NOVECTRA / БАЗА ЗНАНИЙ

Групповые политики (GPO): примеры для малого бизнеса

Обновлено: октябрь 2026

Когда в компании десять и больше машин под управлением Windows, обходить их по одному становится работой: одинаковые настройки, одинаковые права, одинаковые обновления — на каждой машине руками. Групповые политики Active Directory переносят эту работу на домен: настроил один раз — действует везде. В статье — конкретные политики, которые реально нужны небольшому офису, и как их применять без превращения домена в минное поле. Названия разделов приведены по Windows Server 2022 и 2025, клиенты — Windows 11.

НОВЫЙ УРОВЕНЬ
ВАШЕЙ ИНФРАСТРУКТУРЫ
01 / ГРАНИЦА

Когда политики окупаются, а когда нет

Критерий простой: если настройка должна быть одинаковой на всех машинах и переживать переустановку Windows — это политика. Если настройка личная или одноразовая — политика из неё не нужна. Домену на пять машин хватит правил «без правил»: обходить их руками всё ещё реально. Порог, после которого политики окупаются, — примерно десять машин, и уже к двадцати без них начинается хаос: кто-то с правами администратора, у кого-то пароль на экран, у кого-то диск бухгалтерии не подключён.

Есть и третья выгода, которую замечают не сразу: политики — это память о настройках. «Почему на всех машинах блокируется экран?» — в домене с описанными объектами ответ занимает минуту; в домене с настройками по одной машине ответа не существует. Для небольшой компании, где ИТ часто ведут разные люди в разное время, эта память ценнее самой автоматизации.

Вторая граница — обратная: политики в малом домене легко переусложнить. Десятки объектов с тонкими фильтрами, которые никто, кроме создателя, не понимают, — та же ручная работа, только спрятанная. Набор из шести–восьми понятных политик закрывает потребности офиса на десятки машин целиком.

02 / ПРИМЕРЫ

Шесть политик, которые нужны почти всем

1. Парольная политика. Минимальная длина — от десяти символов, память на несколько предыдущих паролей, блокировка учётной записи после серии неудачных входов. Частую принудительную смену пароля современные рекомендации, наоборот, не советуют: она рождает пароли вида «Пароль1», «Пароль2». Разумный компромисс — длинный пароль без навязанной смены, который меняют при подозрении на компрометацию. Парольная политика домена живёт в Default Domain Policy и задаётся одна на весь домен.

2. Блокировка экрана. Заставка с паролем через десять минут бездействия — политика, которая в один день спасёт открытую бухгалтерию в пустом офисе. Настраивается в административных шаблонах «Панель управления → Персонализация».

3. Сетевые диски. Подключение общих папок буквами дисков через Preferences → Drive Maps: у бухгалтерии своя папка, у всех — общий обмен. Сотрудник получает диски на любой машине домена, переезд между компьютерами перестаёт быть звонком в поддержку. Здесь же решается вопрос «к каким папкам кому ходить»: доступ на уровне папок задаётся правами на файловом сервере, а политика лишь гарантирует, что нужная папка подключится сама.

4. Права администратора на рабочих станциях. Пользователи без прав локального администратора — политика, которая предотвращает и случайные поломки, и половину заражений. Делается через «Ограниченные группы» или Preferences → Local Users and Groups: из группы «Администраторы» на машинах исключается всё, кроме управляемого списка.

5. Обновления Windows. Политики центра обновления позволяют задать поведение: установка в ночное время, отсрочка обновлений функций на недели, чтобы чужие «детские болезни» прошли мимо. Для малого офиса достаточно отложенной установки и перезагрузки вне рабочего времени — без отдельного сервера WSUS. Отсрочки задаются в днях и просто считаются: обновления функций, отложенные на тридцать дней, доходят до машин, когда остальной рынок уже отловил их проблемы.

6. Брандмауэр Windows. Профили доменной сети с включённым брандмауэром и исключением для нужных служб (например, агента мониторинга) — чтобы защита не отключалась «временно» и не оставалась такой навсегда.

03 / МЕХАНИКА

Как политики применяются

Понимание порядка применения экономит часы поиска «почему не сработало». Политики обрабатываются по цепочке: локальные настройки, затем сайт, домен, подразделение (OU) — от общего к частному, и более близкий к объекту уровень побеждает. Практический вывод для малого домена: две-три OU — «Пользователи» и «Компьютеры», при потребности — отдельная OU для особой группы, например терминального сервера. Вложенная иерархия из десятков OU в домене на пятьдесят машин — управление ради управления.

Политики применяются в фоновом режиме с интервалом до полутора часов, поэтому после изменения ждут или заставляют применение сразу:

gpupdate /force

# что реально применилось к этой машине и пользователю:
gpresult /h C:\temp\gpresult.html

Отчёт gpresult — первый инструмент диагностики: в нём видно, какие объекты применились, какие отвергнуты и почему. Чаще всего причина — фильтр безопасности, не включающий машину, или отсутствие прав «чтение» на объект политики. Обратная ситуация тоже встречается: объект применился там, где не должен, — знак, что привязка сделана к домену целиком вместо нужного подразделения.

