Pengantar praktis Group Policy (GPO) — cara kerja, konfirmasi penerapan, dan kapan memakai Intune

· Diperbarui pada: · · Windows, Group Policy, Active Directory, Intune, Manajemen PC, PowerShell, Sistem informasi

Riwayat revisi (2 pembaruan, terakhir pada 1 Sep 2026)

Catatan perubahan yang dilakukan pada artikel ini. Jika versi sebelumnya telah diarsipkan, versi itu tetap dapat dibaca melalui tautan permanen dengan DOI.

Perbaikan tinjauan Codex: pemisah ribuan Indonesia pada 64.800 menit.
Diterjemahkan ulang sebagai terjemahan lengkap dari naskah Jepang. Versi bahasa Indonesia sebelumnya adalah ringkasan yang hanya memindahkan sebagian naskah, sehingga bagian, tabel, gambar Mermaid, keterangan gambar, dan FAQ tidak ada. Semuanya dipulihkan sesuai naskah Jepang, dan klaim teknisnya sama dengan versi Jepang.
Publikasi pertama
Mengutip artikel ini(DOI (arsip terdaftar): 10.5281/zenodo.22175717)

DOI di bawah mengarah ke versi yang telah diarsipkan sebelumnya dan mungkin berbeda dari teks saat ini. Gunakan URL halaman ini untuk merujuk teks saat ini.

Go Komura (2026). Pengantar praktis Group Policy (GPO) — cara kerja, konfirmasi penerapan, dan kapan memakai Intune. KomuraSoft LLC. https://comcomponent.com/id/blog/group-policy-practical-guide/

DOI (arsip terdaftar)
10.5281/zenodo.22175717
DOI (versi terakhir yang didaftarkan)
10.5281/zenodo.22175718

“Pengaturan ini sudah didistribusikan lewat GPO.” “PC pelanggan dikunci oleh Group Policy.” — di pekerjaan sistem bisnis Windows, kata “GPO” muncul hampir setiap hari. Namun begitu harus mengambil alih administrasi AD, atau memasang aplikasi di PC pelanggan yang domain-joined, orang yang dapat menjelaskan dengan tepat kapan, dari mana, dan dengan urutan prioritas apa Group Policy diterapkan ternyata tidak banyak.

“Pengaturan sudah diubah, tetapi belum berlaku.” “Disuruh menjalankan gpupdate, tetapi tidak tahu apa yang terjadi.” “Aplikasi berjalan di mesin pengembangan, tetapi tidak di pelanggan, dan setelah ditelusuri ternyata GPO.” — artikel ini ditujukan kepada pengembang aplikasi bisnis yang menghadapi situasi itu, dan kepada staf TI usaha kecil dan menengah yang mewarisi lingkungan AD. Artikel ini menata cara kerja Group Policy (urutan penerapan LSDOU), kapan pengaturan berlaku, cara menelusuri masalah dengan gpresult dan log peristiwa, ADMX dan central store, serta kapan memakai GPO versus Intune (MDM), berdasarkan sumber primer per Agustus 2026.

1. Intinya dulu

  • Group Policy adalah “yang diproses belakangan yang menang”. Diproses dalam urutan lokal → situs → domain → OU (LSDOU), dan GPO yang diproses belakangan diutamakan saat konflik. GPO lokal (gpedit.msc) adalah lapisan paling lemah.1
  • Waktu penerapan adalah “foreground plus latar belakang”. Konfigurasi komputer selalu diterapkan saat boot, konfigurasi pengguna selalu saat masuk, dan di atas itu secara default ada pembaruan latar belakang sekitar setiap 90 menit plus offset acak 0–30 menit (5 menit pada domain controller).2
  • gpupdate /force adalah “penerapan ulang semua pengaturan”, bukan obat segala. Ada pengaturan yang hanya diproses saat masuk atau mulai ulang, seperti instalasi perangkat lunak dan Folder Redirection (itulah alasan opsi /logoff dan /boot ada).3
  • Titik awal menelusuri masalah adalah laporan RSoP dari gpresult /h. GPO yang diterapkan dan GPO yang ditolak (beserta alasan) terlihat di sana. Pendalaman dilakukan lewat log operasional GroupPolicy (Microsoft-Windows-GroupPolicy/Operational).45
  • Kebijakan templat administratif, pada prinsipnya, ditulis ke kunci khusus kebijakan di registri (Software\Policies dan sejenisnya). Nilai kebijakan diutamakan atas pengaturan milik aplikasi, dan Not Configured tidak menulis apa pun. Namun ada juga kebijakan yang menulis ke luar kunci khusus (Bab 5).6
  • Central store ADMX adalah folder PolicyDefinitions di SYSVOL. Setelah dibuat, GPMC merujuk definisi templat yang sama di seluruh domain.7
  • Pilih GPO atau Intune berdasarkan fondasi identitas perangkat. Mengonfigurasi pengaturan yang sama di keduanya tidak menjamin hasil. Group Policy analytics dapat dipakai saat mempertimbangkan migrasi.89
  • Bagi pengembang, GPO adalah penyebab klasik “hanya gagal di pelanggan”. Execution policy, penggabungan aturan lokal firewall yang dinonaktifkan, konfigurasi proxy dan drive, dan sejenisnya — pengaturan yang mengubah asumsi aplikasi — didistribusikan secara terpusat.1011

Pada diagram, garis utuh menunjukkan relasi yang selalu berlaku dan garis putus-putus menunjukkan relasi bersyarat (syaratnya ada pada penjelasan masing-masing relasi di halaman rincian). Daftar lengkap relasi (total 29, beserta bukti dan tingkat kepastian) serta definisi konsep utama dikumpulkan di halaman rincian peta pengetahuan (dalam bahasa Jepang). Data: JSON-LD / Turtle

2. Apa itu Group Policy — GPO lokal dan GPO domain

Group Policy adalah mekanisme yang memungkinkan administrator mendefinisikan pengaturan Windows secara terpusat, lalu memaksakannya pada komputer dan pengguna sasaran. Kumpulan pengaturan itu disebut GPO (Group Policy Object). GPO punya dua tempat penyimpanan.

  GPO lokal GPO domain
Alat pengeditan gpedit.msc (Local Group Policy Editor) GPMC (Group Policy Management Console) + Group Policy Management Editor
Lokasi penyimpanan PC itu sendiri. Untuk komputer hanya ada satu, tetapi untuk pengguna dapat dibuat beberapa GPO lokal (MLGPO) menurut “administrator / non-administrator / pengguna tertentu”12 Active Directory (didistribusikan dengan menautkan ke situs, domain, dan OU)
Cakupan Hanya PC itu Seluruh komputer/pengguna di bawah sasaran tautan
Prioritas Paling lemah (ditimpa oleh GPO domain)1 Lebih kuat daripada lokal. Antar GPO domain ditentukan oleh sasaran tautan dan urutan tautan
Penggunaan khas Pengaturan mandiri pada PC workgroup dan mesin uji Distribusi dan pemaksaan pengaturan standar organisasi

PC workgroup (tidak domain-joined) hanya memproses GPO lokal.1 Jadi ketika orang bilang “dikelola lewat GPO”, dalam praktik hampir selalu yang dimaksud adalah GPO domain.

GPO yang diproses PC workgroup dan PC domain-joinedPC workgroup hanya memproses GPO lokal, sedangkan PC domain-joined memproses GPO lokal plus GPO domain yang didistribusikan dari Active DirectoryWorkgroupDomain-joinedBentuk keanggotaan PC?Hanya memproses GPO lokalGPO lokal + domainGPO di lapangan hampir selalu GPO domain

Gambar 1: PC workgroup hanya memproses GPO lokal, sedangkan PC domain-joined juga memproses GPO domain.

