【Active Directory】グループポリシーの適用順ルール(サイト・ドメイン・OU)

音声で聞く

読む前にこの記事のポイントを音声で確認できます。この音声は本記事をもとにAIツール(NotebookLM)で自動生成したもので、発音や言い回しが不自然な箇所や、内容の誤りが含まれる可能性があります。理解の補助としてご利用ください。

Active Directory のグループポリシーオブジェクト(GPO)は、サイト、ドメイン、OU の3か所にリンクできます。複数の GPO で同じ設定が競合したときに備えて、GPO が処理される順番が決まっています。

この記事では、その順番を、サイト、ドメイン、OU のそれぞれに GPO をリンクしながら確認します。検証環境は、ドメイン hirotanoblog.local に2台のドメインコントローラ(AD-1、AD-2)があり、Windows 10 の PC(WIN10-1)がドメインに参加している構成です。

この記事でわかること
  1. GPO はローカル → サイト → ドメイン → OU の順に処理され、後から処理されたものが優先される
  2. 同じ場所に複数の GPO があるときは、「リンクの順序」の番号が小さい GPO が優先される
  3. サイト、ドメイン、OU に GPO をリンクする手順と、「グループ ポリシーの継承」タブでの確認方法

グループポリシーの適用順

GPO が処理される順番は次のとおりです。

順番GPO補足
1ローカルグループポリシーActive Directory の GPO ではなく、コンピューターごとに設定するもの
2サイトにリンクした GPOコンピューターが所属するサイトの GPO
3ドメインにリンクした GPOドメイン内のすべてのユーザーとコンピューターが対象
4OU にリンクした GPOOU が入れ子のときは、上位の OU から下位の OU の順

設定が競合した場合は、後から処理された GPO の設定で上書きされます。つまり、ユーザーやコンピューターに近い場所(OU)にリンクした GPO ほど優先されます。

処理の順番 ① ローカルコンピューター個別② サイトサイトにリンク③ ドメインドメインにリンク④ OUOU にリンク 設定が競合したときは、後から処理された(右側の)GPO の値が残る
図1 GPO が処理される順番

ローカルグループポリシー

ローカルグループポリシーは、コンピューター(OS)ごとに、コンピューターやユーザーの構成のポリシーを設定する仕組みです。最初に処理されるため、ドメインの GPO で同じ項目を設定すると、ドメインの GPO の設定が優先されます。詳しくは 【Windows】ローカルグループポリシーの概要 で紹介しています。

サイトへリンクした GPO

サイトは、Active Directory で物理的な場所を表す単位です。たとえば東京本社と大阪支社のように、離れた場所を WAN 回線でつないでいる場合は、それぞれをサイトとして作成します。サイトにはサブネットを関連付け、コンピューターは自分の IP アドレスが含まれるサブネットのサイトに所属します。

サイト:東京本社 サイト:大阪支社 192.168.1.0/24 192.168.2.0/24 サブネットサブネット WAN 回線 サイトリンク DEFAULTIPSITELINK コンピューターは自分の IP アドレスがどのサブネットに入るかで、所属するサイトが決まる
図2 サイトとサブネットの関係(検証で作成する例)

既定のサイトを確認する

サーバーマネージャーで ツール ›› Active Directory サイトとサービス を開くと、既定のサイト構成が表示されます。

画面イメージについて

この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。

Active Directory サイトとサービス画面イメージ
▾ Sites  › Inter-Site Transports    Subnets1  ▾ Default-First-Site-Name2    ▾ Servers      › AD-1      › AD-2
図3 既定のサイト構成(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1Default-First-Site-Name最初から作られている既定のサイト
2Servers の AD-1、AD-22台のドメインコントローラが既定のサイトにある。この環境は単一サイトのドメイン

サイトを作成する

試しに、東京本社と大阪支社のサイトを作成します。Sites を右クリックし、新しいサイト を選びます。名前(今回は「東京本社」)を入力し、サイトリンクに DEFAULTIPSITELINK を選んで「OK」をクリックします。

