Windows Server 2022 组策略:GPO 继承/强制、驱动器映射与软件部署
这是「Windows Server 2022 虚拟机学习实验」系列第 7 篇。第 6 篇我们建好了域和 OU,这篇玩 AD 的终极武器:组策略——一次配置,全网生效。先打快照:
组策略实验前。本篇图形界面是主场:组策略管理控制台(gpmc.msc)就是为鼠标生的。
组策略(Group Policy)是 Windows 管理员"以一管百"的核心:密码要多复杂、桌面壁纸用什么、哪些软件自动装、USB 口禁不禁,全在这里配。理解了 GPO 的处理顺序,排错就成功了一半。
一、GPO 处理顺序:LSDOU(先看控制台)
🖱️ 图形界面:按 Win+R 输入 gpmc.msc 回车,打开"组策略管理"。展开"林 → 域 → lab.local",能看到两个默认 GPO:
- Default Domain Policy:挂在域上,管全域(默认含密码策略)
- Default Domain Controllers Policy:挂在 Domain Controllers OU 上,管 DC 自己
组策略按这个顺序应用,后应用的覆盖先应用的:
| |
记忆口诀:LSDOU,越往下权力越大。子 OU 的 GPO 设置会覆盖父 OU 的同名设置。
⚠️ 新手铁律:别直接改这两个默认 GPO!右键 OU 新建自己的 GPO 做实验,改崩了默认策略,整个域陪葬。
🖱️ 新建 GPO 并链接:右键"部门"OU → 在这个域中创建 GPO 并在此处链接 → 起名 测试-壁纸红 → 确定。GPO 出现在"组策略对象"容器里,同时链接到了"部门"OU。
二、继承、强制、阻止继承:右键菜单的权力游戏
| 机制 | 作用 | 类比 |
|---|---|---|
| 继承(默认) | 父 OU 的 GPO 自动传给子 OU | 遗产自动继承 |
| 阻止继承(Block Inheritance) | 子 OU 不收父 OU 的 GPO | 断绝关系,遗产不要了 |
| 强制(Enforced) | 父 OU 的 GPO 强制生效,子 OU 挡不住 | 遗嘱公证,断绝也没用 |
权力排序:强制 > 阻止继承 > 普通继承。
🖱️ 图形界面实验验证:
- 右键
测试-壁纸红→ 编辑 → 用户配置 → 策略 → 管理模板 → 桌面 → 桌面 → 双击"桌面墙纸"→ 启用 → 墙纸名称填纯色测试(或C:\Windows\Web\Wallpaper\Windows\img0.jpg)→ 确定 → 关编辑器。 - 右键"技术部"OU → 勾选阻止继承(OU 图标上多个蓝色感叹号)。
- 到 Win11 客户端
gpupdate /force,用 lisi 登录——壁纸没变 ✅。 - 回 GPMC,右键"部门"OU 下链接的
测试-壁纸红→ 勾选强制(链接图标多个锁)。 - 再
gpupdate /force→ lisi 的壁纸变了 ✅,阻止继承被强制穿透。
这个实验把三者的关系一次钉死。做完记得把测试 GPO 的链接删掉(右键链接 → 删除,只是删链接,不删 GPO 本体),别污染实验环境。
三、安全筛选:GPO 给谁生效(图形界面)
默认 GPO 作用于链接 OU 下的所有用户和计算机。想只给技术部?
🖱️ 图形界面做法(安全筛选,推荐):
- 左侧选中 GPO → 右侧作用域选项卡 → 安全筛选 → 选中
Authenticated Users→ 删除。 - 点添加 → 输入
G_技术部→ 确定。只有技术组成员应用这条 GPO。 - 切到委派选项卡 → 点添加 → 输入
Authenticated Users→ 确定 → 选中它 → 右下高级 → 勾上读取(不要勾"应用组策略")。
⚠️ 坑:第 3 步是关键。删
Authenticated Users时,GPO 需要"读取"权限才能被客户端拉取。直接删了不管,GPO 会神秘地不生效——这是 GPO 排错 Top 3 的死因。
🖱️ WMI 筛选(按条件,如"只给 Win11",可选了解):GPMC 左侧" WMI 筛选器"→ 新建 → 查询填 SELECT * FROM Win32_OperatingSystem WHERE Caption LIKE "%Windows 11%" → 在 GPO 作用域页底部选这个筛选器。
四、实验 1:驱动器映射(GPP 首选项,图形界面)
最常用的 GPO 场景:用户登录自动映射文件服务器的盘。技术部映射 T: 到 \\WS2022-DC01\Tech(第 4 篇的文件服务器):
🖱️ 图形界面做法:
- 新建 GPO
映射-技术部T盘,链接到"技术部"OU。 - 右键 → 编辑 → 展开用户配置 → 首选项 → Windows 设置 → 右键驱动器映射 → 新建 → 映射驱动器:
- 位置:
\\WS2022-DC01\Tech - 驱动器号:选
T:(“使用"选 T) - 操作:替换(每次登录保证一致)
- 位置:
- 切到常用选项卡 → 勾选项目级别目标 → 点目标 → 新建 → 安全组 → 组填
G_技术部→ 确定 → 确定。
