Læs først: Slå op i Servermateriale til elever og læs kapitlet om GPO, før du går videre her.
Denne guide supplerer hoveddokumentet med analogier, en interaktiv øvelse og en quiz — den erstatter det ikke.
Hvad er gruppepolitik?
Gruppepolitik (Group Policy, forkortet GPO for Group Policy Object) er Windows Servers værktøj til at bestemme, hvordan computere og brugere skal opføre sig i et netværk — automatisk, for mange maskiner på én gang.
…et skilt i frokoststuen på en arbejdsplads. Chefen hænger ét skilt op: "Ryd op efter dig selv." Han behøver ikke gå rundt og sige det til hver eneste medarbejder personligt — skiltet gælder automatisk for alle, der kommer i lokalet. Hænger han et nyt skilt op i en bestemt afdeling, gælder det ekstra kun der.
En GPO er det digitale skilt. I stedet for at en administrator sidder ved hver enkelt pc og ændrer indstillinger manuelt, opretter man én politik, som Active Directory automatisk sender ud til alle relevante computere og brugere.
Uden gruppepolitik
Admin skal logge ind på 30 elev-pc'er hver for sig for at ændre baggrundsbillede, blokere USB-porte eller kræve stærke kodeord.
Med gruppepolitik
Admin opretter én GPO, linker den til den rigtige gruppe af computere — og ændringen slår automatisk igennem på dem alle.
Kort sagt: En GPO er en samling af indstillinger, der bliver gemt på domænecontrolleren og distribueret til computere og brugere, som den er knyttet til.
Active Directory-strukturen
For at forstå hvor en GPO "hænges op", skal du kende de tre niveauer, den kan knyttes til i Active Directory.
…et kontorbyggeri. Hele bygningen har fælles regler i receptionen (domænet). Hver etage kan have sine egne ekstra regler (en organisatorisk enhed, OU). Og inde på etagen kan der være et bestemt lokale med helt specifikke regler for netop de mennesker, der sidder der (en under-OU).
En OU (Organizational Unit) er en slags mappe i Active Directory, hvor man samler computere, brugere eller grupper, der skal behandles ens — for eksempel alle elev-pc'er på GF2. GPO'er kan knyttes (man siger "linkes") til domænet, en site eller en OU. Det er denne struktur, der bestemmer, hvem der rammes af en given politik.
Til orientering: Du vil også høre om sikkerhedsgrupper i Active Directory. De kan bruges til at finjustere, hvem en GPO reelt rammer inden for en OU — men det er et niveau over det, vi arbejder med lige nu. Her nøjes vi med at linke GPO'er direkte til OU'er.
Sådan virker en GPO
En GPO er selve regelsamlingen — men den gør ingenting, før den bliver linket til et sted i Active Directory.
…en opskrift, der ligger i en skuffe. Opskriften i sig selv laver ikke mad til nogen. Først når du hænger den op på tavlen i et bestemt køkken (linker den til en OU), begynder de kokke, der arbejder i netop det køkken, at følge den.
Processen er altså to trin:
Opret GPO'en
Du beslutter, hvilke indstillinger den skal indeholde — for eksempel "skjul Kontrolpanel" eller "kræv kodeord på mindst 8 tegn".
Link GPO'en til et niveau
Du vælger, hvor den skal gælde: hele domænet, eller kun en bestemt OU. Kun computere og brugere placeret dér — eller nedenunder i strukturen — bliver påvirket.
Uden et link er en GPO helt uskadelig — den findes, men rammer ingen. De fleste fejl nybegyndere laver, handler netop om at glemme at linke GPO'en det rigtige sted.
Hele rejsen: fra oprettelse til aktiv på en pc
De to trin ovenfor er kun starten. Se hele forløbet — fra admin opretter GPO'en, til den rent faktisk ændrer noget på en elev-pc.
Animation: GPO'ens vej til klienten
Nedarvning, blokering og gennemtvingelse
Det mest forvirrende ved GPO'er for de fleste nybegyndere er, hvad der sker, når flere politikker gælder for den samme computer på samme tid. Det kaldes nedarvning (inheritance).
…reglerne i vores kontorbyggeri igen. Som medarbejder følger du automatisk husets regler (domænet) og din etages regler (OU'en) og dit eget lokales regler (under-OU'en) — alle på samme tid. Regler "arves" ned gennem bygningen. Siger etagens regler noget andet end husets regler om det samme emne, er det normalt den mest specifikke regel — din egen etage — der vinder, fordi den blev sat op tættest på dig.