新しいオブジェクト – サイト画面イメージ
作成先hirotanoblog.local/Configuration/Sites
1名前(A)東京本社
2サイト リンク オブジェクト
リンク名トランスポート
DEFAULTIPSITELINKIP
3OKキャンセル
図4 サイトの作成(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1名前サイト名(今回は「東京本社」)
2サイト リンクこのサイトをほかのサイトとつなぐサイトリンク。既定の DEFAULTIPSITELINK を選ぶ
3OKサイトを作成する

「OK」をクリックすると、サイトの構成を完了するための案内(サイトリンクの確認、サブネットの追加、ドメインコントローラの配置)が表示されるので、「OK」で閉じます。同じ手順で大阪支社のサイトも作成します。

サブネットを作成する

次にサブネットを作成します。Sites ›› Subnets を右クリックし、新しいサブネット を選びます。テスト用に、東京本社は 192.168.1.0/24、大阪支社は 192.168.2.0/24 とします。「プレフィックス」に 192.168.1.0/24 と入力し、サイトに東京本社を選んで「OK」をクリックします。

新しいオブジェクト – サブネット画面イメージ
作成先hirotanoblog.local/Configuration/Sites/Subnets
1プレフィックス(P)192.168.1.0/24
Active Directory ドメイン サービスでのプレフィックス名192.168.1.0/24
2このプレフィックスのサイト オブジェクトDefault-First-Site-Name
大阪支社
東京本社
3OKキャンセルヘルプ
図5 サブネットの作成(実際の画面ではなく、設定項目のポイントを示したイメージです)
No.項目設定内容
1プレフィックス192.168.1.0/24
2サイト オブジェクトこのサブネットを関連付けるサイト(東京本社)
3OKサブネットを作成する

同じ手順で、大阪支社に 192.168.2.0/24 を関連付けます。2つのサイトとサブネットができました。

Active Directory サイトとサービス画面イメージ
▾ Sites  › Inter-Site Transports1  ▾ Subnets      192.168.1.0/24      192.168.2.0/24  ▾ Default-First-Site-Name    ▾ Servers(AD-1、AD-2)2  ▾ 東京本社      Servers  ▾ 大阪支社      Servers
図6 作成したサイトとサブネット(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1Subnets作成した2つのサブネット
2東京本社、大阪支社作成した2つのサイト。ドメインコントローラはまだ既定のサイトにある

サイトに GPO をリンクする

サーバーマネージャーで ツール ›› グループ ポリシーの管理 を開きます。グループポリシー管理コンソール(GPMC)では、最初はサイトが表示されないので、「サイト」を右クリックして サイトの表示 を選び、すべてのサイトにチェックを入れて「OK」をクリックします。

サイトの表示画面イメージ
1サイト(S)☑ Default-First-Site-Name
☑ 大阪支社
☑ 東京本社
すべて選択(A)すべてクリア(C)2OKキャンセル
図7 GPMC に表示するサイトの選択(実際の画面ではなく、操作のポイントを示したイメージです)

GPMC の「サイト」の下に、Default-First-Site-Name、大阪支社、東京本社が表示されます。あらかじめ GPO を作っておき、サイト名を右クリックして 既存の GPO のリンク を選ぶと、サイト単位で GPO を適用できます。

サイトにリンクする GPO の例として、よく使われるのはプリンターの設定です。東京本社と大阪支社で、既定のプリンターを分けたいといった場合に使います。

サイトへのリンクの権限

サイトに GPO をリンクできるのは、既定では Enterprise Admins と、フォレストのルートドメインの Domain Admins です。ドメインや OU へのリンクより必要な権限が高いので、運用のルールを決めてから使います。

ドメインへリンクした GPO

ドメインにリンクした GPO は、GPMC のドメイン名(ここでは hirotanoblog.local)の下に並びます。ドメインにリンクした GPO は、ドメイン内のすべてのユーザーとコンピューターに適用されます。

Default Domain Policy は、最初からドメインにリンクされている GPO で、主にパスワードなどアカウントに関するポリシーを設定します。詳しくは 【Active Directory】デフォルトドメインポリシーについて で紹介しています。

