社内ポータルのURLや共有フォルダーへの入口を全ユーザーへそろえて配りたい場合は、グループポリシー基本設定(Group Policy Preferences)の「ショートカット」を使うと、端末を一台ずつ操作せずに作成・更新・削除できます。ただし、ショートカットはアクセス権を付与する仕組みではなく、リンク先を安全にする仕組みでもありません。本記事では、URLとUNC形式の共有フォルダーだけを対象に、検証用OUから段階展開し、意図しない上書きやユーザー作成ファイルの削除を避ける手順を解説します。
専用GPOを作り、まず検証用OUだけへリンクする
グループポリシー管理コンソールで、用途が分かる専用GPOを新規作成します。既存の巨大なGPOへ設定を足すより、「GPP-Shortcut-Intranet-Users」のように対象と目的を名前へ含めた方が、変更履歴、適用範囲、ロールバックの責任を追いやすくなります。最初は管理者自身と少数の検証ユーザーを入れたOUだけへリンクし、ショートカットの作成場所、リンク先、アイコン、再適用時の挙動を確認します。サイト全体やドメイン直下へいきなりリンクしません。
デスクトップやユーザーのスタートメニューへ配る一般的な構成は、ユーザーの構成 > 基本設定 > Windows の設定 > ショートカットです。対象ユーザーが属するOUへGPOをリンクし、必要ならセキュリティフィルターまたは項目レベルのターゲット設定でさらに絞ります。コンピューターの構成側にもショートカット拡張はありますが、ユーザーごとに異なるデスクトップへ置く目的なら、処理主体と保存先が一致するユーザーの構成を基本にします。
URLショートカットはHTTPSの正規URLを指定する
ショートカットを右クリックして新規作成し、URLへの入口ならターゲットの種類をURL、場所をデスクトップまたはスタートメニュー、名前を利用者が判別できる表記にします。ターゲットURLには、組織が管理するhttps://の正規URLを入力します。短縮URL、個人管理ドメイン、検証用ホスト名、失効予定のURLは避けます。URLのクエリ文字列へアクセストークン、メールアドレス、部署名などの機密情報を埋め込んではいけません。ブラウザー履歴、プロキシログ、画面共有から漏れる可能性があります。
配布前に、一般ユーザーの既定ブラウザーでリダイレクト先まで確認します。プロキシ経由、社外ネットワーク、VPN接続時、シングルサインオン未成立時もテストし、証明書警告や認証ループが起きないことを確かめます。ショートカットはWebサイトの真正性や安全性を保証しないため、URLの所有者、証明書、DNS、公開範囲は別途管理します。リンク先が移転する可能性があるなら、個々の業務システムへ直接張らず、管理しやすい社内ポータルの固定URLを入口にする設計も有効です。
共有フォルダーはドライブ文字ではなくUNCパスを使う
ファイルサーバー上のフォルダーへ配る場合は、ターゲットの種類をファイルシステムオブジェクトにし、\\fileserver.example.local\share\departmentのようなUNCパスを指定します。ログオン直後はネットワークドライブの割り当てが完了していないことがあるため、Z:\departmentのようなドライブ文字への依存は避けます。DFS名前空間を運用している組織では、物理サーバー名ではなく、管理された名前空間を入口にするとサーバー更改時の変更を抑えられます。
ショートカットを配っても、共有アクセス許可やNTFSアクセス許可は変わりません。検証ユーザーで読み取り、作成、変更、削除の各操作を業務要件どおりに試し、不要な権限がないことを確認します。資格情報をショートカットへ保存したり、全員へ広い権限を与えてエラーを消したりしてはいけません。リンク先が停止している場合の問い合わせ先と代替経路も決めます。リモートのアイコンファイルは回線断や認証の影響を受けるため、必須でなければ標準アイコンを使う方が堅牢です。
通常はUpdateを選び、CreateとReplaceの違いを理解する
操作にはCreate、Replace、Update、Deleteがあります。Createはショートカットがなければ作成しますが、同じショートカットが既にあると変更しません。Updateは既存ショートカットで指定した設定だけを変更し、存在しなければ作成するため、リンク先や表示名を後から保守する通常運用に向いています。Replaceは既存ショートカットを削除して作り直し、設定を上書きします。Deleteは指定したショートカットを削除します。まずUpdateを候補にし、Replaceが必要な理由を変更記録へ残します。
同名の手作りショートカットが既に存在すると、管理者が意図せず内容を変更する恐れがあります。展開前に代表端末を調査し、組織管理用と分かる一意な名前を決めます。Replaceを毎回適用すると削除と再作成が繰り返され、ユーザーの変更を失わせる可能性があります。一方、Createだけではリンク先の変更が反映されません。動作の違いを理解し、「初回だけ作ればよい」のか「以後も正しいURLへ維持する」のかを先に決めることが重要です。
Commonタブのオプションを安易に組み合わせない
Commonタブでは、エラー時にこの拡張の処理を止める、ログオンユーザーのセキュリティコンテキストで実行する、適用対象外になったら項目を削除する、一度だけ適用する、といった挙動を指定できます。ユーザー固有の場所や、ユーザー権限でのみ到達できるリソースを扱う場合は「ログオンしているユーザーのセキュリティコンテキストで実行」を検討します。既定ではユーザー基本設定項目もSYSTEMとして処理される点を踏まえ、検証結果に基づいて選びます。
「一度だけ適用」は、初回以降に管理者がURLや名前を修正してもクライアントへ再適用されないため、継続管理するショートカットには通常向きません。「適用されなくなったらこの項目を削除する」は対象外になった時の撤去に便利ですが、ローカル履歴で追跡され、ローミングプロファイルの一部では期待どおり動かないことがあります。このオプションを選ぶと処理動作にも影響するため、同名のユーザー作成ファイルを消さない設計と、スコープ変更時の実機試験が必要です。
項目レベルのターゲット設定は配布先を精密に絞る
同じGPO内で部署ごとにリンク先を変える場合は、項目レベルのターゲット設定を使い、セキュリティグループ、OU、コンピューター名、OSなどの条件で個別の基本設定項目を絞れます。複数条件はANDまたはORで評価されるため、条件式を文章でも記録し、想定ユーザー、対象外ユーザー、境界条件の三種類で確認します。GPO自体のセキュリティフィルターと項目レベルターゲットを重ねすぎると原因調査が難しくなるため、どちらが配布範囲を決める主ルールかを明確にします。