Apa pun GPOnya, isinya secara garis besar jatuh ke dua cabang.

  • Konfigurasi komputer: pengaturan yang berlaku bagi siapa pun yang masuk ke PC itu. Diterapkan saat boot.
  • Konfigurasi pengguna: pengaturan yang berlaku bagi pengguna itu di PC mana pun yang dimasukinya. Diterapkan saat masuk.

Sumbu “terikat ke PC, atau terikat ke orang” ini muncul konsisten baik pada urutan penerapan maupun pada konfirmasi penerapan nanti. Ada juga pengaturan yang ada di kedua cabang, jadi biasakan selalu melihat kedua cabang saat mencari sebuah item.

Dua cabang isi GPOSetiap GPO punya dua cabang, konfigurasi komputer dan konfigurasi pengguna; konfigurasi komputer diterapkan saat boot dan berlaku bagi siapa pun yang masuk ke PC itu, dan konfigurasi pengguna diterapkan saat masuk dan berlaku bagi pengguna itu di PC mana punIsi GPOKonfigurasi komputerKonfigurasi penggunaDiterapkan saat bootDiterapkan saat masukBerlaku bagi siapa pun yang masukBerlaku di PC mana pun

Gambar 2: GPO punya dua cabang: konfigurasi komputer yang terikat ke PC, dan konfigurasi pengguna yang terikat ke orang.

3. Cara kerja penerapan — “yang belakangan menang” pada LSDOU dan pengendalian pewarisan

3.1. LSDOU: lokal → situs → domain → OU

Pada PC domain-joined, GPO diproses dalam urutan berikut.1

  1. GPO lokal
  2. GPO yang ditautkan ke situs
  3. GPO yang ditautkan ke domain
  4. GPO yang ditautkan ke OU (organizational unit) — diproses dari OU tingkat atas ke bawah, dan GPO pada OU tempat komputer/pengguna sasaran langsung berada diproses terakhir

Huruf awalnya membentuk nama urutan itu, LSDOU. Poin pentingnya: ini bukan “urutan prioritas dari yang tertinggi”, melainkan urutan diproses. Jika beberapa GPO mengonfigurasi pengaturan yang sama, GPO yang diproses belakangan yang menang (pengaturan yang tidak konflik cukup digabung).1 Dengan kata lain, GPO pada OU yang paling dekat dengan sasaran paling kuat, dan GPO lokal paling lemah. “Sudah diperbaiki di gpedit.msc, lalu kembali semula” bukan kerusakan — itu perilaku sesuai spesifikasi ini.

Urutan pemrosesan LSDOU dan yang belakangan menangGPO diproses dalam urutan lokal, situs, domain, OU, dan saat konflik GPO yang diproses belakangan menang, sehingga GPO pada OU yang dekat dengan sasaran paling kuat dan GPO lokal paling lemah1. GPO lokal2. Situs3. Domain4. OU (dari atas ke bawah)Saat konflik yang belakangan menangGPO OU terdekat paling kuatGPO lokal paling lemah

Gambar 3: LSDOU adalah urutan diproses, dan jika pengaturan yang sama berkonflik, GPO yang diproses belakangan yang menang.

Jika beberapa GPO ditautkan ke situs, domain, atau OU yang sama, urutannya ditentukan oleh link order pada tab Linked Group Policy Objects di GPMC. GPO dengan nomor urutan tautan terkecil diproses terakhir dan paling diutamakan.1

Urutan tautan jika beberapa GPO ada di tempat yang samaJika beberapa GPO ditautkan ke situs, domain, atau OU yang sama, urutan pemrosesan ditentukan oleh urutan tautan GPMC, dan GPO dengan nomor terkecil diproses terakhir serta paling diutamakanBeberapa GPO di tempat yang samaDitentukan urutan tautan GPMCGPO bernomor terkecil diproses terakhirYang belakangan menang, paling diutamakan

Gambar 4: Pada sasaran tautan yang sama, GPO dengan nomor urutan tautan terkecil diproses terakhir dan menang.

3.2. Blokir pewarisan dan Enforced

Pengecualian terhadap urutan default dapat dibuat.1

  • Blokir pewarisan (Block Inheritance): diatur pada domain atau OU, menghentikan pewarisan GPO dari atas. Ini alat untuk “OU ini saja tidak menerima standar seluruh perusahaan.”
  • Enforced (nama lama: No Override): diatur pada tautan GPO, membuat GPO itu selalu diterapkan meskipun tingkat di bawahnya memblokir pewarisan, dan tidak ditimpa oleh GPO yang lebih rendah. Jika Block Inheritance dan Enforced bertabrakan, Enforced yang menang.1
Hubungan blokir pewarisan dan EnforcedBlokir pewarisan menghentikan pewarisan GPO dari atas, tetapi GPO yang Enforced selalu diterapkan meski tingkat di bawah memblokir pewarisan, dan tidak ditimpa oleh GPO yang lebih rendahTidakYaTidakYaGPO dari atasPewarisan diblokir di bawah?Diwariskan apa adanyaGPO disetel Enforced?Pewarisan berhentiSelalu diterapkanTidak ditimpa GPO di bawah

Gambar 5: Blokir pewarisan menghentikan pewarisan dari atas, tetapi GPO yang Enforced melewati blokir dan selalu diterapkan.

Enforced adalah mekanisme yang mematahkan prinsip “yang diproses belakangan yang menang”, jadi pemakaian berlebihan membuat hasil pembacaan RSoP semakin bertentangan dengan intuisi. Praktik standar adalah membatasinya pada pengaturan keamanan yang wajib ditaati seluruh perusahaan.

3.3. Filter keamanan

Selain lokasi tautan, siapa yang dikenai juga dapat dipersempit per GPO. Agar GPO diterapkan, pengguna atau komputer sasaran harus memiliki kedua izin Read dan Apply group policy pada GPO itu. Secara default keduanya diberikan kepada Authenticated Users (mencakup pengguna maupun komputer), sehingga berlaku bagi semua orang di bawah sasaran tautan. Mempersempit ini ke grup keamanan tertentu itulah filter keamanan. Filter bekerja pada GPO secara keseluruhan; tidak dapat diubah per pengaturan di dalam GPO.13

Ada satu peringatan penting. Saat mempersempit sasaran, jangan sampai izin Read juga dicabut dari Authenticated Users default. Sejak pembaruan keamanan MS16-072 (2016), kebijakan untuk pengguna diambil dalam konteks keamanan komputer, jadi jika akun komputer tidak dapat membaca GPO, GPO untuk pengguna tidak diterapkan meskipun pengguna sasaran memiliki kedua izin.14 Cara yang benar saat mempersempit adalah memberi Read + Apply group policy kepada grup sasaran, lalu menyisakan hanya Read pada Authenticated Users (atau Domain Computers).14

Penilaian penerapan filter keamananAgar GPO diterapkan, pengguna atau komputer sasaran harus memiliki izin Read dan Apply group policy, dan GPO untuk pengguna juga mensyaratkan akun komputer dapat membaca GPOTidakYaTidakYaYaTidakSasaran di bawah tautan GPOIzin Read dan Apply keduanya?Ditolak oleh filterGPO untuk pengguna?DiterapkanKomputer dapat Read?Tidak diterapkan (MS16-072)

Gambar 6: Penerapan membutuhkan Read dan Apply group policy, dan pada GPO untuk pengguna akun komputer juga harus dapat Read.

Di lapangan, dua batu sandungan klasik adalah “sudah dimasukkan ke grup tetapi tidak diterapkan (ini pengaturan untuk komputer, tetapi yang dimasukkan ke grup hanya pengguna)” dan “sudah dikeluarkan dari grup tetapi terus diterapkan.” Yang terakhir tidak hilang meski menunggu pembaruan latar belakang. Keanggotaan grup dievaluasi dari token keamanan yang dibuat saat masuk, jadi perubahan grup pengguna baru sampai ke filter setelah keluar lalu masuk lagi, dan perubahan grup komputer baru setelah mulai ulang — yaitu setelah token baru terbit.