同じ場所に複数の GPO をリンクする

同じドメインなど、同じ場所に複数の GPO がリンクされているときは、GPMC の「グループ ポリシーの継承」タブの「優先順位」の数字が大きい GPO から順に処理されます。最後に処理される優先順位 1 の GPO が、いちばん優先されます。

確かめるため、GPO1 と GPO2 を作ってドメインにリンクし、Windows Update の自動構成を次のように設定しました。設定の場所は、コンピューターの構成 ›› ポリシー ›› 管理用テンプレート ›› Windows コンポーネント ›› Windows Update の「自動更新を構成する」です。

グループ ポリシーの管理(hirotanoblog.local)画面イメージ
状態 / リンクされたグループ ポリシー オブジェクト / グループ ポリシーの継承 / 委任
優先順位GPO場所GPO の状態自動更新を構成する
11Default Domain Policyhirotanoblog.local有効未構成
2GPO1hirotanoblog.local有効無効
3GPO2hirotanoblog.local有効有効
図8 ドメインにリンクした3つの GPO(実際の画面ではなく、表示のポイントを示したイメージです。右端の列は各 GPO の設定値を書き足したものです)

この場合、まず優先順位 3 の GPO2(有効)が処理され、次に優先順位 2 の GPO1(無効)で上書きされます。最後に優先順位 1 の Default Domain Policy が処理されますが、この項目は未構成なので何も変わりません。結果として、GPO1 の「無効」が適用されます。

変更前最後に処理(優先)最初に処理優先順位1DDP未構成優先順位2GPO1無効優先順位3GPO2有効結果:自動更新は 無効 リンクの順序を変更後最後に処理(優先)最初に処理優先順位1DDP未構成優先順位2GPO2有効優先順位3GPO1無効結果:自動更新は 有効
図9 優先順位と処理の順番(DDP は Default Domain Policy)

WIN10-1 で Windows Update の画面を見ると、自動更新が無効になっていることを確認できます。

Windows Update(WIN10-1)画面イメージ
リンクの順序:DDP → GPO1 → GPO2
更新プログラムが一時停止しています*一部の設定は組織によって管理されています / 自動更新は組織によって無効化されています
リンクの順序:DDP → GPO2 → GPO1
更新プログラムを確認しています…*一部の設定は組織によって管理されています / 更新プログラムは自動的にダウンロードおよびインストールされます
図10 リンクの順序による Windows Update の表示の違い(実際の画面ではなく、表示結果のイメージです)

リンクの順序を変える

優先順位を変えるには、ドメインを選んで右ペインの「リンクされたグループ ポリシー オブジェクト」タブを開き、矢印のボタンで「リンクの順序」を変えます。ここでは GPO2 を選んで、リンクの順序を1つ上げます。

グループ ポリシーの管理(hirotanoblog.local)画面イメージ
状態 / リンクされたグループ ポリシー オブジェクト / グループ ポリシーの継承 / 委任
変更前
リンクの順序GPO強制リンクの有効化GPO の状態
1Default Domain Policyいいえはい有効
2GPO1いいえはい有効
13GPO2(選択して ▲ で1つ上げる)いいえはい有効
変更後
リンクの順序GPO強制リンクの有効化GPO の状態
1Default Domain Policyいいえはい有効
22GPO2いいえはい有効
3GPO1いいえはい有効
図11 リンクの順序の変更(実際の画面ではなく、操作のポイントを示したイメージです)
No.項目設定内容
1GPO2選択して、上向きの矢印ボタンでリンクの順序を1つ上げる
2変更後GPO2 のリンクの順序が 2、GPO1 が 3 に入れ替わった

「グループ ポリシーの継承」タブを開くと、優先順位も 1:Default Domain Policy、2:GPO2、3:GPO1 に変わっています。WIN10-1 で gpupdate を実行して GPO を更新してから Windows Update の画面を見ると、図10 の右のように自動更新が有効に変わったことを確認できます。