セキュリティグループへユーザーを追加した直後は、ログオン時のアクセストークンへ新しい所属がまだ反映されていないことがあります。gpupdateだけで期待どおりにならない場合は、サインアウトと再サインイン後に確認します。WMI条件やネットワーク到達性のように評価コストや一時的な状態へ依存する条件は、単純なグループ条件で足りるなら避けます。ターゲット条件はアクセス制御の代替ではないため、共有フォルダーやWebサービス側でも必ず認可します。
gpupdateとgpresultで適用元まで確認する
検証端末へ対象ユーザーでサインインし、通常のポリシー更新を待つか、変更確認時だけgpupdate /target:userを実行します。すぐに強制更新したいからといって、業務中の全端末へリモート再起動や強制サインアウトを行ってはいけません。ショートカットが正しい場所に一つだけ作られ、表示名、ターゲット、開始位置、アイコンが意図どおりであることを確認します。URLは開いた後の最終URLまで、共有フォルダーは実ユーザーのアクセス権まで試します。

適用されない場合は、gpresult /h C:\Temp\gpresult.htmlなどで結果セットを出力し、対象GPOが適用されたか、拒否理由がないかを確認します。イベントビューアーのGroupPolicy Operationalログも、基本設定拡張の処理失敗や対象判定を調べる手掛かりになります。GPOリンク、OU、セキュリティフィルター、項目レベルターゲット、ユーザーコンテキスト、DNS、ネットワーク到達性を順に分けて確認し、同じ設定を複数GPOから配布していないかも調べます。

