Active Directoryでのグループポリシー管理は、組織のセキュリティや運用効率を大きく左右する重要な要素です。特に特定のグループに対して、あるOUだけでのGPO作成とリンク権限を与える方法は意外と知られていません。本記事では、その具体的な手順や注意点をわかりやすく解説します。
GPO作成の仕組みを理解する
Active Directory環境において、グループポリシー(GPO)は「Group Policy Objects」コンテナに作成され、その後OU(組織単位)やドメイン、サイトなどにリンク(適用)されます。つまり、GPOは直接OUに作成されるわけではなく、実体はドメイン単位で集約的に管理される仕組みになっているという点がポイントです。ここを誤解していると、「OU単位でGPOを作りたいのに、委任画面で見つからない」という問題に直面します。まずは以下の流れを確認しましょう。
- GPOオブジェクトの実体はドメイン全体の「Group Policy Objects」コンテナに格納される
- OUにリンクすることで、そのOU配下のユーザーやコンピューターにポリシーが適用される
- GPOを新しく作成する権限は、原則としてドメイン全体で管理される
なぜOU単位でのGPO作成権限が存在しないのか
OU単位で「Create GPO」という明示的な権限がないのは、GPOがドメイン全体で一元管理される設計だからです。単純にOUごとに分割してGPOを保存してしまうと、同じポリシーを複数のOUで使い回すなどの利便性が落ちてしまいます。そのため、基本的には次のように考えてください。
- GPOの新規作成はドメイン全体で可能にする
- OUごとのリンク権限は各OUで委任できる
この方針によって、管理負荷を軽減しながらセキュリティ要件を満たす形に調整するのが一般的です。
実際の権限の割り当て
特定のグループやユーザーに「GPOを作成する権限」と「OUにリンクを設定する権限」を付与するには、以下の2段階での作業が必要です。
- 「Group Policy Objects」コンテナに対する委任
- OU(組織単位)に対するリンク管理の委任
ここを明確に分けて作業しないと、「GPOは作成できるけどリンクできない」「リンクはできるけど新規作成ができない」といった不整合が起きてしまうので注意が必要です。
手順1:「Group Policy Objects」コンテナの権限付与
グループポリシーの管理コンソール(GPMC)を使って設定する方法が最もわかりやすいでしょう。手順例は下記の通りです。
- 「グループポリシーの管理」(GPMC)を起動
- 左ペインのツリーで「Forest」→「Domains」→「<ドメイン名>」と展開し、「Group Policy Objects」を選択
- 右クリックメニューまたは画面右側の[Delegation]タブを開く
- [Add]ボタンをクリックし、権限を与えたいユーザーやグループを指定
- 「Edit settings, delete, modify security」などの十分な権限を付与する
ここでは「Create groupPolicyContainer objects」という表記を使うWindows Serverのバージョンも存在します。要は「GPOを新規作成できる権限」を持たせることが主目的です。委任画面では複数の権限のレベルが選択できますが、GPOの新規作成やセキュリティ設定の変更まで含めるのであれば、比較的上位の権限を付与する必要があります。
Group Policy Creator Ownersグループの活用
既定のActive Directory環境では、「Group Policy Creator Owners」グループに属するユーザーがGPOの作成権限を持ちます。ドメイン管理者などはもちろんフル権限ですが、下位管理者にGPO作成をさせたい場合は、このグループに参加させる方法が一般的です。ただし「Group Policy Creator Owners」はドメイン全体でGPOの作成権限を持つため、「特定のOUにだけ作成を許可したい」という厳密な要件がある場合は、委任タブでの個別設定のほうがきめ細かい管理ができます。
追加のセキュリティ管理が必要な場合
細かいアクセス制御が必要なケースでは、dsaclsコマンドを用いる方法もあります。たとえばドメインコンテナ内のCN=Group Policy Objects,DC=example,DC=comなどに対して、特定のセキュリティプリンシパルに「Create Group Policy Container」のパーミッションを付与する手段です。一般的にはGPMCのGUIで十分ですが、より複雑な要望がある場合にはコマンドラインのほうが詳細に設定できる場合もあります。
下記の例は、dsaclsコマンドを使い特定のグループ“GPO_Creators”に対して「Create Child」「Delete Child」の権限を付与するイメージです(実際の環境に合わせてコマンドを修正してください)。
dsacls "CN=Group Policy Objects,DC=example,DC=com" /G "example\GPO_Creators:CC;groupPolicyContainer"
