
La Directiva de grupo es una característica de la familia de sistemas operativos Microsoft Windows NT (incluidos Windows 8.1, Windows 10 y Windows 11) que controla el entorno de trabajo de las cuentas de usuario y de equipo. La Directiva de grupo proporciona administración y configuración centralizadas de sistemas operativos, aplicaciones y ajustes de usuario en un entorno de Active Directory . Un conjunto de configuraciones de Directiva de grupo se denomina Objeto de Directiva de Grupo ( GPO ). Una versión de la Directiva de grupo, denominada Directiva de Grupo Local (LGPO o LocalGPO), permite la administración de Objetos de Directiva de Grupo sin Active Directory en equipos independientes. [ 1 ] [ 2 ]
Los servidores de Active Directory distribuyen las directivas de grupo listándolas en su directorio LDAP bajo objetos de clase groupPolicyContainer. Estos hacen referencia a rutas de servidor de archivos (atributo gPCFileSysPath) que almacenan los objetos de directiva de grupo reales, normalmente en un recurso compartido SMB \\ dominio.com \ SYSVOL compartido por el servidor de Active Directory. Si una directiva de grupo tiene configuraciones de registro , el recurso compartido de archivos asociado tendrá un archivo registry.polcon las configuraciones de registro que el cliente necesita aplicar. [ 3 ]
El Editor de políticas ( gpedit.msc) no está disponible en las ediciones Home (& Starter) de Windows.
Operación
Las directivas de grupo controlan, en parte, lo que los usuarios pueden y no pueden hacer en un sistema informático. Por ejemplo, una directiva de grupo puede utilizarse para aplicar una política de complejidad de contraseñas que impida a los usuarios elegir contraseñas demasiado sencillas. Otros ejemplos incluyen: permitir o impedir que usuarios no identificados de equipos remotos se conecten a un recurso compartido de red , o bloquear o restringir el acceso a determinadas carpetas. Un conjunto de estas configuraciones se denomina objeto de directiva de grupo (GPO).
Como parte de las tecnologías IntelliMirror de Microsoft , la Directiva de grupo tiene como objetivo reducir el costo de brindar soporte a los usuarios. Las tecnologías IntelliMirror se relacionan con la administración de equipos desconectados o usuarios itinerantes e incluyen perfiles de usuario itinerantes , redirección de carpetas y archivos sin conexión .
Aplicación
Para lograr la administración centralizada de un grupo de equipos, estos deben recibir y aplicar directivas de grupo (GPO). Una GPO que reside en un solo equipo solo se aplica a ese equipo. Para aplicar una GPO a un grupo de equipos, la Directiva de grupo se basa en Active Directory (o en productos de terceros como ZENworks Desktop Management ) para su distribución. Active Directory puede distribuir GPO a equipos que pertenecen a un dominio de Windows .
De forma predeterminada, Microsoft Windows actualiza la configuración de directivas cada 90 minutos con un desfase aleatorio de 30 minutos. En los controladores de dominio , Microsoft Windows lo hace cada cinco minutos. Durante la actualización, detecta, obtiene y aplica todas las GPO que se aplican al equipo y a los usuarios que han iniciado sesión. Algunas configuraciones, como las de instalación automática de software, asignación de unidades, scripts de inicio o scripts de inicio de sesión, solo se aplican durante el inicio o el inicio de sesión del usuario. Desde Windows XP , los usuarios pueden iniciar manualmente una actualización de la directiva de grupo mediante el gpupdatecomando desde el símbolo del sistema . [ 4 ]
Los objetos de directiva de grupo se procesan en el siguiente orden (de arriba a abajo): [ 5 ]
- Local : Cualquier configuración en la directiva local del equipo. Antes de Windows Vista, solo se almacenaba una directiva de grupo local por equipo. Windows Vista y versiones posteriores de Windows permiten directivas de grupo individuales por cuenta de usuario. [ 6 ]
- Sitio : Cualquier directiva de grupo asociada al sitio de Active Directory donde reside el equipo. (Un sitio de Active Directory es una agrupación lógica de equipos, diseñada para facilitar su administración según su proximidad física). Si varias directivas están vinculadas a un sitio, se procesan en el orden establecido por el administrador.