Sampai perubahan grup tercermin di filterKeanggotaan grup dievaluasi dari token keamanan yang dibuat saat masuk, jadi perubahan pengguna baru tercermin setelah masuk ulang, dan perubahan komputer setelah mulai ulang, begitu token baru adaUbah anggota grupToken lama: belum tercerminPengguna masuk ulangKomputer mulai ulangDievaluasi dengan token baruTercermin di filterPembaruan latar belakang tidak menyelesaikan

Gambar 7: Perubahan grup baru tercermin di filter setelah token baru dibuat lewat keluar atau mulai ulang.

Selain itu, ada mode khusus bernama loopback processing untuk situasi seperti PC bersama atau server Remote Desktop, di mana siapa pun yang masuk ke PC itu ingin mendapat Konfigurasi pengguna yang diganti (mekanisme yang menerapkan pengaturan pengguna berdasarkan lokasi komputer, dengan mode Replace dan Merge).15 Ini fitur lanjutan yang dipakai pada mesin kios dan PC ruang kelas, jadi artikel ini cukup mencatat bahwa ia ada.

Cara berpikir loopback processingLoopback processing adalah mode khusus yang menerapkan konfigurasi pengguna berdasarkan lokasi komputer, dengan dua mode Replace dan Merge, dan dipakai pada PC bersama atau kios ketika pengaturan pengguna yang sama ingin berlaku bagi siapa pun yang masukPC bersama, kios, dan sejenisnyaLoopback processingDitentukan lokasi komputerMode ReplaceMode MergeBerlaku bagi semua yang masuk

Gambar 8: Loopback processing adalah mode khusus yang menerapkan konfigurasi pengguna berdasarkan lokasi komputer, dengan dua mode Replace dan Merge.

4. Kapan pengaturan berlaku — pemrosesan foreground dan pembaruan latar belakang

Separuh dari “sudah diatur tetapi belum berlaku” hanyalah karena waktu penerapan belum tiba. Ada dua jenis penerapan.2

Jenis Waktu Sasaran
Pemrosesan foreground Konfigurasi komputer: saat boot / Konfigurasi pengguna: saat masuk Semua pengaturan
Pembaruan latar belakang Secara default sekitar setiap 90 menit plus offset acak 0–30 menit (digeser agar tidak semua perangkat menarik sekaligus) Hanya pengaturan yang mendukung pemrosesan latar belakang
Pembaruan latar belakang (domain controller) Secara default setiap 5 menit Sama seperti di atas

Jadi, pada perangkat yang sedang berjalan dan dapat menjangkau domain controller, pengaturan yang mendukung pembaruan latar belakang akan sampai dalam sekitar dua jam setelah GPO diubah, tanpa tindakan tambahan. Perangkat luring, atau laptop yang dibawa keluar tanpa sambungan VPN, tidak menerimanya sampai tersambung ke DC berikutnya. Pengaturan yang hanya diterapkan lewat pemrosesan foreground masih harus menunggu boot atau masuk. Jika perlu cepat, jalankan gpupdate pada PC sasaran. Secara default hanya pengaturan yang berubah yang diterapkan; dengan /force, semua pengaturan diterapkan ulang terlepas dari ada tidaknya perubahan.3

rem Perbarui hanya yang berubah (biasanya cukup)
gpupdate

rem Terapkan ulang semua pengaturan (saat mencurigai keadaan ter-cache)
gpupdate /force
Jangkauan ke DC dan cara penerapan sampaiPada perangkat yang sedang berjalan dan dapat menjangkau domain controller, pengaturan yang mendukung pembaruan latar belakang tersebar dalam sekitar dua jam, tetapi PC yang dibawa keluar dalam keadaan luring atau tanpa VPN tidak menerimanya sampai tersambung ke DC berikutnyaYaTidakDapat menjangkau DC?Terserbar dalam sekitar 2 jamTidak sampai sampai tersambungPC luring atau tanpa VPN

Gambar 9: Pada perangkat yang sedang berjalan dan dapat menjangkau DC, pengaturan tersebar dalam sekitar dua jam, tetapi perangkat luring tidak menerimanya sampai tersambung ke DC berikutnya.

Yang perlu diperhatikan: ada pengaturan yang tidak berlaku lewat gpupdate. Instalasi perangkat lunak untuk pengguna dan Folder Redirection hanya diproses saat masuk, dan instalasi perangkat lunak untuk komputer hanya saat boot. gpupdate menyediakan opsi /logoff (keluar setelah pembaruan) dan /boot (mulai ulang setelah pembaruan) tepat untuk ini.3 Sebelum ribut “sudah gpupdate /force tetapi tidak masuk”, periksa dulu apakah pengaturan itu termasuk jenis yang mensyaratkan mulai ulang atau masuk.

Jalur pengaturan berlakuPerubahan GPO sampai dalam default sekitar 90 menit plus offset 0-30 menit jika pengaturan mendukung pembaruan latar belakang, dan pengaturan yang hanya diterapkan lewat pemrosesan foreground harus menunggu boot atau masuk; gpupdate saat terburu-buru juga membutuhkan /logoff atau /boot untuk pengaturan foregroundYaTidakUbah GPOMendukung pembaruan latar belakang?Diperbarui dalam ~90 menit + 0-30 menitDiterapkan saat boot atau masukBerlakuJika perlu cepatJalankan gpupdate/force menerapkan ulang semuaForeground: /logoff atau /boot

Gambar 10: Pembaruan latar belakang hanya mengantar pengaturan yang didukung, dan pengaturan yang hanya diterapkan lewat pemrosesan foreground tetap membutuhkan keluar atau mulai ulang setelah gpupdate.

5. Menelusuri masalah jika belum berlaku — gpresult, log peristiwa, dan registri

5.1. Memeriksa RSoP dengan gpresult /h

Alat standar untuk memeriksa hasil akhir (RSoP: Resultant Set of Policy) setelah beberapa GPO bertumpuk adalah gpresult. Cara yang paling mudah dibaca adalah mengeluarkan laporan HTML dari Command Prompt dengan hak administrator.45

rem Keluarkan laporan HTML RSoP untuk pengguna dan komputer
gpresult /h C:\temp\gp-report.html /f

rem Untuk memeriksa hanya ringkasan di konsol
gpresult /r
gpresult /scope computer /r

Tiga hal pertama yang harus dilihat di laporan adalah berikut.

  1. Daftar GPO yang diterapkan — apakah GPO yang dicari ada
  2. Daftar GPO yang ditolak beserta alasan — alasan tidak diterapkan, seperti filter keamanan, filter WMI, atau GPO kosong, ditampilkan di sini5
  3. “GPO yang diutamakan” per pengaturan — nilai GPO mana yang memutuskan pengaturan yang dicari. Jika GPO lain yang menang, tinjau ulang aturan prioritas di Bab 3
Tiga hal pertama yang dilihat di laporan RSoPDi laporan gpresult pertama lihat apakah GPO yang dicari ada di daftar GPO yang diterapkan, lalu periksa daftar GPO yang ditolak beserta alasan, dan terakhir identifikasi GPO mana yang nilainya menang pada GPO yang diutamakan per pengaturanBuka laporan RSoP1. Daftar GPO yang diterapkan2. GPO yang ditolak dan alasan3. GPO yang diutamakan per pengaturanJika GPO lain menang, tinjau ulang

Gambar 11: Laporan RSoP dibaca dalam urutan GPO yang diterapkan, GPO yang ditolak beserta alasan, lalu GPO yang diutamakan per pengaturan.

