默认域策略覆盖自定义GPO,即使自定义GPO已被强制执行

我正在尝试将自定义GPO应用于具有特定帐户的OU。 即使我强制GPO,默认域策略仍然覆盖我的自定义GPO,并且设置不适用于该帐户。

问题:

  1. 默认域策略是否不受强制执行?
  2. 如何获取自定义GPO来覆盖默认域策略?

优先权取决于GPO在列表中的位置。

您可以尝试的是select您创build的自定义组策略对象,并将其移动到默认域策略的上方。 这将确保您的自定义策略优先,并且不会被默认域策略覆盖。

诀窍是在有问题的子OU的直接父OU上“阻塞inheritance”。

  • 右键单击要应用自定义GPO的ou,然后单击“阻止inheritance”
  • 将您的自定义GPO应用到刚刚阻止inheritance的父OU下面的子OU
  • 从(域控制器)CMD提示符处,键入:gpupdate / force
  • 运行GPObuild模以确认正在应用自定义GPO设置

这对我们有效。 唯一需要注意的是要记住当你阻止OU的inheritance时,你要阻止所有GPO高于那个OU通过inheritance传播他们的设置,这意味着如果你依赖于设置模式中更高的GPO,你需要确认他们仍然被应用到OU阻止inheritance的OU下面,因为您可能需要在应用于子OU的自定义GPO上复制这些设置。