- Dominio : Cualquier directiva de grupo asociada al dominio de Windows en el que reside el equipo. Si varias directivas están vinculadas a un dominio, se procesan en el orden establecido por el administrador.
- Unidad organizativa : Directivas de grupo asignadas a la unidad organizativa (OU) de Active Directory en la que se ubica el equipo o el usuario. (Las OU son unidades lógicas que ayudan a organizar y administrar un grupo de usuarios, equipos u otros objetos de Active Directory). Si varias directivas están vinculadas a una OU, se procesan en el orden establecido por el administrador.
La configuración de directiva de grupo resultante aplicada a un equipo o usuario determinado se conoce como Conjunto Resultante de Directivas (RSoP). La información de RSoP se puede mostrar tanto para equipos como para usuarios mediante el gpresultcomando. [ 7 ]
Herencia
En una estructura jerárquica, la configuración de una política se transmite normalmente de padre a hijo, de hijo a nieto, y así sucesivamente. Esto se denomina herencia . Se puede bloquear o habilitar para controlar qué políticas se aplican en cada nivel. Si un administrador de nivel superior (administrador empresarial) crea una política cuya herencia está bloqueada por un administrador de nivel inferior (administrador de dominio), esta política se procesará igualmente.
Cuando se configura una configuración de preferencias de directiva de grupo y también existe una configuración de directiva de grupo equivalente, el valor de la configuración de directiva de grupo tendrá prioridad.
Filtración
El filtrado WMI consiste en personalizar el alcance de la GPO seleccionando un filtro WMI para aplicar. Estos filtros permiten a los administradores aplicar la GPO únicamente a, por ejemplo, equipos de modelos específicos, con una cantidad determinada de RAM, software instalado o cualquier otro elemento disponible mediante consultas WMI.
Historia
El Editor de directivas del sistema se introdujo por primera vez en Windows NT 4.0 Server . [ 8 ] Posteriormente, Windows 2000 Professional y Windows 2000 Server introdujeron el Editor de directivas de grupo basado en la Consola de administración de Microsoft . [ 9 ]
Política de grupo local
La Directiva de grupo local (LGP o LocalGPO) es una versión más básica de la Directiva de grupo para equipos independientes y que no pertenecen a un dominio. Existe al menos desde Windows XP y se puede aplicar a equipos de dominio. Antes de Windows Vista, LGP podía aplicar un objeto de directiva de grupo a un único equipo local, pero no podía crear directivas para usuarios o grupos individuales. A partir de Windows Vista, LGP permite la administración de la Directiva de grupo local también para usuarios y grupos individuales [ 1 ] , y además permite realizar copias de seguridad, importar y exportar directivas entre equipos independientes mediante "Paquetes GPO", contenedores de directivas de grupo que incluyen los archivos necesarios para importar la directiva al equipo de destino [ 2 ] .
Preferencias de directiva de grupo
Las preferencias de directiva de grupo permiten al administrador establecer directivas opcionales, pero no obligatorias, para el usuario o el equipo. Existe un conjunto de extensiones de configuración de directiva de grupo conocidas anteriormente como PolicyMaker. Microsoft adquirió PolicyMaker y lo integró en Windows Server 2008. Posteriormente, Microsoft lanzó una herramienta de migración que permite a los usuarios migrar elementos de PolicyMaker a las preferencias de directiva de grupo. [ 10 ]
Las preferencias de directiva de grupo añaden varios elementos de configuración nuevos. Estos elementos también cuentan con varias opciones de segmentación adicionales que permiten controlar de forma granular la aplicación de estas configuraciones.
Las preferencias de directiva de grupo son compatibles con las versiones x86 y x64 de Windows XP, Windows Server 2003 y Windows Vista con la adición de las extensiones del lado del cliente (también conocidas como CSE). [ 11 ] [ 12 ] [ 13 ] [ 14 ] [ 15 ] [ 16 ]
Las extensiones del lado del cliente ahora están incluidas en Windows Server 2008 , Windows 7 y Windows Server 2008 R2 .
