gpmc是独立管理工具,用于创建编辑部署gpo,需手动安装;服务器角色提供运行环境,gpmc为其配置策略,如域控制器安全设置、打印服务器打印机部署、wsus自动更新指向;权限需委派,策略通过gpupdate刷新。
服务器角色与功能本身不直接“配置”组策略管理控制台(gpmc),而是为它提供运行环境或支撑服务。gpmc 是一个独立的管理工具,用于创建、编辑和部署组策略对象(gpo),而服务器角色(如域控制器、打印服务器、wsus 服务器等)则依赖 gpmc 来统一配置策略。关键在于:先确保服务器具备必要角色,再用 gpmc 针对这些角色所管理的对象(用户、计算机、ou)应用策略。
安装组策略管理工具(GPMC)
GPMC 不是默认安装的组件,需手动添加:
- 在 Windows Server 上:打开“服务器管理器” → “管理” → “添加角色和功能” → 在“功能”页面勾选“组策略管理” → 完成安装。
- 在 Windows 10/11 管理工作站上:需安装 RSAT(远程服务器管理工具)中的“组策略管理工具”,可通过“设置 → 应用和功能 → 可选功能 → 添加功能”搜索并安装。
- 安装后,运行 gpmc.msc 即可打开控制台。
为不同服务器角色配置对应策略
GPMC 本身不配置角色,但能为已部署的角色设定策略行为:
- 域控制器:通过 GPMC 编辑默认域策略或新建 GPO,配置密码策略、账户锁定、Kerberos 设置等,路径为“计算机配置 → 策略 → Windows 设置 → 安全设置”。
- 打印服务器:使用 GPMC 部署“部署打印机”首选项(在“用户配置 → 首选项 → 控制面板设置 → 打印机”中),自动将共享打印机映射到域内用户或计算机。
- WSUS 服务器:在 GPMC 中配置“计算机配置 → 管理模板 → Windows 组件 → Windows 更新”,启用“配置自动更新”并指定“Intranet 更新服务位置”指向本地 WSUS 地址。
权限与委派要点
要让管理员能通过 GPMC 管理策略,需正确分配权限:
- 默认只有 Domain Admins 和 Enterprise Admins 对所有 GPO 有完全控制权。
- 如需委派,可在 GPMC 中右键单击某个 GPO → “委派” → 添加用户/组,并分配“编辑设置”“删除”“修改安全性”等权限。
- 若使用 Microsoft Advanced Group Policy Management(AGPM),还可实现审批流程、版本回滚和签出锁定,适合多管理员协作环境。
验证与生效机制
策略不是即时生效的,需注意:
- 计算机策略通常在开机时、每 90 分钟(±30 分钟随机偏移)刷新一次;用户策略在登录或每 90 分钟刷新。
- 强制立即刷新可用命令:gpupdate /force(需管理员权限)。
- 检查实际应用效果,推荐使用 gpresult /h report.html 生成详细结果报告。











