วิธีสำรองและคัดลอกการตั้งค่านโยบายกลุ่มภายในไปยังคอมพิวเตอร์เครื่องอื่น

นโยบายกลุ่มใช้เพื่อกำหนดการตั้งค่าจากส่วนกลางสำหรับคอมพิวเตอร์และผู้ใช้ใน Windows หากคอมพิวเตอร์ของคุณเข้าร่วมโดเมน Windows คุณสามารถใช้ GPO ของโดเมนเพื่อนำคอมพิวเตอร์ทุกเครื่องภายในโดเมน Active Directory มาไว้ในการกำหนดค่าเดียว หากคุณไม่มีโดเมน คุณสามารถใช้นโยบายกลุ่มภายในเครื่องเพื่อกำหนดการตั้งค่าสำหรับคอมพิวเตอร์เครื่องเดียว (ตัวแก้ไขนโยบายกลุ่มภายในเครื่องจะเริ่มต้นด้วยgpedit.mscสั่งการ). ในบทความนี้ เราจะแสดงวิธีสำรองข้อมูล GPO ในเครื่องและคัดลอกการตั้งค่านโยบายในเครื่องไปยังคอมพิวเตอร์เครื่องอื่น

หากเครือข่ายของคุณใช้เวิร์กกรุ๊ป Windows คุณสามารถใช้นโยบายกลุ่มภายในเครื่องเพื่อให้คอมพิวเตอร์ทุกเครื่องของคุณมีการกำหนดค่าเดียวกันได้ ในการดำเนินการนี้ คุณต้องกำหนดค่าตัวเลือก GPO ภายในเครื่องบนคอมพิวเตอร์อ้างอิง จากนั้นคัดลอกและใช้การตั้งค่าเหล่านี้กับคอมพิวเตอร์เครื่องอื่น

สารบัญ:

วิธีคัดลอกการตั้งค่า GPO ในเครื่องไปยังคอมพิวเตอร์เครื่องอื่นด้วยตนเอง

ไม่มีเครื่องมือในตัวใน Windows ที่จะสำรองข้อมูล นำเข้า ส่งออก หรือย้ายการตั้งค่า GPO ในเครื่อง Windows เก็บการตั้งค่าเทมเพลตการดูแลนโยบายกลุ่มภายในเครื่องRegistry.polไฟล์ภายใต้เส้นทางต่อไปนี้:

  • %SystemRoot%System32GroupPolicyMachine
  • %SystemRoot%System32GroupPolicyUser

ดังนั้น วิธีที่ง่ายที่สุดในการถ่ายโอนการตั้งค่านโยบายกลุ่มภายในเครื่องระหว่างคอมพิวเตอร์คือการคัดลอกและแทนที่เนื้อหาของไฟล์ด้วยตนเอง%systemroot%System32GroupPolicyโฟลเดอร์จากคอมพิวเตอร์เครื่องหนึ่งไปยังอีกเครื่องหนึ่ง คุณต้องอัปเดตการตั้งค่านโยบายกลุ่มด้วยตนเองด้วยgpupdate /forceคำสั่งหรือรีสตาร์ท Windows หลังจากแทนที่ไฟล์ GPO

ข้อเสียเปรียบหลักของวิธีการย้าย GPO นี้:

  1. การตั้งค่าจากเทมเพลตความปลอดภัยในเครื่องจะไม่ถูกคัดลอก
  2. อาจเกิดข้อผิดพลาดเมื่อใช้ GPO หากเวอร์ชันของ Windows บนคอมพิวเตอร์เป้าหมายแตกต่างกัน
  3. คุณไม่สามารถนำเข้าการตั้งค่า GPO ภายในเครื่องลงในโดเมน Group Policy Management Console (gpmc.msc);
  4. มีปัญหาบางประการเกี่ยวกับการโยกย้ายการตั้งค่าจากเทมเพลต ADMX ที่กำหนดเอง

วิธีการสำรองข้อมูล (ส่งออก) นโยบายกลุ่มท้องถิ่นด้วย LGPO.exe

Microsoft แนะนำให้ใช้LGPO.exeเครื่องมือคอนโซลสำหรับการสำรอง/นำเข้า/ส่งออก และถ่ายโอนการตั้งค่านโยบายกลุ่มภายในเครื่อง LGPO (เวอร์ชันปัจจุบัน 3.0) รวมอยู่ใน Microsoft Security Compliance Toolkit และสามารถดาวน์โหลดได้ที่นี่https://www.microsoft.com/en-us/download/details.aspx?id=55319.

