功 卫星 即时通讯 厄尔尼诺 原生 JS 去中心化 反向代理 反思 反爬虫 反重力 台海局势 台湾 命令 命令行 喷嚏网 国产 国产化 国产替代 国宴 国际 国际关系 国际局势 国际新闻 图卦 图说 地缘政治 域名解析 域名邮箱 域控 基础设施 多代理 多模态AI 大学分析 大模型 存储 存储空间 存储管理 孙少平 学习 安全 安装 实时监控 家庭助理 家庭服务器 家装设计 小学 嵌套虚拟化 工业策略 工作总结 工作效率 工作流编排 工具 工具链 平凡的世界 平台责任 庞氏骗局 开发 开发实录 开发指南 开发调试 开源 开源软件 开源项目 张雪峰 微信 心理健康 快捷键 怀念 性能调优 情感 慈善 战争 房地产 手机 技术分享 投资工具 指标看板 提示词工程 播客 收件箱清理 故障转移群集 效率 效率工具 教程 教育制度 数学 数据分析 数据投毒 文件服务器 文件管理 文献管理 新能源汽车 新闻汇总 日历聚合 时事 时事总结 显卡 晨报 智能体 智能体生态 智能手机 服务器管理 服务器部署 朝鲜 权限 极端天气 架构 架构实践 核协议 核武器 桌面Cowork 桌面环境 模型接入 模型配置 欧洲安全 每日图说 比亚迪 气候 油价 法律 活动运营 浏览器自动化 消息通道 消费者权益 深度学习 渔船 游戏开发 湘雅医院 潘石屹 热点新闻 熔断 版本更新 特朗普 生态系统 生活 生活自动化 生物识别 用例 甲骨文云 电池技术 症状追踪 白嫖 白嫖攻略 白山云 皮皮虾 监管 目标管理 省钱 知识库 磁盘管理 社交媒体 社会保障 社会公平 社会百态 社会观察 科技 科普 科研助手 窗口管理 笔记 第一财经 算法 算法推荐 系统管理 纽森 组策略 组网 经济 经济观察 经验分享 编程 网关 网络 网络安全 网络实验 网络摘录 网络穿透 网络规划 网络配置 美伊冲突 美伊谈判 美国 美国制裁 美国大选 美国政治 股灾 能源安全 脚本 腾讯 腾讯,龙虾,OpenClaw 腾讯云 自动化 自动化创作 自动化协作 自动化提醒 自动化流水线 自动化脚本 自动化运维 自建服务 自律教练 自托管 自由软件 节点管理 芯片 草榴 虚拟化 虚拟化运维 虚拟机 行为改变 视频摘要 解锁 计算摄影 订阅系统 记录 许可证 论文写作 论文阅读 语义搜索 语音代理 读书 读书笔记 读后感 谷歌云 财报季 账单分析 路由协议 路由器 路由配置 路遥 身份验证 轻量级 迁移 运维 进化论 远程桌面 远程访问 远程运维 选车 邀请确认 部署 部署指南 部署教程 重复数据删除 量子计算 销售自动化 阅读感悟 随笔 隐私 霍尔木兹 霍尔木兹海峡 青蛙机 韩国股市 韩红 韬定律 音乐 项目管理 风险管理 飞书 高中生活 高可用 高考 高考志愿 鸽巢原理 麒麟 麒麟9050 黄仁勋 黎巴嫩 龙虾

一言

文章归档

Windows Server 2022 组策略:GPO 继承/强制、驱动器映射与软件部署

Windows Server 2022 组策略:GPO 继承/强制、驱动器映射与软件部署

Windows Server 2022 组策略:GPO 继承/强制、驱动器映射与软件部署

这是「Windows Server 2022 虚拟机学习实验」系列第 7 篇。第 6 篇我们建好了域和 OU,这篇玩 AD 的终极武器:组策略——一次配置,全网生效。先打快照:组策略实验前。本篇图形界面是主场:组策略管理控制台(gpmc.msc)就是为鼠标生的。

组策略(Group Policy)是 Windows 管理员"以一管百"的核心:密码要多复杂、桌面壁纸用什么、哪些软件自动装、USB 口禁不禁,全在这里配。理解了 GPO 的处理顺序,排错就成功了一半。

一、GPO 处理顺序:LSDOU(先看控制台)

🖱️ 图形界面:按 Win+R 输入 gpmc.msc 回车,打开"组策略管理"。展开"林 → 域 → lab.local",能看到两个默认 GPO:

  • Default Domain Policy:挂在域上,管全域(默认含密码策略)
  • Default Domain Controllers Policy:挂在 Domain Controllers OU 上,管 DC 自己

组策略按这个顺序应用,后应用的覆盖先应用的:

1
2
3
4
本地组策略 (Local)
→ 站点 (Site)
→ 域 (Domain)
→ OU(从上往下,子 OU 最后)

