GPOで端末の任意フォルダーへファイルを配布するなら、Group Policy Preferencesの「ファイル」項目を使います。配布元は対象コンピューターまたはユーザーが読み取れる管理UNC、配布先は用途が明確なローカルパスにし、最初は小さな無害なテストファイルを検証OUへ配布します。秘密鍵、パスワード、APIトークン、個人情報をGPO/SYSVOLや一般共有から配るのは禁止です。
「Replace」は更新のたびに対象を削除して作り直す動作を伴うため、利用中ファイルやユーザーが編集するファイルには不向きです。Create・Update・Replace・Deleteの違いを決めてから設定します。
配布方式を選ぶ
GPP Filesはファイルのコピー、属性変更、置換、削除を行えます。設定ファイル、証明書の公開部分、ショートカットが参照する静的ファイルなど少量配布に向きます。大型ソフトウェア、頻繁な版更新、帯域制御、再試行、厳密なインベントリが必要なら、Intune、Configuration Manager、パッケージ管理等を選びます。
コンピューターの構成なら起動時やポリシー更新時にコンピューターアカウントの権限で処理され、ユーザーの構成ならサインインユーザーの文脈が関係します。Program Filesや全ユーザー向けの場所へ配るなら、ユーザーGPOへ「管理者権限で実行」を期待せず、コンピューター構成を検討します。
配布元を準備する
- 管理サーバーに配布専用共有を作り、一般利用者の書き込みを禁止します。
- 配布ファイルの作成元、版、ハッシュ、署名、変更承認を台帳へ記録します。
- 対象がコンピューター設定ならDomain Computersまたは限定グループへ読み取り権限を与えます。
- 共有とNTFSの両方を確認し、匿名・Everyone書き込みや管理共有への依存を避けます。
- テスト端末から対象アカウントの文脈でUNCへ到達できることを確認します。
SYSVOLへファイルを置けば複製されますが、大容量・頻繁更新の配布置き場として使うとDFSRとドメインコントローラーへ負荷がかかります。専用共有を使う場合も単一サーバー障害、拠点間WAN、名前解決を設計します。配布元をインターネットURLや個人OneDriveにしません。
GPPのファイル項目を作る
GPMCで対象GPOを編集し、コンピューターの構成またはユーザーの構成 → 基本設定 → Windowsの設定 → ファイルを開きます。新規ファイル項目でアクション、ソースファイル、ターゲットファイルを設定します。ソースは`\fileserver\Software$\Config\app.ini`、ターゲットは`C:\ProgramData\Contoso\app.ini`のようにファイル名まで指定します。
ターゲット親フォルダーが存在しない場合は、GPPの「フォルダー」項目を先に作り、処理順を明確にします。ローカルのWindowsやProgram Files配下の既存ファイルを安易に上書きしません。製品設定を変えるなら、ベンダーがサポートするパスと再読み込み方法を確認します。
Create
対象がないときだけ作成し、既存ファイルを残したい場合に向きます。初回配布後の更新が反映されないため、版を変える運用には追加設計が必要です。利用者が編集するテンプレートの初期配置などで、既存内容を守りたい場合に使います。
Update
既存項目の設定を更新し、なければ作成します。属性や内容の扱いを検証し、毎回ファイルを開いているアプリとの競合を確認します。配布版の更新に使う場合は、GPO適用後にファイルのハッシュが期待値になったかを監視します。
ReplaceとDelete
Replaceは対象を削除して再作成するため、ACL、利用者変更、ロック中のファイルへ影響します。Deleteは撤去専用で、パスを取り違えると業務データを消します。どちらもバックアップ、対象限定、テスト、復元ファイルを用意し、ワイルドカードや広いフォルダーを指定しません。
対象を絞る
GPOのリンクとセキュリティフィルターに加え、Item-level targetingでコンピューター名、OS、セキュリティグループ、ファイル存在、IP範囲などを条件にできます。条件を複雑にし過ぎると適用理由が読めなくなるため、テスト端末でGPPのイベントログとGPOレポートを照合します。
32/64ビットOS、ARM64、拠点、VPN未接続、共有に到達できない起動直後を考慮します。端末名の前方一致だけで本番対象を選ぶより、管理されたADグループとOUを使います。グループ追加・削除の申請と反映時刻も台帳に残します。
検証する
- gpresultで想定GPOが適用されている
- 配布先パス、ファイル名、サイズ、ハッシュ、署名が正しい
- 標準ユーザーが配布ファイルを勝手に差し替えられない
- 配布元停止時も既存端末が壊れず、再接続後に回復する
- 複数回の更新で不要な一時ファイルや競合が残らない
- 非対象OU、非対象グループへ配布されていない
`gpupdate /force`は検証端末でのみ必要に応じて実行し、ファイルを使用中のアプリを終了してから確認します。Applications and Services LogsのGroupPolicy/OperationalとGPP関連イベント、SMBアクセスログを同じ時刻で照合します。成功イベントだけでなく配布先の実ファイルを検証します。
更新と版管理
同じファイル名を上書きする場合も、配布元に版付きの保管履歴とハッシュを残します。変更前のファイルを安全なバックアップへ保存し、GPO説明に変更番号と期待ハッシュを記載します。端末側がファイルを改変した場合に上書きするか、アラートだけにするかを決めます。
アプリが設定を起動時にしか読み込まない場合、ファイル配布とサービス再起動を同じGPOで無理に行わず、保守窓口を設けます。サービス停止や端末再起動は利用者影響を伴うため、承認、通知、正常性確認、戻しを別手順にします。
切り戻し
誤配布時はGPOリンクを無効化するだけでなく、既に置かれたファイルをどう戻すかを実行します。旧版を再配布するGPP項目を検証し、正しいハッシュへ戻ったことを確認します。ユーザーが編集したファイルを一律に旧版で上書きしないよう、変更時刻と所有者を確認します。
撤去ではDeleteを直ちに全対象へ出さず、アプリが参照していない、バックアップがある、対象パスが固定であることを確認します。まずパイロットで削除し、再起動、アプリ起動、再適用を試します。配布元共有の旧版は保持期限後に構成管理手順で廃棄します。
運用に向く条件
GPPファイル配布が向くのは、小容量、更新頻度が低い、端末ごとの差が少ない、再実行可能、秘密を含まないファイルです。実行ファイル、ドライバー、大型データ、認証情報、端末固有ファイルは別の管理製品を選びます。配布できることより、改ざん検知、失敗把握、撤去可能性を完了条件にします。
配布ファイルを実行する必要がある場合
GPP Filesはファイルを置く機能であり、実行成功、終了コード、再試行、依存関係を管理する配布製品ではありません。スクリプトや実行ファイルを置いて即実行する設計は、署名検証、実行ポリシー、権限、再起動、誤実行を別途管理する必要があります。可能ならMSI/WinGet/Intune/Configuration Manager等の承認済み配布経路を使います。
やむを得ずスクリプトを配る場合はコード署名、読み取り専用共有、ハッシュ監視、最小権限、ログ、冪等性、期限、撤去を実装します。ファイル名だけ同じで中身が差し替わる運用を避け、版付きパスから検証済み版を配布します。PowerShellの実行ポリシーを組織全体で無効にしません。
競合する管理ツールを確認する
同じファイルをGPO、Intune、構成管理エージェント、アプリ自身が更新すると、ポリシー更新のたびに値が往復します。配布元を一つに決め、所有者と更新順を記録します。端末で差分が見つかったら利用者改変と決めつけず、イベント時刻と各エージェントのログを照合します。

コメント