Przejdź do treści
Windows i Active Directory

Najlepsze praktyki GPO: 15 zasad zarządzania Group Policy w Active Directory

Najlepsze praktyki Group Policy Object (GPO): struktura OU, nazewnictwo, Default Domain Policy, filtrowanie, Central Store, kopie zapasowe i diagnostyka z gpresult.

CZCzarek ZawolskiAktualizacja: 8 min czytania
Administrator zarządzający zasadami grupy w domenie Active Directory

W skrócie

  • Default Domain Policy zostaw tylko na zasady kont (hasła, blokada, Kerberos), a wszystko inne umieszczaj w osobnych GPO podpiętych do OU.
  • Linkuj GPO do jednostek organizacyjnych, nie do całej domeny, i nie trzymaj obiektów w domyślnych kontenerach Users i Computers — do nich nie da się podpiąć GPO.
  • Stosuj jednolite nazewnictwo, oddzielaj ustawienia komputera od użytkownika i wyłączaj nieużywaną część obiektu.
  • Unikaj Block Inheritance i Enforced; przy filtrowaniu zabezpieczeń zostaw grupie Authenticated Users lub Domain Computers prawo Read.
  • Przed każdą zmianą rób kopię (Backup-GPO), testuj na pilotażowej OU i weryfikuj wynik poleceniem gpresult /h.
Spis treści

Najlepsze praktyki dotyczące Group Policy Object (GPO) sprowadzają się do trzech rzeczy: porządnej struktury jednostek organizacyjnych (OU), małych, dobrze nazwanych obiektów GPO podpiętych tam, gdzie są potrzebne, oraz kontrolowanego procesu zmian — z kopią zapasową, testem i weryfikacją. Najczęstsze błędy to wrzucanie wszystkiego do Default Domain Policy, linkowanie zasad do całej domeny i nadużywanie opcji Enforced oraz Block Inheritance.

Poniżej znajdziesz 15 zasad, które sprawdzają się w domenach Active Directory niezależnie od ich wielkości, wraz z poleceniami PowerShell i ścieżkami w konsoli Zarządzanie zasadami grupy (GPMC). Jeśli potrzebujesz najpierw odświeżyć podstawy, zajrzyj do tekstu o tym, jak działa Active Directory.

Jak działa przetwarzanie GPO — podstawa wszystkich praktyk

Zanim zaczniesz porządkować zasady, warto pamiętać, jak Windows je stosuje. Kolejność to LSDOU:

  1. Local — lokalne zasady komputera,
  2. Site — GPO podpięte do lokacji Active Directory,
  3. Domain — GPO podpięte do domeny,
  4. OU — GPO podpięte do jednostek organizacyjnych, od najwyższej do najbardziej zagnieżdżonej.

Ustawienie zastosowane później nadpisuje wcześniejsze. W obrębie jednej OU decyduje kolejność linków: GPO z numerem 1 ma najwyższy priorytet, bo jest przetwarzany jako ostatni. Konfiguracja komputera stosuje się przy uruchomieniu systemu i w tle, konfiguracja użytkownika — przy logowaniu i w tle. Odświeżanie w tle odbywa się domyślnie co 90 minut (z losowym przesunięciem do 30 minut), a na kontrolerach domeny co 5 minut.

1. Zostaw Default Domain Policy tylko dla zasad kont

Default Domain Policy powinna zawierać wyłącznie ustawienia z gałęzi Konfiguracja komputera → Zasady → Ustawienia systemu Windows → Ustawienia zabezpieczeń → Zasady konta: zasady haseł, blokady konta i Kerberosa. Zasady haseł dla kont domenowych działają tylko z GPO podpiętego do korzenia domeny, dlatego to jedyne ustawienia, które naturalnie tam pasują. Więcej o samym protokole przeczytasz w artykule o Kerberosie.

Analogicznie Default Domain Controllers Policy służy do przypisywania praw użytkowników i zasad inspekcji na kontrolerach domeny. Wszystko inne — mapowanie dysków, ustawienia przeglądarki, zapory czy pulpitu — trafia do osobnych obiektów.