dsacls "CN=Group Policy Objects,DC=example,DC=com" /G "example\GPO_Creators:DC;groupPolicyContainer"
このようにdsaclsを複数回実行して、必要なアクセス権をすべて付与する流れです。GUIで設定できない部分まで詳細に制御したい場合は、こうした方法も検討すると良いでしょう。
手順2:OUに対するリンク権限の付与
次に、実際に「あるOU」に対してそのグループがリンクを操作できるように設定します。これにより、「OUへのGPOの適用/解除」や「リンクの編集/削除」などが可能になります。
- Active Directory ユーザーとコンピューター(ADUC)を起動
- 該当のOUを右クリックして[委任の制御(Delegate Control)]を選択
- ウィザードで対象グループやユーザーを指定
- 「Manage Group Policy links」もしくは「グループポリシーのリンクの管理」にチェックを入れる
- ウィザードを完了すると、該当のグループはそのOUで「GPOのリンク操作」が可能になる
多くの場合、GPMCの[Delegation]タブからリンク管理権限を付与するケースもあります。ADUCのDelegate ControlウィザードかGPMC上のOU右クリックメニューなど、どちらを使うかは環境や管理者の好みによりますが、結果として付与されるアクセス権自体は同じです。
リンク権限が実際にどのように動作するか
リンクの管理権限を付与すると、「リンクの追加」「リンクの削除」「リンクの順序変更」「Enforced(強制)やBlocked Inheritance(継承のブロック)」といった操作が可能になります。ただし、GPOの内容(レジストリポリシーやセキュリティ設定など)そのものを編集できるわけではない点に注意してください。GPOの編集権限は「Group Policy Objects」コンテナ側での設定が必要となります。
「特定のOUだけでGPOを作成させたい」ときの課題
よくある要望として、「このOUに関しては別の管理者グループが自由にGPOを作ったり変更したりしてOKだが、他のOUには触れてほしくない」というケースがあります。しかし、先述の通りGPOオブジェクトそのものはドメイン全体で管理されるため、実質的に「GPOの新規作成権限」を付与した瞬間に、他のOU用のGPOも作れてしまう状態になります。
回避策1:厳密な監査と運用ルールの徹底
技術的にOU単位でGPO作成を完全に制限するのは難しい場合が多いです。そのため、運用ルールとして「このグループは基本的に特定のOUのためだけにGPOを作成する」「他のOUに対してはリンクを貼る権限がないため、実質的に他の管理に干渉できない」といった使い方で運用するのが現実的です。Active Directory監査ログを活用し、不正なGPO作成や編集があった場合に追跡できるようにしておくことで、リスクを軽減できます。
回避策2:テスト用ドメインやサブドメインを活用
もし組織が大規模で、OUごとの権限境界をより厳密にしたいという要求が強い場合は、サブドメインやテスト用ドメインを設けることも検討可能です。ドメインが分かれていれば、それぞれでGPOの作成権限を完全に分割できます。ただし、これは管理コストやインフラ構成の複雑化を招くため、あまり一般的ではありません。
回避策3:GPOバックアップと復元プロセスを導入
もし誤って他のOU向けのGPOを編集されてしまった場合でも、すぐにロールバックできる体制があれば被害を最小限に抑えられます。GPMCではGPOのバックアップ機能があり、定期的にバックアップを取得しておくことで、万が一の事態に備えられます。運用のプロセスを整備し、事故や不正があった場合にすぐ対応できるようにしておくことは、権限管理と同じくらい重要です。
役割分担と運用ルールの整備
技術的な設定だけでなく、運用ルールや組織内の役割分担も合わせて考慮すると、よりスムーズに管理が進みます。たとえば次のように定義しておくと混乱が減るでしょう。
- ドメイン管理者: ドメイン全体のポリシーやセキュリティ戦略を最終決定する
- GPO作成担当者: Group Policy Creator Ownersに所属し、全てのGPOを作成・編集できる
- OU管理者: 特定のOUに対してリンクを追加・削除する権限を持ち、必要に応じてGPOの内容自体は依頼・調整する
このように職務分掌を明確にすることで、誤操作や責任範囲の混乱を防げます。また、GPOの命名規則や管理台帳、バージョン管理の仕組み(たとえばGPOに通し番号を振って変更履歴を記録するなど)を取り入れると、より安心して運用できます。
具体的な手順まとめ
ここで改めて、特定のグループに「あるOUにのみリンクを管理し、必要があればGPOを新規作成もできる」状態を実現するための手順をまとめます。
- GPMCで「Group Policy Objects」コンテナの委任
- GPMCを開き、「Group Policy Objects」を右クリックして[Delegation]タブを表示
