Windows Server 2022 组策略:GPO 继承/强制、驱动器映射与软件部署
Windows Server 2022 组策略:GPO 继承/强制、驱动器映射与软件部署
这是「Windows Server 2022 虚拟机学习实验」系列第 7 篇。第 6 篇我们建好了域和 OU,这篇玩 AD 的终极武器:组策略——一次配置,全网生效。先打快照:
组策略实验前。本篇图形界面是主场:组策略管理控制台(gpmc.msc)就是为鼠标生的。
组策略(Group Policy)是 Windows 管理员”以一管百”的核心:密码要多复杂、桌面壁纸用什么、哪些软件自动装、USB 口禁不禁,全在这里配。理解了 GPO 的处理顺序,排错就成功了一半。
一、GPO 处理顺序:LSDOU(先看控制台)
🖱️ 图形界面:按 Win+R 输入
gpmc.msc 回车,打开”组策略管理”。展开”林 → 域 →
lab.local”,能看到两个默认 GPO: - Default Domain
Policy:挂在域上,管全域(默认含密码策略) -
Default Domain Controllers Policy:挂在 Domain
Controllers OU 上,管 DC 自己
组策略按这个顺序应用,后应用的覆盖先应用的:
本地组策略 (Local)
→ 站点 (Site)
→ 域 (Domain)
→ OU(从上往下,子 OU 最后)
记忆口诀:LSDOU,越往下权力越大。子 OU 的 GPO 设置会覆盖父 OU 的同名设置。
⚠️ 新手铁律:别直接改这两个默认 GPO!右键 OU 新建自己的 GPO 做实验,改崩了默认策略,整个域陪葬。
🖱️ 新建 GPO 并链接:右键”部门”OU →
在这个域中创建 GPO 并在此处链接 → 起名
测试-壁纸红 → 确定。GPO
出现在”组策略对象”容器里,同时链接到了”部门”OU。
二、继承、强制、阻止继承:右键菜单的权力游戏
| 机制 | 作用 | 类比 |
|---|---|---|
| 继承(默认) | 父 OU 的 GPO 自动传给子 OU | 遗产自动继承 |
| 阻止继承(Block Inheritance) | 子 OU 不收父 OU 的 GPO | 断绝关系,遗产不要了 |
| 强制(Enforced) | 父 OU 的 GPO 强制生效,子 OU 挡不住 | 遗嘱公证,断绝也没用 |
权力排序:强制 > 阻止继承 > 普通继承。
🖱️ 图形界面实验验证: 1. 右键
测试-壁纸红 → 编辑 → 用户配置 →
策略 → 管理模板 → 桌面 → 桌面 → 双击”桌面墙纸”→ 启用 →
墙纸名称填纯色测试(或
C:\Windows\Web\Wallpaper\Windows\img0.jpg)→ 确定 →
关编辑器。 2. 右键”技术部”OU → 勾选阻止继承(OU
图标上多个蓝色感叹号)。 3. 到 Win11 客户端
gpupdate /force,用 lisi 登录——壁纸没变 ✅。 4. 回
GPMC,右键”部门”OU 下链接的 测试-壁纸红 →
勾选强制(链接图标多个锁)。 5. 再
gpupdate /force → lisi 的壁纸变了
✅,阻止继承被强制穿透。
这个实验把三者的关系一次钉死。做完记得把测试 GPO 的链接删掉(右键链接 → 删除,只是删链接,不删 GPO 本体),别污染实验环境。
三、安全筛选:GPO 给谁生效(图形界面)
默认 GPO 作用于链接 OU 下的所有用户和计算机。想只给技术部?
🖱️ 图形界面做法(安全筛选,推荐): 1.
左侧选中 GPO → 右侧作用域选项卡 →
安全筛选 → 选中
Authenticated Users → 删除。 2.
点添加 → 输入 G_技术部 →
确定。只有技术组成员应用这条 GPO。 3.
切到委派选项卡 → 点添加 → 输入
Authenticated Users → 确定 → 选中它 →
右下高级 →
勾上读取(不要勾”应用组策略”)。
⚠️ 坑:第 3 步是关键。删
Authenticated Users时,GPO 需要”读取”权限才能被客户端拉取。直接删了不管,GPO 会神秘地不生效——这是 GPO 排错 Top 3 的死因。
🖱️ WMI 筛选(按条件,如”只给
Win11”,可选了解):GPMC 左侧” WMI 筛选器”→ 新建 → 查询填
SELECT * FROM Win32_OperatingSystem WHERE Caption LIKE "%Windows 11%"
→ 在 GPO 作用域页底部选这个筛选器。
四、实验 1:驱动器映射(GPP 首选项,图形界面)
最常用的 GPO 场景:用户登录自动映射文件服务器的盘。技术部映射
T: 到 \\WS2022-DC01\Tech(第 4
篇的文件服务器):
🖱️ 图形界面做法: 1. 新建 GPO
映射-技术部T盘,链接到”技术部”OU。 2. 右键 →
编辑 → 展开用户配置 →
首选项 → Windows 设置 →
右键驱动器映射 → 新建 → 映射驱动器: -
位置:\\WS2022-DC01\Tech - 驱动器号:选
T:(“使用”选 T) -
操作:替换(每次登录保证一致) 3.
