本日主題:集中管理所有電腦與使用者設定的利器 預計時間:1.5 小時 對應主教材:第 3.1 節
一、今日學習目標
- [ ] 理解 GPO 是什麼
- [ ] 能舉出多個 GPO 的實際用途
- [ ] 理解 GPO 如何套用(LSDOU 順序)
- [ ] 能操作 GPO 設定與診斷
二、教材內容
2.1 GPO 是什麼?
群組原則(Group Policy Object, GPO) 是 AD 環境裡「集中對電腦/使用者套用設定」的機制。管理員在 DC 上設定一次,全公司(或指定 OU)的電腦自動套用。
沒有 GPO:要一台台手動改設定。 有 GPO:改一次,全部生效。
GPO 的設定存放在兩個地方:
1. GPC(Group Policy Container):存在 AD 資料庫中,包含 GPO 的屬性(名稱、連結、狀態等)
2. GPT(Group Policy Template):存在 DC 的 SYSVOL 共用資料夾中(\\DC\SYSVOL\domain\Policies\{GUID}),包含實際的設定檔
2.2 GPO 的兩大類設定
GPO
├── 電腦設定 (Computer Configuration)
│ ├── 原則 (Policies)
│ │ ├── 軟體設定
│ │ ├── Windows 設定(安全性、指令碼、名稱解析…)
│ │ └── 系統管理範本(登錄、網路、系統…)
│ └── 喜好設定 (Preferences)
│ ├── Windows 設定(登錄機碼、檔案…)
│ └── 控制台設定(印表機、服務、排程…)
│
└── 使用者設定 (User Configuration)
├── 原則 (Policies)
│ ├── 軟體設定
│ ├── Windows 設定(指令碼、資料夾重新導向…)
│ └── 系統管理範本(桌面、開始功能表…)
└── 喜好設定 (Preferences)
├── Windows 設定(捷徑、登錄機碼…)
└── 控制台設定(磁碟機對應、印表機…)
- 電腦設定:開機時套用,影響整台電腦(不管誰登入)
- 使用者設定:登入時套用,跟著使用者走(不管在哪台電腦登入)
2.3 GPO 能做什麼(要會舉例)
| 類別 | 範例 | 設定路徑(簡述) |
|---|---|---|
| 安全 | 強制密碼長度與複雜度、帳號鎖定、禁用 USB 隨身碟 | 電腦設定 → Windows 設定 → 安全性設定 |
| 桌面環境 | 統一桌布、鎖定螢幕保護程式 | 使用者設定 → 系統管理範本 → 桌面 |
| 部署 | 自動對應網路磁碟機、部署印表機、推送軟體 | 使用者設定 → 喜好設定 → 磁碟機對應 |
| 限制 | 禁止安裝程式、限制控制台存取 | 使用者設定 → 系統管理範本 → 系統 |
| 更新 | 統一 Windows Update 政策(指向 WSUS) | 電腦設定 → 系統管理範本 → Windows 元件 → Windows Update |
| 防火牆 | 統一 Windows 防火牆規則 | 電腦設定 → Windows 設定 → 安全性設定 → Windows 防火牆 |
| 登入指令碼 | 登入時自動執行批次檔或 PowerShell | 使用者/電腦設定 → Windows 設定 → 指令碼 |
2.4 常見 GPO 設定範例(面試要會舉具體數值)
範例 1:密碼政策
路徑:電腦設定 → Windows 設定 → 安全性設定 → 帳戶原則 → 密碼原則
- 強制執行密碼歷程記錄:24 組(防止重複使用舊密碼)
- 密碼最短使用期限:1 天
- 密碼最長使用期限:90 天(每 90 天要改密碼)
- 密碼長度下限:8 個字元
- 密碼必須符合複雜性需求:已啟用(大小寫 + 數字 + 特殊字元)
範例 2:帳戶鎖定政策
路徑:電腦設定 → Windows 設定 → 安全性設定 → 帳戶原則 → 帳戶鎖定原則
- 帳戶鎖定閾值:5 次無效登入(輸錯 5 次就鎖定)
- 帳戶鎖定期間:30 分鐘(30 分鐘後自動解鎖)
- 重設帳戶鎖定計數器的時間:30 分鐘
範例 3:禁用 USB 儲存裝置
路徑:電腦設定 → 系統管理範本 → 系統 → 卸除式儲存裝置存取
- 卸除式磁碟:拒絕讀取存取 → 已啟用
- 卸除式磁碟:拒絕寫入存取 → 已啟用
範例 4:自動對應網路磁碟機
路徑:使用者設定 → 喜好設定 → Windows 設定 → 磁碟機對應
- 磁碟機代號:S:
