นโยบายกลุ่มใช้เพื่อกำหนดการตั้งค่าจากส่วนกลางสำหรับคอมพิวเตอร์และผู้ใช้ใน Windows หากคอมพิวเตอร์ของคุณเข้าร่วมโดเมน Windows คุณสามารถใช้ GPO ของโดเมนเพื่อนำคอมพิวเตอร์ทุกเครื่องภายในโดเมน Active Directory มาไว้ในการกำหนดค่าเดียว หากคุณไม่มีโดเมน คุณสามารถใช้นโยบายกลุ่มภายในเครื่องเพื่อกำหนดการตั้งค่าสำหรับคอมพิวเตอร์เครื่องเดียว (ตัวแก้ไขนโยบายกลุ่มภายในเครื่องจะเริ่มต้นด้วยgpedit.mscสั่งการ). ในบทความนี้ เราจะแสดงวิธีสำรองข้อมูล GPO ในเครื่องและคัดลอกการตั้งค่านโยบายในเครื่องไปยังคอมพิวเตอร์เครื่องอื่น
หากเครือข่ายของคุณใช้เวิร์กกรุ๊ป Windows คุณสามารถใช้นโยบายกลุ่มภายในเครื่องเพื่อให้คอมพิวเตอร์ทุกเครื่องของคุณมีการกำหนดค่าเดียวกันได้ ในการดำเนินการนี้ คุณต้องกำหนดค่าตัวเลือก GPO ภายในเครื่องบนคอมพิวเตอร์อ้างอิง จากนั้นคัดลอกและใช้การตั้งค่าเหล่านี้กับคอมพิวเตอร์เครื่องอื่น
สารบัญ:
- วิธีคัดลอกการตั้งค่า GPO ในเครื่องไปยังคอมพิวเตอร์เครื่องอื่นด้วยตนเอง
- วิธีการสำรองข้อมูล (ส่งออก) นโยบายกลุ่มท้องถิ่นด้วย LGPO.exe
- นำเข้า (กู้คืน) การตั้งค่านโยบายกลุ่มภายในบน Windows
- ส่งออกและนำเข้าการตั้งค่านโยบายกลุ่มด้วย LocalGPO
วิธีคัดลอกการตั้งค่า GPO ในเครื่องไปยังคอมพิวเตอร์เครื่องอื่นด้วยตนเอง
ไม่มีเครื่องมือในตัวใน Windows ที่จะสำรองข้อมูล นำเข้า ส่งออก หรือย้ายการตั้งค่า GPO ในเครื่อง Windows เก็บการตั้งค่าเทมเพลตการดูแลนโยบายกลุ่มภายในเครื่องRegistry.polไฟล์ภายใต้เส้นทางต่อไปนี้:
%SystemRoot%System32GroupPolicyMachine%SystemRoot%System32GroupPolicyUser
ดังนั้น วิธีที่ง่ายที่สุดในการถ่ายโอนการตั้งค่านโยบายกลุ่มภายในเครื่องระหว่างคอมพิวเตอร์คือการคัดลอกและแทนที่เนื้อหาของไฟล์ด้วยตนเอง%systemroot%System32GroupPolicyโฟลเดอร์จากคอมพิวเตอร์เครื่องหนึ่งไปยังอีกเครื่องหนึ่ง คุณต้องอัปเดตการตั้งค่านโยบายกลุ่มด้วยตนเองด้วยgpupdate /forceคำสั่งหรือรีสตาร์ท Windows หลังจากแทนที่ไฟล์ GPO
ข้อเสียเปรียบหลักของวิธีการย้าย GPO นี้:
- การตั้งค่าจากเทมเพลตความปลอดภัยในเครื่องจะไม่ถูกคัดลอก
- อาจเกิดข้อผิดพลาดเมื่อใช้ GPO หากเวอร์ชันของ Windows บนคอมพิวเตอร์เป้าหมายแตกต่างกัน
- คุณไม่สามารถนำเข้าการตั้งค่า GPO ภายในเครื่องลงในโดเมน Group Policy Management Console (
gpmc.msc); - มีปัญหาบางประการเกี่ยวกับการโยกย้ายการตั้งค่าจากเทมเพลต ADMX ที่กำหนดเอง
วิธีการสำรองข้อมูล (ส่งออก) นโยบายกลุ่มท้องถิ่นด้วย LGPO.exe
Microsoft แนะนำให้ใช้LGPO.exeเครื่องมือคอนโซลสำหรับการสำรอง/นำเข้า/ส่งออก และถ่ายโอนการตั้งค่านโยบายกลุ่มภายในเครื่อง LGPO (เวอร์ชันปัจจุบัน 3.0) รวมอยู่ใน Microsoft Security Compliance Toolkit และสามารถดาวน์โหลดได้ที่นี่https://www.microsoft.com/en-us/download/details.aspx?id=55319.

