Windows ServerのActive Directory環境でグループポリシーを設定する方法

windows-group-policy-sam

こんにちは、レムシステムITエンジニアのKomura(@system_kom)です。

ここ最近、当社ではActive Directoryを構築する案件が増えています。Active Directoryはリソースの一括管理に強力な機能を備えていますが、それだけでなくクライアントのセキュリティや情報漏えいを防ぎたい管理者向けの機能もあります。グループポリシーと呼ばれるこの機能は、あらかじめ用意されたポリシー(主にセキュリティやPCの機能制限など)OU(組織単位:ポリシーを割り当てる範囲)に割り当てることでActive Directoryに登録されたユーザーアカウントやコンピューターアカウントの制御を行います。

設定できる項目も非常に多岐に渡り、グループポリシーをセールストークにActive Directoryの導入をすすめる機会も多くなりました。強力な機能であるグループポリシーですがあまり利用している環境を見かけません。今回はそんなグループポリシーをおさらいする意味で設定手順を紹介したいと思います。

弊社レムシステムではActive Directoryの構築サービスを提供しています。当社のホームページでは導入サービスの詳細だけでなくActive Directory導入前に検討が必要なポイントやメリットについても紹介しています。Active Directory導入時の要件を考える際の参考になると思いますので、併せて参照してください。

Windows Active Directory環境の構築サービス – サーバーとネットワークの相談はレムシステム
Windows Active Directory環境の構築サービス – サーバーとネットワークの相談はレムシステム

 ビジネスで利用されているコンピューターはWindowsという環境が圧倒的に多いと思います。Windowsで利用するユーザーやPCについてのセキュリティや管理の煩雑さを解決するシステムがActive Directoryです。Active D ...

www.rem-system.co.jp

パスワードポリシーについて

ドメインのパスワード管理についてはグループポリシーでは細かい制御を行うことができません。パスワードの制御についてはグループポリシーではなくPSOという機能で行います。PSOについては別の記事

Windows
Windows Server 2016をインストールしてサーバー構築手順を習得する

こんにちは、ITエンジニアの小村(@system_kom)です。 Windowsサーバー製品のメインストームは徐々に次バージョンのWindows Server 2019に移りつつありますが、まだまだWindows Server 2016を利 ...

を参照してください。OSは2016になりますが、2012でも同じ手順で設定が可能です。

1. グループポリシー設定の内容と前提条件

本環境ではOSとしてWindows Server 2012 R2を利用していますが、Windows Server2016でも画面構成が一部異なるだけで、同様の操作で設定が可能です。制御機能の設定例として、本記事ではInternet Explorerから印刷メニューを無効にするグループポリシーを作成、適用してみます。
グループポリシーを設定する環境と前提条件は以下の通りです。

  • Windows Server 2012 R2によるActive Directory環境
  • ドメイン名はtestdom.local
  • 既存のDefault Domain Policyは変更せず、新規にポリシーを作成する
  • 作成したグループポリシーはドメイン全体にリンクする
  • グループポリシーはコンピュータ-アカウント向けに設定する

参考 Active Directoryドメイン環境を設定していない場合は

Windows
activedirectory-2012-ad-setting
Windows Server 2012 R2へのActive Directoryインストールと基本設定

Windows Server 2012に関する以前の記事でWindows Server 2012 R2の基本セットアップまで完了しましたので、この環境を利用して、2012サーバーでActive Directoryの構築をしてみたいと思います ...

