Jak získat informace o Group Policy a Local Group Policy aplikované na konkrétním zařízení
Windows nerozdává informace o aplikovaných Group Policy nastaveních jedním univerzálním voláním — pro počítačovou konfiguraci, bezpečnostní zásady i audit je potřeba sáhnout po různých nástrojích, každém s vlastním formátem výstupu. Tenhle přehled shrnuje, který nástroj (gpresult, secedit, auditpol) pokrývá kterou oblast GPO/LGPO ve strojově čitelné podobě, a na jaká omezení při tom narazíte.

Windows nemá jediné, univerzální API, které by vrátilo kompletní efektivní stav Group Policy (GPO) a Local Group Policy (LGPO) na daném zařízení v jednom volání. Místo toho existuje několik nativních příkazových nástrojů, z nichž každý pokrývá jinou vrstvu politik ve svém vlastním formátu. Je to důsledek architektury Windows, která si v této oblasti stále nese dědictví ještě z Windows NT — jednotlivé kategorie politik (registrová nastavení, bezpečnostní databáze, audit) byly historicky spravované oddělenými subsystémy, a tenhle stav přetrvává dodnes.
Ústředním pojmem je RSoP (Resultant Set of Policy) — výsledný, efektivní stav politiky po sloučení všech aplikovatelných zdrojů, tedy doménového GPO, lokální politiky i dědičnosti přes organizační jednotky.
Administrative Templates, Windows Firewall, skripty
Nástroj gpresult s přepínačem /SCOPE COMPUTER /X exportuje efektivní RSoP stav do strojově čitelného XML. Pokrývá tři oblasti: Administrative Templates (přes RegistrySettings extension), nastavení Windows Firewall (přes WindowsFirewallSettings extension) a skripty typu Startup/Shutdown (přes Scripts extension).
U Administrative Templates se dané nastavení v RegistrySettings extension objevuje buď jako holý element (registrová cesta a hodnota, bez přátelského jména), nebo jako element se jménem, kategorií, stavem a popisem. gpresult vyřeší nastavení do druhé, přátelské formy jen tehdy, když je na stroji přítomná odpovídající ADMX/ADML management šablona (typicky v C:\Windows\PolicyDefinitions\); bez šablony zůstává jen holý zápis do registru.
Klíčové omezení gpresult /X je to, že s Account Policies nepracuje vůbec.
Account Policies, Security Options, User Rights Assignment, Restricted Groups
Nástroj secedit /export /cfg exportuje bezpečnostní databázi, kterou operační systém reálně používá, do formátu Security Template (GptTmpl.inf) — prostý text v INI stylu se sekcemi, zdokumentovaný a stabilní od Windows NT4/2000.
Sekce [System Access] nese Account Policies (Password Policy, Account Lockout Policy), [Registry Values] nese Security Options, [Privilege Rights] nese User Rights Assignment, [Group Membership] nese Restricted Groups, a sekce [System Log], [Security Log], [Application Log] nesou nastavení Event Logu.
Přepínač /mergedpolicy je dokumentovaný jako sloučení domény a lokální politiky, ale v praxi vede k vynechání Account Policies z výstupu — pro export Account Policies se proto doporučuje volání bez tohoto přepínače. Export bez /mergedpolicy korektně vrací i doménou vynucené hodnoty Account Policies na doménových strojích.
Sekce [Event Audit] (legacy devítikategoriová Audit Policy) se ve výstupu objevuje, ale nereflektuje spolehlivě konfiguraci nastavenou přes GUI — souvisí to s tím, že tahle legacy kategorie-úroveň politika je na moderním Windows defaultně přebitá novějším systémem Advanced Audit Policy Configuration.
Advanced Audit Policy Configuration
Nástroj auditpol.exe exportuje Advanced Audit Policy Configuration (~60 podkategorií auditu, od Windows Vista) do strojově čitelného CSV formátu: auditpol /backup /file:, nebo auditpol /get /category:* /r.
LGPO.exe
LGPO.exe (Microsoft Security Compliance Toolkit) nabízí režim zálohy, který interně volá secedit.exe /export pro security template, auditpol.exe /backup pro audit politiku a čte soubory registry.pol pro Administrative Templates. Pro žádnou z těchto kategorií nepřidává funkčnost navíc oproti přímému volání jednotlivých nativních nástrojů.
Mimo rozsah tohoto textu
Kerberos Policy a Group Policy Preferences (mj. místní uživatelé a skupiny, naplánované úlohy, registrová nastavení přes Preferences, zásady veřejných klíčů) jsou samostatné oblasti GPO/RSoP, kterými se tenhle text nezabývá.
Odkazy
- gpresult (anglicky)
- secedit (anglicky)
- secedit /export (anglicky)
- auditpol backup (anglicky)
- auditpol get (anglicky)
- Account Policies (anglicky)