LGPO รองรับระบบปฏิบัติการเวอร์ชันใหม่ทั้งหมด รวมถึง Windows 10/11 และ Windows Server 2022/2019/2016
ที่LGPO.exeยูทิลิตี้ช่วยให้คุณ:
- ส่งออกการตั้งค่านโยบายกลุ่มท้องถิ่นไปยังไฟล์
- นำเข้าการตั้งค่า GPO จากข้อมูลสำรอง อนุญาตให้นำเข้าไฟล์ register.pol เทมเพลตความปลอดภัย และไฟล์ CSV
- แปลงไฟล์ register.pol เป็นรูปแบบ LGPO ที่อ่านได้และในทางกลับกัน
หากต้องการสำรอง (ส่งออก) การตั้งค่า GPO ในเครื่องปัจจุบันไปยังไดเร็กทอรีที่ระบุ ให้ใช้คำสั่ง:
LGPO.exe /b c:toolsGPO


เครื่องมือจะบันทึกการตั้งค่านโยบายท้องถิ่นในโฟลเดอร์ที่มีชื่อ GUID แบบสุ่ม ไดเร็กทอรีนี้ประกอบด้วยไฟล์ที่จำเป็นทั้งหมดซึ่งจำเป็นสำหรับการคืนค่าการตั้งค่า GPO ในเครื่องหรือเพื่อนำไปใช้กับคอมพิวเตอร์เครื่องอื่น
คุณยังสามารถนำเข้าไดเรกทอรีของการตั้งค่า GPO ภายในเครื่องลงในคอนโซลการจัดการนโยบายกลุ่มของโดเมนได้ หรือใช้โมดูลการจัดการ PowerShell GPO> เพื่ออัปโหลดนโยบายที่กำหนดค่าไปยังโดเมน:
Restore-GPO -Name Win10Settings -Path C:BackupGPO_W10
หากต้องการดูการตั้งค่า GPO ปัจจุบันในไฟล์ Registry.pol อย่างสะดวก ให้รันคำสั่งต่อไปนี้:
lgpo.exe /parse /m "C:ToolsGPO{985966AD-21BE-4A9C-BF7D-26C879982067}DomainSysvolGPOMachineregistry.pol" >>c:toolsgpolgpo.txt
ไฟล์ข้อความ lgpo.txt เป้าหมายมีการตั้งค่ารีจิสทรีที่ใช้โดยนโยบายนี้


คุณสามารถแก้ไขไฟล์ lgpo.txt ด้วยตนเองและแปลงเป็นรูปแบบ register.pol ได้:
แนะนำให้อ่าน:
LGPO.exe /r "C:toolsGPOlgpo.txt" /w "C:toolsGPOregistry_new.pol"
หากต้องการใช้การตั้งค่าใหม่จากไฟล์ register_new.pol กับนโยบายท้องถิ่นปัจจุบันของคอมพิวเตอร์:
LGPO.exe /m "C:toolsGPOregistry_new.pol"
นำเข้า (กู้คืน) การตั้งค่านโยบายกลุ่มภายในบน Windows
หากต้องการนำเข้า (กู้คืน) การตั้งค่า GPO ภายในเครื่องจากข้อมูลสำรองบนคอมพิวเตอร์เครื่องอื่น คุณต้องคัดลอกไดเร็กทอรี GUID นโยบายไปยังคอมพิวเตอร์เป้าหมายแล้วรันคำสั่ง:
LGPO.exe /g C:toolsGPO


ผู้ดูแลระบบบางรายใช้นโยบายกลุ่มท้องถิ่นหลายรายการ (MLGPO) เพื่อใช้การตั้งค่า GPO ในเครื่องเฉพาะกับกลุ่มที่ระบุเท่านั้น (ไม่ใช่ผู้ดูแลระบบหรือผู้ดูแลระบบ) หรือผู้ใช้ ตามค่าเริ่มต้น lgpo.exe จะไม่ส่งออกการตั้งค่า MLGPO
สิ่งต่อไปที่เราจะดูคือวิธีคัดลอกการตั้งค่า MLGPO สำหรับผู้ใช้หรือกลุ่มเฉพาะไปยังคอมพิวเตอร์เครื่องอื่น
เมื่อผู้ดูแลระบบสร้างนโยบาย MLGPO ภายในใหม่สำหรับผู้ใช้หรือกลุ่มเฉพาะภายใน (mmc-> เพิ่ม/ลบ Snap-in -> ตัวแก้ไขวัตถุนโยบายกลุ่ม -> เลือกกลุ่มท้องถิ่นหรือผู้ใช้ที่จะใช้นโยบายกับ: ผู้ใช้ ผู้ดูแลระบบ ผู้ที่ไม่ใช่ผู้ดูแลระบบ ผู้ใช้เฉพาะ ฯลฯ) จะมีการสร้างโฟลเดอร์แยกต่างหากสำหรับ GPO นั้นในC:WindowsSystem32GroupPolicyUsersไดเรกทอรี SID ของผู้ใช้หรือกลุ่มถูกใช้เป็นชื่อไดเร็กทอรี ตัวอย่างเช่น:
S-1-5-32-545– ผู้ที่ไม่ใช่ผู้ดูแลระบบ (BUILTINUSERS)S-1-5-32-544–ผู้ดูแลระบบ (BUILTINADMINISTRATORS)


