グループポリシーでローカルPCの任意の場所へフォルダーを用意するなら、Group Policy PreferencesのFolders項目を使います。ただしFoldersは基本的にフォルダーの作成や属性管理をする機能で、中のファイルを配る機能ではありません。既存フォルダーへReplaceを指定すると、削除して再作成する動作によって利用者データを失う可能性があるため、新規作成と安全なUpdateを中心に設計します。
Computer ConfigurationまたはUser ConfigurationのPreferences → Windows Settings → Foldersで新規項目を作り、ActionはUpdate、Pathは限定したローカルパスを指定します。試験OUとItem-level targetingで一部端末へ配り、gpresultと実フォルダーの所有者・ACL・内容を確認してから段階展開します。フォルダー内へファイルが必要ならFiles項目を別に設計します。
Computer側かUser側かを先に選ぶ
端末上の全利用者が共用するC:\ProgramData配下などを用意する場合はComputer Configuration、各利用者のプロファイル配下を用意する場合はUser Configurationが基本です。コンピューター側のPreferencesは通常SYSTEMコンテキストで処理されるため、利用者がマップしたドライブ文字や本人だけが読めるネットワーク共有を前提にできません。対象パスの所有者、書き込み主体、保持するデータ、アンインストール時の扱いを決めます。
- フォルダーは端末共用かユーザー固有か
- 作成先はOS・アプリ・利用者データのどの領域か
- 作成後に誰へ読み取り・書き込みを許可するか
- 既に同名フォルダーやファイルが存在しないか
- GPOを外した後もフォルダーを残すか
C:\Windows、C:\Program Files、ユーザープロファイル直下など既存製品が管理する場所へ安易に作りません。アプリベンダーが指定する保存先と権限を確認し、独自データは組織で管理する専用サブフォルダーへ分離します。
Folder・Files・Shortcutsの役割を分ける
Folders項目はフォルダーを作るための設定です。テンプレートや設定ファイルも置きたい場合はFiles項目、利用者向けリンクはShortcuts項目を別に使います。フォルダー作成とファイルコピーを一項目で行おうとせず、作成順、更新条件、バージョン、上書き可否を分けるとロールバックしやすくなります。共有元を使う場合はUNCパスを指定し、コンピューターアカウントが読み取れるか検証します。
- 空フォルダー作成はFoldersで行う
- 内容配布はFilesで個別に定義する
- 共有元はドライブ文字でなくUNCを使う
- ファイル上書き前に利用者編集の有無を確認する
- フォルダーとファイルのGPP項目名へ版を含める
GPPで置いた設定ファイルを利用者が編集する運用なら、次回更新で上書きするのか、最初の一回だけ配るのかを決めます。常時上書きは利用者変更を失わせるため、所有関係が曖昧なファイルには使いません。
GPMC設定と端末確認の具体例
Folder項目を作る画面
Group Policy Management Editor
→ Computer Configuration
→ Preferences
→ Windows Settings
→ Folders
→ New → Folder
ユーザー固有ならUser Configuration側を選びます。既存の本番GPOへ直接追加せず、目的が分かる専用GPOで試験します。
安全側の基本設定
Action: Update
Path: C:\ProgramData\Contoso\Work
Attributes: 必要なものだけ
Common: Item-level targetingを必要に応じて設定
Contosoは例です。アプリ所有者と合意した専用パスへ置き換えます。ReplaceやDeleteは選びません。
適用結果をHTMLへ保存
gpresult /h "%TEMP%\GpoFolderResult.htm"
Computer Detailsの適用GPOと拒否理由を確認します。レポートにはドメイン情報が含まれるため限定共有します。
フォルダー状態を読み取る
Get-Item -LiteralPath 'C:\ProgramData\Contoso\Work' -Force |
Select-Object FullName,Attributes,CreationTime,LastWriteTime
Get-Acl -LiteralPath 'C:\ProgramData\Contoso\Work' | Format-List Owner,AccessToString
変更は行わず、存在、属性、所有者、アクセス規則を確認します。
ActionはUpdateを基準にする