5.2. Log operasional GroupPolicy

Jika gpresult tidak cukup (pemrosesan gagal sejak awal, terlalu lama, dan sejenisnya), lihat log operasional GroupPolicy di Event Viewer. Lokasinya adalah Applications and Services Logs > Microsoft > Windows > GroupPolicy > Operational (nama log Microsoft-Windows-GroupPolicy/Operational). Di sini, dari awal sampai akhir pemrosesan kebijakan dicatat bersama daftar GPO yang diterapkan dan daftar GPO yang ditolak (beserta alasan). Setiap putaran pemrosesan kebijakan diberi ActivityID unik, jadi prosedur yang direkomendasikan Microsoft adalah mengambil ActivityID dari peristiwa peringatan atau kesalahan di log System, lalu memfilter hanya ke instans itu dengan Custom View.5

Prosedur mempersempit log operasional GroupPolicyDi log operasional GroupPolicy setiap putaran pemrosesan kebijakan diberi ActivityID unik, jadi ambil ActivityID dari peringatan atau kesalahan di log System, lalu pakai Custom View untuk memfilter hanya ke peristiwa putaran ituPeringatan/kesalahan log SystemAmbil ActivityIDPersempit dengan Custom ViewBaca peristiwa satu putaranDaftar GPO diterapkan dan ditolak beserta alasan

Gambar 12: Log operasional dibaca dengan mengambil ActivityID dari log System, lalu mempersempit dengan Custom View ke satu putaran pemrosesan kebijakan.

5.3. Hubungan dengan kunci Policies di registri

Kebijakan templat administratif (bab berikutnya) pada akhirnya ditulis sebagai nilai registri. Sebagai aturan, tujuan penulisannya adalah kunci khusus kebijakan berikut.6

  • HKEY_LOCAL_MACHINE\Software\Policies (Konfigurasi komputer; lokasi yang direkomendasikan)
  • HKEY_CURRENT_USER\Software\Policies (Konfigurasi pengguna; lokasi yang direkomendasikan)
  • HKLM\Software\Microsoft\Windows\CurrentVersion\Policies / HKCU\Software\Microsoft\Windows\CurrentVersion\Policies

Ada prinsip desain penting di sini. Aplikasi yang mendukung kebijakan berperilaku membaca kunci Policies dulu; jika ada nilai, nilai itu diutamakan; jika tidak, memakai pengaturan sendiri (preference) atau nilai default. Kebijakan Not Configured tidak menulis apa pun ke registri.6 Jadi kebijakan templat administratif tidak menimpa pengaturan milik aplikasi lalu meninggalkan “tato” (tattooing). Yang terjadi adalah nilai paksa yang diletakkan di lokasi terpisah dirujuk lebih dulu. Jika konfigurasi kebijakan dihentikan, aplikasi kembali menaati nilai pengaturannya sendiri.

Hubungan prioritas nilai kebijakan dan pengaturan aplikasiAplikasi yang mendukung kebijakan pertama-tama membaca kunci Policies dan jika ada nilai mengutamakannya, jika tidak memakai pengaturannya sendiri atau default, dan kebijakan Not Configured tidak menulis apa pun ke registriYaTidakAplikasi yang mendukung kebijakan membaca pengaturanAda nilai di kunci Policies?Utamakan nilai kebijakanPakai pengaturan sendiri atau defaultKebijakan Not ConfiguredTidak menulis apa pun ke registri

Gambar 13: Kebijakan tidak menimpa pengaturan milik aplikasi, melainkan bekerja lewat nilai paksa di lokasi terpisah yang dirujuk lebih dulu.

Namun, tidak semua kebijakan menulis ke kunci khusus. Sebagian pengaturan bawaan OS (contohnya “Enable Win32 long paths” menulis ke LongPathsEnabled di HKLM\SYSTEM\CurrentControlSet\Control\FileSystem) serta templat generasi lama atau pihak ketiga menulis ke jalur mana pun di luar kunci khusus. Untuk pengaturan jenis ini, nilai tetap ada meskipun konfigurasi kebijakan dihentikan. Kunci mana yang benar-benar ditulis suatu pengaturan perlu dicek di definisi ADMX, teks deskripsi pengaturan, atau laporan gpresult.

Dinyatakan sebaliknya, desain yang tertib di atas hanya berlaku di dalam kerangka templat administratif (kunci khusus kebijakan). Nilai yang ditulis skrip atau Group Policy Preferences di luar kunci Policies adalah nilai registri biasa, dan kerangka ini tidak menyediakan mekanisme untuk mengembalikannya secara otomatis setelah distribusi dihentikan. Dalam praktik menelusuri masalah, cara tercepat dan paling andal adalah melihat langsung apakah pengaturan yang dicari tertulis di kunci Policies.

# Contoh memeriksa langsung nilai yang didistribusikan kebijakan (banyak kebijakan ditulis di bawah Policies)
Get-ChildItem "HKLM:\SOFTWARE\Policies" -Recurse | Select-Object Name
Get-ItemProperty "HKLM:\SOFTWARE\Policies\Microsoft\Windows\System" -ErrorAction SilentlyContinue
Prosedur menelusuri masalah jika pengaturan tidak berlakuPertama periksa GPO yang diterapkan dan yang ditolak dengan laporan RSoP gpresult, jika tidak cukup persempit log operasional GroupPolicy dengan ActivityID, dan nilai nyata yang didistribusikan dicek langsung di kunci Policies registriYaTidakPengaturan tidak berlakuPeriksa RSoP dengan gpresult /hAlasan diterapkan dan ditolak jelas?Tinjau prioritas atau filterLihat log operasional GroupPolicyPersempit ke satu putaran dengan ActivityIDCek langsung nilai nyata kunci Policies

Gambar 14: Penelusuran masalah maju secara mekanis mulai dari gpresult /h, dan jika tidak cukup lewat log operasional GroupPolicy, dengan memeriksa nilai nyata di kunci Policies.

6. Templat administratif (ADMX) dan central store

Definisi di balik item pengaturan yang berjajar di Administrative Templates GPMC ditulis sebagai berkas ADMX (tubuh definisi) plus berkas ADML (string tampilan per bahasa). Setiap PC punya definisi bawaan OS di C:\Windows\PolicyDefinitions, dan alat pengelolaan memuat ini untuk merakit layar pengaturan.7

Jika dioperasikan dalam domain, langkah dasarnya adalah membuat central store. Buat folder PolicyDefinitions di bawah SYSVOL domain controller (contoh: \\contoso.com\SYSVOL\contoso.com\policies\PolicyDefinitions), dan isinya direplikasi ke semua domain controller di domain; alat Group Policy kemudian merujuk central store secara default.7 Dengan itu, masalah “versi templat berbeda dari satu PC pengelolaan ke yang lain, sehingga item yang terlihat tidak cocok” hilang. ADML diletakkan di subfolder per bahasa (ja-JP untuk bahasa Jepang).7

Cara kerja central storeKetika folder PolicyDefinitions dibuat di bawah SYSVOL domain controller, isinya direplikasi ke semua domain controller dan alat Group Policy merujuk central store secara default, sehingga ketidakcocokan definisi antar PC pengelolaan hilangBuat di bawah SYSVOLPolicyDefinitionsDireplikasi ke semua DCAlat GP merujuk secara defaultKetidakcocokan definisi antar perangkat hilangADML ke folder per bahasa

Gambar 15: PolicyDefinitions di SYSVOL direplikasi ke semua domain controller, dan alat Group Policy merujuknya secara default.