LGPO รองรับระบบปฏิบัติการเวอร์ชันใหม่ทั้งหมด รวมถึง Windows 10/11 และ Windows Server 2022/2019/2016

ที่LGPO.exeยูทิลิตี้ช่วยให้คุณ:

  • ส่งออกการตั้งค่านโยบายกลุ่มท้องถิ่นไปยังไฟล์
  • นำเข้าการตั้งค่า GPO จากข้อมูลสำรอง อนุญาตให้นำเข้าไฟล์ register.pol เทมเพลตความปลอดภัย และไฟล์ CSV
  • แปลงไฟล์ register.pol เป็นรูปแบบ LGPO ที่อ่านได้และในทางกลับกัน

หากต้องการสำรอง (ส่งออก) การตั้งค่า GPO ในเครื่องปัจจุบันไปยังไดเร็กทอรีที่ระบุ ให้ใช้คำสั่ง:

LGPO.exe /b c:toolsGPO

เครื่องมือจะบันทึกการตั้งค่านโยบายท้องถิ่นในโฟลเดอร์ที่มีชื่อ GUID แบบสุ่ม ไดเร็กทอรีนี้ประกอบด้วยไฟล์ที่จำเป็นทั้งหมดซึ่งจำเป็นสำหรับการคืนค่าการตั้งค่า GPO ในเครื่องหรือเพื่อนำไปใช้กับคอมพิวเตอร์เครื่องอื่น

คุณยังสามารถนำเข้าไดเรกทอรีของการตั้งค่า GPO ภายในเครื่องลงในคอนโซลการจัดการนโยบายกลุ่มของโดเมนได้ หรือใช้โมดูลการจัดการ PowerShell GPO> เพื่ออัปโหลดนโยบายที่กำหนดค่าไปยังโดเมน:

Restore-GPO -Name Win10Settings -Path C:BackupGPO_W10

หากต้องการดูการตั้งค่า GPO ปัจจุบันในไฟล์ Registry.pol อย่างสะดวก ให้รันคำสั่งต่อไปนี้:

lgpo.exe /parse /m "C:ToolsGPO{985966AD-21BE-4A9C-BF7D-26C879982067}DomainSysvolGPOMachineregistry.pol" >>c:toolsgpolgpo.txt

ไฟล์ข้อความ lgpo.txt เป้าหมายมีการตั้งค่ารีจิสทรีที่ใช้โดยนโยบายนี้

คุณสามารถแก้ไขไฟล์ lgpo.txt ด้วยตนเองและแปลงเป็นรูปแบบ register.pol ได้:

แนะนำให้อ่าน:

LGPO.exe /r "C:toolsGPOlgpo.txt" /w "C:toolsGPOregistry_new.pol​"

หากต้องการใช้การตั้งค่าใหม่จากไฟล์ register_new.pol กับนโยบายท้องถิ่นปัจจุบันของคอมพิวเตอร์:

LGPO.exe /m "C:toolsGPOregistry_new.pol​"

นำเข้า (กู้คืน) การตั้งค่านโยบายกลุ่มภายในบน Windows

หากต้องการนำเข้า (กู้คืน) การตั้งค่า GPO ภายในเครื่องจากข้อมูลสำรองบนคอมพิวเตอร์เครื่องอื่น คุณต้องคัดลอกไดเร็กทอรี GUID นโยบายไปยังคอมพิวเตอร์เป้าหมายแล้วรันคำสั่ง:

LGPO.exe /g C:toolsGPO

ผู้ดูแลระบบบางรายใช้นโยบายกลุ่มท้องถิ่นหลายรายการ (MLGPO) เพื่อใช้การตั้งค่า GPO ในเครื่องเฉพาะกับกลุ่มที่ระบุเท่านั้น (ไม่ใช่ผู้ดูแลระบบหรือผู้ดูแลระบบ) หรือผู้ใช้ ตามค่าเริ่มต้น lgpo.exe จะไม่ส่งออกการตั้งค่า MLGPO

สิ่งต่อไปที่เราจะดูคือวิธีคัดลอกการตั้งค่า MLGPO สำหรับผู้ใช้หรือกลุ่มเฉพาะไปยังคอมพิวเตอร์เครื่องอื่น

เมื่อผู้ดูแลระบบสร้างนโยบาย MLGPO ภายในใหม่สำหรับผู้ใช้หรือกลุ่มเฉพาะภายใน (mmc-> เพิ่ม/ลบ Snap-in -> ตัวแก้ไขวัตถุนโยบายกลุ่ม -> เลือกกลุ่มท้องถิ่นหรือผู้ใช้ที่จะใช้นโยบายกับ: ผู้ใช้ ผู้ดูแลระบบ ผู้ที่ไม่ใช่ผู้ดูแลระบบ ผู้ใช้เฉพาะ ฯลฯ) จะมีการสร้างโฟลเดอร์แยกต่างหากสำหรับ GPO นั้นในC:WindowsSystem32GroupPolicyUsersไดเรกทอรี SID ของผู้ใช้หรือกลุ่มถูกใช้เป็นชื่อไดเร็กทอรี ตัวอย่างเช่น:

