【AD GPO】特定のグループ・ユーザーをGPO適用から除外する

グループポリシーはドメイン全体に適用したいものの、特定のグループやユーザーにだけは適用したくない場合があります。この記事では、ドメイン全体でコントロールパネルへのアクセスを禁止し、ドメイン管理者(Domain Admins)だけを GPO の適用から除外する手順を確認します。グループポリシーの概要は、【Active Directory】グループポリシーの構成・適用・更新 を参考にしてください。

この記事でわかること
  1. ドメインにリンクした GPO で、全ユーザーのコントロールパネルへのアクセスを禁止する
  2. GPO の「委任」タブで、Domain Admins の「グループ ポリシーの適用」を拒否する
  3. 除外したグループのユーザーには GPO が適用されないことを確認する

GPOが適用されるしくみ

GPO がユーザーやコンピューターに適用されるには、リンク先の OU やドメインに含まれていることに加えて、その GPO に対する「読み取り」と「グループ ポリシーの適用」の両方のアクセス許可が必要です。既定では、Authenticated Users(認証されたすべてのユーザーとコンピューター)にこの2つが許可されているので、リンク先の全員に GPO が適用されます。

特定のグループを除外するには、そのグループに対して「グループ ポリシーの適用」を「拒否」します。拒否は許可より優先されるため、Authenticated Users にも含まれる Domain Admins のメンバーであっても、GPO は適用されなくなります。

ドメイン hirotanoblog.local GPO:コントロールパネルへのアクセス禁止 ドメインにリンク/ユーザーの構成で禁止を有効 Authenticated Users 読み取り+適用:許可 Domain Admins 適用:拒否 ドメインのユーザー GPO が適用される コントロールパネル:開けない Domain Admins GPO の適用から除外 コントロールパネル:開ける
図1 Domain Admins だけを GPO の適用から除外する

ドメイン全体でコントロールパネルへのアクセス禁止

まず、全ドメインユーザーのコントロールパネルへのアクセスを禁止します。コントロールパネルを無効にする GPO を作り、ドメインにリンクします。

GPO を作成してドメインにリンクする

ドメインコントローラで Windows 管理ツール ›› グループ ポリシーの管理 を開きます。ドメイン(hirotanoblog.local)を右クリックし、このドメインに GPO を作成し、このコンテナーにリンクする をクリックします。

GPO の名前を「コントロールパネルへのアクセス禁止」とし、OK をクリックします。作成した GPO がドメインにリンクされます。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

新しい GPO画面イメージ
1名前(N)コントロールパネルへのアクセス禁止
ソース スターター GPO(S)(なし)
2OKキャンセル
図2 GPO の名前を付ける(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1名前コントロールパネルへのアクセス禁止(任意の名前)
2OKGPO を作成し、ドメインにリンクする

コントロールパネルを禁止するポリシーを有効にする

作成した GPO を右クリックし、編集 をクリックします。ユーザーの構成 ›› ポリシー ›› 管理用テンプレート ›› コントロール パネル を開き、「コントロール パネルと PC 設定へのアクセスを禁止する」をダブルクリックします。「有効」を選び、適用、OK の順にクリックします。

コントロール パネルと PC 設定へのアクセスを禁止する画面イメージ
1状態○ 未構成(C)◉ 有効(E)○ 無効(D)
サポートされるバージョンWindows 2000 以降
ヘルプ(抜粋)コントロール パネルのすべてのプログラムと PC 設定アプリを無効にします。この設定により、コントロール パネルと PC 設定のプログラム ファイルである Control.exe と SystemSettings.exe は起動されなくなります。
2OKキャンセル適用(A)
図3 ポリシーを有効にする(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1状態有効。Control.exe と SystemSettings.exe が起動できなくなる
2適用、OK設定を保存して閉じる