ตัวอย่างเช่น คุณอาจต้องการคัดลอกการตั้งค่าของ GPO ภายในเครื่องสำหรับผู้ที่ไม่ใช่ผู้ดูแลระบบไปยังคอมพิวเตอร์เครื่องอื่น
- จากคอมพิวเตอร์อ้างอิง ให้คัดลอกไฟล์ Local Policy Settings จากไดเร็กทอรีด้วย SID ที่จำเป็น (
C:WindowsSystem32GroupPolicyUsersS-1-5-32-545UserRegistry.pol); - หากต้องการใช้ไฟล์ Registry.pol สำหรับผู้ที่ไม่ใช่ผู้ดูแลระบบบนคอมพิวเตอร์เป้าหมาย ให้รันคำสั่งต่อไปนี้:
lgpo /un "C:tmpRegistry.pol"
Import MLGPO settings for Non-Administrators from registry.pol


หากต้องการนำเข้าการตั้งค่า GPO จากไฟล์ register.pol และนำไปใช้กับกลุ่มผู้ดูแลระบบ ให้ใช้คำสั่ง:
lgpo /ua "C:tmpRegistry.pol"
นำเข้าการตั้งค่า GPO จากไฟล์และใช้นโยบายกับผู้ใช้ภายในเครื่องที่ระบุ:
lgpo /u:username "C:tmpRegistry.pol"
ส่งออกและนำเข้าการตั้งค่านโยบายกลุ่มด้วย LocalGPO
ก่อนหน้านี้GPO ท้องถิ่นสคริปต์ (ส่วนหนึ่งของ Microsoft Security Compliance Manager 3.0) ใช้เพื่อนำเข้าและส่งออกการกำหนดค่านโยบายกลุ่มภายในเครื่อง เครื่องมือ LocalGPO ช่วยให้คุณสร้างสำเนาสำรองของ GPO ในเครื่องได้อย่างรวดเร็วและกู้คืนการตั้งค่านโยบายในเครื่องจากนั้น นอกจากนี้ยังมีตัวเลือกที่น่าสนใจในการสร้างไฟล์ปฏิบัติการ GPOPack ที่ให้คุณย้าย (นำเข้า) การตั้งค่า GPO ในเครื่องไปยังเครื่องอื่นได้ด้วยคลิกเดียว
สำคัญ- เครื่องมือ LocalGPO เลิกใช้แล้วและไม่ได้รับการสนับสนุนอย่างเป็นทางการบน Windows 10/11 และ Windows Server 2016/2019/2022 รุ่นใหม่อีกต่อไป
หากต้องการส่งออกการตั้งค่านโยบายกลุ่มภายในเครื่องไปยังไดเร็กทอรี C: GPObackup (ต้องสร้างโฟลเดอร์เป้าหมายล่วงหน้า):cscript LocalGPO.wsf /Path:C:GPObackup /Export
ยูทิลิตี้ LocalGPO ช่วยให้คุณสามารถส่งออกการตั้งค่า MLGPO สำหรับกลุ่มหรือผู้ใช้เฉพาะไปยังไดเร็กทอรีแยกต่างหาก ไวยากรณ์ที่ใช้:
cscript LocalGPO.wsf /Path:C:GPObackup /Export /MLGPO:Administrators
หรือcscript LocalGPO.wsf /Path:C:GPObackup /Export /MLGPO:LocalUserName
หากต้องการคืนค่าการตั้งค่านโยบายกลุ่มภายในเครื่องจากสำเนาสำรองก่อนหน้า:
cscript LocalGPO.wsf /Path:C:GPObackup{B6542366-C0C0-4948-AF39-B17F0B1F0E9A}
LocalGPO ช่วยให้คุณสามารถรีเซ็ตการตั้งค่านโยบายกลุ่มภายในปัจจุบันทั้งหมดเป็นค่าเริ่มต้น:
cscript LocalGPO.wsf /Restore
เคล็ดลับ. ในบทความก่อนหน้านี้ เราได้แสดงวิธีรีเซ็ตการตั้งค่านโยบายกลุ่มภายในเครื่องด้วยตนเอง