Ada dua perhatian operasional. Pertama, Microsoft mendistribusikan ADMX baru per versi Windows, dan saat memperbarui, yang ditukar adalah sisi central store. Mengganti C:\Windows\PolicyDefinitions pada setiap PC dengan versi unduhan tidak didukung.7 Kedua, saat memperbarui central store yang ada, jangan menimpa PolicyDefinitions produksi secara langsung. Kumpulkan set ADMX lengkap — untuk OS maupun untuk aplikasi seperti Office dan Edge — di folder kerja bernama versi seperti PolicyDefinitions-24H2, ganti nama folder saat ini ke samping menjadi misalnya PolicyDefinitions-23H2, lalu ganti nama folder kerja menjadi PolicyDefinitions untuk menjadikannya produksi.7 Alat Group Policy hanya merujuk folder yang secara harfiah bernama PolicyDefinitions, jadi meletakkan berkas di folder bernama versi saja tidak berpengaruh. Keuntungan cara ini: jika muncul masalah, folder lama yang disisihkan dapat dikembalikan.7

Prosedur memperbarui central storePembaruan mengumpulkan set ADMX lengkap untuk OS dan aplikasi di folder kerja bernama versi, mengganti nama folder saat ini ke samping, lalu mengganti nama folder kerja menjadi nama produksi PolicyDefinitions, dan jika muncul masalah kembali ke folder lama yang disisihkanFolder kerja bernama versiKumpulkan set OS dan aplikasiGanti nama yang ada, sisihkanFolder kerja ke nama produksiDirujuk sebagai produksiJika bermasalah, kembali ke folder lama

Gambar 16: Pembaruan mengumpulkan set lengkap di folder kerja, menyisihkan yang ada, lalu menjadikannya produksi dengan mengganti nama.

7. GPO vs Intune (MDM/CSP) vs distribusi manual/skrip — tabel keputusan

Pilihan pengelolaan konfigurasi perangkat Windows sekarang bukan GPO saja. MDM yang diwakili Intune mengonfigurasi pengaturan OS lewat mekanisme bernama CSP (Configuration Service Provider). Berikut tabel keputusan untuk menentukan porosnya.

Aspek GPO domain Intune (MDM/CSP) Distribusi manual/skrip
Prasyarat Domain-joined AD + konektivitas ke domain controller Lisensi Intune + perangkat terdaftar di Intune (Entra-joined/hybrid-joined, plus perangkat Entra-registered seperti BYOD tergantung cara pendaftaran) Tidak ada (itulah sebabnya tidak ada tata kelola juga)
Jangkauan ke perangkat eksternal/kerja dari rumah Tidak diperbarui kecuali dapat menjangkau DC lewat VPN atau sejenisnya Sampai lewat internet Bergantung pada pekerjaan manual
Kerincian/cakupan pengaturan Paling luas (templat administratif + pengaturan keamanan + skrip, dan sebagainya) Berkembang, tetapi belum setara dengan seluruh pengaturan GPO9 Hanya sebanyak yang ditulis
Pemaksaan Dipaksakan sebagai kebijakan (kunci Policies diutamakan)6 Dipaksakan sebagai kebijakan (CSP) Tidak kembali jika pengguna mengubahnya
Sarana mengonfirmasi penerapan gpresult / log operasional GroupPolicy45 Laporan pusat admin Intune Bangun mekanisme sendiri
Cocok untuk Perangkat berpusat AD on-prem yang tetap di LAN internal Perangkat berpusat cloud, di luar kantor, situs terdistribusi Beberapa perangkat, atau sebagai pelengkap metode lain

Sumbu keputusannya sederhana: fondasi identitas perangkat (AD, atau Microsoft Entra) dan di mana perangkat berada. Untuk kumpulan PC kantor yang duduk di meja dan sepenuhnya bergabung ke AD on-prem, GPO paling andal. Ke PC seluler yang Entra-joined, GPO tidak sampai sama sekali.

Dalam kenyataan, banyak usaha kecil dan menengah berada di tengah, yaitu hibrid (domain-joined plus terdaftar Intune), dan hal terburuk di sini adalah “mengonfigurasi pengaturan yang sama lewat GPO dan MDM.” Policy CSP punya kebijakan MDMWinsOverGP yang membuat MDM menang ketika GPO dan MDM berkonflik, tetapi cakupannya terbatas pada kebijakan yang berkorespondensi di dalam Policy CSP. Microsoft sendiri tegas bahwa mengonfigurasi pengaturan di luar kontrol itu lewat GPO dan MDM menghasilkan kondisi konflik tanpa jaminan mana yang menang, dan konfigurasi ganda harus dihindari.8 Prinsip pertama operasi hibrid adalah memutuskan per area pengaturan “ini GPO, ini Intune,” lalu mengumpulkannya ke satu otoritas pengelolaan.

Memilih antara GPO dan IntuneJika fondasi identitas perangkat adalah AD on-prem dan perangkat tinggal di kantor, GPO cocok; jika Entra-joined atau di luar kantor, Intune cocok; di hibrid hindari konfigurasi ganda pengaturan yang sama dan kumpulkan otoritas pengelolaan ke satu sisi per areaAD-joined, tinggal di kantorEntra-joined atau di luarHibridFondasi dan lokasi perangkat?GPO andal dan rinciIntune sampai ke luar kantorKumpulkan ke satu sisi per areaKonfigurasi ganda tidak menjamin hasilPilah dengan Group Policy analytics

Gambar 17: Pemilihan diputuskan oleh fondasi identitas dan lokasi perangkat, dan di hibrid jangan mengonfigurasi pengaturan yang sama lewat GPO dan MDM.

Pada tahap mempertimbangkan migrasi dari GPO ke Intune, Group Policy analytics di Intune menjadi pintu masuk. Impor GPO yang diekspor dari GPMC (XML), dan setiap pengaturan dianalisis apakah didukung MDM, tidak direkomendasikan, atau tidak dapat ditangani; pengaturan yang sudah didukung dapat dimigrasikan ke kebijakan settings catalog Intune.9 Lebih tepat memandangnya sebagai alat untuk “memilah apa yang dapat dipindah, apa yang tidak, dan apa yang dibuang” daripada untuk “memindahkan semuanya.” Otoritas pengelolaan Windows Update juga sedang ditata ulang dalam konteks yang sama. Lihat juga “Pengelolaan Windows Update setelah WSUS tidak lagi direkomendasikan.”

Pemilahan dengan Group Policy analyticsMengimpor GPO yang diekspor dari GPMC dalam XML ke Group Policy analytics memilah per pengaturan apakah didukung MDM atau tidak direkomendasikan/tidak dapat ditangani, dan pengaturan yang sudah didukung dapat dimigrasikan ke kebijakan settings catalogEkspor XML dari GPMCImpor ke analyticsAnalisis status dukungan per pengaturanSudah didukung MDMTidak direkomendasikan / tidak dapat ditanganiMigrasi ke kebijakan settings catalog

Gambar 18: Group Policy analytics mengimpor GPO yang diekspor dan memilah pengaturan yang dapat dipindah ke MDM dari yang tidak.

8. Jebakan dari sisi pengembang — GPO pelanggan mengubah perilaku aplikasi

Terakhir, hal yang perlu dipegang dari posisi pengembangan kontrak. GPO pelanggan diam-diam menimpa prasyarat aplikasi. “Berjalan di mesin pengembangan, tetapi tidak di pelanggan” — di samping firewall dan antivirus, GPO adalah pelaku tetap. Berikut contoh konkret.

