Cos'e Group Policy
Group Policy e l'insieme di regole che Windows applica per configurare aspetti del sistema in modo centralizzato: chi puo fare cosa, quali politiche password sono attive, quali programmi possono partire all'avvio, quali siti puo aprire il browser. Esiste in due forme: locale (singolo PC) e di dominio (Active Directory). E disponibile solo su Windows Pro, Enterprise e Education, non su Home.
Local Group Policy Editor (gpedit.msc)
Per il singolo PC apri Esegui e digita gpedit.msc. La struttura ha due rami principali:
- Configurazione computer: regole valide per il PC, indipendentemente dall'utente connesso
- Configurazione utente: regole valide solo per l'utente loggato
Sotto ogni ramo trovi:
- Impostazioni software
- Impostazioni di Windows (script di avvio, criteri di sicurezza)
- Modelli amministrativi (la sezione più vasta, con migliaia di opzioni)
Esempi pratici
Disabilitare l'unita USB
Configurazione computer > Modelli amministrativi > Sistema > Accesso archiviazione rimovibile > "Tutti gli archivi rimovibili: nega tutti gli accessi" > Abilitato.
Forzare lo schermo bloccato
Configurazione utente > Modelli amministrativi > Pannello di controllo > Personalizzazione > "Abilita screen saver" + "Password screen saver" + "Timeout screen saver".
Bloccare avvio software da AppData
Configurazione computer > Impostazioni di Windows > Impostazioni di sicurezza > Criteri di restrizione software (o AppLocker su Enterprise).
Disabilitare prompt dei comandi
Configurazione utente > Modelli amministrativi > Sistema > "Impedisci l'accesso al prompt dei comandi".
Aggiornare le policy
Dopo aver modificato un'impostazione, lancia gpupdate /force da prompt admin per applicarla subito. Alcune impostazioni richiedono logoff o riavvio.
Visualizzare le policy applicate
gpresult /h C:\temp\report.html: genera un report HTML con tutte le policy applicatersop.msc: console grafica con il risultato delle policy
Modelli amministrativi aggiunti
Per controllare Microsoft Office, Edge, OneDrive servono modelli amministrativi separati (file .admx + .adml). Scaricabili da Microsoft Download Center. Vanno copiati in:
C:\Windows\PolicyDefinitions\per il PC locale\\dominio\SYSVOL\dominio\Policies\PolicyDefinitions\per il dominio
Dominio Active Directory
In ambiente AD si usa Group Policy Management Console (gpmc.msc) dal server. Le policy si applicano a OU, dominio o sito. La gerarchia: Locale > Sito > Dominio > OU (LSDOU). L'ultima vince.
Backup delle GPO
Da gpmc.msc click destro su una GPO > Backup. Da PowerShell:
Backup-GPO -All -Path C:\BackupGPO
Hai bisogno di aiuto?
Se vuoi supporto Windows aziendale dal team di G Tech Group, scrivici tramite il modulo di contatto.