グループポリシーはドメイン全体に適用したいものの、特定のグループやユーザーにだけは適用したくない場合があります。この記事では、ドメイン全体でコントロールパネルへのアクセスを禁止し、ドメイン管理者(Domain Admins)だけを GPO の適用から除外する手順を確認します。グループポリシーの概要は、【Active Directory】グループポリシーの構成・適用・更新 を参考にしてください。
- ドメインにリンクした GPO で、全ユーザーのコントロールパネルへのアクセスを禁止する
- GPO の「委任」タブで、Domain Admins の「グループ ポリシーの適用」を拒否する
- 除外したグループのユーザーには GPO が適用されないことを確認する
GPOが適用されるしくみ
GPO がユーザーやコンピューターに適用されるには、リンク先の OU やドメインに含まれていることに加えて、その GPO に対する「読み取り」と「グループ ポリシーの適用」の両方のアクセス許可が必要です。既定では、Authenticated Users(認証されたすべてのユーザーとコンピューター)にこの2つが許可されているので、リンク先の全員に GPO が適用されます。
特定のグループを除外するには、そのグループに対して「グループ ポリシーの適用」を「拒否」します。拒否は許可より優先されるため、Authenticated Users にも含まれる Domain Admins のメンバーであっても、GPO は適用されなくなります。
ドメイン全体でコントロールパネルへのアクセス禁止
まず、全ドメインユーザーのコントロールパネルへのアクセスを禁止します。コントロールパネルを無効にする GPO を作り、ドメインにリンクします。
GPO を作成してドメインにリンクする
ドメインコントローラで Windows 管理ツール ›› グループ ポリシーの管理 を開きます。ドメイン(hirotanoblog.local)を右クリックし、このドメインに GPO を作成し、このコンテナーにリンクする をクリックします。
GPO の名前を「コントロールパネルへのアクセス禁止」とし、OK をクリックします。作成した GPO がドメインにリンクされます。
この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。
| 1名前(N) | コントロールパネルへのアクセス禁止 |
| ソース スターター GPO(S) | (なし) |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | 名前 | コントロールパネルへのアクセス禁止(任意の名前) |
| 2 | OK | GPO を作成し、ドメインにリンクする |
コントロールパネルを禁止するポリシーを有効にする
作成した GPO を右クリックし、編集 をクリックします。ユーザーの構成 ›› ポリシー ›› 管理用テンプレート ›› コントロール パネル を開き、「コントロール パネルと PC 設定へのアクセスを禁止する」をダブルクリックします。「有効」を選び、適用、OK の順にクリックします。
| 1状態 | ○ 未構成(C)◉ 有効(E)○ 無効(D) |
| サポートされるバージョン | Windows 2000 以降 |
| ヘルプ(抜粋) | コントロール パネルのすべてのプログラムと PC 設定アプリを無効にします。この設定により、コントロール パネルと PC 設定のプログラム ファイルである Control.exe と SystemSettings.exe は起動されなくなります。 |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | 状態 | 有効。Control.exe と SystemSettings.exe が起動できなくなる |
| 2 | 適用、OK | 設定を保存して閉じる |
一覧で、ポリシーの状態が「有効」になっていることを確認します。
| 設定 | 状態 |
|---|---|
| 指定されたコントロール パネルの項目を非表示にする | 未構成 |
| コントロール パネルを開くときは常にすべてのコントロール パネル項目… | 未構成 |
| 1コントロール パネルと PC 設定へのアクセスを禁止する | 有効 |
| 指定されたコントロール パネルの項目のみを表示する | 未構成 |
| 設定ページの表示 | 未構成 |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 有効 | コントロールパネルへのアクセスを禁止する設定が入った |
ドメインユーザーで動作を確認する
自動更新を待たずに GPO を適用するため、コンピューターにドメインユーザーでログオンし、gpupdate /force でグループポリシーを更新します。
Microsoft Windows [Version 10.0.19044.2846](c) Microsoft Corporation. All rights reserved. 1C:\Users\(伏せています)>gpupdate /forceポリシーを最新の情報に更新しています... 2コンピューター ポリシーの更新が正常に完了しました。ユーザー ポリシーの更新が正常に完了しました。
| No. | 表示 | 意味 |
|---|---|---|
| 1 | gpupdate /force | すべてのポリシーを再適用する |
| 2 | 更新が正常に完了しました | コンピューター ポリシーとユーザー ポリシーの両方が更新された |
スタート メニューの Windows システム ツール ›› コントロール パネル を起動すると、次のメッセージが表示され、コントロールパネルへのアクセスが拒否されます。
| 1 このコンピューターの制限により、処理は取り消されました。システム管理者に問い合わせてください。 |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 処理は取り消されました(赤の×アイコン) | GPO によってコントロールパネルの起動が禁止された |
管理者のみコントロールパネルへのアクセス許可
ここまでの設定はドメイン全体に適用しているため、ドメインの管理者アカウントでも、コントロールパネルへのアクセスが禁止されています。Domain Admins のメンバーでログオンしても、図6 と同じメッセージが表示されます。