  • S-1-5-32-545– ผู้ที่ไม่ใช่ผู้ดูแลระบบ (BUILTINUSERS)
  • S-1-5-32-544–ผู้ดูแลระบบ (BUILTINADMINISTRATORS)

ตัวอย่างเช่น คุณอาจต้องการคัดลอกการตั้งค่าของ GPO ภายในเครื่องสำหรับผู้ที่ไม่ใช่ผู้ดูแลระบบไปยังคอมพิวเตอร์เครื่องอื่น

  • จากคอมพิวเตอร์อ้างอิง ให้คัดลอกไฟล์ Local Policy Settings จากไดเร็กทอรีด้วย SID ที่จำเป็น (C:WindowsSystem32GroupPolicyUsersS-1-5-32-545UserRegistry.pol);
  • หากต้องการใช้ไฟล์ Registry.pol สำหรับผู้ที่ไม่ใช่ผู้ดูแลระบบบนคอมพิวเตอร์เป้าหมาย ให้รันคำสั่งต่อไปนี้:lgpo /un "C:tmpRegistry.pol"
Import MLGPO settings for Non-Administrators from registry.pol

หากต้องการนำเข้าการตั้งค่า GPO จากไฟล์ register.pol และนำไปใช้กับกลุ่มผู้ดูแลระบบ ให้ใช้คำสั่ง:

lgpo /ua "C:tmpRegistry.pol"
นำเข้าการตั้งค่า GPO จากไฟล์และใช้นโยบายกับผู้ใช้ภายในเครื่องที่ระบุ:

lgpo /u:username "C:tmpRegistry.pol"

ส่งออกและนำเข้าการตั้งค่านโยบายกลุ่มด้วย LocalGPO

ก่อนหน้านี้GPO ท้องถิ่นสคริปต์ (ส่วนหนึ่งของ Microsoft Security Compliance Manager 3.0) ใช้เพื่อนำเข้าและส่งออกการกำหนดค่านโยบายกลุ่มภายในเครื่อง เครื่องมือ LocalGPO ช่วยให้คุณสร้างสำเนาสำรองของ GPO ในเครื่องได้อย่างรวดเร็วและกู้คืนการตั้งค่านโยบายในเครื่องจากนั้น นอกจากนี้ยังมีตัวเลือกที่น่าสนใจในการสร้างไฟล์ปฏิบัติการ GPOPack ที่ให้คุณย้าย (นำเข้า) การตั้งค่า GPO ในเครื่องไปยังเครื่องอื่นได้ด้วยคลิกเดียว

สำคัญ- เครื่องมือ LocalGPO เลิกใช้แล้วและไม่ได้รับการสนับสนุนอย่างเป็นทางการบน Windows 10/11 และ Windows Server 2016/2019/2022 รุ่นใหม่อีกต่อไป

หากต้องการส่งออกการตั้งค่านโยบายกลุ่มภายในเครื่องไปยังไดเร็กทอรี C: GPObackup (ต้องสร้างโฟลเดอร์เป้าหมายล่วงหน้า):
cscript LocalGPO.wsf /Path:C:GPObackup /Export

ยูทิลิตี้ LocalGPO ช่วยให้คุณสามารถส่งออกการตั้งค่า MLGPO สำหรับกลุ่มหรือผู้ใช้เฉพาะไปยังไดเร็กทอรีแยกต่างหาก ไวยากรณ์ที่ใช้:

cscript LocalGPO.wsf /Path:C:GPObackup /Export /MLGPO:Administrators
หรือ
cscript LocalGPO.wsf /Path:C:GPObackup /Export /MLGPO:LocalUserName

หากต้องการคืนค่าการตั้งค่านโยบายกลุ่มภายในเครื่องจากสำเนาสำรองก่อนหน้า:

cscript LocalGPO.wsf /Path:C:GPObackup{B6542366-C0C0-4948-AF39-B17F0B1F0E9A}

LocalGPO ช่วยให้คุณสามารถรีเซ็ตการตั้งค่านโยบายกลุ่มภายในปัจจุบันทั้งหมดเป็นค่าเริ่มต้น:

cscript LocalGPO.wsf /Restore

เคล็ดลับ. ในบทความก่อนหน้านี้ เราได้แสดงวิธีรีเซ็ตการตั้งค่านโยบายกลุ่มภายในเครื่องด้วยตนเอง

Related Posts