本日主題:集中管理所有電腦與使用者設定的利器 預計時間:1.5 小時 對應主教材:第 3.1 節


一、今日學習目標

  • [ ] 理解 GPO 是什麼
  • [ ] 能舉出多個 GPO 的實際用途
  • [ ] 理解 GPO 如何套用(LSDOU 順序)
  • [ ] 能操作 GPO 設定與診斷

二、教材內容

2.1 GPO 是什麼?

群組原則(Group Policy Object, GPO) 是 AD 環境裡「集中對電腦/使用者套用設定」的機制。管理員在 DC 上設定一次,全公司(或指定 OU)的電腦自動套用。

沒有 GPO:要一台台手動改設定。 有 GPO:改一次,全部生效。

GPO 的設定存放在兩個地方: 1. GPC(Group Policy Container):存在 AD 資料庫中,包含 GPO 的屬性(名稱、連結、狀態等) 2. GPT(Group Policy Template):存在 DC 的 SYSVOL 共用資料夾中(\\DC\SYSVOL\domain\Policies\{GUID}),包含實際的設定檔

2.2 GPO 的兩大類設定

GPO
├── 電腦設定 (Computer Configuration)
│   ├── 原則 (Policies)
│   │   ├── 軟體設定
│   │   ├── Windows 設定(安全性、指令碼、名稱解析…)
│   │   └── 系統管理範本(登錄、網路、系統…)
│   └── 喜好設定 (Preferences)
│       ├── Windows 設定(登錄機碼、檔案…)
│       └── 控制台設定(印表機、服務、排程…)
│
└── 使用者設定 (User Configuration)
    ├── 原則 (Policies)
    │   ├── 軟體設定
    │   ├── Windows 設定(指令碼、資料夾重新導向…)
    │   └── 系統管理範本(桌面、開始功能表…)
    └── 喜好設定 (Preferences)
        ├── Windows 設定(捷徑、登錄機碼…)
        └── 控制台設定(磁碟機對應、印表機…)
  • 電腦設定:開機時套用,影響整台電腦(不管誰登入)
  • 使用者設定:登入時套用,跟著使用者走(不管在哪台電腦登入)

2.3 GPO 能做什麼(要會舉例)

類別 範例 設定路徑(簡述)
安全 強制密碼長度與複雜度、帳號鎖定、禁用 USB 隨身碟 電腦設定 → Windows 設定 → 安全性設定
桌面環境 統一桌布、鎖定螢幕保護程式 使用者設定 → 系統管理範本 → 桌面
部署 自動對應網路磁碟機、部署印表機、推送軟體 使用者設定 → 喜好設定 → 磁碟機對應
限制 禁止安裝程式、限制控制台存取 使用者設定 → 系統管理範本 → 系統
更新 統一 Windows Update 政策(指向 WSUS) 電腦設定 → 系統管理範本 → Windows 元件 → Windows Update
防火牆 統一 Windows 防火牆規則 電腦設定 → Windows 設定 → 安全性設定 → Windows 防火牆
登入指令碼 登入時自動執行批次檔或 PowerShell 使用者/電腦設定 → Windows 設定 → 指令碼

2.4 常見 GPO 設定範例(面試要會舉具體數值)

範例 1:密碼政策

路徑:電腦設定 → Windows 設定 → 安全性設定 → 帳戶原則 → 密碼原則

- 強制執行密碼歷程記錄:24 組(防止重複使用舊密碼)
- 密碼最短使用期限:1 天
- 密碼最長使用期限:90 天(每 90 天要改密碼)
- 密碼長度下限:8 個字元
- 密碼必須符合複雜性需求:已啟用(大小寫 + 數字 + 特殊字元)

範例 2:帳戶鎖定政策

路徑:電腦設定 → Windows 設定 → 安全性設定 → 帳戶原則 → 帳戶鎖定原則

- 帳戶鎖定閾值:5 次無效登入(輸錯 5 次就鎖定)
- 帳戶鎖定期間:30 分鐘(30 分鐘後自動解鎖)
- 重設帳戶鎖定計數器的時間:30 分鐘

範例 3:禁用 USB 儲存裝置

路徑:電腦設定 → 系統管理範本 → 系統 → 卸除式儲存裝置存取

- 卸除式磁碟:拒絕讀取存取 → 已啟用
- 卸除式磁碟:拒絕寫入存取 → 已啟用

範例 4:自動對應網路磁碟機

路徑:使用者設定 → 喜好設定 → Windows 設定 → 磁碟機對應

- 磁碟機代號:S:
- 位置:\\FileServer\SharedDocs
- 重新連線:已勾選
- 標籤:公司共用文件

2.5 GPO 怎麼套用?

  • GPO 可連結到網域、站台、OU 層級。
  • 連到哪個 OU,該 OU 底下的物件就套用。
  • 套用順序(記 LSDOU):Local → Site → Domain → OU後套用的覆蓋先套用的
  • gpupdate /force 可手動強制更新原則。

GPO 套用流程圖

GPO 套用順序(後者覆蓋前者):

1. 本機原則 (Local Policy)
   │  優先權最低
   ▼
2. 站台原則 (Site Policy)
   │
   ▼
3. 網域原則 (Domain Policy)
   │
   ▼
4. OU 原則 (OU Policy)
   │  優先權最高
   ▼
   └─→ 子 OU 的 GPO 會覆蓋父 OU 的 GPO

