Active DirectoryのGPOについて理解する
Active Directoryで最もよく使う機能であるGPOについて解説。そもそもGPOが何なのかから、実案件でやった設定配布の話、そしてEdgeのポリシーテンプレートでアップデートを止めた経験までまとめます。
はじめに
Active Directoryの主要機能であるGPO(グループポリシー)は大量のWindows端末やユーザーを運用するうえで本当に強力なツールです。これが無かった時代にどうやって会社のPCとユーザーを統制していたのか想像がつきません。しかもWindows Serverのライセンス+CALさえあれば使えてしまうので、コストパフォーマンス的にも破格です。
この記事では、GPOがそもそも何者なのか、どういう設計思想で作られているのかを整理した上で、自分が実際にやった運用事例を紹介します。ツールの細かい操作手順よりも、「GPOで何ができて、どう向き合うべきか」という考え方の部分を中心にまとめます。
GPOとは何か
GPO(Group Policy Object)は、ざっくり言うと「Windows端末・ユーザーに対する設定のかたまりを一括で配布するしくみ」です。 Active Directoryの機能の一つで、ドメインコントローラーに保存された設定が、ドメインに参加している端末に対して自動で適用されます。
GPOには大きく2種類の設定があります。
- コンピューター構成:端末そのものに対する設定。BitLocker、Windows Update、Microsoft Defender、Defender ファイアウォール、スタートアップスクリプトなど。
- ユーザー構成:ログオンしているユーザーに対する設定。デスクトップ背景、スタートメニューの項目、エクスプローラーの表示、アプリのユーザー設定など。
設定は OU単位でリンク することが多く、「営業部のユーザーだけスタートページを固定したい」ならユーザー用OUに、「営業部のPCだけUSBを無効化したい」なら端末用OUにリンクする、という使い分けをします。 OUとGPOの関係については、以前書いた「Active DirectoryのOUについて理解する」の記事と合わせて読んでもらうとイメージが掴みやすいはずです。
GPOの適用順序
設計するうえで絶対に押さえておきたいのが LSDOU という適用順の考え方です。
- Local:ローカルグループポリシー
- Site:サイト
- Domain:ドメインルート
- OU:OU(階層順に上から下へ)
この順で適用され、後から適用されたものが前のものを上書きします。つまり、末端のOUにリンクしたGPOが一番強い、という理解で基本OKです。 さらに上位から「継承のブロック」「強制」(Enforced)といったオプションでこの順序を変えられるので、複雑な設計をしだすと「あれ、結局どの設定が効いてるんだっけ?」になります。
こういう時には gpresult /r や rsop.msc で実際に適用されたポリシーを確認するのが一番確実です。頭の中だけで追いかけようとすると必ず事故るので、「迷ったら実機で結果を取る」を徹底するのがおすすめです。
処理の裏側:SYSVOLとクライアントの動き
地味ですが、GPOの挙動を理解するうえで知っておくと強いのが「GPOの実体はどこにあるか」という話です。
GPOは大きく2つの部分から構成されています。
- Group Policy Container(GPC):AD上のオブジェクトとして保存され、GPOのメタ情報やバージョン番号を持つ。
- Group Policy Template(GPT):DCのSYSVOL(
\\domain\SYSVOL\domain\Policies\{GUID})に保存される、実際の設定ファイル一式。
クライアントはログオン時やバックグラウンド更新時(既定で90分おき+ランダム30分)にDCへ問い合わせて、GPCのバージョンが上がっていれば差分を取り込みます。ここが壊れると「特定のDCだけ古い設定を配る」という事故が起きます。
DCが複数あるならSYSVOLがFRS/DFS-Rで健全に複製されているかは常に気にしておきたいポイントで、dcdiag /test:sysvolcheck や repadmin あたりで定期的に確認しておくと安心です。
実案件での使い方:配布できる設定の幅広さ
自分が経験した案件を振り返ると、GPOで配布した設定は本当に多種多様でした。公式ドキュメントからざっと列挙してみました。
- Windows Updateの配信スケジュールと再起動時間
- Defenderの例外設定・スキャンスケジュール
- BitLockerの有効化と回復キーのAD保管
- 画面ロックまでの時間(スクリーンセーバー付き)