Createは対象が存在しないときの作成、Updateは既存項目を保持しながら指定属性を更新、Replaceは既存項目を削除して再作成する意味を持ちます。Deleteは削除操作です。既存フォルダー内に利用者やアプリのデータが入り得る場合、ReplaceとDeleteは大きなリスクになります。新規フォルダーでも将来データが入ることを考え、Updateを基準とし、Remove this item when it is no longer appliedの利用もデータ保持方針と合わせます。
- 既存データを保持するならUpdateから検討する
- Replaceは削除・再作成の影響を検証する
- Deleteを通常のロールバックに使わない
- 適用除外時に自動削除する設定は慎重に選ぶ
- Read-only・Hidden・Archive属性の必要性を確認する
ロールバックはGPP項目をDeleteへ変えることではありません。まずリンク解除または項目無効化で新規適用を止め、フォルダー内容を所有者と確認し、必要なデータを保全した後に別の承認作業として削除します。
対象をItem-level targetingで限定する
OUリンクだけでは同じOU内のすべてへ届くため、OS、セキュリティグループ、コンピューター名などの条件が必要ならCommonタブのItem-level targetingを使えます。条件が複雑になるほど、なぜ対象外になったか分かりにくくなります。可能なら検証OUと専用セキュリティグループを使い、WMIクエリや多数の否定条件は避けます。対象条件と除外条件を変更票へ明記します。
- 最初は検証用コンピューター一台へ限定する
- 対象グループのメンバー更新時刻を確認する
- 32bit/64bitやOS版を条件にする必要性を検討する
- targeting editorのAND・OR構造を記録する
- 対象外端末でもフォルダーが作られないことを試す
Item-level targetingはアクセス制御の代わりではありません。フォルダーのACLは別にWindowsの権限として設計し、GPPの対象外だから秘密データを読めないという前提にしません。
適用・権限・再適用を検証する
試験端末でgpupdateを一回実行し、gpresultのHTMLで対象GPOとGroup Policy Preferences処理結果を確認します。フォルダーの存在だけでなく、所有者、ACL、属性、既存ファイルが保持されたかを記録します。利用者がファイルを一つ置いた状態で再度ポリシー更新し、Updateにより消えないことも試します。GPOリンクを外した場合にフォルダーが残るかという終了動作まで検証します。
- 変更前のパス存在と内容一覧を保存する
- 適用後のGPO名・時刻・イベントを確認する
- ACLをGet-Aclで読み取り期待値と比べる
- 再適用後も既存テストファイルが残るか確認する
- 対象外化とリンク解除後の挙動を確認する
一度成功してもネットワーク未接続の起動、別サイトのDC、再起動、別利用者で挙動が変わる場合があります。代表条件を展開リングごとに選び、失敗率と処理時間を観察します。
Replaceと共有元権限の事故を防ぐ
ReplaceやDeleteは既存フォルダーと中身を失う可能性があります。ローカルパスの入力ミス、環境変数の展開差、ジャンクションやシンボリックリンク、アプリが開いているファイルも確認します。共有元をEveryone読み取りへ広げて解決せず、SYSTEMとして動く対象コンピューターアカウントが必要ファイルだけを読める設計にします。GPPに資格情報やパスワードを保存しません。
- 既存データがあるパスへReplaceを指定しない
- Folder項目だけでファイル内容も配布できると考えない
- コンピューター処理で利用者のマップドライブを使わない
- Item-level targetingをACLの代わりにしない
- GPO解除時の自動削除を無検証で有効にしない
配布完了の判定基準
試験端末、対象外端末、既存フォルダーがある端末、ネットワークが遅い端末で結果を比較します。対象端末では正しいパス、ACL、属性、GPO名、再適用後のデータ保持を確認し、対象外端末には作られていないことを確認します。ファイル配布も行うならバージョンとハッシュを別に検証し、ロールバック時はリンクを外してから既存データの扱いを所有者が判断します。
- FolderとFilesの役割を分けて設定した
- Updateで既存データが保持されることを再適用試験した
- 対象・対象外の双方でItem-level targetingを確認した
- リンク解除後の保持方針と手動削除手順を記録した
GPPで作る範囲と別方式へ移す境界
少数の固定フォルダーをAD参加Windows端末へ用意する用途ならGPP Foldersが適します。アプリ一式、複雑なACL、頻繁な版更新、インターネット端末、トランザクション的なロールバックが必要なら、MSI/MSIX、構成管理、Intune、アプリ自身のinstallerを検討します。フォルダー作成をソフトウェア配布の代わりにしないことが長期運用の要点です。

コメント