gpo不主动推送,而是客户端按lsdou顺序在登录/启动时主动拉取已链接的策略。需满足链接有效、权限正确、wmi筛选通过且未被阻止继承等四条件才生效。
windows 组策略对象(gpo)在域环境下不“自动广播”,也不“推送到所有机器”,它的分发本质是按需解析 + 客户端主动拉取 + 分层应用。关键不在“发”,而在“谁在什么条件下查到并执行它”。
链接决定作用范围,不是推送动作
GPO本身只是存储在AD数据库(GPC)和SYSVOL共享(GPT)中的配置集合。它不会主动发送给任何设备。只有当用户登录或计算机启动时,客户端才根据自身在Active Directory中的位置(如OU路径),向上逐级查找已链接到该位置及其父容器的GPO。
- 例如:一台计算机位于OU=研发部,OU=技术中心,DC=corp,DC=local,系统会依次检查链接到“研发部”OU、“技术中心”OU、“corp.local”域、以及所属站点的GPO
- 链接操作只是在AD中建立“这个GPO适用于这个容器”的元数据关系,不触发数据传输
- 一个GPO可同时链接到多个OU,一个OU也可链接多个GPO——这是多对多关系,非单向下发
客户端拉取策略内容,依赖网络与权限
找到匹配的GPO后,客户端需从域控制器下载GPT部分(含脚本、安全模板、注册表设置等),这一过程要求:
- 能访问域控制器的SYSVOL共享(通常通过\
SYSVOL Policies{GUID}路径) - 目标用户/计算机账户对GPO具有“读取”和“应用组策略”权限(默认授予Authenticated Users;若移除,则必须显式添加)
- 无WMI筛选器阻断(如GPO设置了仅Windows 11 22H2+生效,而客户端是Win10,则跳过)
生效顺序严格遵循LSDOU + 链接顺序
多个GPO可能同时适用,最终结果由处理顺序决定,而非“谁先创建谁优先”:
- LSDOU原则:本地 → 站点 → 域 → OU(从父OU到子OU)
- 同级容器中(如同一OU下链接了5个GPO),链接列表中序号越大(越靠下)的GPO优先级越高,后应用者覆盖先应用者
- “强制”(Enforced)标记可打破继承链,使某GPO在子OU中仍生效;“阻止继承”(Block Inheritance)则切断上级GPO向下传递
真正生效还需满足四个硬性条件
即使GPO已创建、正确链接、权限到位,仍需全部满足以下四点,设置才会写入客户端:
- 目标对象属于链接容器的有效范围(如用户策略只影响该OU内登录的用户,不作用于其他OU用户)
- 作用域筛选(Security Filtering)通过——账户在筛选列表中且有对应权限
- WMI筛选器(如有)返回True
- 组策略处理未被禁用(如gpupdate /target:computer /force 手动刷新,或等待默认90分钟+随机偏移刷新周期)