Consola de administración de directivas de grupo
Originalmente, las directivas de grupo se modificaban mediante la herramienta de edición de directivas de grupo, integrada en el complemento de la Consola de administración de Microsoft (MMC) de Usuarios y equipos de Active Directory. Posteriormente, se separó en un complemento MMC independiente denominado Consola de administración de directivas de grupo (GPMC). La GPMC ahora es un componente de usuario en Windows Server 2008 y Windows Server 2008 R2 , y se proporciona como descarga como parte de las Herramientas de administración remota del servidor para Windows Vista y Windows 7. [ 17 ] [ 18 ] [ 19 ] [ 20 ]
Gestión avanzada de pólizas de grupo
Microsoft también ha lanzado una herramienta para modificar la Directiva de grupo llamada Administración avanzada de directivas de grupo [ 21 ] (también conocida como AGPM). Esta herramienta está disponible para cualquier organización que tenga licencia del Paquete de optimización de escritorio de Microsoft (también conocido como MDOP). Esta herramienta avanzada permite a los administradores gestionar el proceso de entrada y salida de objetos de directiva de grupo modificados, realizar un seguimiento de los cambios en dichos objetos e implementar flujos de trabajo de aprobación para los mismos.
AGPM consta de dos partes: servidor y cliente. El servidor es un servicio de Windows que almacena sus objetos de directiva de grupo en un archivo ubicado en el mismo equipo o en un recurso compartido de red. El cliente es un complemento de la Consola de administración de directivas de grupo y se conecta al servidor AGPM. La configuración del cliente se realiza mediante la Directiva de grupo.
Plantillas administrativas
Las plantillas administrativas son una función de la Directiva de grupo , una tecnología de Microsoft para la administración centralizada de máquinas y usuarios en un entorno de Active Directory .
Las plantillas administrativas facilitan la gestión de directivas basadas en el registro. Un archivo ADM se utiliza para describir tanto la interfaz de usuario que se presenta al administrador de directivas de grupo como las claves del registro que deben actualizarse en los equipos de destino. Un archivo ADM es un archivo de texto con una sintaxis específica que describe tanto la interfaz como los valores del registro que se modificarán si la directiva se habilita o deshabilita.
Los archivos ADM son utilizados por el Editor de objetos de directiva de grupo (GPEdit). Windows XP Service Pack 2 incluía cinco archivos ADM (system.adm, inetres.adm, wmplayer.adm, conf.adm y wuau.adm). Estos se combinan en un "espacio de nombres" unificado en GPEdit y se presentan al administrador en el nodo Plantillas administrativas (tanto para directivas de máquina como de usuario).
Sintaxis
A continuación se muestra un ejemplo sencillo de ADM:
MÁQUINA DE CLASE CATEGORÍA "Aplicaciones de Wikipedia" POLÍTICA "Wikipedia" CLAVE "Software\WikiSoft\Preferencias" EXPLICAR "Configura las preferencias de WikiSoft" NOMBRE DE VALOR "SharingEnabled" VALOR EN "Sí" VALORDESACTIVADO "No" FIN DE LA POLÍTICA FIN DE LA CATEGORÍA
Un archivo ADM válido debe contener las siguientes palabras clave:
- Clase: MÁQUINA o USUARIO
- Categoría: define la estructura organizativa de ADM y dónde se mostrará en la ventana GPEdit.
- Política: Agrupa las definiciones en un nodo y pantalla de configuración del árbol GPEdit.
Las palabras clave opcionales utilizadas incluyen:
- Nombre de la clave: se utiliza para definir qué clave del registro se verá afectada.
Para ver la configuración de preferencias personalizadas (como en este ejemplo) en el Editor de directivas de grupo, debe desactivar el filtrado de vista.
