Active Directoryのグループポリシー(GPO)作成・適用手順|OU設計、検証、ロールバックまで

結論から言うと、ドメインGPOは「未リンクで作成する」「専用の検証OUへ限定してリンクする」「gpresultで結果を確認する」「問題時はリンクを外して戻す」の順で扱うのが安全です。いきなりドメイン直下や本番OUへリンクしたり、本番ユーザーや端末を別OUへ移して試したりしないでください。GPOは強力ですが、端末を何でも完全制御する仕組みではなく、対象、継承、権限、OS対応を設計して初めて意図どおり動きます。

この記事ではActive Directory Domain Services(AD DS)のドメインGPOを中心に、GPMCでの作成、ユーザー構成とコンピューター構成、リンク、確認、失敗時の切り分け、ロールバックまでを順に説明します。掲載している画面は既存記事の検証環境を写したものです。画面名や配置が現在のWindows Serverと多少異なっても、GPO本体とリンクを分けて考える基本は同じです。

目次

最初に判断:ローカルポリシーとドメインGPOは別物

管理方法対象管理画面向いている場面注意点
ローカルグループポリシー原則として操作した1台gpedit.msc単独PCの設定、切り分けAD DSのOUリンクや集中管理はない
ドメインGPOAD DS内のサイト、ドメイン、OUに属するユーザーまたはコンピューターGroup Policy Management Console(GPMC)ドメイン参加端末の集中管理継承、リンク、フィルター、複製を確認する
クラウド管理管理サービスへ登録された端末や利用者Microsoft Intuneなどインターネット中心の端末管理GPOとの競合や優先関係を設計する

検索で「グループポリシー」とだけ書かれている手順は、ローカル用とドメイン用が混在しがちです。この記事の操作は、GPMCに対象ドメインとOUが表示されるAD DS環境を前提にします。ドメイン参加していないPCへOUのGPOをリンクしても適用されません。反対に、ドメイン参加PCではローカルポリシーだけを見ても最終結果は分かりません。複数の設定を合成した結果をRSoPとして確認します。

GPOを作る前に決める6項目

  1. 目的:何を変え、利用者や端末のどの問題を解決するのか。
  2. 対象:ユーザーかコンピューターか、対象OUと除外対象はどこか。
  3. 権限:誰がGPOを作成・編集し、誰がOUへリンクできるか。
  4. 検証:専用OU、テストユーザー、テスト端末、確認項目をどう用意するか。
  5. 展開:少数、部門単位、全体のどの順で広げるか。
  6. 復旧:リンク無効化、設定の逆変更、バックアップ復元のどれで戻すか。

GPOの作成権限、特定GPOの編集権限、サイト・ドメイン・OUへリンクする権限は同じではありません。ヘルプデスクや端末担当者へDomain Adminsを常時付与せず、役割グループへ必要な範囲だけ委任します。既存GPOを編集する場合は、GPMCのBack Upで先にバックアップを取得し、変更票番号、対象、作業者、時刻を説明へ残します。バックアップはGPOの障害復旧に使うもので、SYSVOLフォルダーを手作業でコピーして編集する手順ではありません。

管理ツールはRSATを入れた管理用端末から開く

GPOの編集はドメインコントローラーへ毎回対話ログオンしなくても行えます。Windows Serverまたは管理用Windows端末へGroup Policy ManagementとAD DS用RSATを導入し、承認済みの管理アカウントで開きます。主に使うのは、オブジェクトとOUを確認する「Active Directoryユーザーとコンピューター」と、GPO本体・リンク・結果を扱う「グループポリシーの管理」です。

既存画面ではコントロールパネルの管理ツールから開いています。現在はServer ManagerのTools、スタート検索、または管理用端末のWindows Toolsから起動できます。重要なのは起動場所より、日常利用アカウントと管理アカウントを分け、対象OUに限定された権限を使うことです。

GPMCを開いたら、接続しているフォレストとドメインを確認します。同名OUが複数階層にある環境では、表示名だけでなく識別名と親OUも確認します。誤ったドメインやOUでの作業を防ぐため、変更前の画面、GPO名、リンク先を変更票へ記録します。