1>whoami(伏せています。Domain Admins のメンバー) 2制限:このコンピューターの制限により、処理は取り消されました。システム管理者に問い合わせてください。
| No. | 表示 | 意味 |
|---|---|---|
| 1 | whoami | ログオンしているのはドメインの管理者アカウント |
| 2 | 処理は取り消されました | 管理者にも GPO が適用されている |
そこで、Domain Admins だけは例外として、コントロールパネルへのアクセスを許可します。GPO のアクセス許可で、Domain Admins に「グループ ポリシーの適用」の拒否を設定します。
Domain Admins の「グループ ポリシーの適用」を拒否する
グループ ポリシーの管理で「コントロールパネルへのアクセス禁止」の GPO を選び、右ペインの「委任」タブで 詳細設定 をクリックします。
| 名前 | 与えられているアクセス許可 | 継承 |
|---|---|---|
| 1Authenticated Users | 読み取り (セキュリティ フィルター処理による) | いいえ |
| Domain Admins | 設定の編集、削除、およびセキュリティの変更 | いいえ |
| Enterprise Admins | 設定の編集、削除、およびセキュリティの変更 | いいえ |
| ENTERPRISE DOMAIN CONTROLLERS | 読み取り | いいえ |
| SYSTEM | 設定の編集、削除、およびセキュリティの変更 | いいえ |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | Authenticated Users:読み取り (セキュリティ フィルター処理による) | 既定の設定。「読み取り」と「グループ ポリシーの適用」が許可されていて、全員に GPO が適用される |
| 2 | 詳細設定 | GPO のセキュリティ設定を開く |
「コントロールパネルへのアクセス禁止 のセキュリティ設定」で Domain Admins を選び、「グループ ポリシーの適用」の「拒否」にチェックを入れて 適用 をクリックします。
| 1グループ名またはユーザー名 | CREATOR OWNER Authenticated Users SYSTEM Domain Admins (HIROTANOBLOG\Domain Admins) Enterprise Admins (HIROTANOBLOG\Enterprise Admins) ENTERPRISE DOMAIN CONTROLLERS | ||||||||||||||||||
| 2アクセス許可:Domain Admins |
|
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | グループ名またはユーザー名 | 除外したいグループ(Domain Admins)を選ぶ。一覧にない場合は「追加」で加える |
| 2 | グループ ポリシーの適用 | 「拒否」にチェックを入れる。ほかの許可はそのまま |
| 3 | 適用 | 拒否エントリの確認メッセージが表示される |
拒否エントリを設定すると、次の確認メッセージが表示されます。はい をクリックし、セキュリティ設定の画面で OK をクリックします。
| 1⚠ アクセス許可の拒否エントリを設定しています。拒否エントリは許可エントリより優先順位が高くなります。ユーザーが、アクセス許可が許可されているグループと拒否されているグループの 2 つのグループのメンバーである場合、そのユーザーのアクセス許可は拒否されます。 続行しますか? |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 拒否エントリは許可エントリより優先順位が高くなります | Authenticated Users で許可されていても、Domain Admins のメンバーには拒否が効く |
| 2 | はい | 拒否エントリを設定する |
管理者で動作を確認する
Domain Admins のメンバーでログオンしたコンピューターで gpupdate /force を実行すると、コントロールパネルを開けるようになりました。
1C:\Users\(伏せています)>gpupdate /forceポリシーを最新の情報に更新しています... コンピューター ポリシーの更新が正常に完了しました。ユーザー ポリシーの更新が正常に完了しました。
| 2コンピューターの設定を調整します システムとセキュリティ/ユーザー アカウント/ネットワークとインターネット/デスクトップのカスタマイズ … |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | gpupdate /force | 拒否の設定を反映するため、ポリシーを更新する |
| 2 | コンピューターの設定を調整します | コントロールパネルが開いた。Domain Admins のメンバーには GPO が適用されていない |
- 拒否は許可より優先されます。除外したグループに、GPO を適用したいユーザーが含まれていないかを確認します。
- 特定のグループだけに GPO を適用したい場合は、逆に「スコープ」タブのセキュリティ フィルター処理から Authenticated Users を外し、対象のグループを追加する方法もあります。この場合も、コンピューターが GPO を読めるように、Authenticated Users(または Domain Computers)の「読み取り」は残しておきます。ユーザーの構成の GPO は、コンピューターのアカウントで読み取られるためです。
- どの GPO が適用されているかは、クライアントで
gpresult /rを実行して確認できます。
まとめ
| 項目 | 内容 |
|---|---|
| GPO が適用される条件 | リンク先に含まれ、「読み取り」と「グループ ポリシーの適用」が許可されている |
| 既定のアクセス許可 | Authenticated Users に「読み取り」と「グループ ポリシーの適用」 |
| 除外する方法 | 委任 ›› 詳細設定 ›› 除外するグループ ›› グループ ポリシーの適用:拒否 |
| 拒否の優先度 | 拒否は許可より優先される |
| 今回の結果 | ドメインユーザー:コントロールパネルを開けない/Domain Admins:開ける |
コメント