知識マップ: グループポリシー(GPO)実務入門 ── 仕組み・反映確認・Intuneとの使い分け
記事「グループポリシー(GPO)実務入門 ── 仕組み・反映確認・Intuneとの使い分け」の主張を、概念と関係(エッジ)に分解した知識グラフの全体です。各関係には根拠・確認日・確度が付いています。
グループポリシーはローカル→サイト→ドメイン→OUの順に処理され、後から処理されたGPOが競合時に勝つため、ローカルGPOがいちばん弱い層になります。この順序には継承のブロックと強制という例外があり、衝突したときは強制が勝ちます。適用先の絞り込みはセキュリティフィルターですが、MS16-072以降はユーザーポリシーがコンピューターのコンテキストで取得されるため、Authenticated Usersから読み取りまで外すと適用されなくなります。反映は起動時・サインイン時の前景処理と、既定90分+0〜30分のバックグラウンド更新の2本立てで、ソフトウェアインストールのように前景でしか処理されない設定はgpupdate /forceでも入りません。切り分けはgpresultのRSoPレポートから入り、足りなければGroupPolicy運用ログを読みます。管理用テンプレートのポリシーはレジストリのポリシー専用キーに書かれるため構成をやめれば元に戻りますが、専用キーの外へ書く設定は値が残ります。
flowchart LR
accTitle: グループポリシーの適用順序と切り分けの知識マップ
accDescr: LSDOUの後勝ちと継承ブロック・強制の例外、セキュリティフィルターとMS16-072、前景処理とバックグラウンド更新、gpresultと運用ログによる切り分け、ポリシー専用キーの仕組み、ADMXセントラルストア、GPOとMDMの二重構成の危険を示す図
group_policy["グループポリシー"]
domain_gpo["ドメインGPO"]
active_directory["Active Directory(AD DS)"]
workgroup["ワークグループ構成"]
local_gpo["ローカルGPO"]
lsdou_processing_order["LSDOUの処理順"]
gpo_inheritance_block["継承のブロック"]
inherited_parent_gpo["上位からの継承GPO"]
gpo_enforced_link["強制(Enforced)"]
gpo_security_filtering["セキュリティフィルター処理"]
user_gpo_security_filtering["ユーザーGPOのセキュリティフィルタリング"]
ms16_072_computer_context["ユーザーポリシーのコンピューターコンテキスト取得(MS16-072)"]
gpo_loopback_processing["ループバック処理"]
gpo_foreground_processing["前景(フォアグラウンド)処理"]
gpo_background_refresh["バックグラウンド更新"]
domain_controller["ドメインコントローラー"]
gpupdate["gpupdate"]
gpresult["gpresult(RSoPレポート)"]
grouppolicy_operational_log["GroupPolicy運用ログ"]
admx_policy_setting["管理用テンプレートのポリシー設定"]
registry_policy_key["レジストリのポリシー専用キー"]
registry_tattooing["レジストリの刺青(tattooing)"]
admx_template["管理用テンプレート(ADMX/ADML)"]
group_policy_preferences["グループポリシー基本設定(Preferences)"]
admx_central_store["ADMXのセントラルストア"]
intune["Microsoft Intune"]
policy_csp["Policy CSP(構成サービスプロバイダー)"]
duplicate_policy_configuration["同一設定の二重構成"]
policy_conflict["ポリシーの競合"]
mdm_wins_over_gp["MDMWinsOverGP"]
group_policy_analytics["Group Policy analytics"]
execution_policy["PowerShell実行ポリシー"]
windows_firewall["Windowsファイアウォール"]
local_policy_merge["ローカル規則のマージ"]
domain_gpo -->|"に保存される"| active_directory
workgroup -->|"利用する"| local_gpo
group_policy -->|"利用する"| lsdou_processing_order
gpo_inheritance_block -->|"防止する"| inherited_parent_gpo
gpo_enforced_link -->|"軽減する"| gpo_inheritance_block
domain_gpo -->|"で構成できる"| gpo_security_filtering
user_gpo_security_filtering -->|"前提とする"| ms16_072_computer_context
gpo_loopback_processing -->|"前提とする"| active_directory