- USBストレージの書き込み禁止
- プリンタの自動マウント
- スタートメニューとタスクバーのレイアウト固定
- Edgeのホームページ固定
- ブラウザのお気に入り事前投入
- ローカル管理者グループのメンバー制御(Restricted Groups)
- PowerShell実行ポリシー
- マップドドライブの自動接続
本当にキリが無いです。これを1台ずつ手で設定していたら何人死ぬのか分からない量を、GPO一つで一晩で配り切れるわけなので、これがOSライセンス+CALだけで使える機能として付いてくるのは、個人的には本当に素晴らしいと思っています。逆に言えば、GPOを使い倒せていない会社は、相当な運用コストを損しているとも言えます。
ポリシーテンプレート(ADMX):Edgeの話
GPOには「管理用テンプレート」という仕組みがあり、Microsoft製品やサードパーティ製品は自分専用のポリシー定義ファイル(ADMX/ADML)を提供しています。これをSYSVOL配下の PolicyDefinitions フォルダ(Central Store)に配置すると、GPOエディタでその製品用の設定が出てくるようになります。
Edgeはデフォルトのままだと、ADの管理用テンプレートには含まれていないポリシーがたくさんあります。Microsoftが公開しているEdge用のテンプレートをダウンロードしてCentral Storeに入れると、GPOから細かい設定ができるようになる仕組みです。
Edgeのアップデートで帯域が逼迫した話
ここから実話なのですが、ある案件でEdgeのアップデート配信によって、社内インターネット回線の帯域が一時的に逼迫したことがありました。 端末数が多く、朝のログオン時間に端末が一斉に立ち上がる環境だったので、Edgeの自動アップデートが同時多発的にダウンロードを始めて、肝心の業務通信が使えなくなるというインシデントです。問い合わせを受け、調査した結果、帯域の逼迫が原因と分かりました。
対応として、Edge用のポリシーテンプレートを使って Edgeの自動アップデートを一時的に停止 しました。具体的には Microsoft Edge Update 配下のポリシーで更新チャネルやインストール動作、自動更新の頻度を調整します。これを使って、帯域が空いている夜間や週末にアップデートを寄せる運用に切り替え、帯域問題を解消しました。
この経験で改めて実感したのは、「GPOはただ配るだけのツールではなく、インシデントの応急処置にも使える」という点です。端末側の設定を数時間で全台に行き渡らせられるのは、GPOを前提にしている現場の大きな強みだと思います。
なお、アップデートを止めっぱなしにするのはセキュリティ上よくないので、あくまで「一時停止」として、ピークアウトが確認できたら順次元に戻しました。アップデート停止は運用上の最後の手段なので、本当にやむを得ない時以外は、帯域分散や配信サーバー側のチューニングで逃げるのが正攻法です。
Intuneとの棲み分け
最近よく聞かれるのが「IntuneがあるからもうGPOはいらないのでは?」という質問です。これは半分正解で半分間違いだと思っています。
端末が完全にクラウドに寄せられる前提ならIntuneで十分ですが、オンプレのファイルサーバーや業務アプリ、社内システムと密結合している環境では、引き続きGPOが強いケースが多いです。特にADFSやSMBベースの共有、古いLoBアプリケーションを使っている現場では、GPOの方がダイレクトに効かせやすい設定が存在します。
現場では「コンピューター構成はGPO、ユーザー構成はIntune」というふうにレイヤで分ける運用や、「新規導入の端末はIntune、従来から使っているVDIはGPO」という時期で分ける運用など、共存している例をいくつか見てきました。一気にIntuneへ置き換えるのではなく、管理範囲を少しずつIntuneへ引っ越していくアプローチが現実的だと思います。
また個人的にはLANでつながっているActive Directoryの方が通信が安定しており、設定配布の信頼性があるなと思っています。
まとめ
GPOはActive Directoryの中でも特に存在感のある機能で、大量の端末を統制したい現場にとっては必須と言っていいツールです。
そして個人的に一番伝えたいのは、GPOはいざという時のインシデント対応にも使える、ということです。Edgeの自動アップデート停止のように、現場で「とりあえず一時的に全台止めたい」という需要は意外と多く、それをGPOで数時間以内に実現できるのは本当に強力です。GPOに慣れている人にとっては当たり前かもしれませんが、自分がその効き目を目の当たりにした時は、Active Directoryがいかに地味で強いインフラかを再認識する出来事でした。