Windows 11用の新しいグループポリシー設定をGPMCで編集するには、対象バージョンに合うADMX/ADMLをドメインの中央ストアへ配置します。現在は21H2だけを前提にせず、管理対象で最も新しいWindows 11版とMicrosoftの現行資料を基準にします。既存中央ストアを丸ごと上書きすると他製品のテンプレートや言語ファイルを壊すため、バックアップ、差分確認、検証、SYSVOL複製の順で進めます。
Microsoftの現行資料は、ダウンロードしたWindows 11 ADMXパッケージを中央ストア用途で使い、C:\Windows\PolicyDefinitionsの置換には使わないよう注意しています。
ADMXとADMLの役割
ADMXはポリシー定義、ADMLは画面へ表示する言語別文字列です。同じ版の組み合わせが必要です。ADMXだけをコピーすると説明が表示されず、ADMLを違う版から混ぜるとGPMCで名前空間・参照エラーが起きることがあります。ja-JPだけでなく、管理者が使うen-USも必要かを確認します。
中央ストアはドメインのSYSVOL配下、Policies\PolicyDefinitionsです。存在するとGPMCは管理端末のローカルPolicyDefinitionsではなく中央ストアを参照します。そのため管理PCだけへADMXを入れて「見える/見えない」を比較しても、ドメインGPOの編集結果を説明できません。
更新前に棚卸しする
- 現在の中央ストアの絶対パス、容量、ファイル数、更新日時
- Windows、Office、Edge、OneDrive、各ベンダーADMXとADMLの版
- GPO編集時の既存エラーと、管理者が使う表示言語
- ドメインコントローラー間のSYSVOL/DFSR健全性
- 管理対象OSのWindows 10/11版、Enterprise/Education等の適用条件
- 変更時間、GPO管理者、バックアップ場所、切り戻し担当
ADMX更新は端末へ即設定を配る操作ではありませんが、管理者がGPOを編集するための定義を変えます。削除・改名されたポリシーが「Extra Registry Settings」として見えることもあります。既存GPOのバックアップとレポートを保存し、更新前後に差分を確認します。
公式パッケージを準備する
- Microsoft Learnの中央ストア資料から、管理対象Windows 11版のAdministrative Templatesダウンロード先を確認します。
- 検証用管理端末へ取得し、署名、ファイル名、公開元を確認してマルウェアスキャンします。
- MSIを実行して展開先を確認します。既存中央ストアへ直接インストールしません。
- PolicyDefinitionsのADMXと必要な言語サブフォルダーを別作業フォルダーへコピーします。
- 現在の中央ストアと新しいテンプレートをファイル名・ハッシュ・版で比較します。
- Windowsテンプレート以外のベンダーADMXを新作業フォルダーへ統合します。
古いOS用ADMXを何世代も重ねるのではなく、Microsoftの説明に沿って管理対象へ合う基準版を選びます。ただしWindows版だけで既存のOfficeやEdgeテンプレートを消してはいけません。新しい完全なステージングフォルダーを作り、中央ストア全体として検証します。
中央ストアを安全に更新する
- GPMCを閉じ、現在のPolicyDefinitionsを日付付きで同じSYSVOL外の保護された場所へバックアップします。
- 変更対象のドメインとDCを再確認し、SYSVOL複製エラーがないことを確認します。
- ステージング済みADMXと各言語ADMLを中央ストアへコピーします。大量更新中に別管理者が編集しないよう変更時間を共有します。
- 複製完了後、別DCを参照する管理端末からGPMCを開きます。
- コンピューター/ユーザーの管理用テンプレートを展開し、エラー、空白、重複、期待するWindows 11設定を確認します。
- 検証用GPOだけを編集・保存し、レポートとレジストリベース設定が意図どおりか確認します。
フォルダーのアクセス権を緩めず、Domain Admins等の通常のSYSVOL管理権限に従います。ADMXへ「設定値」は保存されませんが、改ざんされると管理者が誤ったポリシーを配るため、変更監査とハッシュ比較を行います。メール添付や非公式配布のテンプレートを入れません。
Windows 11設定を検証する
新設定がGPMCへ見えるだけでは端末で有効とは限りません。ポリシーの対応OS、エディション、CSP/GPO差、再起動・サインイン要否を説明タブと公式資料で確認します。テストOUへリンクし、Windows 11の代表版でgpresult、該当レジストリ、イベントログ、実動作を確認します。
gpupdate /force
gpresult /h C:\Temp\gpresult-windows11.html
Windows 10や古いWindows 11へ同じGPOが適用されても、未対応設定は無視されることがあります。無視される前提で安全とは決めず、対象フィルターと混在OSでの回帰テストを行います。設定名が同じでも版により値や説明が変わる場合があります。
エラーが出た場合
- Resource参照エラー: ADMXと同版・同名のADML、言語フォルダーを確認
- 名前空間エラー: 重複した古い/ベンダーADMXと依存関係を確認
- 設定が見えない: 中央ストア利用の有無、GPMC再起動、対象版を確認
- 端末へ効かない: GPOリンク、権限、フィルター、スコープ、競合をgpresultで確認
- DCごとに違う: SYSVOL複製とファイルハッシュを確認
- Extra Registry Settings: 旧ADMXに戻す前に該当GPOの設定と新定義を調査
エラー時に中央ストアを空にしたり、各管理端末のローカルADMXへ切り替えたりすると状況がばらつきます。変更を止め、ログと画面、中央ストアのコピーを保存し、ステージングまたは直前バックアップへフォルダー単位で戻します。
運用ルール
Windows機能更新、Office/Edge等のテンプレート更新時に、所有者、入手元、版、依存ADMX、言語、テスト結果を台帳へ追記します。中央ストア更新とGPO設定変更は別チケットにすると、問題が定義変更か設定変更か切り分けやすくなります。
管理対象OSが増えるたびに最新版を即投入せず、公開後の既知問題、パイロット端末、ヘルプデスク準備を確認します。Windows 11用テンプレートを使える状態の完成条件は、GPMC表示だけでなく、既存GPOが壊れず、代表端末へ意図した設定が適用され、切り戻せることです。
複数のWindows 11版を管理する場合
24H2、25H2など複数版が混在する環境では、最も新しいテンプレートだけを置けば全設定が全端末で効くわけではありません。新しい設定は古いOSで無視される場合があり、古い設定は廃止・名称変更される場合があります。ポリシーごとのSupported onと管理対象版を対応表にします。
機能更新のパイロットでは、OS更新前に必要ADMXを検証し、OSパイロットとポリシーパイロットを分けます。同時に変えると不具合がOSかGPOか判別できません。月例更新、機能更新、ADMX更新の変更履歴を一つのタイムラインで追えるようにします。
変更レビューで見る差分
ファイル数や更新日時だけでなく、追加・削除されたポリシー、対応OS、レジストリ値、列挙値、説明、依存する名前空間を確認します。重要設定はMicrosoftが提供するGroup Policy Settings Referenceのスプレッドシートと照合し、名称が似た設定を誤選択しないようGPOコメントへ目的と根拠を残します。
中央ストアのバックアップはSYSVOLの通常バックアップとは別に、更新直前のPolicyDefinitionsを読み取り専用で保存します。復元時は一部ファイルを混ぜず、検証済みの完全な世代へ戻し、全DCのハッシュとGPMC表示を再確認します。

コメント