重要的 GPO 進階機制

機制 說明
封鎖繼承 (Block Inheritance) 在 OU 上設定,阻止上層 GPO 往下繼承
強制 (Enforced) 在 GPO 連結上設定,即使子 OU 封鎖繼承也會套用
安全性篩選 限制 GPO 只對特定群組生效(預設對 Authenticated Users 生效)
WMI 篩選 用 WMI 查詢條件決定是否套用(如只對 Windows 11 生效)

2.6 GPO 診斷與除錯

當 GPO 沒有如預期套用時,常用的除錯工具:

# 在用戶端強制更新 GPO
gpupdate /force

# 查看目前套用的 GPO(最常用的診斷指令)
gpresult /r

# 匯出詳細的 GPO 報告(HTML 格式)
gpresult /h C:\gpo_report.html

# 用 PowerShell 查看所有 GPO
Get-GPO -All | Select DisplayName, GpoStatus, CreationTime

# 查看特定 OU 連結的 GPO
Get-GPInheritance -Target "OU=IT部,DC=tameco,DC=local"

2.7 實務情境

  • 資安要求禁止員工用隨身碟 → 用 GPO 禁用 USB 儲存。
  • 新部門需要連到特定共用資料夾 → 用 GPO 自動對應磁碟機。
  • 全公司要換統一桌布(如公告) → 一個 GPO 搞定。
  • 規定螢幕閒置 10 分鐘要鎖定 → GPO 設定螢幕保護程式。
  • 全公司統一 Windows Update 來源指向 WSUS → GPO 設定更新伺服器位址。

2.8 常見誤解

誤解 正確觀念
GPO 設定後馬上生效 預設每 90 分鐘(±30 分鐘隨機偏移)更新一次;DC 上每 5 分鐘。可用 gpupdate /force 強制更新
GPO 是給「群組」用的 名稱雖叫「群組原則」,但 GPO 是連結到 OU / 網域 / 站台,不是直接連結到群組
一個 GPO 只能連一個 OU 一個 GPO 可以連結到多個 OU;一個 OU 也可以連結多個 GPO
GPO 只能限制使用者 GPO 可以設定的範圍非常廣,包含安全、部署、網路、電源管理等,不只是限制

三、今日練習

Q1. 用一句話解釋 GPO。 Q2. 舉出 3 個 GPO 的實際用途。 Q3. 公司基於資安想禁止所有員工使用 USB 隨身碟,你會怎麼做? Q4. GPO 的套用順序 LSDOU 是什麼?如果網域層級的 GPO 和 OU 層級的 GPO 設定衝突,哪個生效? Q5. 使用者反映 GPO 沒有套用到他的電腦,你會用什麼指令來診斷?

參考解答 **A1.** GPO 是 AD 環境中集中對電腦/使用者套用設定的機制,設定一次全公司生效。 **解題說明**:GPO 讓管理員不用逐台電腦手動設定,只要在 DC 上設定一次,透過 AD 的架構自動派發到指定的 OU 或整個網域。這是企業 IT 管理效率的關鍵工具。 **A2.** 例如:強制密碼政策、禁用 USB、統一桌布、自動對應網路磁碟機、部署印表機(任三)。 **解題說明**:面試時建議從「安全」和「管理便利」兩個角度各舉例,展現你理解 GPO 的多面向用途。例如:安全面 → 密碼政策+禁 USB;管理面 → 自動對應磁碟機+統一桌布。 **A3.** 在 AD 建立一個 GPO,設定「拒絕 USB 卸除式儲存裝置」,連結到要套用的 OU 或整個網域,員工電腦更新原則後即生效。 **解題說明**:具體步驟為: 1. 開啟「群組原則管理(GPMC)」 2. 在目標 OU 或網域上右鍵 →「在這個網域中建立 GPO 並連結到此處」 3. 命名為「禁用 USB 儲存」,右鍵 → 編輯 4. 導覽到:電腦設定 → 系統管理範本 → 系統 → 卸除式儲存裝置存取 5. 啟用「卸除式磁碟:拒絕讀取存取」與「拒絕寫入存取」 6. 在用戶端執行 `gpupdate /force` 或等待自動更新(最多 90 分鐘) **A4.** LSDOU = Local → Site → Domain → OU。後套用的覆蓋先套用的,所以 OU 層級的 GPO 優先權最高。如果網域層級設定密碼最少 6 碼,OU 層級設定最少 10 碼,最終對該 OU 的使用者生效的是 10 碼。但如果網域層級的 GPO 設定了「強制(Enforced)」,則即使 OU 有不同設定也會被覆蓋。 **A5.** 診斷步驟: 1. 先在該電腦上執行 `gpupdate /force` 強制更新 2. 執行 `gpresult /r` 查看目前套用的 GPO 清單,確認目標 GPO 是否出現 3. 如果沒有出現,檢查: - 電腦/使用者是否在正確的 OU 裡 - GPO 是否正確連結到該 OU - 安全性篩選是否排除了該使用者 - 該 OU 是否設定了「封鎖繼承」 4. 可匯出詳細報告:`gpresult /h C:\gpo_report.html`,用瀏覽器開啟分析

四、今日檢核

  • [ ] 我能解釋 GPO
  • [ ] 我能舉出至少 3 個 GPO 用途
  • [ ] 我知道 GPO 套用到哪些層級
  • [ ] 我能說出 LSDOU 的順序與意義
  • [ ] 我會用 gpresult 診斷 GPO 問題

五、延伸閱讀


⬅️ 上一天:Day 2 | 🏠 本週總覽 | ➡️ 下一天:Day 4 — 常見伺服器角色