- 「Add」からグループを追加し、「Edit settings, delete, modify security」または「Create groupPolicyContainer objects」などの権限を付与
- これによりグループがGPOを新規作成・編集できる
- OUへのリンク管理権限を委任
- ADUCで対象OUを右クリック→[Delegate Control]ウィザードを起動
- グループを指定し、「Manage Group Policy links」にチェック
- これによりOUへのリンク操作が可能になる
- テスト
- 上記権限を付与したグループに属するユーザーアカウントでログオン
- GPMCを開いて新規GPOを作成し、対象OUにリンクして設定が反映されるか確認
管理のポイントと注意点
権限を与えて終わりにしてしまうと、GPOの乱立や設定の重複・競合が起こりやすくなります。以下のポイントを押さえて、安定した運用を目指しましょう。
1. GPOの命名規則
GPOの名前にOU名や担当部署、用途などを含めるようにすると、どのポリシーがどの目的で作られたのかが一目でわかります。たとえば「OU_Sales_ProxySettings_2025-02」など、部署(Sales)、目的(ProxySettings)、作成日(2025-02)を入れることで、重複を避けやすくなります。
2. 過度なGPO分割を避ける
OUごとに細かくGPOを作成するよりも、共通設定は一つのGPOにまとめるほうが管理しやすい場合があります。リンクの順序や継承ブロックなども複雑になりすぎるとトラブルシュートが大変になるので、できるだけシンプルに保つのが理想です。
3. リンクの優先順位と継承
GPOを複数リンクする場合、上位OUのポリシーが下位OUに継承される形になります。ただし、継承ブロック(“Block Inheritance”)や強制適用(“Enforced”)を多用すると管理が煩雑になるため、注意が必要です。最優先にしたいポリシーだけEnforcedを使うなど、使い方を限定したほうがミスを減らせます。
4. 定期的なレビューとメンテナンス
一度権限を付与すると、担当者が異動したりグループが増減したりしてもそのままになりがちです。少なくとも年に1回くらいは「この権限は今でも必要か」を棚卸しすることをおすすめします。不要になったグループやユーザーがGPOを操作できる状態を放置すると、セキュリティリスクが高まります。
よくあるトラブルシューティング
実際の運用では、想定外のエラーやアクセス権関連の問題に遭遇することもあります。ここではいくつかの代表的なケースを紹介します。
1. 「GPOを作成できない」エラーが出る
「Group Policy Objects」コンテナに対する委任が正しく設定されていないことが主な原因です。GPMCの[Delegation]タブで、対象グループに「Create groupPolicyContainer objects」または同等の権限があるか確認してください。
2. 「GPOは作れたがOUにリンクできない」
OUに対してリンクを管理する権限が与えられていない可能性があります。ADUCまたはGPMCで「Manage Group Policy Links」の委任が付与されているかどうか確認しましょう。
3. 「ポリシーが適用されない」
- リンク先を誤ったOUにしていないか
- OUの継承設定やブロックが影響していないか
- 実際のクライアント側でのgpresultコマンドなどを使って、どのGPOが適用されているかを確認する
- セキュリティフィルタリング(特定のグループにだけ適用されるよう設定する機能)を誤って設定していないか
こうしたポイントをチェックすることで、原因を切り分けられます。
まとめ
特定のグループに対して「あるOUだけ」でグループポリシーを作成しリンクを管理させるには、大きく分けて次の2つのステップを踏む必要があります。
- 「Group Policy Objects」コンテナ(ドメイン全体)でのGPO作成権限を付与する
- 対象OUにおけるリンク管理権限(Manage Group Policy links)を委任する
ただし、GPO自体はドメイン全体で管理されるため、厳密に「このOUだけでGPOを新規作成する」行為を他OUに対して制限するのは困難です。実運用では、OUリンクの権限を制限しつつ、監査ログやルール策定によって運用面でカバーするケースが多くなっています。
また、「Group Policy Creator Owners」グループやdsaclsコマンドを活用することで、より柔軟な権限設定が可能ですが、組織の規模やセキュリティ要件に応じて最適な方法は変わります。運用ルールの明確化や定期的なメンテナンスを行いつつ、管理者同士の連携を図ることが重要です。
最終的には、Active Directory全体の設計方針やセキュリティポリシー、運用体制とのバランスを考慮しながら設定・管理を行うことで、組織のITインフラを安定かつ安全に運用することができます。ぜひ本記事の情報を参考に、貴社・貴組織のポリシー運用をよりスムーズにしてみてください。

コメント