  • Execution policy PowerShell: execution policy dapat dikonfigurasi terpusat lewat GPO, dan cakupan MachinePolicy/UserPolicy yang berasal dari GPO selalu diutamakan atas nilai yang disetel secara lokal atau pada proses.10 Jika penginstal atau skrip operasional dibangun atas asumsi “cukup menambah -ExecutionPolicy Bypass maka akan berjalan”, di bawah pengelolaan GPO skrip itu bahkan tidak diluncurkan. Rinciannya ada di “Execution policy PowerShell dan penandatanganan skrip.”
  • Penggabungan aturan lokal firewall yang dinonaktifkan: di lingkungan yang mengelola firewall terpusat lewat GPO/Intune, “penggabungan aturan lokal” (AllowLocalPolicyMerge) dapat dinonaktifkan per profil. Jika dinonaktifkan, aturan masuk yang didaftarkan penginstal secara lokal ada tetapi tidak diterapkan.11 Ini poin yang wajib dikonfirmasi sebelum memasang aplikasi bertipe server, dan dibahas rinci di “Windows Firewall dan aplikasi bisnis.”
  • Konfigurasi lingkungan seperti pemetaan drive dan proxy: pemetaan drive jaringan, printer, dan sejenisnya biasa didistribusikan lewat Group Policy Preferences.16 Asumsi lingkungan seperti “harusnya ada drive Z” atau “proxy seharusnya sambungan langsung” mudah runtuh tergantung pengguna yang masuk atau keanggotaan OU PC. Yang juga mudah terlewat pada aplikasi yang selalu berjalan: pengaturan yang didistribusikan lewat Konfigurasi pengguna tentu tidak berlaku bagi akun yang menjalankan layanan atau tugas.
  • Pengaturan itu sendiri “tidak dapat dikembalikan”: pengaturan yang berasal dari templat administratif biasanya tidak dapat diubah pengguna dari layar (itemnya menjadi abu-abu). Fakta bahwa “minta saja pelanggan mengubah pengaturan, maka akan beres” tidak berlaku — itu memengaruhi desain arah penanganan.
Prasyarat aplikasi yang diubah GPO pelangganGPO pelanggan mengubah prasyarat aplikasi lewat pemaksaan execution policy, menonaktifkan penggabungan aturan lokal firewall, mendistribusikan drive dan proxy, dan keadaan di mana pengguna tidak dapat mengembalikan pengaturan, menjadi salah satu sebab aplikasi hanya gagal di pelangganGPO pelangganPemaksaan execution policyPenggabungan aturan lokal nonaktifDistribusi drive dan proxyPengaturan tidak dapat dikembalikanSalah satu sebab hanya gagal di pelanggan

Gambar 19: GPO pelanggan diam-diam menimpa prasyarat aplikasi seperti execution policy, firewall, dan konfigurasi lingkungan.

Persiapan realistis di sisi pengembangan ada tiga. Pertama, dokumentasikan sebagai syarat pemasangan asumsi lingkungan yang diandalkan aplikasi (execution policy, port yang didengarkan, tujuan tulis, jalur proxy, dan sebagainya), lalu minta staf TI pelanggan mengonfirmasinya sebelum pemasangan. Kedua, saat masalah muncul, periksa laporan gpresult /h dan nilai nyata di bawah HKLM\Software\Policies, bukan menebak (Bab 5). Ketiga, pisahkan pada tahap desain proses yang membutuhkan hak administrator dan yang tidak (garis ini dibahas di “Kapan hak administrator Windows benar-benar diperlukan”). GPO bukan musuh, melainkan spesifikasi lingkungan. Jika diperlakukan sebagai spesifikasi, penelusuran masalah menjadi mekanis.

Tiga persiapan sisi pengembanganPersiapan sisi pengembangan adalah mendokumentasikan asumsi lingkungan yang diandalkan aplikasi sebagai syarat pemasangan dan meminta konfirmasi ke TI pelanggan sebelum pemasangan, memeriksa laporan gpresult dan nilai nyata kunci Policies saat masalah, dan memisahkan pada tahap desain proses yang membutuhkan hak administratorPersiapan sisi pengembangan1. Dokumentasikan asumsi lingkungan2. Konfirmasi dengan gpresult dan nilai nyata3. Pisahkan di desain perlu-tidaknya hakMinta konfirmasi ke TI pelanggan sebelum pemasangan

Gambar 20: Persiapan sisi pengembangan adalah dokumentasi asumsi lingkungan, konfirmasi dengan gpresult dan nilai nyata, serta pemisahan perlu-tidaknya hak administrator dalam desain.

9. Ringkasan

  • Group Policy adalah mekanisme yang memproses pengaturan tingkat GPO dalam urutan lokal → situs → domain → OU (LSDOU), dan konflik diselesaikan dengan yang diproses belakangan yang menang. GPO pada OU yang paling dekat dengan sasaran paling kuat, dan GPO lokal paling lemah.
  • Blokir pewarisan, Enforced, dan filter keamanan memungkinkan pengendalian alur default. Enforced mengalahkan Block Inheritance juga, jadi pemakaian berlebihan harus dihindari.
  • Penerapan berjalan dua jalur: pemrosesan foreground saat boot/masuk, dan pembaruan latar belakang default sekitar 90 menit plus offset acak. gpupdate /force adalah penerapan ulang semua pengaturan, dan tidak berpengaruh pada pengaturan yang hanya diproses saat masuk atau mulai ulang.
  • Jika belum berlaku, telusuri secara mekanis dalam urutan gpresult /h → log operasional GroupPolicy → kunci Policies registri. GPO yang ditolak ditampilkan beserta alasan.
  • Definisi templat administratif adalah ADMX/ADML, dan operasi domain mengonsolidasikannya di central store SYSVOL. Saat memperbarui, tukar sisi central store, bukan mengganti PolicyDefinitions lokal.
  • Pilih GPO atau Intune berdasarkan fondasi identitas dan lokasi perangkat. Di hibrid, hindari konfigurasi ganda pengaturan yang sama dan kumpulkan otoritas pengelolaan ke satu sisi. Pemilahan migrasi dapat memakai Group Policy analytics.
  • Bagi pengembang, GPO pelanggan adalah bagian dari spesifikasi lingkungan. Dokumentasikan asumsi seputar execution policy, firewall, drive, dan konfigurasi proxy, dan siapkan kebiasaan mengonfirmasinya dengan gpresult — maka sebagian besar kasus “hanya gagal di pelanggan” tidak lagi menakutkan.

Artikel terkait

Area konsultasi terkait

KomuraSoft LLC menangani investigasi penyebab aplikasi bisnis yang tidak berjalan di lingkungan pelanggan di bawah pengelolaan GPO, penataan syarat pemasangan (execution policy, firewall, asumsi jaringan), serta konsultasi teknis inventaris kebijakan dan arah pemakaian bersama Intune bagi staf TI yang mewarisi lingkungan AD. Tidak apa-apa mulai dari tahap “mari baca laporan gpresult bersama.”

Tautan referensi

  1. Microsoft Learn, Group Policy processing and precedence. Tentang Group Policy yang diproses dalam urutan GPO lokal → situs → domain → OU, dengan GPO yang diproses belakangan menimpa yang lebih awal saat konflik (pengaturan yang tidak konflik diagregasikan); tentang beberapa GPO dalam kontainer yang sama diproses menurut urutan tautan, dengan GPO bernomor urutan tautan terkecil diproses terakhir dan paling diutamakan; tentang pengecualian Enforced, penonaktifan tautan, penonaktifan konfigurasi pengguna/komputer, dan Block Inheritance; tentang GPO yang Enforced terus diterapkan meski tingkat di bawah punya Block Inheritance; tentang komputer workgroup hanya memproses GPO lokal; dan tentang kebijakan komputer diterapkan saat boot serta kebijakan pengguna saat masuk. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7 ↩8

  2. Microsoft Learn, ADMX_GroupPolicy Policy CSP. Tentang Group Policy komputer yang selalu diterapkan saat sistem boot dan, secara default, diperbarui di latar belakang setiap 90 menit plus offset acak 0–30 menit; tentang Group Policy pengguna yang selalu diterapkan saat masuk dan diperbarui pada default 90 menit plus offset 0–30 menit yang sama; tentang interval pembaruan default pada domain controller sebesar 5 menit; dan tentang interval pembaruan yang dapat dikonfigurasi dalam rentang 0–64.800 menit. ↩ ↩2

  3. Microsoft Learn, gpupdate. Tentang gpupdate yang secara default hanya menerapkan pengaturan kebijakan yang berubah dan menerapkan ulang semua pengaturan dengan /force; tentang /logoff untuk ekstensi seperti instalasi perangkat lunak untuk pengguna atau Folder Redirection yang tidak diproses oleh pembaruan latar belakang melainkan hanya saat masuk; tentang /boot untuk ekstensi seperti instalasi perangkat lunak untuk komputer yang hanya diproses saat boot; dan tentang opsi /target:{computer user} dan /wait.

