GPOで大量のPCへファイルを配布する場合は、グループポリシーの基本設定にあるFiles項目で、アクセス制御したUNC共有から端末上の固定パスへコピーします。先に確認するのは、ファイルの機密区分、容量、更新頻度、対象端末数、配布タイミング、署名・ハッシュ、配布元を読む主体がコンピューターかユーザーかです。数KBから数MBの設定ファイルやテンプレートには向きますが、巨大なインストーラーや頻繁に変わるデータを毎回配る用途には専用の管理製品や配信基盤を検討します。配布元へEveryoneの書き込み権限を与えず、検証OUでUpdateとReplaceの挙動、低速回線、オフライン、対象外になった後の残存まで確認してから段階展開します。
Files基本設定が向く配布と向かない配布
Files項目はファイルをコピーし、属性を変更し、置換し、削除できます。共通設定JSON、アプリの読み取り専用テンプレート、社内証明書の公開部分、短い案内文など、比較的小さく更新回数が少ないファイルに適します。アプリ本体、OSイメージ、数GBの辞書、利用者データ、データベース、秘密鍵、資格情報を配るための仕組みではありません。GPO更新は各端末が配布元へアクセスするため、数千台が同時に大きなファイルを読むとSYSVOLやファイルサーバー、WANを圧迫します。必要ならConfiguration Manager、Intune、Delivery Optimization対応配布、CDNなど、帯域制御と再試行・状態報告を持つ手段へ分けます。
- 配布物の所有者、用途、機密区分、署名、ハッシュ、容量、更新頻度、撤去日を台帳化する。
- ユーザー構成かコンピューター構成かを、コピー先と共有へのアクセス主体から決める。
- 配布元共有は管理者だけが変更でき、対象アカウントには読み取りだけを許可する。
- コピー先フォルダーのACL、アプリが必要とする読み取り・書き込み、既存ファイルの所有者を確認する。
- 失敗時に旧版を戻すか、配布を止めるか、対象を縮小するかを作業前に決める。
配布元共有を安全に準備する
配布元はSYSVOLへ何でも置くのではなく、容量、複製負荷、変更管理に応じて専用の読み取り共有を用意します。たとえば\\fileserver\gpo-distribution\app-name\versionのように製品と版を分け、現行ファイルを上書きする前に旧版を保持します。共有権限とNTFS権限の両方で、変更できる管理グループを少人数に限定し、Domain Computersまたは対象ユーザーには読み取りだけを許可します。匿名アクセスやEveryoneの変更権限は使いません。端末が起動時にコピーするなら、利用者アカウントではなくコンピューターアカウントが共有を読める必要があります。
配布前にマルウェアスキャン、発行元署名、ハッシュ、ファイル形式、個人情報を確認します。実行ファイルやスクリプトを配る場合は、コピーできることと実行してよいことを分けて承認し、App Control、Defender、アプリ署名、実行権限の公式設計に従います。パスワード、APIキー、接続文字列、秘密鍵を「GPOなら見えない」と考えて配布しないでください。GPPの設定や共有パスは権限を持つ管理者・クライアントから調査できるため、秘密の保管手段ではありません。
コピー先と既存ファイルを調査する
コピー先はユーザーごとに異なるAppDataか、端末共通のProgramDataか、アプリのインストールフォルダーかで権限と適用タイミングが変わります。Program Files配下をユーザー構成で書き換える設計は権限不足になりやすく、アプリ更新で上書きされる場合もあります。アプリ提供元が推奨する管理用設定パスを確認し、専用のProgramDataサブフォルダーなどを使います。既存ファイルが利用者による編集対象なら、Replaceで一律上書きすると作業を失います。配布物を読み取り専用の基準ファイルとして別名にし、アプリがコピーして使う方式も検討します。
GPOでFiles項目を作る
- Group Policy Managementで配布用途が分かる新規GPOを作成し、検証OUだけへリンクする。
- 端末共通ならComputer Configuration、利用者ごとならUser ConfigurationのPreferencesを開く。
- Windows SettingsのFilesを開き、新しいFile項目を作成する。
- Source fileへ版を固定したUNCパス、Destination fileへ完全なローカルパスを入力する。
- 最初はUpdateを基本にし、既存ファイルを毎回作り直す必要がある場合だけReplaceを検証する。
- Commonタブで必要ならアイテムレベルのターゲット設定を使い、対象グループやOSを限定する。
- 説明、変更番号、配布ファイルのハッシュ、所有者、終了条件をGPO台帳へ記録する。
Create・Update・Replace・Deleteの差
