グループ ポリシーのモデリングとグループ ポリシーの結果

Active Directory ドメイン サーバー環境では、グループ ポリシー管理コンソール (GPMC) のグループ ポリシー モデリングを使用して、任意の展開先コンピューターへのグループ ポリシー オブジェクト (GPO) の展開をシミュレートします。 GPO の実際のアプリケーションを表示するための主要なツールは、GPMC でグループ ポリシーの結果を使用することです。

Prerequisites

GPMC を使用してグループ ポリシー モデリングを実行するには、次の前提条件を満たす必要があります。

  • Windows Server または Windows クライアント オペレーティング システムを実行しているコンピューターにグループ ポリシー管理機能をインストールします。
  • ディレクトリと GPO に対する 読み取 りセキュリティアクセス許可を持っている。
  • GPO をリンクするには、そのサイト、ドメイン、または OU に対する 変更 アクセス許可が必要です。 デフォルトでは、Domain 管理者および Enterprise 管理者のみにこの権限が付与されています。
    • GPO を特定のサイト、ドメインまたは OU にリンクする権限を持つユーザーまたはグループはリンクの順番を変更でい、そのサイト、ドメインまたは OU のブロック継承を設定できます。

グループ ポリシーのモデル作成

GPMC の [グループ ポリシー モデリング ウィザード] では、GPO のシミュレートされたネット効果が計算されます。 グループ ポリシー モデリングでは、セキュリティ グループ メンバーシップ、Windows Management Instrumentation (WMI) フィルターの評価、ユーザーまたはコンピューター オブジェクトを別の Active Directory コンテナーに移動する効果などの要因をシミュレートすることもできます。 ドメイン コントローラーで実行されるサービスがシミュレーションを実行します。 これらの計算されたポリシー設定は HTML で報告され、選択したクエリの [詳細] ペインの [設定] タブの GPMC に表示されます。 各項目の下でポリシー設定を展開および非表示にするには、[すべて 表示 ] または [ すべて表示 ] を選択して、すべてのポリシー設定を表示するか、一部のみを表示できるようにします。 グループ ポリシー モデリングを実行するには、クエリを実行するオブジェクトを含むドメインまたはOUに対するグループ ポリシー モデリング分析の実行権限が付与されている必要があります。

プランとテストに対するポリシー展開をシミュレートするには、次の手順を実行します。

  1. GPMC を開くには、[ スタート] を選択し、検索ボックスに 「グループ ポリシー管理 」と入力し、[ グループ ポリシー管理] を選択します。

  2. GPMC コンソール ツリーで、[グループ ポリシー モデリング] を右クリックし、[グループ ポリシー モデリング ウィザード] を選択します。

  3. [次へ] を選択して開始します。

  4. モデル化するドメインを選択し、次のいずれかを選択します。

    Option Description
    Windows 2003 以降を実行している使用可能なドメイン コントローラー 最も近いドメイン コントローラーがシミュレーションを処理します。
    このドメイン コントローラー シミュレーションを処理するドメイン コントローラーを指定します。

    いずれかのラジオ ボタンを選択したら、[ 次へ] を選択します。

  5. ユーザーが配置されているコンテナーを選択するか、ユーザーの識別名 (DN) を使用して特定のユーザーを指定します。 [ 参照 ] を選択すると、DN を入力する代わりにコンテナーまたはユーザーを検索できます。 コンピューター コンテナーまたは特定のコンピューターに対してこの手順を繰り返し、[ 次へ] を選択します。

  6. [次へ] を選択するか、必要に応じて、次の情報を入力してポリシー設定をシミュレートします。

    Option Description
    低速ネットワーク接続 (ダイヤルアップ接続など) 低速のポリシー接続に対する応答は、ポリシーによって異なります。 このポリシーでは、低速リンクへの応答を指定できます。 たとえば、低速のネットワーク接続でスクリプト処理を許可するかどうかを指定できます。
    ループバック処理 [ 置換] または [ マージ] を選択します。 ループバック処理モードの詳細については、「グループ ポリシーの処理」を参照してください。
    Site ポリシー設定をシミュレートする Active Directory サイトを選択します。

    いずれかのラジオ ボタンを選択したら、[ 次へ] を選択します。

  7. [次へ] を選択するか、必要に応じて [追加] または [削除] を選択して、ユーザーのグループ メンバーシップに対する変更の効果をシミュレートします。 シミュレートするグループを確認したら、[ 次へ] を選択します。

  8. [ 次へ ] を選択するか、必要に応じて [追加 ] または [削除 ] を選択して、コンピューターのグループ メンバーシップに対する変更の影響をシミュレートします。 シミュレートするグループを確認したら、[ 次へ] を選択します。

