组策略不再适用时,受限制的组更改将消失

我需要从本地pipe理员组中删除用户 – 随着时间的推移,他们已经build立了很多用户。 因此,我创build了一个临时组织单元,并附带了一个临时GPO,并使用受限制的组来填充具有所需组的本地pipe理员组。

当一台PC移动到临时OU中时,将应用GPO,并且更改本地pipe理员组(用户已移除)。 当PC移回原来的OU并且testing策略不再应用时,它将恢复到本地pipe理员组的原始成员。

即使导致这些更改的GPO不再适用,如何使对“本地pipe理员”组成员的更改仍然存在? 我希望能够将PC移回原来的OU,并保留新的本地pipe理员名单。

对于上下文,我正在使用临时OU来控制/testing删除我们的应用程序上的本地pipe理员权限。

你所描述的是devise。 只有当前应用于对象时,策略才会生效。 (也有例外,例如软件部署)。

如果您必须使用限制性组策略来实现此目的,则将策略链接到原始OU是您唯一的select。

如果您不希望策略定位到原始OU中的所有计算机,则可以对策略进行安全筛选以仅包含特定的计算机。

我正在尝试使用组策略首选项来达到类似目的。

你肯定需要在使用前testing一下,但是我相当确定你可以使用GPP来pipe理本地pipe理员组,并设置一个“replace”选项。 只要确保包含所有要保留的帐户,并且在系统超出范围时不使用该选项删除设置。