読む前にこの記事のポイントを音声で確認できます。この音声は本記事をもとにAIツール(NotebookLM)で自動生成したもので、発音や言い回しが不自然な箇所や、内容の誤りが含まれる可能性があります。理解の補助としてご利用ください。
Active Directory のグループポリシーオブジェクト(GPO)は、サイト、ドメイン、OU の3か所にリンクできます。複数の GPO で同じ設定が競合したときに備えて、GPO が処理される順番が決まっています。
この記事では、その順番を、サイト、ドメイン、OU のそれぞれに GPO をリンクしながら確認します。検証環境は、ドメイン hirotanoblog.local に2台のドメインコントローラ(AD-1、AD-2)があり、Windows 10 の PC(WIN10-1)がドメインに参加している構成です。
- GPO はローカル → サイト → ドメイン → OU の順に処理され、後から処理されたものが優先される
- 同じ場所に複数の GPO があるときは、「リンクの順序」の番号が小さい GPO が優先される
- サイト、ドメイン、OU に GPO をリンクする手順と、「グループ ポリシーの継承」タブでの確認方法
グループポリシーの適用順
GPO が処理される順番は次のとおりです。
| 順番 | GPO | 補足 |
|---|---|---|
| 1 | ローカルグループポリシー | Active Directory の GPO ではなく、コンピューターごとに設定するもの |
| 2 | サイトにリンクした GPO | コンピューターが所属するサイトの GPO |
| 3 | ドメインにリンクした GPO | ドメイン内のすべてのユーザーとコンピューターが対象 |
| 4 | OU にリンクした GPO | OU が入れ子のときは、上位の OU から下位の OU の順 |
設定が競合した場合は、後から処理された GPO の設定で上書きされます。つまり、ユーザーやコンピューターに近い場所(OU)にリンクした GPO ほど優先されます。
ローカルグループポリシー
ローカルグループポリシーは、コンピューター(OS)ごとに、コンピューターやユーザーの構成のポリシーを設定する仕組みです。最初に処理されるため、ドメインの GPO で同じ項目を設定すると、ドメインの GPO の設定が優先されます。詳しくは 【Windows】ローカルグループポリシーの概要 で紹介しています。
サイトへリンクした GPO
サイトは、Active Directory で物理的な場所を表す単位です。たとえば東京本社と大阪支社のように、離れた場所を WAN 回線でつないでいる場合は、それぞれをサイトとして作成します。サイトにはサブネットを関連付け、コンピューターは自分の IP アドレスが含まれるサブネットのサイトに所属します。
既定のサイトを確認する
サーバーマネージャーで ツール ›› Active Directory サイトとサービス を開くと、既定のサイト構成が表示されます。
この記事の画面は、実際の画面ではなく、検証時の画面から設定する項目(見るポイント)を抜き出して描いたイメージです。バージョンによって、項目の並びや表記は変わります。
▾ Sites › Inter-Site Transports Subnets1 ▾ Default-First-Site-Name2 ▾ Servers › AD-1 › AD-2
| No. | 表示 | 意味 |
|---|---|---|
| 1 | Default-First-Site-Name | 最初から作られている既定のサイト |
| 2 | Servers の AD-1、AD-2 | 2台のドメインコントローラが既定のサイトにある。この環境は単一サイトのドメイン |
サイトを作成する
試しに、東京本社と大阪支社のサイトを作成します。Sites を右クリックし、新しいサイト を選びます。名前(今回は「東京本社」)を入力し、サイトリンクに DEFAULTIPSITELINK を選んで「OK」をクリックします。
| 作成先 | hirotanoblog.local/Configuration/Sites | ||||
| 1名前(A) | 東京本社 | ||||
| 2サイト リンク オブジェクト |
|
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | 名前 | サイト名(今回は「東京本社」) |
| 2 | サイト リンク | このサイトをほかのサイトとつなぐサイトリンク。既定の DEFAULTIPSITELINK を選ぶ |
| 3 | OK | サイトを作成する |
「OK」をクリックすると、サイトの構成を完了するための案内(サイトリンクの確認、サブネットの追加、ドメインコントローラの配置)が表示されるので、「OK」で閉じます。同じ手順で大阪支社のサイトも作成します。
サブネットを作成する
次にサブネットを作成します。Sites ›› Subnets を右クリックし、新しいサブネット を選びます。テスト用に、東京本社は 192.168.1.0/24、大阪支社は 192.168.2.0/24 とします。「プレフィックス」に 192.168.1.0/24 と入力し、サイトに東京本社を選んで「OK」をクリックします。
| 作成先 | hirotanoblog.local/Configuration/Sites/Subnets |
| 1プレフィックス(P) | 192.168.1.0/24 |
| Active Directory ドメイン サービスでのプレフィックス名 | 192.168.1.0/24 |
