Gruppenrichtlinien (Group Policy Objects – GPO) ermöglichen die zentrale Verwaltung von Benutzer- und Computereinstellungen in einer Domäne. Damit kannst du Sicherheitsrichtlinien, Desktop-Einstellungen, Geräteverhalten und viele weitere Windows-Funktionen steuern.
| Begriff | Bedeutung |
|---|---|
| GPO | Gruppenrichtlinienobjekt mit Einstellungen |
| OU | Organisationseinheit zur Strukturierung von Benutzern und Computern |
| Verknüpfung | Bindet eine GPO an Domäne, Site oder OU |
| Benutzerkonfiguration | Wirkt auf Benutzerkonten |
| Computerkonfiguration | Wirkt auf Computerobjekte |
gpmc.msc
Desktop-SperreNew-GPO -Name "Desktop-Sperre"
Benutzerkonfiguration → Richtlinien → Administrative Vorlagen
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen
New-GPLink -Name "Desktop-Sperre" -Target "OU=Verkauf,DC=firma,DC=local"
gpupdate /force
Invoke-GPUpdate -Computer "Client01" -Force
gpresult /r
gpresult /h C:\Temp\gpo-report.html
Im Alltag werden Gruppenrichtlinien oft für wiederkehrende Standardaufgaben verwendet. Nachfolgend findest du typische Beispiele.
| Praxis-GPO | Zweck |
|---|---|
| USB-Speicher sperren | Verhindert die Nutzung externer Datenträger |
| Systemsteuerung sperren | Benutzer sollen keine Systemeinstellungen ändern |
| Desktop-Hintergrund festlegen | Einheitliches Erscheinungsbild im Unternehmen |
| Passwortrichtlinie | Erhöht die Sicherheit der Benutzerkonten |
| Windows Update steuern | Zentrale Updateverwaltung für Clients |
Pfad in der Gruppenrichtlinie:
Computerkonfiguration → Richtlinien → Administrative Vorlagen → System → Wechselmedienzugriff
Folgende Einstellung aktivieren:
Damit werden USB-Datenträger blockiert. Tastatur und Maus bleiben davon in der Regel unberührt.
Pfad in der Gruppenrichtlinie:
Benutzerkonfiguration → Richtlinien → Administrative Vorlagen → Systemsteuerung
Folgende Richtlinie aktivieren:
Benutzer können weder die klassische Systemsteuerung noch die modernen Windows-Einstellungen öffnen.
Lege das Hintergrundbild auf einer zentral erreichbaren Netzwerkfreigabe ab, z.B.:
\\server2025\freigabe\firmenhintergrund.jpg
Pfad in der Gruppenrichtlinie:
Benutzerkonfiguration → Richtlinien → Administrative Vorlagen → Desktop → Desktop
Folgende Richtlinie konfigurieren:
Beispielwerte:
\\server2025\freigabe\firmenhintergrund.jpgAusgefülltPfad in der Standarddomänenrichtlinie oder einer passenden GPO:
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Kontorichtlinien → Kennwortrichtlinie
Typische Einstellungen:
10 ZeichenAktiviert90 TageKennwortrichtlinien sollten in der Regel auf Domänenebene definiert werden, da sie für Domänenkonten gelten.
Pfad in der Gruppenrichtlinie:
Computerkonfiguration → Richtlinien → Administrative Vorlagen → Windows-Komponenten → Windows Update → Endbenutzererfahrung verwalten
Typische Einstellungen:
Get-GPO -All
Get-GPO -Name "Desktop-Sperre"
Get-GPInheritance -Target "OU=Verkauf,DC=firma,DC=local"
Get-GPOReport -Name "Desktop-Sperre" -ReportType Html -Path C:\Temp\Desktop-Sperre.html
gpupdate /force aktualisiertGruppenrichtlinien gehören zu den wichtigsten Verwaltungswerkzeugen in einer Windows-Domäne. Mit ihnen lassen sich Benutzer und Computer zentral steuern, absichern und standardisieren. Besonders nützlich sind Praxis-GPOs wie USB-Sperren, Desktop-Vorgaben, Kennwortrichtlinien oder Updatevorgaben. Mit GUI und PowerShell hast du dabei sowohl den klassischen als auch den automatisierten Weg zur Verfügung.