Createはコピー先が存在しない場合に作成し、既存ファイルを変更しません。Updateは既存項目を更新でき、未指定の状態を維持する用途に向きます。Replaceは既存ファイルを削除して作り直す動作になるため、アプリが使用中のファイル、利用者が編集したファイル、アクセス制御や所有者へ影響することがあります。Deleteは撤去時に使えますが、対象パスの指定ミスは業務ファイル消失につながります。実機で同名ファイルの存在・ロック・ACL・属性・更新日時を確認し、目的に最も弱いアクションを選びます。文字どおり「最新版にする」ためだけにReplaceを常用しません。
「適用されなくなったらこの項目を削除する」を選ぶと、基本設定項目が対象外になった際に配布物を消せますが、Microsoftの資料ではこの選択がアクションをReplaceへ変更する点が説明されています。利用者グループ変更や一時的なWMI判定失敗でファイルが消える影響を検証してください。業務アプリが配布ファイルへ追記する場合、削除はそのデータも失います。撤去は別GPO、別期間、バックアップ、対象パス確認を伴う計画として扱います。
アイテムレベルのターゲット設定で範囲を絞る
同じGPO内でも、セキュリティグループ、OS、ファイル存在、レジストリ値、ADサイトなどで項目ごとに対象を限定できます。まずセキュリティグループで対象を明示し、必要ならアプリ導入済みを示すファイルまたはレジストリ検出をAND条件にします。IP範囲だけで拠点を判定するとVPNやDHCP変更で誤配布しやすいため、ADサイトや端末グループを優先します。条件のAND・OR・否定・コレクションを表にし、複数グループ所属端末でどの項目がtrueになるか確認します。複雑すぎる条件はGPOを用途別に分けたほうが監査しやすくなります。
大量配布で回線とサーバーを守る
GPPはクライアント側拡張がポリシー更新時に項目を順番に処理します。大きなファイルをReplaceで配ると、内容が変わらなくても繰り返し転送される設計になり得ます。拠点数、端末数、1ファイル容量、更新間隔から最大転送量を見積もり、少数グループへ段階展開します。低速リンクではGPOの拡張処理が異なる場合があるため、Microsoftの低速リンク判定資料と組織設定を確認します。VPN接続直後、朝の同時起動、VDIの一斉再構成でピークが重ならないようにします。配布元をDFS名前空間にする場合は、紹介先と複製完了を確認してからGPO参照先を切り替えます。
ファイルを分割して多数のFiles項目へ登録すると、GPMCの管理とクライアント処理が増えます。数百・数千ファイルのディレクトリ同期をGPPで再現せず、署名済みパッケージ、アプリの更新機能、専用同期ツールを使います。圧縮アーカイブを配ってログオンスクリプトで無条件展開する方法も、実行権限、パストラバーサル、失敗時の半端な状態、帯域を管理しにくいため標準手順にしません。
検証端末で適用を確認する
- 配布元へ対象コンピューターまたはユーザーの権限で読み取り可能か確認する。
- gpresultで対象GPOが適用され、セキュリティ・WMI・継承で拒否されていないか確認する。
- コピー先のファイル名、サイズ、署名、ハッシュ、ACL、所有者、更新日時を基準と照合する。
- アプリを起動して設定が読み込まれ、ファイルをロックした状態で次回更新しても壊れないか確認する。
- 配布元を一時的に読めない条件、VPN、低速回線、再起動、再サインインで再試行を確認する。
- 対象グループから外し、ファイルが残るか削除されるか、設計どおりか確認する。
失敗時はApplicationログのGroup Policy関連イベント、Group Policy Operationalログ、基本設定イベント、エラーコードを確認します。アクセス拒否なら共有とNTFS、パスが見つからないなら名前解決・UNC・配布元版、コピー先拒否なら適用主体とローカルACL、ターゲット不一致なら条件評価を調べます。いきなりSYSTEM権限を広げたり、ファイアウォールを無効にしたり、コピー先へEveryoneの変更権限を与えたりしません。イベントと権限を一段ずつ直します。
更新とロールバックの手順
新版は既存ファイルへ直接上書きせず、配布元へversion-2のような別フォルダーで置き、検証GPOのSourceを切り替えます。ハッシュ、署名、アプリ互換を確認し、少数端末へ配布後に対象を広げます。不具合時はSourceを旧版へ戻すか、GPOリンクを無効化するかを事前に決めます。ReplaceでACLや利用者変更が失われる場合は、旧版コピーだけでは完全に戻りません。配布前のファイル、ACL、設定、アプリ状態を必要な範囲でバックアップします。撤去時はDeleteを全社へ即時配布せず、対象パスを読み取りで監査し、少数端末で削除とアプリ影響を確認してください。
GPOのFiles項目で安全に一斉配布するポイントは、小さく静的な管理ファイルへ用途を限定し、公式の基本設定動作を理解し、配布元を読み取り専用にし、UpdateとReplaceの差を検証することです。コピー成功だけで終わらず、アプリ動作、回線負荷、対象外、旧版復旧まで確認し、大容量や複雑な配布は専用基盤へ移してください。

コメント