组策略对象(gpo)跨域迁移必须按“结构化备份→跨域映射处理→新建gpo导入→手动补全元数据”四步闭环操作,关键在保留策略逻辑并适配新域身份、路径和权限体系。
组策略对象(gpo)跨域迁移不是简单复制或导入设置,而是必须通过结构化备份、映射适配、新建导入、权限与链接重建四步闭环操作,才能确保策略逻辑完整生效。
一、用GPMC执行完整结构化备份
这是唯一能保留GPO全部元数据的方式,包括注册表策略、脚本、偏好设置、DACL和WMI筛选器引用:
- 打开gpmc.msc → 展开目标域 → 右键GPO → 选择“备份…”
- 指定本地路径(如D:\GPO_Backup\202606),填写描述便于识别
- 备份生成一个GUID命名子文件夹,内含GPT.INI、Registry.pol、Scripts、Preferences等全部组件
- 注意:备份不包含OU链接、WMI筛选器本体、IPSec策略或证书模板,这些需单独记录
二、迁移前完成三项关键映射处理
导入向导中的“Mapping”页不可跳过,否则策略将静默失效:
- 安全主体映射:将源域组(如CONTOSO\IT-Admins)映射为目标域对应组(如FABRIKAM\IT-Admins);未映射的SID会显示为“Unknown Account”,委派即失效
- UNC路径重写:勾选“Update links to files and folders”,自动替换\contoso.com\sysvol为\fabrikam.com\sysvol;若脚本中硬编码了\old-domain\share\login.bat,需手动编辑备份目录下的Scripts.xml或Groups.xml并替换
- WMI筛选器重建:WMI筛选器本身不随GPO导入,须在目标域GPMC中手动新建同名筛选器(注意命名空间如root\CIMV2及查询语句大小写),导入后再进GPO属性 → “筛选”页重新绑定
三、在目标域新建GPO并导入设置
导入是“新建容器 + 填充配置”,不是还原原有GPO:
- 右键目标域的“组策略对象” → “新建GPO”,命名(如Workstation-Security-FAB)
- 右键该新建GPO → “导入设置…” → 指向含Backup.xml的GUID文件夹 → 进入映射页 → 完成导入
- 导入后立即检查:
✓ 计算机/用户配置 → 策略 → 管理模板中是否有原策略项
✓ Windows设置 → 脚本节点是否出现登录/注销脚本
✓ 首选项 → 驱动器映射/快捷方式中“项目级目标”的条件是否仍适用(如OU路径、WMI结果)
四、导入后必须手动补全三项配置
即使XML内容正确,GPO仍不会生效,除非完成以下操作:
- 重新链接到目标OU:右键GPO → “链接到…” → 选择目标组织单位,按需启用“强制”或勾选“阻止继承”
- 重配委派权限:右键GPO → “委派” → 添加目标域管理员组,勾选“编辑设置”、“删除”、“修改安全性”权限
- 校验路径与组引用:检查软件部署路径、文件夹重定向目标、安全筛选中是否仍指向源域资源;含EFS恢复代理或IPSec策略的GPO,需确认目标域CA已发布对应证书模板