検証OUを用意する:本番オブジェクトを動かさない

OUはGPOの適用範囲だけでなく、管理権限を委任する境界でもあります。ユーザーやコンピューターを別OUへ移すと、親OUから継承するGPO、ブロック継承、委任された管理者、スクリプトやアプリ配布などが一緒に変わり得ます。そのため、初回検証では本番オブジェクトをドラッグせず、専用の検証OUと検証専用オブジェクトを用意します。

Active DirectoryユーザーとコンピューターでOUを作る位置は、既存のOU設計と委任モデルに従います。ドメイン直下へ思いつきで新設せず、組織の管理境界、既存リンク、継承を設計担当者と確認してください。画面のtest.co.jpは検証用の例であり、実ドメイン名へ読み替えます。

OU名は対象と目的が分かるようにし、削除から保護する設定を有効にします。ただし、削除保護はGPOの誤リンクやオブジェクトの誤移動を防ぐものではありません。変更権限、承認、検証用オブジェクトの分離が必要です。

次の画面はユーザーをOUへ移す従来の例です。本番ユーザーを検証のためだけに移動してはいけません。代わりに、業務データを持たないテストユーザーを最初から検証OUへ作り、通常利用者と同じグループ条件だけを必要な範囲で再現します。既存ユーザーを本番移行で移す場合は、移動前後のGPO、委任、アプリ、共有アクセスを比較して承認を取ります。

ユーザー構成GPOを未リンクで作成する

GPMCのGroup Policy Objects配下でGPOを作ると、まだサイト・ドメイン・OUへリンクされていない状態にできます。未リンクなら設定を編集しても対象へ配布されないため、レビューとバックアップを挟めます。「OUを右クリックしてCreate a GPO in this domain, and Link it here」を使う方法も公式にサポートされますが、初学者の安全な手順としては、GPO作成とリンクを分ける方が確認しやすいです。

  1. 対象ドメインのGroup Policy Objectsを右クリックし、Newを選ぶ。
  2. 命名規則に従い、対象、目的、ユーザー用かコンピューター用か、段階を識別できる名前を付ける。
  3. 作成したGPOのDetails、Delegation、Scopeを確認し、変更権限が広過ぎないかを見る。
  4. 既存GPOを流用せず、変更理由が異なる設定は別GPOに分ける。ただし、細分化し過ぎてリンク順が読めなくならないよう設計する。

既存記事の「GPO検証」という名前は小規模な試験では分かりやすいものの、運用では対象と目的が不足します。たとえば「USR-Desktop-Wallpaper-Pilot」のように、ユーザー設定であること、設定の目的、検証段階が分かる名称にします。日付だけを名前へ入れると恒久運用で意味が薄れるため、変更履歴は説明欄や変更管理側へ残します。

GPOがGroup Policy Objects配下へ作成されたことを確認します。この時点ではLinksが空であることを確認します。意図しない既存リンクがある場合は、同名GPOを選んでいる、コピー元にリンクがある、別作業者が同時に操作した可能性を調べてから止めます。

GPOを右クリックしてEditを開きます。編集画面を閉じると設定はGPOへ保存されます。一般的な文書のような保存ボタンを待たず、変更する設定名、変更前、変更後を記録しながら操作してください。

Group Policy Management EditorにはComputer ConfigurationとUser Configurationがあります。コンピューター構成はコンピューターオブジェクトを基準に、ユーザー構成はユーザーオブジェクトを基準に候補GPOが決まります。ユーザー専用GPOならGPO StatusでComputer Configuration settings disabled、コンピューター専用ならUser Configuration settings disabledを選ぶと、意図と処理範囲が明確になります。

例:ユーザーのデスクトップ壁紙を設定する

既存画面ではUser Configuration、Policies、Administrative Templates、Desktop、Desktop Wallpaperを使っています。管理テンプレートの設定名や対応OSは更新されるため、編集画面のSupported onと説明を必ず読みます。画像ファイルを共有へ置く場合は、管理者が見えるだけでは不十分です。適用されるユーザーがサインイン時に読み取れる共有権限とNTFS権限、名前解決、ネットワーク到達性を確認します。