  9. [次へ] を選択するか、必要に応じて、ユーザーに適用される WMI フィルターへの変更の影響をシミュレートするには、次の情報を入力します。

    Option Description
    すべてのリンクされたフィルター リンクされたポリシーのいずれかに現在適用されているフィルターを使用します。
    これらのフィルターのみ [リスト フィルター] を選択すると、現在、いずれかのポリシーに適用されているポリシーが表示されます。 特定のフィルターを削除するには、フィルターを選択し、[ 削除] を選択します。

    シミュレートするグループを確認したら、[ 次へ] を選択します。

  10. [選択の概要] 画面を確認し、[次へ] を選択してシミュレーションを実行します。

  11. [ 完了] を選択 してウィザードを完了します。

ウィザードが完了すると、結果は 1 つの GPO の結果と同じように表示されます。 グループ ポリシー モデリングでは、GPMC の新しい項目として表されるクエリとしても保存されます。 「Winning GPO」という見出しの下に、各ポリシー設定を担当する GPO も表示されます。 クエリ 項目を右クリックして [ 詳細ビュー] を選択することで、より詳細な優先順位情報 (たとえば、ポリシー設定を設定しようとした GPO が成功しなかった場合など) を表示することもできます。 [詳細ビュー] が開き、[ポリシー スナップインの結果セット] が開きます。 各ポリシー設定には、[ポリシーの結果セット] でポリシー設定のプロパティを表示する際に [優先順位] タブがあります。

グループ ポリシー モデリングには、ローカル GPO の評価は含まれないことに注意してください。 そのため、場合によっては、シミュレーションと実際の結果の間に違いがある場合があります。 クエリを右クリックして[ レポートの保存]を選択すると、モデリング結果を保存できます。

グループ ポリシーの結果

[グループ ポリシーの結果] ウィザードを使用して、対象のコンピューターから RSoP データを取得することで、ユーザーまたはコンピューターに対して有効なグループ ポリシー設定を決定します。 グループ ポリシー のモデルリングとは対照的に、グループ ポリシーの結果には、対象のコンピューターに適用された実際のグループ ポリシー設定が表示されます。

ポリシー設定は HTML で報告されます。 レポートは、GPMC ブラウザー ウィンドウで選択したクエリの [詳細] ペインの [概要] タブおよび [設定] タブに表示されます。 [非表示] または [すべて表示] をクリックして、すべてのポリシー設定を表示するか、または少数のポリシー設定のみを表示できるように、各項目のポリシー設定を展開および縮小できます。 ユーザーまたはコンピューターのグループ ポリシー結果データにリモートでアクセスするには、ユーザーまたはコンピューターを含むドメインまたは OU に対するグループ ポリシー結果データへのリモート アクセス セキュリティ権限が付与されている必要があります。 アクセス許可を構成するには、まずドメイン、コンテナー、OU を選択してから、[ 委任 ] タブを選択します。[ 委任 ] タブで、ドロップダウン メニューから [グループ ポリシーの結果データにリモートでアクセス する] を選択します。 または、適切なコンピューターのローカル管理者グループのメンバーであるか、接続先コンピューターへのネットワーク接続が必要です。

グループ ポリシーの結果ウィザードを実行するには、次の手順を実行します。

  1. [グループ ポリシーの結果] 項目を右クリックし、[グループ ポリシーの結果ウィザード] を選択します。

  2. [次へ] を選択して開始します。

  3. [ このコンピューター ] を選択し、[ 次へ] を選択します。 必要に応じて、[ 別のコンピューター ] を選択してコンピューター名を入力し、[ 次へ] を選択します。

  4. [ 現在のユーザー] を選択し、[ 次へ] を選択します。 必要に応じて、[特定のユーザーの選択] を選択し、コンピューターにログオンしているユーザーの一覧からユーザー名を選択できます。 次へを選んで続行します。

  5. [選択の概要] 画面を確認し、[次へ] を選択してグループ ポリシーの結果を実行します。

  6. [ 完了] を選択 してウィザードを完了します。

GPMC は、ウィザードで指定したユーザーとコンピューターの RSoP データを表示するレポートを作成します。 [Winning GPO] という見出しの下に、[設定] タブの各ポリシー設定を担当する GPO が表示されます。

クエリを右クリックし、[レポートの保存] を選択すると、結果を 保存できます。

コマンド ラインからポリシー設定を評価する

ローカル コンピューターで gpresult.exe を実行して、GPMC のグループ ポリシー結果ウィザードを使用して取得できるのと同じデータを取得できます。 デフォルトでは、gpresult.exe は実行されているコンピューターで有効なポリシー設定を返します。 gpresult.exe は、その結果を、Microsoft Edge または別の Web ブラウザーで開くことができる HTML ファイルに出力します。