用户配置 vs 计算机配置:
| 用户配置 | 计算机配置 | |
|---|---|---|
| 生效时机 | 用户登录时 | 开机时 |
| 跟着谁走 | 跟着用户(换电脑也生效) | 跟着电脑(谁登录都生效) |
| 例子 | 驱动器映射、壁纸 | 软件安装、防火墙规则 |
驱动器映射是用户配置——张三在任何一台加域电脑登录,T: 盘都在。
🖱️ 验证:Win11 客户端上 Win+R → cmd → gpupdate /force,注销重登录,打开文件资源管理器看到 T: 盘。
五、实验 2:管理模板(统一壁纸 + 禁 USB,图形界面)
管理模板 = 注册表的大规模分发。两个经典实验:
🖱️ 统一壁纸:编辑 GPO → 计算机配置 → 策略 → 管理模板 → 桌面 → 桌面 → 双击"桌面墙纸”→ 已启用 → 墙纸名称填 \\WS2022-DC01\Netlogon\wallpaper.jpg → 确定。
🖱️ 禁 USB 存储(防泄密):计算机配置 → 策略 → 管理模板 → 系统 → 可移动存储访问 → 双击"可移动磁盘:拒绝读取权限"→ 已启用 → 确定。插 U 盘试试,资源管理器里能看到盘符但打不开。
💡 管理模板的设置项分三种:策略(强制,界面变灰用户改不了)、首选项(建议值,用户可改,见上节驱动器映射)、注册表直接写。排错时先分清是哪种。
六、实验 3:软件部署(MSI 指派,图形界面)
GPO 可以推软件,但只支持 MSI 包(exe 不行,得先打包):
🖱️ 图形界面做法:
- 把 MSI 放到共享:
\\WS2022-DC01\Software\7z.msi(Everyone 读取)。 - 新建 GPO
部署-7zip→ 右键编辑 → 计算机配置 → 策略 → 软件设置 → 右键软件安装 → 新建 → 数据包 → 在文件框里输入 UNC 路径\\WS2022-DC01\Software\7z.msi(必须用 UNC 路径,不能用本地路径,客户端要能访问到)。 - 部署方法选已指派 → 确定。
| 方式 | 行为 | 适用 |
|---|---|---|
| 指派给计算机 | 开机自动安装 | 必装软件(杀毒、压缩) |
| 指派给用户 | 登录时装(或首次使用时) | 按人头授权的软件 |
| 发布给用户 | 用户自选安装 | 可选工具 |
🖱️ 验证:Win11 客户端 gpupdate /force 后重启,开机多等一会儿,屏幕显示"正在安装托管软件…",进系统看 7-Zip 在了。
七、实验 4:密码策略(域级别的特殊性,图形界面)
第 3 篇讲过本地密码策略(secpol.msc),域里不一样:域用户的密码策略只能在域级别设(Default Domain Policy 里),OU 级别的密码策略对域用户无效。
🖱️ 图形界面做法:GPMC → 右键 Default Domain Policy → 编辑 → 计算机配置 → 策略 → Windows 设置 → 安全设置 → 帐户策略 → 密码策略 → 双击"密码必须符合复杂性要求"等条目修改。这是全域生效的"一张"密码策略。
想给管理员组设 14 位、普通用户 8 位?这就是**细粒度密码策略(FGPP)**存在的理由:
🖱️ 图形界面做法(AD 管理中心):开始菜单搜 Active Directory 管理中心 → 左侧切到系统 → Password Settings 容器 → 右侧新建 → 密码设置 → 名称管理员14位 → 最小密码长度 14 → 直接应用于 Domain Admins 组。
💻 PowerShell 版:
| |
八、排错:GPO 没生效怎么办(图形界面+命令)
🖱️ 组策略结果向导(最直观):GPMC → 右键组策略结果 → 组策略结果向导 → 下一步 → 选计算机(Win11 客户端)→ 选用户(lisi)→ 下一步 → 完成。右侧直接显示"应用的 GPO / 被拒绝的 GPO 及原因"。
💻 命令版:
| |
常见死因 Top 3:
- OU 挂错了:用户在"财务部"OU,GPO 挂在"技术部"OU——组策略结果向导一看便知。
- 安全筛选删了 Authenticated Users 没给读取权限(见第三节的坑)。
- 没等复制/刷新:单 DC 实验环境一般
gpupdate /force就够,多 DC 环境要等 AD 复制。
九、检查清单
- 理解 LSDOU 顺序,能画出处理流程
- 亲手验证:阻止继承 vs 强制的权力关系
- 驱动器映射 GPO 生效(T: 盘自动出现)
- 管理模板实验:壁纸统一或 USB 禁用其一
- MSI 软件指派安装成功
- 会用组策略结果向导排错
- 快照:
组策略完成
十、下篇预告
第 8 篇《Hyper-V 实战:嵌套虚拟化、三种虚拟交换机与检查点》:回到虚拟化本身。在 WS2022 里装 Hyper-V 角色,玩虚拟机里再装虚拟机(嵌套虚拟化),搞懂三种虚拟交换机的区别——为第 10 篇的故障转移群集搭网络基础。
🎛️ —— Bosh,GPO 配得好,运维没烦恼;配不好,全公司一起重启