設定をEnabledにし、壁紙のパスとスタイルを指定します。UNCパスを使うなら、個人のホームフォルダーや一時共有ではなく、変更管理された読み取り専用の配布場所を使います。パスワードや機密情報をファイル名・共有名に含めず、画像を差し替える場合はキャッシュと更新タイミングも確認します。

編集後はGPMCでGPOのSettingsタブを開き、意図した設定だけが構成されているか確認します。未構成のつもりだった項目、Preference、スクリプト、Security Settingsが混ざっていないかをレビューします。設定レポートを変更票へ保存しておくと、後から差分を説明できます。

検証OUへリンクする

GPO本体のレビューが終わったら、検証OUを右クリックしてLink an Existing GPOを選び、作成したGPOを選択します。ドラッグ&ドロップでもリンクできますが、別OUへ落とす誤操作を避けるため、リンク先OUを先に選ぶ手順が確認しやすいです。リンク後はScopeでリンク先、Link Enabled、Enforced、Security Filtering、WMI Filteringを確認します。初回検証でEnforcedやBlock Inheritanceを追加しないでください。

Security Filteringは「このGPOを読み取り、適用できる主体」を絞ります。対象を狭めるためにAuthenticated Usersを外す設計では、必要な読み取り権限まで失わせないよう注意が必要です。OUだけで十分に対象を限定できるなら、複雑なWMIフィルターを重ねる前にOU設計を優先します。フィルターは設定項目ごとではなくGPO全体へ働く点も押さえてください。

ユーザー構成の適用結果を確認する

検証ユーザーで検証端末へサインインし、まず対象ユーザーと端末が正しいOUにあることを確認します。ユーザー構成はサインイン時に前景処理されるため、既にサインイン済みなら更新だけでなくサインアウトと再サインインが必要な場合があります。共有ファイルを使う設定では、同じユーザーでパスへ直接アクセスできるかも確認します。

gpupdate /target:user /force
gpresult /h "%USERPROFILE%\Desktop\gpresult-user.html" /f

gpupdateの成功は更新要求が受理されたことを示すだけで、設定の見た目が変わった証明ではありません。生成したレポートでApplied Group Policy Objects、Denied Group Policy Objects、セキュリティフィルター、WMIフィルター、対象OUを確認します。レポートには組織情報や端末情報が含まれるため、公開場所へ置かず、作業後は管理された保管先へ移します。

壁紙が変わっても、他の設定への副作用がないか確認します。サインイン時間、スタートメニュー、ネットワークドライブ、アプリ起動など、変更票で定めた観点をテストします。成功判定を1台の見た目だけにせず、GPO名がRSoPへ現れ、設定値と業務動作が一致したことを記録します。

コンピューター構成GPOも同じ流れで作る

コンピューター構成では、対象コンピューターオブジェクトが所属するOUを基準にします。既存画面はPC01を専用OUへ置いた例ですが、本番PCを検証のために移動すると、既存の端末セキュリティ、証明書、ファイアウォール、更新、ソフトウェア配布のGPOまで変わり得ます。検証用PCまたは本番と同じイメージのパイロット端末を使います。

コンピューター用GPOもGroup Policy Objects配下へ未リンクで作り、User Configuration settings disabledを検討します。ユーザー用GPOと端末用GPOを同じオブジェクトへ詰め込むと、対象とロールバックが読みにくくなるため、変更目的と運用単位で分けます。

既存例はComputer Configuration、Policies、Administrative Templates、Control Panel、Personalization配下のロック画面設定です。ポリシーの表示名、対応エディション、適用条件はWindowsの版で変わり得ます。画面が存在することだけでサポートを判断せず、設定の説明にあるSupported onと対象端末のWindowsエディションを確認します。

画像パスを指定する場合、コンピューター構成はサインイン前に処理されるため、ユーザー個人の資格情報ではなくコンピューターアカウントがネットワーク上のファイルを読める設計が必要になることがあります。起動時にネットワークが未確立、DNSが未解決、共有が一時停止している場合の挙動も確認してください。

設定レビュー後、コンピューター用の検証OUへリンクします。リンク先、Link Enabled、Enforced、フィルター、委任、リンク順を確認します。リンク順1は同じコンテナー内で高い優先順位ですが、それだけでサイト・ドメイン・親OU・子OUを含む全体の優先関係を説明できません。GPMCのGroup Policy Inheritanceと結果ウィザードで確認します。