Jeśli potrzebujesz innej polityki haseł dla administratorów lub kont usług, nie twórz drugiego GPO z zasadami haseł, tylko użyj szczegółowych zasad haseł (Fine-Grained Password Policy, obiekty PSO) w Centrum administracyjnym usługi Active Directory.

Wskazówka: Jeżeli domyślne zasady zostały „zaśmiecone” i chcesz wrócić do stanu wyjściowego, Windows Server ma do tego narzędzie dcgpofix. Używaj go ostrożnie i dopiero po wykonaniu kopii zapasowej wszystkich GPO, bo nadpisuje obie domyślne polityki.

2. Zaprojektuj strukturę OU pod zasady grupy

Struktura OU powinna odzwierciedlać to, jak chcesz zarządzać obiektami, a niekoniecznie schemat organizacyjny firmy. Sprawdzony układ to oddzielne gałęzie dla użytkowników, komputerów i serwerów, a pod nimi — podział na lokalizacje lub działy:

firma.local
└── Firma
    ├── Uzytkownicy
    │   ├── Ksiegowosc
    │   └── Sprzedaz
    ├── Komputery
    │   ├── Stacje robocze
    │   └── Laptopy
    ├── Serwery
    │   ├── Plikowe
    │   └── RDS
    └── Konta uslug

Dzięki temu zasady dla laptopów (np. BitLocker, ustawienia VPN) podpinasz do jednej OU i masz pewność, że nie trafią na serwery.

3. Nie zostawiaj obiektów w kontenerach Users i Computers

Domyślne CN=Users i CN=Computers to kontenery, a nie jednostki organizacyjne — nie da się do nich podpiąć GPO. Nowe komputery dołączane do domeny i nowo tworzeni użytkownicy domyślnie tam trafiają, więc obowiązują ich tylko zasady z poziomu domeny. Przekieruj domyślne lokalizacje do własnych OU:

redircmp "OU=Nowe,OU=Komputery,OU=Firma,DC=firma,DC=local"
redirusr "OU=Nowi,OU=Uzytkownicy,OU=Firma,DC=firma,DC=local"

Więcej o samym dołączaniu stacji do domeny znajdziesz w poradniku dołączenie komputera do domeny.

4. Linkuj GPO do OU, a nie do całej domeny

GPO podpięte do korzenia domeny obejmie wszystkich użytkowników i wszystkie komputery, łącznie z kontrolerami domeny i serwerami. To rzadko jest zamierzone. Linkuj obiekty jak najbliżej obiektów, których dotyczą, i wykorzystuj dziedziczenie w dół drzewa OU.

5. Stosuj jednolitą konwencję nazewnictwa

Nazwa „Nowy obiekt zasad grupy (3)” nic nie mówi, a „GPO1” niewiele więcej. Przyjmij schemat i trzymaj się go, np.:

<zakres>-<cel>-<opis>
C-Laptopy-BitLocker
C-Serwery-Zapora-Bazowa
U-Ksiegowosc-Mapowanie-Dyskow
U-Wszyscy-Edge-Ustawienia

Prefiks C oznacza ustawienia komputera, U — użytkownika. Dodatkowo wypełniaj pole Komentarz we właściwościach GPO: kto, kiedy i po co go utworzył oraz numer zgłoszenia, z którego wynika zmiana.

6. Oddzielaj ustawienia komputera od ustawień użytkownika

Jeden obiekt powinien konfigurować albo komputer, albo użytkownika. Ułatwia to diagnozę i pozwala podpiąć GPO tylko tam, gdzie ma sens. Nieużywaną połowę wyłącz: w GPMC zaznacz GPO, przejdź na kartę Szczegóły i w polu Stan obiektu zasad grupy wybierz np. „Ustawienia konfiguracji użytkownika wyłączone”. Klient nie musi wtedy przetwarzać pustej części obiektu.

7. Twórz GPO tematyczne, a nie „jeden do wszystkiego”

Gigantyczny obiekt „Ustawienia firmowe” z setką pozycji trudno przetestować i jeszcze trudniej wycofać z niego jedną zmianę. Z drugiej strony osobne GPO dla każdego pojedynczego ustawienia to setki obiektów i wolniejsze logowanie. Złoty środek to GPO tematyczne: zapora, aktualizacje, przeglądarka, BitLocker, mapowanie dysków. Przykłady przydatnych obiektów bezpieczeństwa opisaliśmy w zestawieniu 20 najbardziej przydatnych GPO dla bezpieczeństwa.