Archivos ADM en diferentes plataformas
Los archivos ADM incluidos en los sistemas operativos de Microsoft contienen descripciones de la configuración de directivas no solo para esa plataforma, sino también para todas las demás plataformas compatibles con la Directiva de grupo. Por ejemplo, los archivos ADM de Windows XP Service Pack 2 describían la configuración de directivas no solo para esta plataforma, sino también para Windows 2000 y Windows Server 2003. Este enfoque permite administrar equipos que ejecutan un sistema operativo distinto al utilizado por GPEdit.
Gestión de archivos ADM
De forma predeterminada, los archivos ADM se almacenan en cada GPO, dentro de Sysvol en los controladores de dominio . Esto crea un modelo sencillo y eficaz para replicar archivos ADM entre controladores de dominio (lo cual gestiona el Servicio de replicación de archivos ). Sin embargo, en algunos casos, esto puede causar problemas operativos. Para solucionar esto, existen diversas configuraciones de directiva disponibles para administrar la forma en que se leen y almacenan los archivos ADM. Estas se describen en el artículo KB 816662 de Microsoft.
archivos ADMX
A partir de Windows Vista , los archivos ADM se han sustituido en su mayoría por archivos ADMX (y sus archivos ADML asociados específicos de cada lenguaje). El archivo ADMX está estructurado en formato XML estándar , mientras que los archivos ADM utilizaban un formato propietario. [ 22 ]
Seguridad
Las configuraciones de directiva de grupo son aplicadas voluntariamente por las aplicaciones objetivo. En muchos casos, esto consiste simplemente en deshabilitar la interfaz de usuario para una función en particular. [ 23 ]
Alternativamente, un usuario malintencionado puede modificar o interferir con la aplicación para que no pueda leer correctamente su configuración de directiva de grupo, lo que podría imponer valores predeterminados de seguridad inferiores o incluso devolver valores arbitrarios. [ 24 ]
Mejoras posteriores a la Política de grupo
La Directiva de grupo se mejoró tras su lanzamiento inicial en Windows 2000. Por ejemplo, Windows XP introdujo una nueva función llamada Actualización de directiva de grupo que reemplazó el seceditcomando. [ 25 ] Esta función permite a un administrador forzar una actualización de la directiva de grupo en todos los equipos con cuentas en una Unidad organizativa específica. Esto anula la tarea programada predeterminada en el equipo, que ejecuta el gpupdatecomando en un plazo de 90 minutos, ajustado mediante un desfase aleatorio para evitar sobrecargar el controlador de dominio. [ 26 ]
Se introdujo el estado de la infraestructura de directivas de grupo, que puede informar cuando algún objeto de directiva de grupo no se replica correctamente entre los controladores de dominio. [ 27 ]
El informe de resultados de directivas de grupo también tiene una nueva función que cronometra la ejecución de componentes individuales al realizar una actualización de directiva de grupo. [ 28 ]
Véase también
Referencias
- 1 2 Tara Meyer (Aquent LLC) (25 de julio de 2008). "Guía paso a paso para administrar varios objetos de directiva de grupo local" . go.microsoft.com .
- 1 2 Sigman, Jeff. "SCM v2 Beta: ¡LocalGPO es genial!" . Microsoft. Archivado del original el 4 de marzo de 2016. Recuperado el 24 de noviembre de 2018 .
- ↑ " [ MS-GPOD ] : Descripción general de los protocolos de directiva de grupo" . Microsoft. Sección 1.1.5 Almacenamiento de datos de directiva de grupo . Consultado el 22 de febrero de 2020 .
- ↑ Actualización de Gp
- ↑ "Procesamiento y precedencia de directivas de grupo" . Microsoft Corporation. 22 de abril de 2012.
- ↑ " Directiva de grupo: Aplicar a un usuario o grupo específico - Foros de ayuda de Windows 7" . www.sevenforums.com
- ↑ Documentos archivados (18 de abril de 2012). "Gpresult" . technet.microsoft.com .
- ↑ "Exploraciones adicionales del editor de directivas del sistema NT" .
- ↑ "Administración del Registro de Windows 2000" .