削除は完全一致の管理対象だけに限定する
撤去方法は展開時に決めます。適用対象外になった時の削除を検証済みならスコープから外して消せます。そうでなければ、管理したショートカットと同じ場所・名前を明示したDelete項目を一時的に配布し、対象端末で削除を確認してからGPOを整理します。単にGPOからUpdate項目を消しただけでは、既に作成済みのショートカットが端末に残る構成があります。削除完了を確認する前に管理情報を消さないようにします。
デスクトップ全体、拡張子.lnk全体、スタートメニュー配下をワイルドカードで削除してはいけません。利用者や別製品が作ったショートカットを巻き込むためです。管理対象は一意な名前と完全な保存場所で識別し、必要なら配布台帳へGPO名、項目名、リンク先、所有部署、開始日、撤去条件を記録します。削除前には検証OUで同名ファイルが存在するケースも試し、ユーザーデータを消す可能性があるならDeleteではなく手動確認へ切り替えます。

ショートカットを権限昇格やコマンド配布に使わない

URLとフォルダーへの入口は比較的単純ですが、ショートカットには実行ファイルや引数も指定できるため、設定を誤るとコード実行の経路になります。本手順では実行ファイル、PowerShell、スクリプト、管理共有、資格情報付きURLを配布対象にしません。GPOを編集できる権限は必要な担当者だけへ委任し、変更承認と監査ログを残します。リンク先の乗っ取りを防ぐため、DNS名、Webサイト、共有名の所有者を明確にし、廃止時には名前を第三者へ再利用させない運用も必要です。
運用開始後は、リンク切れ、証明書期限、共有移行、部署改編、GPOの競合を定期的に点検します。問い合わせ件数やクリック数だけで成功と判断せず、対象端末への適用率、重複ショートカット、権限エラー、対象外ユーザーへの誤配布、撤去結果を確認します。GPPはポリシー設定より利用者が変更できる項目が多く、更新時に再適用されるという性質があります。変更を絶対に禁止するセキュリティ境界ではなく、構成をそろえる運用機能として使います。

確認チェックリスト
- 専用GPOを検証用OUへリンクし、利用者と所有部署を記録した
- URLはHTTPSの組織管理ドメイン、共有フォルダーはUNCパスで指定した
- Update・Create・Replace・Deleteの違いを理解し、通常運用の動作を選んだ
- Commonタブと項目レベルターゲットを対象・対象外・境界条件で試した
- gpupdate後にgpresultとGroupPolicy Operationalログで適用元を確認した
- 撤去は完全一致の管理対象だけに限定し、ワイルドカード削除を使わない
- ショートカットと別にWeb・共有側の認証、認可、証明書、DNSを管理した
グループポリシー基本設定のショートカットは、URLや共有フォルダーの入口をそろえるのに有効です。安全に使う要点は、ユーザーの構成に専用GPOを作ること、URLにはHTTPSの正規URL、フォルダーにはUNCパスを指定すること、通常はUpdateを基準に操作の違いを理解することです。Commonタブと項目レベルターゲットは便利ですが、適用コンテキスト、一度だけ適用、対象外時削除、グループ所属の反映時期を実機で確認してください。ショートカットは権限付与や安全性保証の代替ではありません。検証OUから段階展開し、gpresultとイベントログで適用元を確認し、撤去時は管理対象を完全一致で指定するところまでを一つの運用として設計します。

コメント
コメント一覧 (9件)
ユーザ、パスを入れないといけないフォルダの場合、配布されません。
何が足りないでしょうか?
フォルダを配布することはできません。あくまでショートカットの配布となります。
フォルダを配布する場合は、別のポリシーを利用します。(ショートカットポリシーと同じディレクトリにあります。)
配布場所がユーザ名を含むディレクトリー(例:C:\Users\tanaka\)といった意味だとすると可能です。
返事が遅くなり申しわけありません。
下記の記事で纏めましたのでご参照ください。
「グループポリシー(GPO) の作成と適用手順」Active Directory(AD) をフル活用して端末を完全制御しちゃおう!!