gpo应用顺序严格遵循lsdou模型:本地→站点→域→ou(由顶至底),同级按链接序号从大到小覆盖;enforced优先于block inheritance,禁用则完全跳过;可用gpresult、rsop或powershell验证实际生效策略。
ad 域中 gpo 的应用顺序不是“谁先配谁生效”,而是严格按层级与链接顺序叠加执行,冲突时后应用的设置覆盖先应用的——理解这个逻辑,才能避免策略被意外覆盖或失效。
核心处理顺序:LSDOU 模型
所有 GPO 按固定层级顺序逐层应用,不可跳过或调换:
- 本地(L):每台计算机自带的本地组策略,优先级最低,仅在未加入域时起作用;
- 站点(S):链接到站点的 GPO,适用于该物理/逻辑网络范围内的所有计算机;
- 域(D):链接到整个域的 GPO,影响域内所有对象,但会被下层 OU 策略覆盖;
- OU(O):从最顶层 OU 开始,逐级向下应用到目标对象所在的 OU;嵌套越深、越靠近目标对象的 OU,其 GPO 越晚执行,优先级越高。
举例:一台电脑在 OU=研发部,OU=技术中心,DC=corp,DC=local 中,会依次处理:本地 → 站点 → 域 → 技术中心 OU → 研发部 OU。最后应用的“研发部 OU”策略,对冲突项拥有最终决定权。
同一容器内多个 GPO 的执行优先级
当多个 GPO 链接到同一个 OU、站点或域时,它们的执行顺序由链接序号(Link Order)决定:
- 序号越小(如 1),越早执行;序号越大(如 5),越晚执行;
- 因此,序号最大的 GPO 实际优先级最高(因为它最后执行,能覆盖前面所有同级策略);
- 在 GPMC 控制台中拖动 GPO 上下位置,就是在调整这个序号,但界面不显示数字,容易误判为“上面的优先”;
- 禁用某个 GPO 链接(Disable)会使它完全跳过处理,不参与任何顺序计算。
强制(Enforced)与阻止继承(Block Inheritance)的优先关系
这两类设置会打破默认继承链,但它们之间有明确的优先级规则:
- Enforced(强制)优先于 Block Inheritance(阻止继承):即使子 OU 启用了“阻止继承”,父级设为 Enforced 的 GPO 仍会穿透生效;
- Block Inheritance 只阻止非 Enforced 的上级策略;
- 一个 GPO 链接可同时设为 Enforced 和 Disabled —— 此时 Disabled 生效,Enforced 不起作用(禁用优先);
- 同一 OU 内若多个 GPO 都设 Enforced,仍按 Link Order 决定覆盖关系。
验证当前实际生效策略的方法
别靠猜测,用工具确认真实应用链路:
-
gpresult /h report.html /scope computer:生成 HTML 报告,列出所有已应用 GPO 及其来源路径; - GPMC → 右键目标 OU → “生成结果集策略(RSoP)”:模拟指定用户/计算机的策略效果;
- PowerShell:
Get-GPResultantSetOfPolicy -ReportType Html -Path .\rsop.html -Target "CN=PC01,OU=Workstations,DC=corp,DC=local"; - 检查“组策略继承”选项卡,注意带锁图标(Enforced)和灰色箭头(Blocked)的标识。











