必须按“结构化备份→跨域映射处理→新建gpo导入→手动补全元数据”四步闭环迁移gpo,关键在保留策略逻辑并适配新域身份、路径和权限体系。
将现有gpo迁移到新域环境,不能直接复制文件或仅导入设置,必须走“结构化备份 → 跨域映射处理 → 新建gpo导入 → 手动补全元数据”四步闭环流程。关键在保留策略逻辑的同时适配新域身份、路径和权限体系。
一、用GPMC执行完整结构化备份
这是唯一能保存GPO全部元数据(含DACL、WMI筛选器引用、注册表策略、脚本、偏好设置)的方式:
- 打开GPMC(gpmc.msc),展开目标域 → “组策略对象”
- 右键要迁移的GPO → “备份…” → 指定本地路径(如 D:\GPO_Backup\202604),填写描述便于识别
- 备份生成一个GUID命名子文件夹,内含 GPT.INI、Registry.pol、Machine/User/Preferences/Scripts 等全部组件
- 注意:备份不包含OU链接、WMI筛选器本体、IPSec策略或证书模板,这些需单独记录或重建
二、导入前必须完成三项映射准备
导入向导中的“Mapping”页是成败关键,跳过会导致策略静默失效:
- 安全主体映射:将源域组(如 CONTOSO\IT-Admins)映射为目标域对应组(如 FABRIKAM\IT-Admins),未映射的SID会显示为“Unknown Account”,委派权限即失效
- UNC路径重写:勾选“Update links to files and folders”,自动将 \contoso.com\sysvol\... 替换为 \fabrikam.com\sysvol\...;若登录脚本中硬编码了 \old-domain\share\login.bat,需手动编辑备份目录下的 Scripts.xml 或 Groups.xml 文件并替换
- WMI筛选器重建:WMI筛选器本身不随GPO导入,须在目标域GPMC中手动新建同名筛选器(注意命名空间如 root\CIMV2 和查询语句大小写),导入后再进GPO属性 → “筛选”页重新绑定
三、在目标域新建GPO并导入设置
导入不是“还原”,而是“新建容器 + 填充配置”:
- 在目标域GPMC中,右键“组策略对象” → “新建GPO”,命名(如 Workstation-Security-FAB)
- 右键该新建GPO → “导入设置…” → 浏览到备份路径(指向含Backup.xml的GUID文件夹)→ 下一步进入映射页 → 完成导入
- 导入后立即检查:
✓ 计算机/用户配置 → 策略 → 管理模板中是否有原策略项
✓ Windows设置 → 脚本节点是否出现登录/注销脚本
✓ 首选项 → 驱动器映射/快捷方式中“项目级目标”的条件是否仍适用(如OU路径、WMI结果)
四、导入后必须手动补全的三项配置
即使XML内容正确,GPO仍不会生效,除非完成以下操作:
- 重新链接到目标OU:右键GPO → “链接到…” → 选择目标组织单位,按需启用“强制”或勾选“阻止继承”
- 重配委派权限:右键GPO → “委派” → “高级” → 手动添加目标域中实际使用的安全组(如 FABRIKAM\Finance-Workstations),勾选“应用组策略”权限
- 验证与排错:在目标OU下一台客户端执行 gpresult /h report.html,检查Applied GPO列表;同时查看事件查看器 → “应用程序和服务日志 → Microsoft → Windows → GroupPolicy → Operational” 中是否有错误(如0x80070005权限拒绝、0x80070002路径不存在)