補足

ドメインや OU の「グループ ポリシーの継承」タブには、サイトにリンクした GPO は表示されません(画面にもその旨が表示されます)。サイトの GPO も含めて、実際にどの GPO が適用されたかを確かめるには、GPMC の「グループ ポリシーの結果」や、クライアントでの gpresult を使います。

OU へリンクした GPO

実務でいちばんよく使うのは、OU にリンクした GPO です。たとえば営業部と技術部でコンピューターの設定を変えたいなら、それぞれを OU にして、OU ごとに GPO をリンクします。

OU の中にさらに OU(下位の OU)を作り、そこにユーザーやコンピューターを置いた場合は、下位の OU にリンクした GPO が優先されます。

OU を確認する

テスト用に「営業部」という OU を作り、ドメインに参加している WIN10-1 とユーザーを入れました。

Active Directory ユーザーとコンピューター画面イメージ
▾ hirotanoblog.local  › Builtin / Computers / Domain Controllers  › ForeignSecurityPrincipals / Managed Service Accounts / Users1  ▾ 営業部      (ユーザー:名前は伏せています) [種類:ユーザー]      WIN10-1 [種類:コンピューター]
図12 営業部 OU(実際の画面ではなく、表示のポイントを示したイメージです)

GPMC でドメインの下の営業部 OU を選び、「グループ ポリシーの継承」タブを開きます。ドメインにリンクした GPO が、優先順位 1:Default Domain Policy、2:GPO2、3:GPO1 として継承されています。ドメインにリンクした GPO は、ドメイン内の OU にも適用されます。

OU 用の GPO を作成する

GPMC で グループ ポリシー オブジェクト を右クリックし、新規 を選びます。名前(今回は「営業部GPO」)を入力して「OK」をクリックします。ソース スターター GPO は「(なし)」のままです。「グループ ポリシー オブジェクト」の一覧に営業部GPO が追加されます。

OU に GPO をリンクする

営業部 OU を右クリックし、既存の GPO のリンク を選びます。「GPO の選択」の画面で営業部GPO を選び、「OK」をクリックします。

GPO の選択画面イメージ
GPO を検索するドメイン(L)hirotanoblog.local
1グループ ポリシー オブジェクト(G)Default Domain Controllers Policy
Default Domain Policy
GPO1
GPO2
営業部GPO
2OKキャンセル
図13 OU にリンクする GPO の選択(実際の画面ではなく、操作のポイントを示したイメージです)

優先順位を確認する

営業部 OU の「グループ ポリシーの継承」タブを開くと、営業部GPO が優先順位 1 として、ドメインにリンクした GPO より上に入っています。

グループ ポリシーの管理(営業部)画面イメージ
リンクされたグループ ポリシー オブジェクト / グループ ポリシーの継承 / 委任
優先順位GPO場所GPO の状態
11営業部GPO営業部有効
22Default Domain Policyhirotanoblog.local有効
3GPO2hirotanoblog.local有効
4GPO1hirotanoblog.local有効
図14 営業部 OU に適用される GPO(実際の画面ではなく、表示のポイントを示したイメージです)
No.表示意味
1営業部GPO(場所:営業部)OU にリンクした GPO。最後に処理されるので、いちばん優先される
2場所が hirotanoblog.local の GPOドメインにリンクした GPO。OU にも継承されている

ドメインにリンクした GPO と OU にリンクした GPO で設定が競合した場合は、OU にリンクした GPO の設定で上書きされることがわかります。

以上がグループポリシーの適用の基本ルールです。例外として、「継承のブロック」や「強制」で適用の順番を変えることができます。詳しくは 【Active Directory】グループポリシーの継承ブロックと強制 を参考にしてください。

まとめ

ルール内容
場所による順番ローカル → サイト → ドメイン → OU(上位 OU → 下位 OU)の順に処理され、後から処理された GPO が優先される
同じ場所の順番「リンクの順序」の数字が大きいものから処理され、1 が最後に処理されて優先される
確認する場所GPMC の「グループ ポリシーの継承」タブ(サイトの GPO は表示されない)、「グループ ポリシーの結果」、gpresult
順番を変える方法リンクの順序の変更、継承のブロック、強制

コメント