Simpel simulation: er døren åben?
Sæt en regel på hvert niveau — eller lad niveauet stå på "Ingen regel", hvis det ikke blander sig i netop denne dør.
Læg mærke til: så snart et niveau selv har sat en regel, er det den nærmeste satte regel, der afgør døren — ikke nødvendigvis reglen fra huset. Det er først i næste afsnit, at "Blokér" og "Gennemtving" kan ændre på den rækkefølge.
To specialtilfælde bryder dette mønster:
Blokér nedarvning
En OU kan sige: "Vi ignorerer alle regler oppefra." Så gælder kun OU'ens egne GPO'er der — som at en afdeling sætter et skilt op: "Husets regler gælder ikke her."
Gennemtving (Enforced)
En GPO kan markeres, så den altid vinder, uanset hvad — selv hvis en lavere OU har blokeret nedarvning. Som et brandsikkerhedsskilt, ledelsen ikke lader nogen afdeling fjerne.
Prøv det selv nedenfor: vælg en gruppe af elever/medarbejdere i træet, og se hvilke indstillinger der reelt rammer dem. Slå "Blokér nedarvning" og "Gennemtving" til og fra, og se hvordan resultatet ændrer sig.
Interaktiv: hvem arver hvad?
Klik på en 🖥️-gruppe for at se dens effektive politik. Brug afkrydsningsfelterne til at eksperimentere.
Effektiv politik
Computer- vs. brugerkonfiguration
Hver GPO er inddelt i to helt adskilte halvdele. Det er vigtigt at vælge den rigtige, ellers virker indstillingen ikke som forventet.
…forskellen på at male en dør (den hører til bygningen, uanset hvem der går igennem den) og at give en bestemt person et adgangskort (det følger personen, uanset hvilken dør de går igennem).
Computerkonfiguration
Gælder for maskinen — uanset hvem der logger ind. Eksempel: hvilke programmer der er installeret, firewall-regler, skærmlås-tid. Anvendes ved opstart af pc'en.
Brugerkonfiguration
Gælder for kontoen — uanset hvilken pc personen logger ind på. Eksempel: skrivebordsbaggrund, adgang til Kontrolpanel, mappe-genveje. Anvendes ved login.
Hvis en elev logger ind på en helt anden pc end sin sædvanlige, følger brugerindstillingerne med (fx skjult Kontrolpanel), mens computerindstillingerne er dem, den nye maskine i forvejen har (fx hvilke programmer der er installeret der).
Sådan opretter du en GPO i praksis
De konkrete klik i Group Policy Management-konsollen på serveren:
Åbn værktøjet
Server Manager → Tools → Group Policy Management.
Find den rigtige OU
Fold domænet ud i træet i venstre side, og find den OU, politikken skal gælde for — fx "GF2-elever".
Opret og link i ét trin
Højreklik på OU'en → Create a GPO in this domain, and Link it here…
Navngiv beskrivende
Kald den noget forståeligt, fx "GF2 – Skjul Kontrolpanel", så andre admins kan gennemskue formålet senere.
Rediger indstillinger
Højreklik GPO'en → Edit… Naviger til Computer- eller Brugerkonfiguration → Policies → Administrative Templates.
Aktivér indstillingen
Dobbeltklik den ønskede indstilling, vælg Enabled, udfyld evt. en værdi, og tryk OK.
Luk editoren
Ændringen gemmes automatisk på domænecontrolleren — der er ingen "Gem"-knap at lede efter.
Opdatering og fejlfinding
Klienterne henter som standard nye GPO-indstillinger automatisk hvert 90. minut (plus en tilfældig forskydning). Som elev/admin vil du sjældent vente så længe under en øvelse.
Tving en opdatering igennem
Kør denne kommando på klientcomputeren for straks at hente de nyeste politikker:
gpupdate /forceSe hvilke GPO'er der reelt er anvendt
Vis en rapport over alle politikker, der er slået sammen for den aktuelle bruger/computer:
gpresult /rGrafisk oversigt
Åbn Resultant Set of Policy for et visuelt overblik over den effektive politik og hvor den kommer fra:
rsop.mscTypisk begynderfejl: Man ændrer en GPO, tester med det samme på elev-pc'en — og ser ingen ændring. Løsningen er som regel bare gpupdate /force efterfulgt af log ud/ind (nogle brugerindstillinger kræver et nyt login for at slå igennem).