    ↩ ↩2 ↩3

  4. Microsoft Learn, gpresult. Tentang gpresult sebagai perintah yang menampilkan Resultant Set of Policy (RSoP); tentang /h yang menghasilkan laporan HTML dan /x laporan XML, dengan /f mengizinkan timpa; tentang /r yang memberi tampilan ringkasan serta /v dan /z yang memberi tampilan rinci; tentang /scope {user computer} yang mempersempit sasaran; dan tentang himpunan hasil kebijakan yang tumpang tindih yang dihasilkan berdasarkan keanggotaan situs, domain, dan OU.

    ↩ ↩2 ↩3

  5. Microsoft Learn, Applying Group Policy troubleshooting guidance. Tentang prosedur menjalankan gpresult /h dari Command Prompt dengan hak administrator untuk memeriksa mengapa GPO tidak diterapkan, sebagai titik awal menelusuri Group Policy; tentang log operasional GroupPolicy (Microsoft-Windows-GroupPolicy/Operational) yang mencatat daftar GPO yang diterapkan dan daftar GPO yang ditolak beserta alasan penolakan; tentang ActivityID unik yang diberikan kepada setiap instans pemrosesan kebijakan, dan prosedur memakai Custom View untuk memfilter ke peristiwa instans itu saja; dan tentang mengaktifkan log debug GPSvc. ↩ ↩2 ↩3 ↩4 ↩5

  6. Microsoft Learn, Implementing Registry-based Policy. Tentang penyimpanan kebijakan berbasis registri yang terbatas pada HKCU\Software\Policies dan HKLM\Software\Policies (lokasi yang direkomendasikan) plus Software\Microsoft\Windows\CurrentVersion\Policies di bawah HKCU/HKLM; tentang keadaan Not Configured yang tidak menulis apa pun ke registri; tentang aplikasi yang diharapkan membaca kunci kebijakan dulu dan jatuh kembali ke nilai preference jika tidak ada, dengan kunci kebijakan selalu diutamakan atas kunci preference; tentang tipe data yang dapat disimpan yaitu REG_DWORD, REG_SZ, dan REG_EXPAND_SZ; dan tentang aplikasi yang diharapkan memeriksa ulang kunci kebijakan ketika pembaruan kebijakan terjadi. ↩ ↩2 ↩3 ↩4

  7. Microsoft Learn, How to create and manage the Central Store for Group Policy Administrative Templates in Windows. Tentang templat administratif yang dipecah menjadi tubuh definisi ADMX dan string tampilan per bahasa ADML; tentang membuat central store sebagai folder PolicyDefinitions di bawah SYSVOL domain controller (contoh: \contoso.com\SYSVOL\contoso.com\policies\PolicyDefinitions); tentang isinya direplikasi ke setiap domain controller di domain dan alat Group Policy merujuk central store secara default; tentang berkas ADML diletakkan di folder per bahasa seperti en-US atau ko-KR; tentang mengganti C:\Windows\PolicyDefinitions dengan set ADMX unduhan yang tidak didukung; tentang panduan, ketika memperbarui central store yang ada, untuk mengumpulkan set lengkap berkas ADMX/ADML OS dan ekstensi aplikasi di folder baru bernama versi seperti PolicyDefinitions-24H2, mengganti nama folder saat ini ke samping menjadi misalnya PolicyDefinitions-23H2, lalu mengganti nama folder baru menjadi nama produksi PolicyDefinitions; dan tentang keuntungan pendekatan ini bahwa folder yang disisihkan dapat dikembalikan jika terjadi masalah serius. ↩ ↩2 ↩3 ↩4 ↩5 ↩6 ↩7

  8. Microsoft Learn, ControlPolicyConflict Policy CSP. Tentang menyetel kebijakan MDMWinsOverGP (nilai default 0) ke 1 yang membuat pengaturan MDM diutamakan atas Group Policy untuk kebijakan yang berkorespondensi di dalam Policy CSP; tentang cakupannya terbatas pada kebijakan di dalam Policy CSP dan tidak berlaku bagi CSP lain seperti Defender CSP; dan tentang mengonfigurasi pengaturan di luar kontrol ini lewat GPO dan MDM yang menghasilkan kondisi konflik tanpa jaminan mana yang menang, itulah mengapa konfigurasi ganda harus dihindari. ↩ ↩2

  9. Microsoft Learn, Analyze your on-premises GPOs using Group Policy analytics in Microsoft Intune. Tentang Group Policy analytics yang mengimpor dan menganalisis GPO on-premises, menampilkan pengaturan mana yang didukung penyedia MDM termasuk Intune dan mana yang tidak direkomendasikan atau tidak tersedia; tentang mengimpor GPO yang diekspor dari GPMC dalam format XML; dan tentang GPO yang diimpor dapat dimigrasikan ke kebijakan settings catalog untuk didistribusikan ke perangkat. ↩ ↩2 ↩3

  10. Microsoft Learn, about_Execution_Policies. Tentang cakupan execution policy yang dievaluasi dalam urutan prioritas MachinePolicy, UserPolicy, Process, CurrentUser, LocalMachine; tentang MachinePolicy dan UserPolicy sebagai cakupan yang disetel oleh Group Policy, sehingga bahkan kebijakan yang lebih longgar (atau lebih ketat) pada cakupan lebih rendah ditimpa oleh kebijakan berprioritas lebih tinggi; dan tentang Get-ExecutionPolicy -List yang menampilkan pengaturan untuk setiap cakupan. ↩ ↩2

  11. Microsoft Learn, Windows Firewall rules. Tentang lingkungan yang mengelola firewall secara terpusat lewat GPO atau CSP yang dapat menonaktifkan “penggabungan aturan lokal” (AllowLocalPolicyMerge) per profil; tentang aturan yang dibuat secara lokal tidak diterapkan ketika itu dinonaktifkan; dan tentang distribusi terpusat menjadi wajib bagi aturan aplikasi yang membutuhkan koneksi masuk. ↩ ↩2

  12. Microsoft Learn, Step-by-Step Guide to Managing Multiple Local Group Policy Objects. Tentang GPO lokal, dari Windows Vista dan seterusnya, yang punya beberapa lapisan — Local Computer Policy, Administrators/Non-Administrators, dan kebijakan per pengguna — yang dikenal sebagai MLGPO; tentang ini diproses dalam urutan komputer lokal → administrators/non-administrators → per pengguna, dengan lapisan per pengguna dibaca terakhir dan paling diutamakan; dan tentang ini sebagai fitur yang dimaksudkan untuk mengelola PC yang tidak domain-joined. ↩

  13. Microsoft Learn, Security filtering using GPMC. Tentang filter keamanan sebagai mekanisme yang mempersempit pengguna dan komputer mana yang menerima pengaturan GPO; tentang GPO yang hanya diterapkan jika pengguna atau komputer sasaran memiliki kedua izin Read dan Apply group policy; tentang kedua izin yang diberikan kepada Authenticated Users (yang mencakup pengguna maupun komputer) pada setiap GPO secara default; dan tentang filter yang beroperasi pada GPO secara keseluruhan, bukan per pengaturan. ↩