| 2このプレフィックスのサイト オブジェクト | Default-First-Site-Name 大阪支社 東京本社 |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | プレフィックス | 192.168.1.0/24 |
| 2 | サイト オブジェクト | このサブネットを関連付けるサイト(東京本社) |
| 3 | OK | サブネットを作成する |
同じ手順で、大阪支社に 192.168.2.0/24 を関連付けます。2つのサイトとサブネットができました。
▾ Sites › Inter-Site Transports1 ▾ Subnets 192.168.1.0/24 192.168.2.0/24 ▾ Default-First-Site-Name ▾ Servers(AD-1、AD-2)2 ▾ 東京本社 Servers ▾ 大阪支社 Servers
| No. | 表示 | 意味 |
|---|---|---|
| 1 | Subnets | 作成した2つのサブネット |
| 2 | 東京本社、大阪支社 | 作成した2つのサイト。ドメインコントローラはまだ既定のサイトにある |
サイトに GPO をリンクする
サーバーマネージャーで ツール ›› グループ ポリシーの管理 を開きます。グループポリシー管理コンソール(GPMC)では、最初はサイトが表示されないので、「サイト」を右クリックして サイトの表示 を選び、すべてのサイトにチェックを入れて「OK」をクリックします。
| 1サイト(S) | ☑ Default-First-Site-Name ☑ 大阪支社 ☑ 東京本社 |
GPMC の「サイト」の下に、Default-First-Site-Name、大阪支社、東京本社が表示されます。あらかじめ GPO を作っておき、サイト名を右クリックして 既存の GPO のリンク を選ぶと、サイト単位で GPO を適用できます。
サイトにリンクする GPO の例として、よく使われるのはプリンターの設定です。東京本社と大阪支社で、既定のプリンターを分けたいといった場合に使います。
サイトに GPO をリンクできるのは、既定では Enterprise Admins と、フォレストのルートドメインの Domain Admins です。ドメインや OU へのリンクより必要な権限が高いので、運用のルールを決めてから使います。
ドメインへリンクした GPO
ドメインにリンクした GPO は、GPMC のドメイン名(ここでは hirotanoblog.local)の下に並びます。ドメインにリンクした GPO は、ドメイン内のすべてのユーザーとコンピューターに適用されます。
Default Domain Policy は、最初からドメインにリンクされている GPO で、主にパスワードなどアカウントに関するポリシーを設定します。詳しくは 【Active Directory】デフォルトドメインポリシーについて で紹介しています。
同じ場所に複数の GPO をリンクする
同じドメインなど、同じ場所に複数の GPO がリンクされているときは、GPMC の「グループ ポリシーの継承」タブの「優先順位」の数字が大きい GPO から順に処理されます。最後に処理される優先順位 1 の GPO が、いちばん優先されます。
確かめるため、GPO1 と GPO2 を作ってドメインにリンクし、Windows Update の自動構成を次のように設定しました。設定の場所は、コンピューターの構成 ›› ポリシー ›› 管理用テンプレート ›› Windows コンポーネント ›› Windows Update の「自動更新を構成する」です。
| 優先順位 | GPO | 場所 | GPO の状態 | 自動更新を構成する |
|---|---|---|---|---|
| 11 | Default Domain Policy | hirotanoblog.local | 有効 | 未構成 |
| 2 | GPO1 | hirotanoblog.local | 有効 | 無効 |
| 3 | GPO2 | hirotanoblog.local | 有効 | 有効 |
この場合、まず優先順位 3 の GPO2(有効)が処理され、次に優先順位 2 の GPO1(無効)で上書きされます。最後に優先順位 1 の Default Domain Policy が処理されますが、この項目は未構成なので何も変わりません。結果として、GPO1 の「無効」が適用されます。
WIN10-1 で Windows Update の画面を見ると、自動更新が無効になっていることを確認できます。
リンクの順序を変える
優先順位を変えるには、ドメインを選んで右ペインの「リンクされたグループ ポリシー オブジェクト」タブを開き、矢印のボタンで「リンクの順序」を変えます。ここでは GPO2 を選んで、リンクの順序を1つ上げます。
| リンクの順序 | GPO | 強制 | リンクの有効化 | GPO の状態 |
|---|---|---|---|---|
| 1 | Default Domain Policy | いいえ | はい | 有効 |
| 2 | GPO1 | いいえ | はい | 有効 |
| 13 | GPO2(選択して ▲ で1つ上げる) | いいえ | はい | 有効 |
| リンクの順序 | GPO | 強制 | リンクの有効化 | GPO の状態 |
|---|---|---|---|---|