8. Unikaj Block Inheritance i Enforced

Opcja Blokuj dziedziczenie na OU i Wymuszone (Enforced) na linku to narzędzia na wyjątkowe sytuacje. Każde ich użycie sprawia, że wynik zasad przestaje wynikać ze zwykłej kolejności LSDOU i trudniej go przewidzieć. Jeśli musisz ich użyć, opisz powód w komentarzu GPO. Częściej lepszym rozwiązaniem jest przeniesienie obiektów do innej OU albo filtrowanie zabezpieczeń.

9. Filtruj zabezpieczenia z głową

Domyślnie GPO stosuje się do grupy Authenticated Users. Aby zawęzić je do wybranej grupy, w sekcji Filtrowanie zabezpieczeń usuń Authenticated Users i dodaj właściwą grupę.

Ważne: Od aktualizacji MS16-072 (2016) zasady użytkownika są pobierane w kontekście konta komputera. Jeśli usuniesz Authenticated Users z filtrowania, na karcie Delegowanie dodaj tej grupie (lub grupie Domain Computers) uprawnienie Odczyt bez „Zastosuj zasady grupy”. Bez tego GPO użytkownika po cichu przestanie działać.

10. Ogranicz filtry WMI, korzystaj z kierowania na poziomie elementu

Filtry WMI (np. „tylko Windows 11”, „tylko laptopy”) są wykonywane przy każdym przetwarzaniu zasad i źle napisane zapytanie potrafi wydłużyć logowanie. Stosuj je oszczędnie i testuj zapytania wcześniej w PowerShell (Get-CimInstance). W preferencjach zasad grupy (Group Policy Preferences) zamiast filtrów WMI wygodniej użyć kierowania na poziomie elementu (Item-level targeting) — np. mapowanie dysku tylko dla członków konkretnej grupy.

11. Używaj magazynu centralnego dla szablonów ADMX

Szablony administracyjne (pliki ADMX/ADML) trzymaj w magazynie centralnym (Central Store) w SYSVOL. Dzięki temu każdy administrator edytuje GPO na tych samych szablonach, niezależnie od tego, z którego komputera to robi:

\\firma.local\SYSVOL\firma.local\Policies\PolicyDefinitions\
\\firma.local\SYSVOL\firma.local\Policies\PolicyDefinitions\pl-PL\

Po każdej nowej wersji Windows 11 lub przeglądarki Edge/Chrome pobierz aktualne szablony ADMX od producenta i zaktualizuj magazyn. Stare szablony nie pokażą nowych ustawień.

12. Rób kopie zapasowe przed każdą zmianą

Kopia GPO to kwestia jednego polecenia w module GroupPolicy:

# kopia wszystkich GPO do folderu z datą
$cel = "D:\GPO-Backup\$(Get-Date -Format yyyy-MM-dd)"
New-Item -ItemType Directory -Path $cel -Force | Out-Null
Backup-GPO -All -Path $cel

# przywrócenie jednego obiektu
Restore-GPO -Name "C-Laptopy-BitLocker" -Path "D:\GPO-Backup\2026-09-20"

Uruchamiaj to cyklicznie z Harmonogramu zadań. Kopia GPO nie zawiera linków do OU, więc zapisz je osobno, np. raportem Get-GPOReport -All -ReportType Html. Więcej przydatnych poleceń znajdziesz w zestawieniu 10 poleceń PowerShell, które musisz poznać.

13. Testuj zmiany na pilotażowej OU

Nowy lub zmieniony GPO najpierw podepnij do testowej OU z kilkoma komputerami i kontami (najlepiej z różnych działów). Dopiero gdy wszystko działa, przenieś link do produkcyjnych OU. Przed wdrożeniem możesz też użyć kreatora Modelowanie zasad grupy w GPMC, który symuluje, jakie ustawienia otrzyma dany użytkownik na danym komputerze.

