Jak získat informace o Group Policy a Local Group Policy aplikované na konkrétním zařízení

 

 

Windows nerozdává informace o aplikovaných Group Policy nastaveních jedním univerzálním voláním — pro počítačovou konfiguraci, bezpečnostní zásady i audit je potřeba sáhnout po různých nástrojích, každém s vlastním formátem výstupu. Tenhle přehled shrnuje, který nástroj (gpresult, secedit, auditpol) pokrývá kterou oblast GPO/LGPO ve strojově čitelné podobě, a na jaká omezení při tom narazíte.

Windows nemá jediné, univerzální API, které by vrátilo kompletní efektivní stav Group Policy (GPO) a Local Group Policy (LGPO) na daném zařízení v jednom volání. Místo toho existuje několik nativních příkazových nástrojů, z nichž každý pokrývá jinou vrstvu politik ve svém vlastním formátu. Je to důsledek architektury Windows, která si v této oblasti stále nese dědictví ještě z Windows NT — jednotlivé kategorie politik (registrová nastavení, bezpečnostní databáze, audit) byly historicky spravované oddělenými subsystémy, a tenhle stav přetrvává dodnes.

Ústředním pojmem je RSoP (Resultant Set of Policy) — výsledný, efektivní stav politiky po sloučení všech aplikovatelných zdrojů, tedy doménového GPO, lokální politiky i dědičnosti přes organizační jednotky.

Administrative Templates, Windows Firewall, skripty

Nástroj gpresult s přepínačem /SCOPE COMPUTER /X /F exportuje efektivní RSoP stav do strojově čitelného XML. Pokrývá tři oblasti: Administrative Templates (přes RegistrySettings extension), nastavení Windows Firewall (přes WindowsFirewallSettings extension) a skripty typu Startup/Shutdown (přes Scripts extension).

U Administrative Templates se dané nastavení v RegistrySettings extension objevuje buď jako holý element (registrová cesta a hodnota, bez přátelského jména), nebo jako element se jménem, kategorií, stavem a popisem. gpresult vyřeší nastavení do druhé, přátelské formy jen tehdy, když je na stroji přítomná odpovídající ADMX/ADML management šablona (typicky v C:\Windows\PolicyDefinitions\); bez šablony zůstává jen holý zápis do registru.

Klíčové omezení gpresult /X je to, že s Account Policies nepracuje vůbec.

 

 

Account Policies, Security Options, User Rights Assignment, Restricted Groups

Nástroj secedit /export /cfg /quiet exportuje bezpečnostní databázi, kterou operační systém reálně používá, do formátu Security Template (GptTmpl.inf) — prostý text v INI stylu se sekcemi, zdokumentovaný a stabilní od Windows NT4/2000.

Sekce [System Access] nese Account Policies (Password Policy, Account Lockout Policy), [Registry Values] nese Security Options, [Privilege Rights] nese User Rights Assignment, [Group Membership] nese Restricted Groups, a sekce [System Log], [Security Log], [Application Log] nesou nastavení Event Logu.

Přepínač /mergedpolicy je dokumentovaný jako sloučení domény a lokální politiky, ale v praxi vede k vynechání Account Policies z výstupu — pro export Account Policies se proto doporučuje volání bez tohoto přepínače. Export bez /mergedpolicy korektně vrací i doménou vynucené hodnoty Account Policies na doménových strojích.

Sekce [Event Audit] (legacy devítikategoriová Audit Policy) se ve výstupu objevuje, ale nereflektuje spolehlivě konfiguraci nastavenou přes GUI — souvisí to s tím, že tahle legacy kategorie-úroveň politika je na moderním Windows defaultně přebitá novějším systémem Advanced Audit Policy Configuration.

Advanced Audit Policy Configuration

Nástroj auditpol.exe exportuje Advanced Audit Policy Configuration (~60 podkategorií auditu, od Windows Vista) do strojově čitelného CSV formátu: auditpol /backup /file:, nebo auditpol /get /category:* /r.

 

 

LGPO.exe

LGPO.exe (Microsoft Security Compliance Toolkit) nabízí režim zálohy, který interně volá secedit.exe /export pro security template, auditpol.exe /backup pro audit politiku a čte soubory registry.pol pro Administrative Templates. Pro žádnou z těchto kategorií nepřidává funkčnost navíc oproti přímému volání jednotlivých nativních nástrojů.

Mimo rozsah tohoto textu

Kerberos Policy a Group Policy Preferences (mj. místní uživatelé a skupiny, naplánované úlohy, registrová nastavení přes Preferences, zásady veřejných klíčů) jsou samostatné oblasti GPO/RSoP, kterými se tenhle text nezabývá.

Odkazy

 

 

Michal Zobec

Michal Zobec Senior IT Consultant, Project Manager ZOBEC Consulting