| 1 | Default Domain Policy | いいえ | はい | 有効 |
| 22 | GPO2 | いいえ | はい | 有効 |
| 3 | GPO1 | いいえ | はい | 有効 |
| No. | 項目 | 設定内容 |
|---|---|---|
| 1 | GPO2 | 選択して、上向きの矢印ボタンでリンクの順序を1つ上げる |
| 2 | 変更後 | GPO2 のリンクの順序が 2、GPO1 が 3 に入れ替わった |
「グループ ポリシーの継承」タブを開くと、優先順位も 1:Default Domain Policy、2:GPO2、3:GPO1 に変わっています。WIN10-1 で gpupdate を実行して GPO を更新してから Windows Update の画面を見ると、図10 の右のように自動更新が有効に変わったことを確認できます。
ドメインや OU の「グループ ポリシーの継承」タブには、サイトにリンクした GPO は表示されません(画面にもその旨が表示されます)。サイトの GPO も含めて、実際にどの GPO が適用されたかを確かめるには、GPMC の「グループ ポリシーの結果」や、クライアントでの gpresult を使います。
OU へリンクした GPO
実務でいちばんよく使うのは、OU にリンクした GPO です。たとえば営業部と技術部でコンピューターの設定を変えたいなら、それぞれを OU にして、OU ごとに GPO をリンクします。
OU の中にさらに OU(下位の OU)を作り、そこにユーザーやコンピューターを置いた場合は、下位の OU にリンクした GPO が優先されます。
OU を確認する
テスト用に「営業部」という OU を作り、ドメインに参加している WIN10-1 とユーザーを入れました。
▾ hirotanoblog.local › Builtin / Computers / Domain Controllers › ForeignSecurityPrincipals / Managed Service Accounts / Users1 ▾ 営業部 (ユーザー:名前は伏せています) [種類:ユーザー] WIN10-1 [種類:コンピューター]
GPMC でドメインの下の営業部 OU を選び、「グループ ポリシーの継承」タブを開きます。ドメインにリンクした GPO が、優先順位 1:Default Domain Policy、2:GPO2、3:GPO1 として継承されています。ドメインにリンクした GPO は、ドメイン内の OU にも適用されます。
OU 用の GPO を作成する
GPMC で グループ ポリシー オブジェクト を右クリックし、新規 を選びます。名前(今回は「営業部GPO」)を入力して「OK」をクリックします。ソース スターター GPO は「(なし)」のままです。「グループ ポリシー オブジェクト」の一覧に営業部GPO が追加されます。
OU に GPO をリンクする
営業部 OU を右クリックし、既存の GPO のリンク を選びます。「GPO の選択」の画面で営業部GPO を選び、「OK」をクリックします。
| GPO を検索するドメイン(L) | hirotanoblog.local |
| 1グループ ポリシー オブジェクト(G) | Default Domain Controllers Policy Default Domain Policy GPO1 GPO2 営業部GPO |
優先順位を確認する
営業部 OU の「グループ ポリシーの継承」タブを開くと、営業部GPO が優先順位 1 として、ドメインにリンクした GPO より上に入っています。
| 優先順位 | GPO | 場所 | GPO の状態 |
|---|---|---|---|
| 11 | 営業部GPO | 営業部 | 有効 |
| 22 | Default Domain Policy | hirotanoblog.local | 有効 |
| 3 | GPO2 | hirotanoblog.local | 有効 |
| 4 | GPO1 | hirotanoblog.local | 有効 |
| No. | 表示 | 意味 |
|---|---|---|
| 1 | 営業部GPO(場所:営業部) | OU にリンクした GPO。最後に処理されるので、いちばん優先される |
| 2 | 場所が hirotanoblog.local の GPO | ドメインにリンクした GPO。OU にも継承されている |
ドメインにリンクした GPO と OU にリンクした GPO で設定が競合した場合は、OU にリンクした GPO の設定で上書きされることがわかります。
以上がグループポリシーの適用の基本ルールです。例外として、「継承のブロック」や「強制」で適用の順番を変えることができます。詳しくは 【Active Directory】グループポリシーの継承ブロックと強制 を参考にしてください。
まとめ
| ルール | 内容 |
|---|---|
| 場所による順番 | ローカル → サイト → ドメイン → OU(上位 OU → 下位 OU)の順に処理され、後から処理された GPO が優先される |
| 同じ場所の順番 | 「リンクの順序」の数字が大きいものから処理され、1 が最後に処理されて優先される |
| 確認する場所 | GPMC の「グループ ポリシーの継承」タブ(サイトの GPO は表示されない)、「グループ ポリシーの結果」、gpresult |
| 順番を変える方法 | リンクの順序の変更、継承のブロック、強制 |
コメント