一覧で、ポリシーの状態が「有効」になっていることを確認します。

グループ ポリシー管理エディター(コントロールパネルへのアクセス禁止)画面イメージ
ユーザーの構成 ›› ポリシー ›› 管理用テンプレート ›› コントロール パネル
設定状態
指定されたコントロール パネルの項目を非表示にする未構成
コントロール パネルを開くときは常にすべてのコントロール パネル項目…未構成
1コントロール パネルと PC 設定へのアクセスを禁止する有効
指定されたコントロール パネルの項目のみを表示する未構成
設定ページの表示未構成
図4 ポリシーの状態(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1有効コントロールパネルへのアクセスを禁止する設定が入った

ドメインユーザーで動作を確認する

自動更新を待たずに GPO を適用するため、コンピューターにドメインユーザーでログオンし、gpupdate /force でグループポリシーを更新します。

C:\Windows\system32\cmd.exe(ドメインユーザー)画面イメージ
Microsoft Windows [Version 10.0.19044.2846](c) Microsoft Corporation. All rights reserved. 1C:\Users\(伏せています)>gpupdate /forceポリシーを最新の情報に更新しています... 2コンピューター ポリシーの更新が正常に完了しました。ユーザー ポリシーの更新が正常に完了しました。
図5 グループポリシーを更新する(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1gpupdate /forceすべてのポリシーを再適用する
2更新が正常に完了しましたコンピューター ポリシーとユーザー ポリシーの両方が更新された

スタート メニューの Windows システム ツール ›› コントロール パネル を起動すると、次のメッセージが表示され、コントロールパネルへのアクセスが拒否されます。

制限画面イメージ
1 このコンピューターの制限により、処理は取り消されました。システム管理者に問い合わせてください。
OK
図6 コントロールパネルが開けない(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1処理は取り消されました(赤の×アイコン)GPO によってコントロールパネルの起動が禁止された

管理者のみコントロールパネルへのアクセス許可

ここまでの設定はドメイン全体に適用しているため、ドメインの管理者アカウントでも、コントロールパネルへのアクセスが禁止されています。Domain Admins のメンバーでログオンしても、図6 と同じメッセージが表示されます。

管理者: C:\Windows\system32\cmd.exe画面イメージ
1>whoami(伏せています。Domain Admins のメンバー) 2制限:このコンピューターの制限により、処理は取り消されました。システム管理者に問い合わせてください。
図7 管理者もコントロールパネルが開けない(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1whoamiログオンしているのはドメインの管理者アカウント
2処理は取り消されました管理者にも GPO が適用されている

そこで、Domain Admins だけは例外として、コントロールパネルへのアクセスを許可します。GPO のアクセス許可で、Domain Admins に「グループ ポリシーの適用」の拒否を設定します。

Domain Admins の「グループ ポリシーの適用」を拒否する

グループ ポリシーの管理で「コントロールパネルへのアクセス禁止」の GPO を選び、右ペインの「委任」タブで 詳細設定 をクリックします。

グループ ポリシーの管理画面イメージ
ドメイン ›› hirotanoblog.local ›› コントロールパネルへのアクセス禁止 [スコープ/詳細/設定/委任]
名前与えられているアクセス許可継承
1Authenticated Users読み取り (セキュリティ フィルター処理による)いいえ
Domain Admins設定の編集、削除、およびセキュリティの変更いいえ
Enterprise Admins設定の編集、削除、およびセキュリティの変更いいえ
ENTERPRISE DOMAIN CONTROLLERS読み取りいいえ
SYSTEM設定の編集、削除、およびセキュリティの変更いいえ
追加(D)…削除(R)プロパティ(P)2詳細設定(N)…
図8 GPO の委任タブ(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1Authenticated Users:読み取り (セキュリティ フィルター処理による)既定の設定。「読み取り」と「グループ ポリシーの適用」が許可されていて、全員に GPO が適用される
2詳細設定GPO のセキュリティ設定を開く

