Windows Server 2022 组策略:GPO 继承/强制、驱动器映射与软件部署

Windows Server 2022 组策略:GPO 继承/强制、驱动器映射与软件部署

这是「Windows Server 2022 虚拟机学习实验」系列第 7 篇。第 6 篇我们建好了域和 OU,这篇玩 AD 的终极武器:组策略——一次配置,全网生效。先打快照:组策略实验前。本篇图形界面是主场:组策略管理控制台(gpmc.msc)就是为鼠标生的。

组策略(Group Policy)是 Windows 管理员”以一管百”的核心:密码要多复杂、桌面壁纸用什么、哪些软件自动装、USB 口禁不禁,全在这里配。理解了 GPO 的处理顺序,排错就成功了一半。

一、GPO 处理顺序:LSDOU(先看控制台)

🖱️ 图形界面:按 Win+R 输入 gpmc.msc 回车,打开”组策略管理”。展开”林 → 域 → lab.local”,能看到两个默认 GPO: - Default Domain Policy:挂在域上,管全域(默认含密码策略) - Default Domain Controllers Policy:挂在 Domain Controllers OU 上,管 DC 自己

组策略按这个顺序应用,后应用的覆盖先应用的:

本地组策略 (Local)
  → 站点 (Site)
    → 域 (Domain)
      → OU(从上往下,子 OU 最后)
GPO 处理顺序与优先级

记忆口诀:LSDOU,越往下权力越大。子 OU 的 GPO 设置会覆盖父 OU 的同名设置。

⚠️ 新手铁律:别直接改这两个默认 GPO!右键 OU 新建自己的 GPO 做实验,改崩了默认策略,整个域陪葬。

🖱️ 新建 GPO 并链接:右键”部门”OU → 在这个域中创建 GPO 并在此处链接 → 起名 测试-壁纸红 → 确定。GPO 出现在”组策略对象”容器里,同时链接到了”部门”OU。

二、继承、强制、阻止继承:右键菜单的权力游戏

机制 作用 类比
继承(默认) 父 OU 的 GPO 自动传给子 OU 遗产自动继承
阻止继承(Block Inheritance) 子 OU 不收父 OU 的 GPO 断绝关系,遗产不要了
强制(Enforced) 父 OU 的 GPO 强制生效,子 OU 挡不住 遗嘱公证,断绝也没用

权力排序:强制 > 阻止继承 > 普通继承。

🖱️ 图形界面实验验证: 1. 右键 测试-壁纸红 → 编辑 → 用户配置 → 策略 → 管理模板 → 桌面 → 桌面 → 双击”桌面墙纸”→ 启用 → 墙纸名称填纯色测试(或 C:\Windows\Web\Wallpaper\Windows\img0.jpg)→ 确定 → 关编辑器。 2. 右键”技术部”OU → 勾选阻止继承(OU 图标上多个蓝色感叹号)。 3. 到 Win11 客户端 gpupdate /force,用 lisi 登录——壁纸没变 ✅。 4. 回 GPMC,右键”部门”OU 下链接的 测试-壁纸红 → 勾选强制(链接图标多个锁)。 5. 再 gpupdate /force → lisi 的壁纸变了 ✅,阻止继承被强制穿透。

这个实验把三者的关系一次钉死。做完记得把测试 GPO 的链接删掉(右键链接 → 删除,只是删链接,不删 GPO 本体),别污染实验环境。

三、安全筛选:GPO 给谁生效(图形界面)

默认 GPO 作用于链接 OU 下的所有用户和计算机。想只给技术部?

🖱️ 图形界面做法(安全筛选,推荐): 1. 左侧选中 GPO → 右侧作用域选项卡 → 安全筛选 → 选中 Authenticated Users → 删除。 2. 点添加 → 输入 G_技术部 → 确定。只有技术组成员应用这条 GPO。 3. 切到委派选项卡 → 点添加 → 输入 Authenticated Users → 确定 → 选中它 → 右下高级 → 勾上读取(不要勾”应用组策略”)。

⚠️ 坑:第 3 步是关键。删 Authenticated Users 时,GPO 需要”读取”权限才能被客户端拉取。直接删了不管,GPO 会神秘地不生效——这是 GPO 排错 Top 3 的死因。

🖱️ WMI 筛选(按条件,如”只给 Win11”,可选了解):GPMC 左侧” WMI 筛选器”→ 新建 → 查询填 SELECT * FROM Win32_OperatingSystem WHERE Caption LIKE "%Windows 11%" → 在 GPO 作用域页底部选这个筛选器。

四、实验 1:驱动器映射(GPP 首选项,图形界面)

最常用的 GPO 场景:用户登录自动映射文件服务器的盘。技术部映射 T: 到 \\WS2022-DC01\Tech(第 4 篇的文件服务器):

🖱️ 图形界面做法: 1. 新建 GPO 映射-技术部T盘,链接到”技术部”OU。 2. 右键 → 编辑 → 展开用户配置 → 首选项 → Windows 设置 → 右键驱动器映射 → 新建 → 映射驱动器: - 位置:\\WS2022-DC01\Tech - 驱动器号:选 T:(“使用”选 T) - 操作:替换(每次登录保证一致) 3. 切到常用选项卡 → 勾选项目级别目标 → 点目标 → 新建 → 安全组 → 组填 G_技术部 → 确定 → 确定。