GPO 处理顺序与优先级

记忆口诀:LSDOU,越往下权力越大。子 OU 的 GPO 设置会覆盖父 OU 的同名设置。

⚠️ 新手铁律:别直接改这两个默认 GPO!右键 OU 新建自己的 GPO 做实验,改崩了默认策略,整个域陪葬。

🖱️ 新建 GPO 并链接:右键"部门"OU → 在这个域中创建 GPO 并在此处链接 → 起名 测试-壁纸红 → 确定。GPO 出现在"组策略对象"容器里,同时链接到了"部门"OU。

二、继承、强制、阻止继承:右键菜单的权力游戏

机制 作用 类比
继承(默认) 父 OU 的 GPO 自动传给子 OU 遗产自动继承
阻止继承(Block Inheritance) 子 OU 不收父 OU 的 GPO 断绝关系,遗产不要了
强制(Enforced) 父 OU 的 GPO 强制生效,子 OU 挡不住 遗嘱公证,断绝也没用

权力排序:强制 > 阻止继承 > 普通继承。

🖱️ 图形界面实验验证:

  1. 右键 测试-壁纸红 → 编辑 → 用户配置 → 策略 → 管理模板 → 桌面 → 桌面 → 双击"桌面墙纸"→ 启用 → 墙纸名称填纯色测试(或 C:\Windows\Web\Wallpaper\Windows\img0.jpg)→ 确定 → 关编辑器。
  2. 右键"技术部"OU → 勾选阻止继承(OU 图标上多个蓝色感叹号)。
  3. 到 Win11 客户端 gpupdate /force,用 lisi 登录——壁纸没变 ✅。
  4. 回 GPMC,右键"部门"OU 下链接的 测试-壁纸红 → 勾选强制(链接图标多个锁)。
  5. 再 gpupdate /force → lisi 的壁纸变了 ✅,阻止继承被强制穿透。

这个实验把三者的关系一次钉死。做完记得把测试 GPO 的链接删掉(右键链接 → 删除,只是删链接,不删 GPO 本体),别污染实验环境。

三、安全筛选:GPO 给谁生效(图形界面)

默认 GPO 作用于链接 OU 下的所有用户和计算机。想只给技术部?

🖱️ 图形界面做法(安全筛选,推荐):

  1. 左侧选中 GPO → 右侧作用域选项卡 → 安全筛选 → 选中 Authenticated Users → 删除。
  2. 点添加 → 输入 G_技术部 → 确定。只有技术组成员应用这条 GPO。
  3. 切到委派选项卡 → 点添加 → 输入 Authenticated Users → 确定 → 选中它 → 右下高级 → 勾上读取(不要勾"应用组策略")。

⚠️ 坑:第 3 步是关键。删 Authenticated Users 时,GPO 需要"读取"权限才能被客户端拉取。直接删了不管,GPO 会神秘地不生效——这是 GPO 排错 Top 3 的死因。

🖱️ WMI 筛选(按条件,如"只给 Win11",可选了解):GPMC 左侧" WMI 筛选器"→ 新建 → 查询填 SELECT * FROM Win32_OperatingSystem WHERE Caption LIKE "%Windows 11%" → 在 GPO 作用域页底部选这个筛选器。

四、实验 1:驱动器映射(GPP 首选项,图形界面)

最常用的 GPO 场景:用户登录自动映射文件服务器的盘。技术部映射 T: 到 \\WS2022-DC01\Tech(第 4 篇的文件服务器):

🖱️ 图形界面做法:

  1. 新建 GPO 映射-技术部T盘,链接到"技术部"OU。
  2. 右键 → 编辑 → 展开用户配置 → 首选项 → Windows 设置 → 右键驱动器映射 → 新建 → 映射驱动器:
    • 位置:\\WS2022-DC01\Tech
    • 驱动器号:选 T:("使用"选 T)
    • 操作:替换(每次登录保证一致)
  3. 切到常用选项卡 → 勾选项目级别目标 → 点目标 → 新建 → 安全组 → 组填 G_技术部 → 确定 → 确定。

用户配置 vs 计算机配置:

用户配置 计算机配置
生效时机 用户登录时 开机时
跟着谁走 跟着用户(换电脑也生效) 跟着电脑(谁登录都生效)
例子 驱动器映射、壁纸 软件安装、防火墙规则

驱动器映射是用户配置——张三在任何一台加域电脑登录,T: 盘都在。

🖱️ 验证:Win11 客户端上 Win+R → cmd → gpupdate /force,注销重登录,打开文件资源管理器看到 T: 盘。

五、实验 2:管理模板(统一壁纸 + 禁 USB,图形界面)

管理模板 = 注册表的大规模分发。两个经典实验:

🖱️ 统一壁纸:编辑 GPO → 计算机配置 → 策略 → 管理模板 → 桌面 → 桌面 → 双击"桌面墙纸"→ 已启用 → 墙纸名称填 \\WS2022-DC01\Netlogon\wallpaper.jpg → 确定。