「コントロールパネルへのアクセス禁止 のセキュリティ設定」で Domain Admins を選び、「グループ ポリシーの適用」の「拒否」にチェックを入れて 適用 をクリックします。

コントロールパネルへのアクセス禁止 のセキュリティ設定画面イメージ
セキュリティ
1グループ名またはユーザー名CREATOR OWNER
Authenticated Users
SYSTEM
Domain Admins (HIROTANOBLOG\Domain Admins)
Enterprise Admins (HIROTANOBLOG\Enterprise Admins)
ENTERPRISE DOMAIN CONTROLLERS
2アクセス許可:Domain Admins
許可拒否
書き込み☑☐
すべての子オブジェクトの作成☑☐
すべての子オブジェクトの削除☑☐
グループ ポリシーの適用☐☑
特殊なアクセス許可☑☐
OKキャンセル3適用(A)
図9 Domain Admins の「グループ ポリシーの適用」を拒否する(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1グループ名またはユーザー名除外したいグループ(Domain Admins)を選ぶ。一覧にない場合は「追加」で加える
2グループ ポリシーの適用「拒否」にチェックを入れる。ほかの許可はそのまま
3適用拒否エントリの確認メッセージが表示される

拒否エントリを設定すると、次の確認メッセージが表示されます。はい をクリックし、セキュリティ設定の画面で OK をクリックします。

Windows セキュリティ画面イメージ
1⚠ アクセス許可の拒否エントリを設定しています。拒否エントリは許可エントリより優先順位が高くなります。ユーザーが、アクセス許可が許可されているグループと拒否されているグループの 2 つのグループのメンバーである場合、そのユーザーのアクセス許可は拒否されます。
続行しますか?
2はい(Y)いいえ(N)
図10 拒否エントリの確認(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1拒否エントリは許可エントリより優先順位が高くなりますAuthenticated Users で許可されていても、Domain Admins のメンバーには拒否が効く
2はい拒否エントリを設定する

管理者で動作を確認する

Domain Admins のメンバーでログオンしたコンピューターで gpupdate /force を実行すると、コントロールパネルを開けるようになりました。

管理者: C:\Windows\system32\cmd.exe/コントロール パネル画面イメージ
1C:\Users\(伏せています)>gpupdate /forceポリシーを最新の情報に更新しています... コンピューター ポリシーの更新が正常に完了しました。ユーザー ポリシーの更新が正常に完了しました。
› コントロール パネル
2コンピューターの設定を調整します
システムとセキュリティ/ユーザー アカウント/ネットワークとインターネット/デスクトップのカスタマイズ …
図11 管理者はコントロールパネルを開ける(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1gpupdate /force拒否の設定を反映するため、ポリシーを更新する
2コンピューターの設定を調整しますコントロールパネルが開いた。Domain Admins のメンバーには GPO が適用されていない
設定するときの注意
  • 拒否は許可より優先されます。除外したグループに、GPO を適用したいユーザーが含まれていないかを確認します。
  • 特定のグループだけに GPO を適用したい場合は、逆に「スコープ」タブのセキュリティ フィルター処理から Authenticated Users を外し、対象のグループを追加する方法もあります。この場合も、コンピューターが GPO を読めるように、Authenticated Users(または Domain Computers)の「読み取り」は残しておきます。ユーザーの構成の GPO は、コンピューターのアカウントで読み取られるためです。
  • どの GPO が適用されているかは、クライアントで gpresult /r を実行して確認できます。

まとめ

項目内容
GPO が適用される条件リンク先に含まれ、「読み取り」と「グループ ポリシーの適用」が許可されている
既定のアクセス許可Authenticated Users に「読み取り」と「グループ ポリシーの適用」
除外する方法委任 ›› 詳細設定 ›› 除外するグループ ›› グループ ポリシーの適用:拒否
拒否の優先度拒否は許可より優先される
今回の結果ドメインユーザー:コントロールパネルを開けない/Domain Admins:開ける

コメント