知識マップ: グループポリシー(GPO)実務入門 ── 仕組み・反映確認・Intuneとの使い分け

記事「グループポリシー(GPO)実務入門 ── 仕組み・反映確認・Intuneとの使い分け」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。

グループポリシーはローカル→サイト→ドメイン→OUの順に処理され、後から処理されたGPOが競合時に勝つため、ローカルGPOがいちばん弱い層になります。この順序には継承のブロックと強制という例外があり、衝突したときは強制が勝ちます。適用先の絞り込みはセキュリティフィルターですが、MS16-072以降はユーザーポリシーがコンピューターのコンテキストで取得されるため、Authenticated Usersから読み取りまで外すと適用されなくなります。反映は起動時・サインイン時の前景処理と、既定90分+0〜30分のバックグラウンド更新の2本立てで、ソフトウェアインストールのように前景でしか処理されない設定はgpupdate /forceでも入りません。切り分けはgpresultのRSoPレポートから入り、足りなければGroupPolicy運用ログを読みます。管理用テンプレートのポリシーはレジストリのポリシー専用キーに書かれるため構成をやめれば元に戻りますが、専用キーの外へ書く設定は値が残ります。

グループポリシーの適用順序と切り分けの知識マップLSDOUの後勝ちと継承ブロック・強制の例外、セキュリティフィルターとMS16-072、前景処理とバックグラウンド更新、gpresultと運用ログによる切り分け、ポリシー専用キーの仕組み、ADMXセントラルストア、GPOとMDMの二重構成の危険を示す図に保存される利用する利用する防止する軽減するで構成できる前提とする前提とする利用する利用する利用する利用するで確認できるで確認できるに保存される防止する原因になり得る原因になり得るで構成できるに保存されるに保存される利用する原因になり得るで構成できる前提とするで構成できるで構成できるで構成できるで構成できるグループポリシードメインGPOActive Directory(AD DS)ワークグループ構成ローカルGPOLSDOUの処理順継承のブロック上位からの継承GPO強制(Enforced)セキュリティフィルター処理ユーザーGPOのセキュリティフィルタリングユーザーポリシーのコンピューターコンテキスト取得(MS16-072)ループバック処理前景(フォアグラウンド)処理バックグラウンド更新ドメインコントローラーgpupdategpresult(RSoPレポート)GroupPolicy運用ログ管理用テンプレートのポリシー設定レジストリのポリシー専用キーレジストリの刺青(tattooing)管理用テンプレート(ADMX/ADML)グループポリシー基本設定(Preferences)ADMXのセントラルストアMicrosoft IntunePolicy CSP(構成サービスプロバイダー)同一設定の二重構成ポリシーの競合MDMWinsOverGPGroup Policy analyticsPowerShell実行ポリシーWindowsファイアウォールローカル規則のマージ

概念間の関係(全29件)

図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。

主要概念の定義

グループポリシー
Active Directoryドメイン環境でWindowsの設定を集中構成する仕組み。
ドメインGPO
Active Directoryに保存し、サイト・ドメイン・OUにリンクして配布するグループポリシーオブジェクト。GPMCで編集する。
ワークグループ構成
Active Directoryドメインに参加しない、Kerberosの土俵にないWindowsのネットワーク構成。この構成のシステムのWindows認証には依然としてNTLMが使われ、使われなければならない。
継承のブロック
ドメインやOUに設定して、上位からのGPOの継承を止める例外設定。
強制(Enforced)
GPOのリンクに設定して、下位で継承ブロックされていても必ず適用させ、下位のGPOに上書きさせないようにする例外設定。
ユーザーGPOのセキュリティフィルタリング
ユーザーに適用するGPOをセキュリティグループでの絞り込みによって特定の対象だけに配ること。MS16-072以降、取得はコンピューターのセキュリティコンテキストで行われる。
ループバック処理
ユーザーの所属ではなくコンピューターオブジェクトの場所にもとづいて、ユーザー設定のGPOセットを適用するモード。置換とマージの2つがある。
ドメインコントローラー
Active Directoryのディレクトリサービスを提供し、KDCの機能やNTLMのパススルー認証の相手を担うサーバー。
gpupdate
グループポリシーの適用をその場で実行するコマンド。既定では変更のあった設定だけを適用し、/forceで全設定を再適用する。
管理用テンプレートのポリシー設定
ADMXテンプレートが定義する個々のポリシー設定。構成するとポリシー専用のレジストリキーへ値として書き込まれる。
レジストリのポリシー専用キー
レジストリベースのポリシーの格納先として定められたキー(HKLM/HKCUのSoftware\Policies および Software\Microsoft\Windows\CurrentVersion\Policies)。アプリはまずここを読み、無ければ自分のプリファレンス値を読む。
管理用テンプレート(ADMX/ADML)
グループポリシーの設定項目を記述するファイル。定義本体のADMXと、言語ごとの表示文字列のADMLに分かれる。
グループポリシー基本設定(Preferences)
ドライブの割り当て・プリンター・スケジュールされたタスク・サービスなどを構成するGPMCの拡張群。ユーザーの変更を制限せずに配布でき、強制する設定としない設定を選べる点でポリシーとは性格が異なる。
ADMXのセントラルストア
ドメインコントローラーのSYSVOL配下に置くPolicyDefinitionsフォルダー。グループポリシーツールが既定で参照する、ドメイン共通のテンプレート定義の置き場。
Microsoft Intune
クラウドからPC・モバイルデバイスを管理するMicrosoftのMDMサービス。
同一設定の二重構成
同じ設定項目をグループポリシーとMDMの両方から構成すること。移行期の共存自体は問題なく、避けるべきなのは同一設定の重複構成だけ。
Policy CSP(構成サービスプロバイダー)
MDMがOSの設定を構成するために使う仕組み。IntuneなどのMDMはこれを通じてポリシーを適用する。
Group Policy analytics
オンプレミスのGPOをインポートして、MDMがサポートする設定と非推奨・利用不能な設定を分析するIntuneの機能。
PowerShell実行ポリシー
PowerShellスクリプトの実行可否と署名要求を制御する設定。既定はクライアントOSでRestricted、Windows ServerとPowerShell 7ではRemoteSigned。
Windowsファイアウォール
全エディションで既定有効の、Windows標準のホスト型ファイアウォール。

機械可読データ

このデータセットについて

作成
合同会社小村ソフト
ライセンス
CC BY 4.0 ── 出典(合同会社小村ソフト)とライセンスへのリンクを明示し、改変した場合はその旨を示すことを条件に、再配布・改変を含めて再利用できます
最終確認日
2026-08-22 ── 収録する関係のうち、最後に出典と照合した日

このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。