🖱️ 禁 USB 存储(防泄密):计算机配置 → 策略 → 管理模板 → 系统 → 可移动存储访问 → 双击"可移动磁盘:拒绝读取权限"→ 已启用 → 确定。插 U 盘试试,资源管理器里能看到盘符但打不开。

💡 管理模板的设置项分三种:策略(强制,界面变灰用户改不了)、首选项(建议值,用户可改,见上节驱动器映射)、注册表直接写。排错时先分清是哪种。

六、实验 3:软件部署(MSI 指派,图形界面)

GPO 可以推软件,但只支持 MSI 包(exe 不行,得先打包):

🖱️ 图形界面做法:

  1. 把 MSI 放到共享:\\WS2022-DC01\Software\7z.msi(Everyone 读取)。
  2. 新建 GPO 部署-7zip → 右键编辑 → 计算机配置 → 策略 → 软件设置 → 右键软件安装 → 新建 → 数据包 → 在文件框里输入 UNC 路径 \\WS2022-DC01\Software\7z.msi(必须用 UNC 路径,不能用本地路径,客户端要能访问到)。
  3. 部署方法选已指派 → 确定。
方式 行为 适用
指派给计算机 开机自动安装 必装软件(杀毒、压缩)
指派给用户 登录时装(或首次使用时) 按人头授权的软件
发布给用户 用户自选安装 可选工具

🖱️ 验证:Win11 客户端 gpupdate /force 后重启,开机多等一会儿,屏幕显示"正在安装托管软件…",进系统看 7-Zip 在了。

七、实验 4:密码策略(域级别的特殊性,图形界面)

第 3 篇讲过本地密码策略(secpol.msc),域里不一样:域用户的密码策略只能在域级别设(Default Domain Policy 里),OU 级别的密码策略对域用户无效。

🖱️ 图形界面做法:GPMC → 右键 Default Domain Policy → 编辑 → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 帐户策略 → 密码策略 → 双击"密码必须符合复杂性要求"等条目修改。这是全域生效的"一张"密码策略。

想给管理员组设 14 位、普通用户 8 位?这就是**细粒度密码策略(FGPP)**存在的理由:

🖱️ 图形界面做法(AD 管理中心):开始菜单搜 Active Directory 管理中心 → 左侧切到系统 → Password Settings 容器 → 右侧新建 → 密码设置 → 名称管理员14位 → 最小密码长度 14 → 直接应用于 Domain Admins 组。

💻 PowerShell 版:

1
2
3
New-ADFineGrainedPasswordPolicy -Name "管理员14位" -Precedence 10 `
-MinPasswordLength 14 -ComplexityEnabled $true -MaxPasswordAge "90.00:00:00"
Add-ADFineGrainedPasswordPolicySubject -Identity "管理员14位" -Subjects "Domain Admins"

八、排错:GPO 没生效怎么办(图形界面+命令)

🖱️ 组策略结果向导(最直观):GPMC → 右键组策略结果 → 组策略结果向导 → 下一步 → 选计算机(Win11 客户端)→ 选用户(lisi)→ 下一步 → 完成。右侧直接显示"应用的 GPO / 被拒绝的 GPO 及原因"。

💻 命令版:

1
2
3
gpupdate /force              # 先强制刷新
gpresult /r /scope:user # 看用户侧应用了哪些
gpresult /h C:\gpreport.html # HTML 详细报告

常见死因 Top 3:

  1. OU 挂错了:用户在"财务部"OU,GPO 挂在"技术部"OU——组策略结果向导一看便知。
  2. 安全筛选删了 Authenticated Users 没给读取权限(见第三节的坑)。
  3. 没等复制/刷新:单 DC 实验环境一般 gpupdate /force 就够,多 DC 环境要等 AD 复制。

九、检查清单

  • [ ] 理解 LSDOU 顺序,能画出处理流程
  • [ ] 亲手验证:阻止继承 vs 强制的权力关系
  • [ ] 驱动器映射 GPO 生效(T: 盘自动出现)
  • [ ] 管理模板实验:壁纸统一或 USB 禁用其一
  • [ ] MSI 软件指派安装成功
  • [ ] 会用组策略结果向导排错
  • [ ] 快照:组策略完成

十、下篇预告

第 8 篇《Hyper-V 实战:嵌套虚拟化、三种虚拟交换机与检查点》:回到虚拟化本身。在 WS2022 里装 Hyper-V 角色,玩虚拟机里再装虚拟机(嵌套虚拟化),搞懂三种虚拟交换机的区别——为第 10 篇的故障转移群集搭网络基础。


🎛️ —— Bosh,GPO 配得好,运维没烦恼;配不好,全公司一起重启

本文作者:BOSh
本文链接:http://bosh.zz.ac/posts/12152.html
版权声明:本文由BoSh发布,部分内容来源于网络。