- 位置:\\FileServer\SharedDocs
- 重新連線:已勾選
- 標籤:公司共用文件
2.5 GPO 怎麼套用?
- GPO 可連結到網域、站台、OU 層級。
- 連到哪個 OU,該 OU 底下的物件就套用。
- 套用順序(記 LSDOU):Local → Site → Domain → OU;後套用的覆蓋先套用的。
- 用
gpupdate /force可手動強制更新原則。
GPO 套用流程圖
GPO 套用順序(後者覆蓋前者):
1. 本機原則 (Local Policy)
│ 優先權最低
▼
2. 站台原則 (Site Policy)
│
▼
3. 網域原則 (Domain Policy)
│
▼
4. OU 原則 (OU Policy)
│ 優先權最高
▼
└─→ 子 OU 的 GPO 會覆蓋父 OU 的 GPO
重要的 GPO 進階機制
| 機制 | 說明 |
|---|---|
| 封鎖繼承 (Block Inheritance) | 在 OU 上設定,阻止上層 GPO 往下繼承 |
| 強制 (Enforced) | 在 GPO 連結上設定,即使子 OU 封鎖繼承也會套用 |
| 安全性篩選 | 限制 GPO 只對特定群組生效(預設對 Authenticated Users 生效) |
| WMI 篩選 | 用 WMI 查詢條件決定是否套用(如只對 Windows 11 生效) |
2.6 GPO 診斷與除錯
當 GPO 沒有如預期套用時,常用的除錯工具:
# 在用戶端強制更新 GPO
gpupdate /force
# 查看目前套用的 GPO(最常用的診斷指令)
gpresult /r
# 匯出詳細的 GPO 報告(HTML 格式)
gpresult /h C:\gpo_report.html
# 用 PowerShell 查看所有 GPO
Get-GPO -All | Select DisplayName, GpoStatus, CreationTime
# 查看特定 OU 連結的 GPO
Get-GPInheritance -Target "OU=IT部,DC=tameco,DC=local"
2.7 實務情境
- 資安要求禁止員工用隨身碟 → 用 GPO 禁用 USB 儲存。
- 新部門需要連到特定共用資料夾 → 用 GPO 自動對應磁碟機。
- 全公司要換統一桌布(如公告) → 一個 GPO 搞定。
- 規定螢幕閒置 10 分鐘要鎖定 → GPO 設定螢幕保護程式。
- 全公司統一 Windows Update 來源指向 WSUS → GPO 設定更新伺服器位址。
2.8 常見誤解
| 誤解 | 正確觀念 |
|---|---|
| GPO 設定後馬上生效 | 預設每 90 分鐘(±30 分鐘隨機偏移)更新一次;DC 上每 5 分鐘。可用 gpupdate /force 強制更新 |
| GPO 是給「群組」用的 | 名稱雖叫「群組原則」,但 GPO 是連結到 OU / 網域 / 站台,不是直接連結到群組 |
| 一個 GPO 只能連一個 OU | 一個 GPO 可以連結到多個 OU;一個 OU 也可以連結多個 GPO |
| GPO 只能限制使用者 | GPO 可以設定的範圍非常廣,包含安全、部署、網路、電源管理等,不只是限制 |
三、今日練習
Q1. 用一句話解釋 GPO。 Q2. 舉出 3 個 GPO 的實際用途。 Q3. 公司基於資安想禁止所有員工使用 USB 隨身碟,你會怎麼做? Q4. GPO 的套用順序 LSDOU 是什麼?如果網域層級的 GPO 和 OU 層級的 GPO 設定衝突,哪個生效? Q5. 使用者反映 GPO 沒有套用到他的電腦,你會用什麼指令來診斷?
參考解答
**A1.** GPO 是 AD 環境中集中對電腦/使用者套用設定的機制,設定一次全公司生效。 **解題說明**:GPO 讓管理員不用逐台電腦手動設定,只要在 DC 上設定一次,透過 AD 的架構自動派發到指定的 OU 或整個網域。這是企業 IT 管理效率的關鍵工具。 **A2.** 例如:強制密碼政策、禁用 USB、統一桌布、自動對應網路磁碟機、部署印表機(任三)。 **解題說明**:面試時建議從「安全」和「管理便利」兩個角度各舉例,展現你理解 GPO 的多面向用途。例如:安全面 → 密碼政策+禁 USB;管理面 → 自動對應磁碟機+統一桌布。 **A3.** 在 AD 建立一個 GPO,設定「拒絕 USB 卸除式儲存裝置」,連結到要套用的 OU 或整個網域,員工電腦更新原則後即生效。 **解題說明**:具體步驟為: 1. 開啟「群組原則管理(GPMC)」 2. 在目標 OU 或網域上右鍵 →「在這個網域中建立 GPO 並連結到此處」 3. 命名為「禁用 USB 儲存」,右鍵 → 編輯 4. 導覽到:電腦設定 → 系統管理範本 → 系統 → 卸除式儲存裝置存取 5. 啟用「卸除式磁碟:拒絕讀取存取」與「拒絕寫入存取」 6. 在用戶端執行 `gpupdate /force` 或等待自動更新(最多 90 分鐘) **A4.** LSDOU = Local → Site → Domain → OU。後套用的覆蓋先套用的,所以 OU 層級的 GPO 優先權最高。如果網域層級設定密碼最少 6 碼,OU 層級設定最少 10 碼,最終對該 OU 的使用者生效的是 10 碼。但如果網域層級的 GPO 設定了「強制(Enforced)」,則即使 OU 有不同設定也會被覆蓋。 **A5.** 診斷步驟: 1. 先在該電腦上執行 `gpupdate /force` 強制更新 2. 執行 `gpresult /r` 查看目前套用的 GPO 清單,確認目標 GPO 是否出現 3. 如果沒有出現,檢查: - 電腦/使用者是否在正確的 OU 裡 - GPO 是否正確連結到該 OU - 安全性篩選是否排除了該使用者 - 該 OU 是否設定了「封鎖繼承」 4. 可匯出詳細報告:`gpresult /h C:\gpo_report.html`,用瀏覽器開啟分析四、今日檢核
- [ ] 我能解釋 GPO
- [ ] 我能舉出至少 3 個 GPO 用途
- [ ] 我知道 GPO 套用到哪些層級
- [ ] 我能說出 LSDOU 的順序與意義
- [ ] 我會用 gpresult 診斷 GPO 問題
五、延伸閱讀
⬅️ 上一天:Day 2 | 🏠 本週總覽 | ➡️ 下一天:Day 4 — 常見伺服器角色