Test dig selv
Fem spørgsmål — vælg et svar for at se, om du har ret.
Praktiske øvelser
Seks konkrete GPO-opgaver, du kan lave på jeres testmiljø — fra "opret GPO'en" til "verificér at den virker". Til sidst en samlet fejlfindingsoversigt og rækkefølgen, GPO'er behandles i.
🎥 Opsætning af øvelserne kan ses her: Group Policy Made Easy — Jake's Tech
Deaktivér Windows Firewall via GPO
⚠ Kun til laboratorium. At slå firewallen fra i en rigtig virksomhed er en alvorlig sikkerhedsrisiko — her bruger vi det kun til at forstå, hvordan en GPO ændrer en indstilling.
Åbn Group Policy Management
Server Manager → Funktioner → Group Policy Management
Opret og link en ny GPO
Højreklik OU'en Computere → Opret et GPO i dette domæne og sammenkæd det her. Navngiv den "Deaktivér Firewall".
Naviger til firewall-indstillingen
Slå alle tre profiler fra
Under Domæne-, Privat- og Offentlig profil: sæt Firewall-tilstand til Fra.
Tving opdatering og verificér
Kør gpupdate /force på klienten, og tjek resultatet til højre.
Udrul et virksomhedsbaggrundsbillede
Del billedet på netværket
Læg baggrund.jpg i en delt mappe, alle kan læse — fx \\DC01\NETLOGON\baggrund.jpg.
Opret GPO'en på Brugere-OU'en
Navngiv den "Virksomhedsbaggrund" og link den til OU'en Brugere.
Find indstillingen
Aktivér og angiv stien
Sæt til Aktiveret, indtast UNC-stien, og vælg Stil: Fyld.
Log af og ind igen
Baggrundspolitikker anvendes ved login — kør gpupdate /force og log ind igen.
Husk: Det er en brugerkonfiguration — baggrunden følger kontoen, ikke maskinen (jf. kapitel 5).
Kortlæg et netværksdrev til alle brugere
Del en mappe på serveren
Fx \\DC01\FællesDok, med læseadgang for Domænebrugere.
Gå til Drevkortlægninger
Nyt → Kortlagt drev
Handling: Opret — Placering: \\DC01\FællesDok — Drevbogstav: S:
Markér "Genopret forbindelsen"
Så drevet kortlægges igen ved hvert login.
Præferencer vs. politikker: Drevkortlægninger ligger under Præferencer — brugeren kan fjerne dem selv. En politik kan brugeren ikke ændre.
Sikkerhedsfiltrering: ram kun én gruppe
Genbrug pointen fra tidligere: en GPO kan finjusteres til kun at ramme en sikkerhedsgruppe — det hedder Sikkerhedsfiltrering.
Åbn fanen Omfang på din GPO
Se feltet Sikkerhedsfiltrering nederst — som standard står der Godkendte brugere.
Fjern kun "Anvend"-rettigheden
Under Delegering → Avanceret: fjern markeringen i "Anvend gruppepolitik" for Godkendte brugere — men behold Læs.
Tilføj din målgruppe
Klik Tilføj → vælg fx sikkerhedsgruppen IT-Administratorer. Kun dens medlemmer får nu politikken.
Typisk fejl: Fjerner du Godkendte brugere helt i stedet for kun at fjerne "Anvend", mister computerkonti læseadgang, og hele GPO'en stopper med at virke.
Bekræft med gpresult og RSoP
Byg videre på kapitel 7: læs en gpresult-rapport, og find ud af hvorfor én GPO ikke blev anvendt.
Spørgsmål til dig selv: hvilken øvelse ovenfor kunne forklare, hvorfor "Ekstra Firewall-regler" er blevet filtreret fra her?
Hyppige problemer og løsninger
Tjek gpresult /r for "Filtrering: Ikke anvendt (Sikkerhed)".
GPO'en er linket til den forkerte OU, eller objektet ligger et andet sted end forventet.
GPO'er opdateres som standard hvert 90. minut.
Flere GPO'er sætter samme indstilling forskelligt.
Indstillinger for Edge, Chrome m.fl. vises slet ikke i editoren.
Kan bryde hele GPO'en for computerkonti, der stadig skal kunne læse den.
Politikbehandlingsrækkefølge — LSDOU
Politikker anvendes i denne rækkefølge. Det sidste niveau, der sætter en given indstilling, vinder som udgangspunkt — medmindre en tidligere GPO er sat til Gennemtving.