コンピューター構成を確認する

検証PCで管理者用コマンドプロンプトを開き、コンピューター側のポリシーを更新します。再起動を必要とする設定では、業務中に/bootを安易に付けず、計画停止時間で再起動します。BitLocker回復、VPN、遠隔操作、起動時スクリプトへの影響を事前に確認します。

gpupdate /target:computer /force
gpresult /scope computer /r
gpresult /h "C:\Windows\Temp\gpresult-computer.html" /f

再起動後、目的の設定とRSoPを両方確認します。サインイン前のロック画面だけを見て成功とせず、対象GPO、クライアント拡張、エラー、他のセキュリティ設定を確認します。リモートでレポートを取得する場合は、必要なファイアウォール規則と権限が別途必要です。

適用範囲を決める要素

要素何を制御するか確認ポイント
リンク先サイト、ドメイン、OUのどこから候補になるかユーザーまたはコンピューターの実際の所属OU
継承とリンク順上位コンテナーと同一コンテナー内の優先関係Enforced、Block Inheritance、Link Order
Security Filteringどのセキュリティ主体がGPOを読み取り適用できるかReadとApply group policy権限
WMI Filtering対象コンピューターの条件でGPO全体を絞るクエリ結果、評価時間、対象OS
GPO Statusユーザー側、コンピューター側、全体の有効・無効使わない側を無効化したか
クライアント処理設定ごとのClient-side extensionがどう処理するか再起動、再サインイン、ネットワーク、エラー

通常はローカル、サイト、ドメイン、親OUから子OUへ処理され、競合するポリシー設定では後から処理される側が優先するという理解が出発点です。ただし、強制、継承のブロック、ループバック、フィルター、設定固有の処理が加わります。特に共有PCやVDIで使うループバック処理は、ユーザーの通常OUではなくコンピューター側のGPOからユーザー設定を合成するため、通常設計と分けて検証してください。

適用されない・意図と違うときの診断表

症状主な確認先安全な対処
GPOがRSoPに出ないリンク先、Link Enabled、対象OU、Read/Apply権限、WMIスコープを1項目ずつ確認し、フィルターを闇雲に外さない
Deniedとして出るセキュリティまたはWMIの除外理由必要な主体だけへ権限を追加し、Authenticated Usersの扱いを再確認
ユーザー設定だけ効かないユーザーのOU、サインイン、使わない側のGPO Status対象ユーザーで再サインインし、user scopeのgpresultを取得
コンピューター設定だけ効かないコンピューターのOU、起動処理、再起動computer scopeのgpresultを取得し、計画再起動
共有画像やファイルを読めないUNC、DNS、共有・NTFS権限、処理主体対象ユーザーまたはコンピューターの読み取りを限定付与
一部DCで結果が違うADとSYSVOLの複製、接続先DC、変更直後複製状態を管理者が確認し、同じ変更を重複実行しない
別GPOに上書きされるGroup Policy Inheritance、リンク順、Enforced競合設定の所有者を特定し、設計として統合または優先順位を変更
更新後も古い画面のまま再起動・再サインイン要否、キャッシュ、アプリ固有処理変更説明に従い前景処理を実施し、RSoPと実値を比較

問題が起きたときのロールバック

  1. 影響範囲を止める:問題のGPOリンクを無効化するか、対象OUからリンクだけを削除する。GPO本体はすぐ削除しない。
  2. 対象を確認する:同じGPOが他のOU、ドメイン、サイトへリンクされていないか、GPMCのScopeで列挙する。
  3. クライアントを更新する:対象に応じてgpupdateを行い、必要な再起動または再サインインを計画する。
  4. 結果を証明する:gpresultで問題GPOが適用対象から外れ、以前のGPOまたはローカル値へ戻ったことを確認する。
  5. 設定を復元する:既存GPOを誤編集した場合は、承認済みの変更戻しまたはGPMCバックアップからの復元を行う。
  6. 原因と再発防止を記録する:リンク先、フィルター、権限、複製、設定値のどこで誤ったかを変更票へ残す。