14. Diagnozuj wynik, a nie zakładaj

Na stacji roboczej:

gpupdate /force
gpresult /r
gpresult /h C:\Temp\raport-gpo.html

gpresult /r pokaże zastosowane i odfiltrowane obiekty (z przyczyną, np. „Odmowa dostępu (filtrowanie zabezpieczeń)”), a raport HTML — każde ustawienie i GPO, które je ustawiło. Szczegółowe zdarzenia znajdziesz w Podglądzie zdarzeń: Dzienniki aplikacji i usług → Microsoft → Windows → GroupPolicy → Operational.

Zdalnie odświeżysz zasady na wszystkich komputerach w OU poleceniem Invoke-GPUpdate albo z menu kontekstowego OU w GPMC (Aktualizacja zasad grupy).

15. Regularnie sprzątaj i deleguj uprawnienia

Raz na kwartał przejrzyj obiekty: niepodpięte, puste, wyłączone i zdublowane. Niepodpięte GPO znajdziesz tak:

Get-GPO -All | Where-Object {
    -not ([xml](Get-GPOReport -Guid $_.Id -ReportType Xml)).GPO.LinksTo
} | Select-Object DisplayName, CreationTime, ModificationTime

Nie każdy administrator potrzebuje pełnych uprawnień do wszystkich GPO. Na karcie Delegowanie nadaj prawa edycji konkretnych obiektów konkretnym grupom, a tworzenie nowych GPO ogranicz do grupy Group Policy Creator Owners. To ta sama zasada najmniejszych uprawnień, która obowiązuje w całym AD.

GPO w 2026 roku: co się zmieniło

Zasady grupy nadal są podstawowym narzędziem w domenach lokalnych, ale coraz więcej firm zarządza komputerami hybrydowo — część ustawień przez GPO, część przez Microsoft Intune. Jeśli komputer jest zarządzany oboma kanałami, ustal, który z nich odpowiada za dany obszar, i nie konfiguruj tych samych ustawień w dwóch miejscach.

Punktem wyjścia do własnych zasad bezpieczeństwa mogą być bazy zabezpieczeń (security baselines) publikowane przez Microsoft w Security Compliance Toolkit — zawierają gotowe GPO dla aktualnych wersji Windows 11 i Windows Server, które możesz zaimportować i porównać z własnymi ustawieniami narzędziem Policy Analyzer. Pamiętaj też, że Windows 10 od 14 października 2025 r. nie dostaje już standardowych poprawek bezpieczeństwa, więc szablony i ustawienia warto projektować pod Windows 11.

Kilka konkretnych ustawień, które warto mieć w swoich GPO, to m.in. wyłączenie przestarzałego protokołu SMBv1, wymuszenie NLA dla pulpitu zdalnego i ograniczenie logowania kont administracyjnych na stacjach roboczych.

Najczęściej zadawane pytania

Co powinno być w Default Domain Policy?

Tylko zasady kont domenowych: zasady haseł, blokady konta i Kerberosa. Pozostałe ustawienia umieszczaj w osobnych obiektach GPO, a dla wybranych grup użytkowników stosuj szczegółowe zasady haseł (Fine-Grained Password Policy).

W jakiej kolejności są stosowane zasady grupy?

Według reguły LSDOU: najpierw lokalne zasady komputera, potem GPO lokacji (Site), domeny i jednostek organizacyjnych od najwyższej do najniższej. Ustawienie zastosowane później wygrywa, chyba że wcześniejszy link ma opcję Enforced.

Jak sprawdzić, które GPO zostały zastosowane na komputerze?

Uruchom w wierszu poleceń gpresult /r dla szybkiego podsumowania lub gpresult /h raport.html dla pełnego raportu HTML. W konsoli GPMC możesz też użyć kreatora Wyniki zasad grupy.

Ile obiektów GPO to za dużo?

Nie ma sztywnego limitu. Problemem jest raczej brak porządku: dziesiątki niepodpiętych, zdublowanych lub sprzecznych GPO wydłużają logowanie i utrudniają diagnozę. Lepiej mieć mniej obiektów pogrupowanych tematycznie niż osobne GPO dla każdego pojedynczego ustawienia.

Jak często komputery odświeżają zasady grupy?

Domyślnie co 90 minut z losowym przesunięciem do 30 minut, a kontrolery domeny co 5 minut. Wymusić odświeżenie możesz poleceniem gpupdate /force lub zdalnie przez Invoke-GPUpdate.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.