用户配置 vs 计算机配置:

用户配置 计算机配置
生效时机 用户登录时 开机时
跟着谁走 跟着用户(换电脑也生效) 跟着电脑(谁登录都生效)
例子 驱动器映射、壁纸 软件安装、防火墙规则

驱动器映射是用户配置——张三在任何一台加域电脑登录,T: 盘都在。

🖱️ 验证:Win11 客户端上 Win+R → cmd → gpupdate /force,注销重登录,打开文件资源管理器看到 T: 盘。

五、实验 2:管理模板(统一壁纸 + 禁 USB,图形界面)

管理模板 = 注册表的大规模分发。两个经典实验:

🖱️ 统一壁纸:编辑 GPO → 计算机配置 → 策略 → 管理模板 → 桌面 → 桌面 → 双击”桌面墙纸”→ 已启用 → 墙纸名称填 \\WS2022-DC01\Netlogon\wallpaper.jpg → 确定。

🖱️ 禁 USB 存储(防泄密):计算机配置 → 策略 → 管理模板 → 系统 → 可移动存储访问 → 双击”可移动磁盘:拒绝读取权限”→ 已启用 → 确定。插 U 盘试试,资源管理器里能看到盘符但打不开。

💡 管理模板的设置项分三种:策略(强制,界面变灰用户改不了)、首选项(建议值,用户可改,见上节驱动器映射)、注册表直接写。排错时先分清是哪种。

六、实验 3:软件部署(MSI 指派,图形界面)

GPO 可以推软件,但只支持 MSI 包(exe 不行,得先打包):

🖱️ 图形界面做法: 1. 把 MSI 放到共享:\\WS2022-DC01\Software\7z.msi(Everyone 读取)。 2. 新建 GPO 部署-7zip → 右键编辑 → 计算机配置 → 策略 → 软件设置 → 右键软件安装 → 新建 → 数据包 → 在文件框里输入 UNC 路径 \\WS2022-DC01\Software\7z.msi(必须用 UNC 路径,不能用本地路径,客户端要能访问到)。 3. 部署方法选已指派 → 确定。

方式 行为 适用
指派给计算机 开机自动安装 必装软件(杀毒、压缩)
指派给用户 登录时装(或首次使用时) 按人头授权的软件
发布给用户 用户自选安装 可选工具

🖱️ 验证:Win11 客户端 gpupdate /force 后重启,开机多等一会儿,屏幕显示”正在安装托管软件…“,进系统看 7-Zip 在了。

七、实验 4:密码策略(域级别的特殊性,图形界面)

第 3 篇讲过本地密码策略(secpol.msc),域里不一样:域用户的密码策略只能在域级别设(Default Domain Policy 里),OU 级别的密码策略对域用户无效。

🖱️ 图形界面做法:GPMC → 右键 Default Domain Policy → 编辑 → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 帐户策略 → 密码策略 → 双击”密码必须符合复杂性要求”等条目修改。这是全域生效的”一张”密码策略。

想给管理员组设 14 位、普通用户 8 位?这就是细粒度密码策略(FGPP)存在的理由:

🖱️ 图形界面做法(AD 管理中心):开始菜单搜 Active Directory 管理中心 → 左侧切到系统 → Password Settings 容器 → 右侧新建 → 密码设置 → 名称管理员14位 → 最小密码长度 14 → 直接应用于 Domain Admins 组。

💻 PowerShell 版:

New-ADFineGrainedPasswordPolicy -Name "管理员14位" -Precedence 10 `
  -MinPasswordLength 14 -ComplexityEnabled $true -MaxPasswordAge "90.00:00:00"
Add-ADFineGrainedPasswordPolicySubject -Identity "管理员14位" -Subjects "Domain Admins"

八、排错:GPO 没生效怎么办(图形界面+命令)

🖱️ 组策略结果向导(最直观):GPMC → 右键组策略结果 → 组策略结果向导 → 下一步 → 选计算机(Win11 客户端)→ 选用户(lisi)→ 下一步 → 完成。右侧直接显示”应用的 GPO / 被拒绝的 GPO 及原因”。

💻 命令版:

gpupdate /force              # 先强制刷新
gpresult /r /scope:user      # 看用户侧应用了哪些
gpresult /h C:\gpreport.html # HTML 详细报告

常见死因 Top 3: 1. OU 挂错了:用户在”财务部”OU,GPO 挂在”技术部”OU——组策略结果向导一看便知。 2. 安全筛选删了 Authenticated Users 没给读取权限(见第三节的坑)。 3. 没等复制/刷新:单 DC 实验环境一般 gpupdate /force 就够,多 DC 环境要等 AD 复制。

九、检查清单

十、下篇预告

第 8 篇《Hyper-V 实战:嵌套虚拟化、三种虚拟交换机与检查点》:回到虚拟化本身。在 WS2022 里装 Hyper-V 角色,玩虚拟机里再装虚拟机(嵌套虚拟化),搞懂三种虚拟交换机的区别——为第 10 篇的故障转移群集搭网络基础。


🎛️ —— Bosh,GPO 配得好,运维没烦恼;配不好,全公司一起重启