- ↑ "Herramienta de migración de preferencias de directiva de grupo (GPPMIG)" . Microsoft .
- ↑ "Extensiones del lado del cliente de preferencias de directiva de grupo para Windows XP (KB943729)" . Centro de descargas de Microsoft .
- ↑ "Extensiones del lado del cliente de preferencias de directiva de grupo para Windows XP x64 Edition (KB943729)" . Centro de descargas de Microsoft .
- ↑ "Extensiones del lado del cliente de preferencias de directiva de grupo para Windows Vista (KB943729)" . Centro de descargas de Microsoft .
- ↑ "Extensiones del lado del cliente de preferencias de directiva de grupo para Windows Vista x64 Edition (KB943729)" . Centro de descargas de Microsoft .
- ↑ "Extensiones del lado del cliente de preferencias de directiva de grupo para Windows Server 2003 (KB943729)" . Centro de descargas de Microsoft .
- ↑ "Extensiones del lado del cliente de preferencias de directiva de grupo para Windows Server 2003 x64 Edition (KB943729)" . Centro de descargas de Microsoft .
- ↑ "Cómo instalar GPMC en Server 2008, 2008 R2 y Windows 7 (a través de RSAT)" . 23/12/2009. Archivado del original el 26/12/2009 . Consultado el 12/03/2010 .
- ↑ Herramientas de administración remota de servidores de Microsoft para Windows Vista
- ↑ Herramientas de administración remota de servidores de Microsoft para Windows Vista para sistemas basados en x64
- ↑ Herramientas de administración remota de servidores para Windows 7
- ↑ " Windows - Sitio oficial de Microsoft Windows 10 Home & Pro OS, portátiles, PC, tabletas y más" . www.microsoft.com
- ↑ "Crear almacén central en el controlador de dominio - Windows Server" . learn.microsoft.com . Microsoft. 26 de diciembre de 2023. Consultado el 31 de julio de 2024 .
- ↑ Raymond Chen , "La política de Shell no es lo mismo que la seguridad"
- ↑ Russinovich, Mark (26 de junio de 2019) [12 de diciembre de 2005]. "Evitando la directiva de grupo como usuario limitado" . Centro de la comunidad de Microsoft . Microsoft . Consultado el 10 de junio de 2023 .
- ↑ "Cómo forzar la actualización de la directiva de grupo en Windows 2000, XP, Vista, 8 y 10" . Help Desk Geek - Consejos técnicos de expertos en tecnología de confianza . 16 de junio de 2009. Consultado el 3 de diciembre de 2024 .
- ↑ "Por qué la directiva de grupo de Windows no surte efecto inmediatamente - IUKB" . servicenow.iu.edu . Consultado el 3 de diciembre de 2024 .
- ↑ "Actualizado: Novedades de la Directiva de grupo en Windows 8" . 17 de octubre de 2011.
- ↑ "Función de solución de problemas de rendimiento de la directiva de grupo de Windows 8" . 23 de enero de 2012.
Lecturas adicionales
- "Directiva de grupo para principiantes" . Biblioteca técnica de Windows 7. Microsoft. 27 de abril de 2011. Consultado el 22 de abril de 2012 .
- "Consola de administración de directivas de grupo" . Centro de desarrollo - Escritorio . Microsoft. 3 de febrero de 2012. Consultado el 22 de abril de 2012 .
- "Guía paso a paso para administrar varios objetos de directiva de grupo local" . Biblioteca técnica de Windows Vista . Microsoft. 25 de julio de 2008. Consultado el 22 de abril de 2012 .
- "Procesamiento y precedencia de directivas de grupo" . Ayuda del producto Windows Server 2003. Microsoft. 21 de enero de 2005. Consultado el 22 de abril de 2012 .
Enlaces externos
- Sitio web oficial
- Blog del equipo de directivas de grupo archivado el 20/04/2010 en Wayback Machine.
- Referencia de configuración de directivas de grupo para Windows y Windows Server
- Forzar actualización de Gp
- Comandos de Windows
- Directorio activo
- Componentes de Windows
- Administración de Windows