GPO — объект с набором настроек групповой политики для пользователей и компьютеров Windows. В AD его связывают с сайтом, доменом или OU; применение зависит от расположения объектов, наследования, фильтрации и приоритетов. GPO используют для настроек безопасности, аудита, брандмауэра и приложений. Изменения сначала проверяют на ограниченной группе, поскольку ошибка может затронуть множество систем.
Что такое GPO — объекты групповой политики?
Как GPO централизованно задают настройки пользователей и компьютеров Windows, от чего зависит область применения и как безопасно проверять изменения.
Короткий ответ
Что ответить на собеседовании
Подробный разбор
Ответ с пояснениями
GPO, Group Policy Object, — объект, объединяющий настройки групповой политики для пользователей и компьютеров Windows. Сама Group Policy — механизм их централизованного применения. Настройки разделены на Computer Configuration и User Configuration: например, правила брандмауэра относятся к компьютеру, а параметры пользовательской среды — к пользователю.
В доменной среде часть GPO хранится в Active Directory, а файловая часть — в SYSVOL контроллеров домена. GPO связывают с сайтами, доменами и организационными единицами, OU. Получателями настроек становятся подходящие пользователи и компьютеры, а не сам контейнер как исполняющая система. Существуют также локальные групповые политики. Это устройство описано в обзоре Microsoft.
Область применения и итоговый результат определяют несколько факторов:
- расположение объекта и ссылки GPO;
- наследование и порядок обработки, обычно local → site → domain → OU;
- Security Filtering, WMI-фильтры и включённость пользовательской или компьютерной части;
- дополнительные механизмы, например Enforced и Block Inheritance, поэтому правило «последняя настройка всегда побеждает» недостаточно.
GPO применяются при запуске компьютера, входе пользователя и фоновом обновлении; отдельным параметрам требуется перезапуск или повторный вход. Подробности зависят от расширения, обрабатывающего настройки, и описаны в правилах обработки.
Практически GPO используют для аудита, ограничений доступа, настроек ОС и приложений. Изменение сначала проверяют на тестовой OU, сохраняют резервную копию и план отката. Итог подтверждают отчётом Group Policy Results или gpresult и фактическим поведением системы. Права редактирования GPO и создания ссылок ограничивают: ошибочная или вредоносная политика способна затронуть много компьютеров.