を参考に、Active Directoryドメインサービスの導入を完了してください。

2. 適用するグループポリシーの作成

本章から具体的なグループポリシーの適用手順を説明していきます。先ずは適用するグループポリシーの作成から行います。Windows Server 2012へ管理者権限でログオンします。

2-1. "グループポリシーの管理"ツールを起動する

グループポリシーの作成は「管理ツール」の「グループポリシーの管理」から行います。
ダブルクリックして「グループポリシーの管理」ツールを起動します。

grouppolicy_setting1

2-2. グループポリシーの作成

「グループポリシーの管理」ツール、左画面のツリーから[フォレスト]-[ドメイン]-[ドメイン名]-[グループポリシー]までツリーを展開し、グループポリシーを右クリックして「新規」を選択します。

grouppolicy_setting2

2-3. グループポリシー名の指定

「新しいGPO」ダイアログが開くので、"名前"に任意のグループポリシー名を入力します。ここではInternet Explorerの設定を変更するので"IE setting Policy"としました。"ソーススターター GPO"はここでは(なし)のままにしておきます。

grouppolicy_setting3

2-4. 作成したグループポリシーの編集

項目2.の手順で作成したグループポリシーが、「グループポリシーの管理」ツール左画面のグループポリシー以下に表示されます。
表示された "IE Setting Policy"を右クリックして、「編集」を選択します。

grouppolicy_setting5

2-5. Internet Explorer項目の設定変更

「グループポリシー管理エディター」が開きます。左画面に表示されているディレクトリツリーを[コンピューターの構成]-[管理用テンプレート]-[Windowsコンポーネント]-[Internet Explorer]の順に開きます。
右画面に、Internet Explorerの設定に関する項目が表示されていることを確認します。

grouppolicy_setting6

[ブラウザのメニュー]をクリックし[印刷]メニューを無効にするを選択します。クリックするとこのポリシーを有効、無効が選択できるラジオボタンが表示されます。ここでは有効にチェックを入れ、ポリシーを有効にします。

grouppolicy_setting7

3. 作成したグループポリシーの適用と確認

作成したグループポリシーは適用したいオブジェクトにリンクすることで適用されます。本章では作成したグループポリシーを適用する手順を説明します。

3-1.グループポリシーのリンク

手順2. で作成したグループポリシーが、「グループポリシーの管理」ツールの「グループポリシー」に表示されていますので、このポリシーをリンクしたい先にドラッグします。ここではtestdom.localドメイン全体に適用するため、testdom.localへドラッグしています。特定のOUにリンクしたい場合は、OUへドラッグします。
ドラッグすると「選択したGPOをこのドメインにリンクしますか?」とダイアログが出ますので、[OK]をクリックして下さい。

grouppolicy_setting8

リンクが正常に設定されると、ドメイン名の下部に適用されたポリシー名が表示されます。

grouppolicy_setting9

3-2. グループポリシー適用の確認

ドメイン名の下部に表示されているグループポリシー名をクリックして、左ペインに表示される[設定]タブをクリックすると、有効になっているグループポリシーの内容が表示されます。表示された内容で設定内容が間違っていないかを確認します。

grouppolicy_setting10

3-3. グループポリシーを強制的に有効化する

グループポリシーは上記の手順で有効化されますが、クライアントへ反映されるまでに一定の時間が掛かります。テストなどで、強制的に設定を反映したい場合は、クライアント側のコマンドプロンプトを開き以下のコマンドを実行します。

gpupdate /force

コマンド実行後、[ポリシーを最新の情報に更新しています...]
コンピューターポリシーの更新が正常に完了しました。
と表示されれば、ポリシーはクライアントで有効になります。

grouppolicy_setting11

3-4. グループポリシー適用後のテスト

リンクしたグループポリシーが正常に適用されているかの確認をクライアントで確認してみます。ここでは手順3-1. で適用したグループポリシーを確認するために Internet Explorerを開き、メニューから「印刷」を実行してみます。
[このアクションは..(中略) ...管理者に問い合わせてください]
と表示されれば、正常に設定が出来ています。

internetexplorer_action

4. まとめ

本記事ではテストとしてInternet Explorerの制御を行いましたが、グループポリシーでは、ドメイン配下にあるクライアントの殆どの機能を制御できます。
是非、色々とテストをしてみて、使いこなして頂ければと思います。

  • この記事を書いた人
rem-profile-photo

レムシステム

レムシステムはPC・サーバー・ネットワークでの業務効率化を主な業務としている会社です。全国に対応しています。

-Active Directory, Windows Server 2012