  14. Microsoft Learn, Deploying Group Policy Security Update MS16-072 (KB3163622). Tentang perubahan desain setelah MS16-072, di mana Group Policy pengguna diambil dalam konteks keamanan komputer; tentang persyaratan yang timbul bahwa akun komputer punya akses baca ke GPO; dan tentang kebutuhan, ketika izin Authenticated Users telah dicabut lewat filter keamanan atau sejenisnya, untuk menambahkan Read (Apply group policy tidak diperlukan) bagi Authenticated Users atau Domain Computers. ↩ ↩2

  15. Microsoft Learn, Loopback processing of Group Policy. Tentang loopback processing sebagai fitur yang menerapkan set GPO pengaturan pengguna berdasarkan lokasi objek komputer; tentang ia dimaksudkan untuk komputer tujuan khusus seperti di area publik, lab, atau ruang kelas; dan tentang ia hanya didukung di lingkungan Active Directory, dengan mode Merge dan Replace. ↩

  16. Microsoft Learn, Group Policy Preferences Getting Started Guide. Tentang Group Policy Preferences sebagai keluarga ekstensi GPMC yang mengonfigurasi pemetaan drive, printer, tugas terjadwal, layanan, opsi folder, dan lainnya; tentang item-level targeting yang memungkinkan penyempitan lebih lanjut; dan tentang Preferences yang mendistribusikan pengaturan tanpa membatasi perubahan pengguna, dengan pilihan apakah memaksakan suatu pengaturan — karakter yang berbeda dari Policies. ↩

Artikel terbaru dengan tag yang sama untuk mendalami topik-topik terdekat.

Halaman-halaman ini menempatkan topik dalam konteks layanan dan keputusan yang lebih luas.

Artikel ini berkaitan langsung dengan layanan berikut.

Pertanyaan yang sering diajukan

Pertanyaan yang sering muncul dalam konsultasi tentang topik artikel ini.

Saya sudah menjalankan gpupdate /force, tetapi pengaturan tidak diterapkan. Mengapa?
Pertama, periksa apakah pengaturan itu termasuk jenis yang tidak diproses oleh pembaruan latar belakang. Instalasi perangkat lunak untuk pengguna dan Folder Redirection hanya diproses saat masuk, sedangkan instalasi perangkat lunak untuk komputer hanya diproses saat boot. Setelah gpupdate selesai, keluar (/logoff) atau mulai ulang (/boot) tetap diperlukan. Berikutnya, keluarkan laporan RSoP dengan gpresult /h, lalu periksa apakah GPO itu ada di daftar GPO yang diterapkan, atau ada di daftar GPO yang ditolak beserta alasannya. Jika GPO sudah diterapkan tetapi perilaku tidak berubah, curigai GPO lain yang prioritasnya lebih tinggi menimpa pengaturan yang sama (yang diproses belakangan yang menang). Laporan menampilkan GPO yang diutamakan untuk setiap pengaturan, sehingga GPO mana yang menang dapat ditentukan sampai ke tingkat itu.
Apa arti tampilan "ditolak oleh filter" di gpresult?
Artinya GPO itu masuk cakupan dari sisi lokasi tautan, tetapi dikeluarkan dari sasaran penerapan oleh proses filter. Penyebab yang paling umum adalah filter keamanan: agar GPO diterapkan, pengguna atau komputer harus memiliki izin Read dan Apply group policy pada GPO itu. Secara default keduanya diberikan kepada Authenticated Users, tetapi jika cakupan dipersempit ke grup tertentu, anggota grup yang terlewat atau akun komputer yang lupa ditambahkan akan menyebabkan penolakan. Pada GPO untuk pengguna, memberi kedua izin hanya kepada pengguna sasaran tidak cukup. Sejak MS16-072, kebijakan pengguna diambil dalam konteks keamanan komputer, jadi izin Read (Apply tidak diperlukan) perlu dibiarkan pada Authenticated Users atau Domain Computers. Penyebab lain termasuk kondisi filter WMI yang tidak cocok, atau konfigurasi sisi pengguna/komputer yang dinonaktifkan pada GPO itu sendiri. Alasan penolakan tercatat baik di laporan gpresult maupun di log operasional GroupPolicy.
Harus dikelola dengan GPO atau dengan Intune?
Dasarnya menyesuaikan dengan fondasi identitas perangkat. Jika perangkat utamanya domain-joined ke AD on-premises dan selalu tersambung ke jaringan internal, GPO adalah pilihan paling andal dan paling rinci. Jika perangkat Microsoft Entra-joined semakin banyak, atau perangkat kerja dari rumah yang tidak tersambung ke domain controller bertambah, Intune (MDM/CSP) yang dapat mengirim konfigurasi di luar kantor lebih cocok. Di lingkungan hibrid yang keduanya bercampur, mengonfigurasi pengaturan yang sama lewat GPO dan MDM menimbulkan konflik dan hasilnya tidak dijamin, jadi prinsipnya memutuskan per area pengaturan mana yang mengelola, lalu mengumpulkannya ke satu sisi. Pada tahap mempertimbangkan migrasi, mengimpor GPO yang ada ke Group Policy analytics di Intune memungkinkan pemilahan pengaturan yang sudah didukung MDM dari yang tidak didukung atau sudah tidak direkomendasikan.
Isi yang diatur di Local Group Policy (gpedit.msc) ditimpa oleh pengaturan domain. Apakah itu spesifikasi?
Ya, itu spesifikasi. Group Policy diproses dalam urutan lokal → situs → domain → OU (LSDOU), dan yang diproses belakangan menang saat konflik, sehingga GPO lokal adalah lapisan paling lemah. Jika GPO domain mengonfigurasi pengaturan yang sama, perubahan lokal selalu ditimpa. Sebaliknya, jika sisi domain membiarkan pengaturan itu Not Configured, nilai GPO lokal tetap berlaku. Meski pengaturan lokal ingin diutamakan untuk pengujian, tidak ada cara membalik urutan prioritas ini pada PC yang domain-joined. Pendekatan yang realistis adalah membuat OU uji lalu menyesuaikan GPO sisi domain, atau memakai mesin uji yang tidak domain-joined.
Aplikasi bisnis yang dikembangkan tidak berjalan hanya di lingkungan pelanggan. Ada cara memastikan apakah GPO penyebabnya?
Langkah pertama adalah meminta administrator pelanggan menjalankan gpresult /h report.html dari Command Prompt dengan hak administrator pada PC yang bermasalah, lalu meninjau laporan RSoP. Periksa apakah ada pengaturan yang mengubah perilaku aplikasi: skrip yang dihentikan oleh execution policy, penggabungan aturan lokal firewall yang dinonaktifkan, konfigurasi proxy atau pemetaan drive, dan sejenisnya. Bersamaan dengan itu, periksa apakah nilai kebijakan produk terkait tertulis di bawah HKLM\Software\Policies dan HKCU\Software\Policies pada registri. Dengan itu, pengaturan paksa yang berasal dari templat administratif dapat disaring secara mekanis. Persiapan di sisi pengembangan adalah menuliskan asumsi yang diandalkan aplikasi (execution policy, port masuk, folder tujuan tulis, dan sebagainya) di prosedur pemasangan, lalu meminta staf TI pelanggan mengonfirmasinya sebelum pemasangan.

Profil penulis

Halaman perkenalan penulis artikel.

Go Komura

Direktur KomuraSoft LLC

Berspesialisasi dalam pengembangan perangkat lunak Windows, konsultasi teknis, dan investigasi bug, terutama pada proyek dengan sistem yang sudah ada dan bug yang sulit direproduksi.

Kembali ke blog