group_policy -->|"利用する"| gpo_foreground_processing
group_policy -->|"利用する"| gpo_background_refresh
domain_controller -->|"利用する"| gpo_background_refresh
gpupdate -->|"利用する"| gpo_foreground_processing
group_policy -->|"で確認できる"| gpresult
group_policy -->|"で確認できる"| grouppolicy_operational_log
admx_policy_setting -->|"に保存される"| registry_policy_key
registry_policy_key -->|"防止する"| registry_tattooing
admx_template -.->|"原因になり得る"| registry_tattooing
group_policy_preferences -.->|"原因になり得る"| registry_tattooing
group_policy -->|"で構成できる"| admx_template
admx_template -->|"に保存される"| admx_central_store
admx_central_store -->|"に保存される"| domain_controller
intune -.->|"利用する"| policy_csp
duplicate_policy_configuration -->|"原因になり得る"| policy_conflict
policy_csp -->|"で構成できる"| mdm_wins_over_gp
group_policy_analytics -->|"前提とする"| intune
group_policy -->|"で構成できる"| group_policy_preferences
execution_policy -.->|"で構成できる"| group_policy
windows_firewall -->|"で構成できる"| local_policy_merge
windows_firewall -.->|"で構成できる"| domain_gpo
概念間の関係(全29件)
図と同じ関係を文章でも列挙します。表示している文と機械可読な意味データ(RDFa)は同じ要素に載っています。確度が「確立した関係」のものは直接の関係として、「条件付きの関係」のものは成立条件つきの言明(rdf:Statement)として表現しています。
- ドメインGPOはActive Directory(AD DS)に保存されます。
- ワークグループ構成はローカルGPOを利用します。
- グループポリシーはLSDOUの処理順を利用します。
- 継承のブロックは上位からの継承GPOを防ぎます。
- 強制(Enforced)は継承のブロックを軽減します。
- ドメインGPOはセキュリティフィルター処理で構成できます。
- ユーザーGPOのセキュリティフィルタリングはユーザーポリシーのコンピューターコンテキスト取得(MS16-072)を前提とします。
- ループバック処理はActive Directory(AD DS)を前提とします。
- グループポリシーは前景(フォアグラウンド)処理を利用します。
- グループポリシーはバックグラウンド更新を利用します。
- ドメインコントローラーはバックグラウンド更新を利用します。
- gpupdateは前景(フォアグラウンド)処理を利用します。
- グループポリシーはgpresult(RSoPレポート)で確認できます。
- グループポリシーはGroupPolicy運用ログで確認できます。
- 管理用テンプレートのポリシー設定はレジストリのポリシー専用キーに保存されます。
- レジストリのポリシー専用キーはレジストリの刺青(tattooing)を防ぎます。
- 管理用テンプレート(ADMX/ADML)はレジストリの刺青(tattooing)の原因になることがあります。
- グループポリシー基本設定(Preferences)はレジストリの刺青(tattooing)の原因になることがあります。
- グループポリシーは管理用テンプレート(ADMX/ADML)で構成できます。
- 管理用テンプレート(ADMX/ADML)はADMXのセントラルストアに保存されます。
- ADMXのセントラルストアはドメインコントローラーに保存されます。
- Microsoft IntuneはPolicy CSP(構成サービスプロバイダー)を利用します。
- 同一設定の二重構成はポリシーの競合の原因になることがあります。
- Policy CSP(構成サービスプロバイダー)はMDMWinsOverGPで構成できます。
- Group Policy analyticsはMicrosoft Intuneを前提とします。
- グループポリシーはグループポリシー基本設定(Preferences)で構成できます。
- PowerShell実行ポリシーはグループポリシーで構成できます。
- Windowsファイアウォールはローカル規則のマージで構成できます。
- WindowsファイアウォールはドメインGPOで構成できます。
主要概念の定義
機械可読データ
このデータセットについて
このページはサイトの知識グラフ(_data/knowledge/)から自動生成されています。誤りの指摘はお問い合わせからお願いします。