グループポリシーでWindows11用の管理テンプレートを使えるようにする方法

Windows 11用の新しいグループポリシー設定をGPMCで編集するには、対象バージョンに合うADMX/ADMLをドメインの中央ストアへ配置します。現在は21H2だけを前提にせず、管理対象で最も新しいWindows 11版とMicrosoftの現行資料を基準にします。既存中央ストアを丸ごと上書きすると他製品のテンプレートや言語ファイルを壊すため、バックアップ、差分確認、検証、SYSVOL複製の順で進めます。

Microsoftの現行資料は、ダウンロードしたWindows 11 ADMXパッケージを中央ストア用途で使い、C:\Windows\PolicyDefinitionsの置換には使わないよう注意しています。

目次

ADMXとADMLの役割

ADMXはポリシー定義、ADMLは画面へ表示する言語別文字列です。同じ版の組み合わせが必要です。ADMXだけをコピーすると説明が表示されず、ADMLを違う版から混ぜるとGPMCで名前空間・参照エラーが起きることがあります。ja-JPだけでなく、管理者が使うen-USも必要かを確認します。

中央ストアはドメインのSYSVOL配下、Policies\PolicyDefinitionsです。存在するとGPMCは管理端末のローカルPolicyDefinitionsではなく中央ストアを参照します。そのため管理PCだけへADMXを入れて「見える/見えない」を比較しても、ドメインGPOの編集結果を説明できません。

更新前に棚卸しする

  • 現在の中央ストアの絶対パス、容量、ファイル数、更新日時
  • Windows、Office、Edge、OneDrive、各ベンダーADMXとADMLの版
  • GPO編集時の既存エラーと、管理者が使う表示言語
  • ドメインコントローラー間のSYSVOL/DFSR健全性
  • 管理対象OSのWindows 10/11版、Enterprise/Education等の適用条件
  • 変更時間、GPO管理者、バックアップ場所、切り戻し担当

ADMX更新は端末へ即設定を配る操作ではありませんが、管理者がGPOを編集するための定義を変えます。削除・改名されたポリシーが「Extra Registry Settings」として見えることもあります。既存GPOのバックアップとレポートを保存し、更新前後に差分を確認します。

公式パッケージを準備する

  1. Microsoft Learnの中央ストア資料から、管理対象Windows 11版のAdministrative Templatesダウンロード先を確認します。
  2. 検証用管理端末へ取得し、署名、ファイル名、公開元を確認してマルウェアスキャンします。
  3. MSIを実行して展開先を確認します。既存中央ストアへ直接インストールしません。
  4. PolicyDefinitionsのADMXと必要な言語サブフォルダーを別作業フォルダーへコピーします。
  5. 現在の中央ストアと新しいテンプレートをファイル名・ハッシュ・版で比較します。
  6. Windowsテンプレート以外のベンダーADMXを新作業フォルダーへ統合します。

古いOS用ADMXを何世代も重ねるのではなく、Microsoftの説明に沿って管理対象へ合う基準版を選びます。ただしWindows版だけで既存のOfficeやEdgeテンプレートを消してはいけません。新しい完全なステージングフォルダーを作り、中央ストア全体として検証します。

中央ストアを安全に更新する

  1. GPMCを閉じ、現在のPolicyDefinitionsを日付付きで同じSYSVOL外の保護された場所へバックアップします。
  2. 変更対象のドメインとDCを再確認し、SYSVOL複製エラーがないことを確認します。
  3. ステージング済みADMXと各言語ADMLを中央ストアへコピーします。大量更新中に別管理者が編集しないよう変更時間を共有します。
  4. 複製完了後、別DCを参照する管理端末からGPMCを開きます。
  5. コンピューター/ユーザーの管理用テンプレートを展開し、エラー、空白、重複、期待するWindows 11設定を確認します。
  6. 検証用GPOだけを編集・保存し、レポートとレジストリベース設定が意図どおりか確認します。

フォルダーのアクセス権を緩めず、Domain Admins等の通常のSYSVOL管理権限に従います。ADMXへ「設定値」は保存されませんが、改ざんされると管理者が誤ったポリシーを配るため、変更監査とハッシュ比較を行います。メール添付や非公式配布のテンプレートを入れません。

Windows 11設定を検証する

新設定がGPMCへ見えるだけでは端末で有効とは限りません。ポリシーの対応OS、エディション、CSP/GPO差、再起動・サインイン要否を説明タブと公式資料で確認します。テストOUへリンクし、Windows 11の代表版でgpresult、該当レジストリ、イベントログ、実動作を確認します。

gpupdate /force
gpresult /h C:\Temp\gpresult-windows11.html

Windows 10や古いWindows 11へ同じGPOが適用されても、未対応設定は無視されることがあります。無視される前提で安全とは決めず、対象フィルターと混在OSでの回帰テストを行います。設定名が同じでも版により値や説明が変わる場合があります。

エラーが出た場合

  • Resource参照エラー: ADMXと同版・同名のADML、言語フォルダーを確認
  • 名前空間エラー: 重複した古い/ベンダーADMXと依存関係を確認
  • 設定が見えない: 中央ストア利用の有無、GPMC再起動、対象版を確認
  • 端末へ効かない: GPOリンク、権限、フィルター、スコープ、競合をgpresultで確認
  • DCごとに違う: SYSVOL複製とファイルハッシュを確認
  • Extra Registry Settings: 旧ADMXに戻す前に該当GPOの設定と新定義を調査

エラー時に中央ストアを空にしたり、各管理端末のローカルADMXへ切り替えたりすると状況がばらつきます。変更を止め、ログと画面、中央ストアのコピーを保存し、ステージングまたは直前バックアップへフォルダー単位で戻します。

運用ルール

Windows機能更新、Office/Edge等のテンプレート更新時に、所有者、入手元、版、依存ADMX、言語、テスト結果を台帳へ追記します。中央ストア更新とGPO設定変更は別チケットにすると、問題が定義変更か設定変更か切り分けやすくなります。

管理対象OSが増えるたびに最新版を即投入せず、公開後の既知問題、パイロット端末、ヘルプデスク準備を確認します。Windows 11用テンプレートを使える状態の完成条件は、GPMC表示だけでなく、既存GPOが壊れず、代表端末へ意図した設定が適用され、切り戻せることです。

複数のWindows 11版を管理する場合

24H2、25H2など複数版が混在する環境では、最も新しいテンプレートだけを置けば全設定が全端末で効くわけではありません。新しい設定は古いOSで無視される場合があり、古い設定は廃止・名称変更される場合があります。ポリシーごとのSupported onと管理対象版を対応表にします。

機能更新のパイロットでは、OS更新前に必要ADMXを検証し、OSパイロットとポリシーパイロットを分けます。同時に変えると不具合がOSかGPOか判別できません。月例更新、機能更新、ADMX更新の変更履歴を一つのタイムラインで追えるようにします。

変更レビューで見る差分

ファイル数や更新日時だけでなく、追加・削除されたポリシー、対応OS、レジストリ値、列挙値、説明、依存する名前空間を確認します。重要設定はMicrosoftが提供するGroup Policy Settings Referenceのスプレッドシートと照合し、名称が似た設定を誤選択しないようGPOコメントへ目的と根拠を残します。

中央ストアのバックアップはSYSVOLの通常バックアップとは別に、更新直前のPolicyDefinitionsを読み取り専用で保存します。復元時は一部ファイルを混ぜず、検証済みの完全な世代へ戻し、全DCのハッシュとGPMC表示を再確認します。

公式情報・参考資料

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメントする

目次