リンク削除とGPO削除は別です。リンクを外してもGPO本体と他のリンクは残ります。障害初動でGPO本体を削除すると、別OUへ正しく配布されていた設定まで消え、バックアップとの対応も分かりにくくなります。設定がセキュリティポリシーの場合、GPOを外しただけで端末の実値が必ず元に戻るとは限りません。設定ごとの挙動を確認し、必要なら明示的な逆設定を検証します。

本番展開のチェックリスト

  • GPOバックアップ、変更票、承認者、実施者、ロールバック担当を確認した。
  • GPOは用途を限定し、使わないユーザー側またはコンピューター側を無効化した。
  • 検証OUとテストオブジェクトで、gpresultと業務動作の両方を確認した。
  • セキュリティフィルター、WMIフィルター、リンク、継承、Enforcedをレビューした。
  • 共有ファイルを使う場合、処理主体の読み取り権限と起動・サインイン時の到達性を確認した。
  • 少数パイロット、部門単位、全体の順に展開し、各段階で監視時間を置いた。
  • 問題時にリンクを無効化する具体的な担当者と連絡経路を決めた。

よくある質問

GPOはOUの中に保存されますか?

いいえ。GPO本体はドメイン単位のオブジェクトで、ADのGroup Policy containerとSYSVOLのGroup Policy templateから構成されます。OUへ作られるのはGPOへのリンクです。この違いを理解すると、リンクだけを外すロールバックと、GPO本体を削除する操作を分けられます。

ユーザーとコンピューターを同じOUに入れてもよいですか?

技術的には可能ですが、委任とGPOの対象が読みづらくなります。Microsoftの概要でも、同種のオブジェクトをまとめるOU設計は、使わない側のGPO構成を無効化しやすく、処理を単純にできると説明されています。組織の既存設計を優先し、記事だけを理由にOUを作り直さないでください。

gpupdate /forceを何度も実行すれば直りますか?

原因がリンク、権限、フィルター、対象OU、競合なら回数を増やしても直りません。gpresultで除外理由を見て、GPMCのScopeとInheritanceを照合します。変更直後の複製待ちを疑う場合も、同じGPOを作り直さず、ADとSYSVOLの正常性を担当者が確認します。

Default Domain Policyへ設定を追加してよいですか?

ドメイン全体へ必要な基盤設定を除き、個別用途を安易に追加しない方が管理しやすいです。既定ポリシーの役割と組織標準を確認し、対象を限定できる別GPOを検討します。既存環境での変更はバックアップとレビューを必須にしてください。

GPOを外せば設定は必ず元に戻りますか?

必ずではありません。管理テンプレートの多くは範囲外になると戻りますが、Security SettingsやGroup Policy Preferencesの項目、スクリプトが行った変更などは残る場合があります。設定ごとの動作を検証し、必要なら逆設定やバックアップ復元を用意します。

Microsoft公式資料

まとめ

ドメインGPOの安全な基本形は、未リンクで作成し、設定と権限をレビューし、検証OUへ限定リンクし、gpresultで適用結果を確認してから段階展開することです。ローカルポリシーとドメインGPO、GPO本体とリンク、ユーザー構成とコンピューター構成を分けて考えると、原因と影響範囲を追いやすくなります。問題時はGPO本体を削除せず、まずリンクを止め、クライアントのRSoPを確認し、バックアップまたは承認済みの逆設定で戻してください。

この記事を書いた人

実務の現場で詰まりがちなポイントを地図にするITブログ「IT trip」を運営。Windows/Office(Teams・Excel)からSQL、サーバ運用、ガジェットまで、再現性のある手順と“なぜそうなるか”を丁寧に解説します。読んだらすぐ試せること、そして迷った人の次の一歩が見えることを大切にしています。

コメント

コメント一覧 (25件)

  • 業務にて大量に設計するPJに直面したので、非常に助かりました。

    「適応」ではなく「適用」ではないでしょうか。
    あと、誤字が非常に目立ちます。

  • 急遽ドメインコントローラで特定のユーザーにポリシーの適用が必要になり調べていました。分かりやすく書かれていて本当に助かりました。

コメントする

目次