powershell 是导出组策略(gpo)详细报表最直接、可控的方式,支持批量、定时和自动化;可导出完整列表、html/xml 报表、注册表映射、链接权限等结构化数据,无需第三方工具或图形界面。
powershell 是导出组策略(gpo)详细报表最直接、可控的方式,无需依赖图形界面,也支持批量、定时和自动化场景。关键不在于“能不能导”,而在于“导什么”和“怎么用”。
导出完整 GPO 列表与基础状态
快速掌握当前域中所有策略的启用/禁用、链接状态等概况,是排查和审计的第一步:
- 运行
Get-GPO -All | Select-Object DisplayName, ID, GPOStatus, CreationTime, ModificationTime查看全部 GPO 基本信息 - 筛选已停用策略:
Get-GPO -All | Where-Object {$_.GpoStatus -eq "AllSettingsDisabled"} - 检查未链接策略(常为废弃项):
Get-GPO -All | Where-Object {($_.GetLinks() | Measure-Object).Count -eq 0}
生成结构化 HTML 或 XML 报表
这是最常用、最易读的导出方式,适合存档、比对或交接:
- 导出全部 GPO 为单个 HTML 报告:
Get-GPOReport -All -ReportType Html -Path "C:\Reports\AllGPOs.html" - 为每个 GPO 单独生成 HTML 文件(便于按需查阅):
Get-GPO -All | ForEach-Object { Get-GPOReport -Guid $_.Id -ReportType Html -Path "C:\Reports\$($_.DisplayName).html" } - 导出 XML 报告(供脚本解析或版本控制):
Get-GPOReport -Name "Default Domain Policy" -ReportType Xml -Path "C:\Reports\DDP.xml"
提取注册表策略映射关系(含键值路径)
当需要定位某项设置实际修改了哪个注册表项时,XML 报告可被解析获取注册表路径:
- 先获取 XML:
$xml = [xml](Get-GPOReport -Name "MyPolicy" -ReportType Xml) - 提取计算机端注册表策略(如启用“关闭自动播放”):
$xml.GPO.Computer.ExtensionData.Extension.RegistrySettings.Entries.Entry | Where-Object {$_.Action -eq "U"} | Select-Object Key, ValueName, Value - 用户端策略同理,替换
Computer为User
导出 GPO 链接、权限与 WMI 过滤器信息
这类元数据对治理至关重要,但 GPMC 界面查看费时,PowerShell 可一键汇总到 CSV:
- 导出所有 GPO 的链接位置、是否启用、是否强制、关联 WMI 过滤器:
Get-GPO -All | ForEach-Object { $gpo = $_; $gpo.GetLinks() | ForEach-Object { [PSCustomObject]@{ GPOName = $gpo.DisplayName; LinkPath = $_.SOMPath; Enabled = $_.Enabled; NoOverride = $_.NoOverride; WMIFilter = $gpo.GetWmiFilter().DisplayName } } } | Export-Csv "C:\Reports\GPOLinks.csv" -NoTypeInformation -Encoding UTF8 - 导出 GPO 应用权限(谁有“应用组策略”权限):
Get-GPO -All | ForEach-Object { $sec = $_.GetSecurityInfo(); $sec | Where-Object {$_.Permission -eq "GpoApply"} | ForEach-Object { [PSCustomObject]@{ GPO = $_.DisplayName; Principal = $_.Trustee.Name; Denied = $_.Denied } } } | Export-Csv "C:\Reports\GPOPermissions.csv" -NoTypeInformation -Encoding UTF8
不需要第三方工具,也不必逐个打开 GPMC。只要模块就位(Import-Module GroupPolicy)、权限足够(域管理员或 GPO 编辑者),就能把策略配置变成可搜索、可比对、可归档的数据。