04 / ДИСЦИПЛИНА

Как не превратить домен в минное поле

Четыре правила, которые удерживают политики в управляемом состоянии. Первое — один смысл на один объект: политика «Блокировка экрана» меняет только блокировку. Отладка и откат одиночного объекта занимают минуты, список объектов остаётся оглавлением настроек домена, а не свалкой.

Второе — Default Domain Policy остаётся для парольной политики и базовых настроек домена. Заполнять её всем подряд — привычка, за которую платят при первом конфликте: приоритеты внутри одного объекта разгадывать тяжелее, чем между объектами.

Третье — описание в поле Comment у каждого объекта: что делает, когда заведено, кто разбирался последним. Метаданные, которые спасают преемника (или себя через полгода).

Четвёртое — резервные копии перед изменениями. Встроенный механизм в PowerShell делает копии всех объектов одной командой:

# копия всех GPO домена в папку с датой
Backup-Gpo -All -Path "\\srv-file\gpo-backup\2026-10"

# восстановление одного объекта из копии
Restore-Gpo -Name "Блокировка экрана" -Path "\\srv-file\gpo-backup\2026-10"

Проверять изменения имеет смысл на тестовой машине или хотя бы на своей — привязав объект сначала к одной OU с единственным компьютером. Пятнадцать минут ожидания применения дешевле вечера отката на весь офис.

И порядок внедрения для нового домена — от безболезненного к чувствительному. Первая неделя: блокировка экрана и сетевые диски — их пользователи воспринимают как удобство. Вторая: обновления и брандмауэр — они меняют поведение машин, но предсказуемо. Права администратора — в последнюю очередь, и с подготовкой: у кого-то остаётся законная потребность ставить программы, и для таких случаев заводится понятный процесс, а не исключение из политики. Парольная политика обычно уже действует из коробки домена — её лишь приводят к разумному виду.

05 / ПРОВЕРКА

Как убедиться, что политика работает

Три уровня проверки. На машине — gpresult из предыдущего раздела: применился ли объект и есть ли ошибки. В журнале событий — канал «Конфигурация пользователя/компьютера → Административные шаблоны → Система → Group Policy» в «Просмотре событий»: там видны сроки применения и конкретные ошибки с кодами. И визуально — то, ради чего политика заводилась: экран блокируется, диск появляется, право администратора отсутствует. Последний уровень самый честный: политики существуют для результата на экране, а не для списка объектов в консоли.

Аудит соответствия — раз в полгода: gpresult на выборке машин, взгляд на список объектов домена, удаление объектов-зомби, которые ни к чему не привязаны, но продолжают существовать. В небольшом домене аудит занимает полчаса.

Отдельное внимание — правам администратора: политика № 4 из этого набора проверяется не gpresult-ом, а попыткой. На выборной машине под учётной записью сотрудника выполняется действие, требующее прав: установка программы или изменение системной настройки. Запрос пароля администратора вместо молчаливого успеха — признак работающей политики.

06 / ВОПРОСЫ И ОТВЕТЫ

Частые вопросы

Можно ли обойтись без домена, просто локальными политиками?+

Локальная политика настраивается на каждой машине отдельно и не переживает переустановку без образа. Для трёх–пяти машин это рабочий компромисс; дальше разница между машинами накапливается быстрее, чем успевает выравниваться, — и домен становится дешевле ручного порядка.

Политика применилась частично — на одних машинах есть, на других нет?+

Классические причины: машины не в той OU; у объекта отключена привязка или стоит WMI-фильтр; на машине политика применилась до изменения — помогает gpupdate /force. Отчёт gpresult на «непослушной» машине покажет, дошёл ли объект до неё вообще.

Политика сломала работу — как быстро откатить?+

Если объект менял один параметр — вернуть параметр и подождать применения. Если изменениями затронуты несколько объектов — восстановить из копии Backup-GPO. Поэтому и правило «один смысл на объект», и копия перед изменением: откат занимает минуты.

Чем Preferences отличаются от «административных шаблонов»?+

Шаблоны фиксируют настройки, которые пользователь не может изменить через интерфейс; Preferences создают удобства — диски, ярлыки, реестр — которые по умолчанию можно менять на месте. Пароли и блокировка — шаблоны, диски — Preferences.

Обязательно ли поднимать домен ради политик?+

Роль домена с Active Directory — тот случай, когда один сервер решает сразу задачи политик, центральных учётных записей и общего доступа. Но заводить домен только ради политик на пяти машинах рано: там хватает обхода руками или локальных политик на каждой машине.

Windows 11 и Windows 10 в одном домене — политики разные?+

Большинство базовых политик работают одинаково. Отличия касаются новых настроек Windows 11, и там, где шаблоны не покрывают, применяется реестр через Preferences. Для набора из этой статьи различий практически нет.

Как увидеть, какие политики существуют в домене?+

В консоли управления GPMC: список объектов, к чему привязаны, включены ли. PowerShell-команда Get-Gpo -All выдаёт то же списком — удобно для быстрого аудита и выгрузки в отчёт.

07 / ЧТО ДАЛЬШЕ

Связанные материалы

Групповые политики — часть домена на Windows Server: от развёртывания Active Directory до сопровождения файлового сервера и обновлений это направление настройки и сопровождения Windows Server.

Домен, где политики заведены по порядку, живёт заметно спокойнее: новые машины получают настройки сами, а изменения доходят до всех за один вечер.