切到常用选项卡 →
勾选项目级别目标 → 点目标 →
新建 → 安全组 → 组填 G_技术部 → 确定 → 确定。
用户配置 vs 计算机配置:
| 用户配置 | 计算机配置 | |
|---|---|---|
| 生效时机 | 用户登录时 | 开机时 |
| 跟着谁走 | 跟着用户(换电脑也生效) | 跟着电脑(谁登录都生效) |
| 例子 | 驱动器映射、壁纸 | 软件安装、防火墙规则 |
驱动器映射是用户配置——张三在任何一台加域电脑登录,T: 盘都在。
🖱️ 验证:Win11 客户端上 Win+R →
cmd →
gpupdate /force,注销重登录,打开文件资源管理器看到
T: 盘。
五、实验 2:管理模板(统一壁纸 + 禁 USB,图形界面)
管理模板 = 注册表的大规模分发。两个经典实验:
🖱️ 统一壁纸:编辑 GPO →
计算机配置 → 策略 → 管理模板 → 桌面 → 桌面 →
双击”桌面墙纸”→ 已启用 → 墙纸名称填
\\WS2022-DC01\Netlogon\wallpaper.jpg → 确定。
🖱️ 禁 USB 存储(防泄密):计算机配置 → 策略 → 管理模板 → 系统 → 可移动存储访问 → 双击”可移动磁盘:拒绝读取权限”→ 已启用 → 确定。插 U 盘试试,资源管理器里能看到盘符但打不开。
💡 管理模板的设置项分三种:策略(强制,界面变灰用户改不了)、首选项(建议值,用户可改,见上节驱动器映射)、注册表直接写。排错时先分清是哪种。
六、实验 3:软件部署(MSI 指派,图形界面)
GPO 可以推软件,但只支持 MSI 包(exe 不行,得先打包):
🖱️ 图形界面做法: 1. 把 MSI
放到共享:\\WS2022-DC01\Software\7z.msi(Everyone
读取)。 2. 新建 GPO 部署-7zip → 右键编辑 →
计算机配置 → 策略 → 软件设置 →
右键软件安装 → 新建 → 数据包 → 在文件框里输入
UNC 路径
\\WS2022-DC01\Software\7z.msi(必须用 UNC
路径,不能用本地路径,客户端要能访问到)。 3.
部署方法选已指派 → 确定。
| 方式 | 行为 | 适用 |
|---|---|---|
| 指派给计算机 | 开机自动安装 | 必装软件(杀毒、压缩) |
| 指派给用户 | 登录时装(或首次使用时) | 按人头授权的软件 |
| 发布给用户 | 用户自选安装 | 可选工具 |
🖱️ 验证:Win11 客户端
gpupdate /force
后重启,开机多等一会儿,屏幕显示”正在安装托管软件…“,进系统看
7-Zip 在了。
七、实验 4:密码策略(域级别的特殊性,图形界面)
第 3 篇讲过本地密码策略(secpol.msc),域里不一样:域用户的密码策略只能在域级别设(Default Domain Policy 里),OU 级别的密码策略对域用户无效。
🖱️ 图形界面做法:GPMC → 右键 Default Domain Policy → 编辑 → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 帐户策略 → 密码策略 → 双击”密码必须符合复杂性要求”等条目修改。这是全域生效的”一张”密码策略。
想给管理员组设 14 位、普通用户 8 位?这就是细粒度密码策略(FGPP)存在的理由:
🖱️ 图形界面做法(AD 管理中心):开始菜单搜
Active Directory 管理中心 →
左侧切到系统 → Password Settings
容器 → 右侧新建 → 密码设置 →
名称管理员14位 → 最小密码长度 14 → 直接应用于
Domain Admins 组。
💻 PowerShell 版:
New-ADFineGrainedPasswordPolicy -Name "管理员14位" -Precedence 10 `
-MinPasswordLength 14 -ComplexityEnabled $true -MaxPasswordAge "90.00:00:00"
Add-ADFineGrainedPasswordPolicySubject -Identity "管理员14位" -Subjects "Domain Admins"八、排错:GPO 没生效怎么办(图形界面+命令)
🖱️ 组策略结果向导(最直观):GPMC → 右键组策略结果 → 组策略结果向导 → 下一步 → 选计算机(Win11 客户端)→ 选用户(lisi)→ 下一步 → 完成。右侧直接显示”应用的 GPO / 被拒绝的 GPO 及原因”。
💻 命令版:
gpupdate /force # 先强制刷新
gpresult /r /scope:user # 看用户侧应用了哪些
gpresult /h C:\gpreport.html # HTML 详细报告常见死因 Top 3: 1. OU
挂错了:用户在”财务部”OU,GPO
挂在”技术部”OU——组策略结果向导一看便知。 2. 安全筛选删了
Authenticated Users 没给读取权限(见第三节的坑)。 3.
没等复制/刷新:单 DC 实验环境一般
gpupdate /force 就够,多 DC 环境要等 AD 复制。
九、检查清单
十、下篇预告
第 8 篇《Hyper-V 实战:嵌套虚拟化、三种虚拟交换机与检查点》:回到虚拟化本身。在 WS2022 里装 Hyper-V 角色,玩虚拟机里再装虚拟机(嵌套虚拟化),搞懂三种虚拟交换机的区别——为第 10 篇的故障转移群集搭网络基础。
🎛️ —— Bosh,GPO 配得好,运维没烦恼;配不好,全公司一起重启