WinServer2025 – Gruppenrichtlinien (GPO)

Gruppenrichtlinien (Group Policy Objects – GPO) ermöglichen die zentrale Verwaltung von Benutzer- und Computereinstellungen in einer Domäne. Damit kannst du Sicherheitsrichtlinien, Desktop-Einstellungen, Geräteverhalten und viele weitere Windows-Funktionen steuern.

Ziel dieser Anleitung: Erstellen, konfigurieren und anwenden von Gruppenrichtlinien auf Organisationseinheiten (OU) – per GUI und PowerShell. Zusätzlich werden typische Praxis-GPOs gezeigt.

1. Grundlagen zu Gruppenrichtlinien

Begriff Bedeutung
GPO Gruppenrichtlinienobjekt mit Einstellungen
OU Organisationseinheit zur Strukturierung von Benutzern und Computern
Verknüpfung Bindet eine GPO an Domäne, Site oder OU
Benutzerkonfiguration Wirkt auf Benutzerkonten
Computerkonfiguration Wirkt auf Computerobjekte

2. Gruppenrichtlinienverwaltung öffnen

Per GUI

  1. Server-Manager öffnen
  2. Auf Tools klicken
  3. Gruppenrichtlinienverwaltung auswählen

Per Befehl

gpmc.msc
Tipp: Die Gruppenrichtlinienverwaltung ist die zentrale Schaltzentrale für alle GPOs in deiner Domäne.

3. Neue GPO erstellen

Per GUI

  1. Domäne öffnen
  2. Rechtsklick auf Group Policy Objects
  3. Neu auswählen
  4. Einen Namen vergeben, z.B. Desktop-Sperre

Per PowerShell

New-GPO -Name "Desktop-Sperre"

4. GPO bearbeiten

Per GUI

  1. Rechtsklick auf die GPO
  2. Bearbeiten auswählen
  3. Gewünschte Einstellungen unter Benutzer- oder Computerkonfiguration setzen

Beispielpfade

Benutzerkonfiguration → Richtlinien → Administrative Vorlagen
Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen
Wichtig: Achte darauf, ob die Einstellung unter Benutzer- oder Computerkonfiguration liegt. Sonst wirkt die Richtlinie nicht dort, wo du sie erwartest.

5. GPO mit einer OU verknüpfen

Per GUI

  1. Die gewünschte OU auswählen
  2. Rechtsklick auf die OU
  3. Vorhandenes GPO verknüpfen wählen
  4. Passende GPO auswählen

Per PowerShell

New-GPLink -Name "Desktop-Sperre" -Target "OU=Verkauf,DC=firma,DC=local"

6. Richtlinien aktualisieren

Auf einem Client

gpupdate /force

Remote per PowerShell

Invoke-GPUpdate -Computer "Client01" -Force

7. Überprüfung der angewendeten Richtlinien

Schnellüberblick

gpresult /r

Detaillierter HTML-Bericht

gpresult /h C:\Temp\gpo-report.html
Hinweis: Der HTML-Bericht zeigt dir sehr übersichtlich, welche Richtlinien tatsächlich angewendet wurden und welche nicht.

8. Typische Praxis-GPOs

Im Alltag werden Gruppenrichtlinien oft für wiederkehrende Standardaufgaben verwendet. Nachfolgend findest du typische Beispiele.

Praxis-GPO Zweck
USB-Speicher sperren Verhindert die Nutzung externer Datenträger
Systemsteuerung sperren Benutzer sollen keine Systemeinstellungen ändern
Desktop-Hintergrund festlegen Einheitliches Erscheinungsbild im Unternehmen
Passwortrichtlinie Erhöht die Sicherheit der Benutzerkonten
Windows Update steuern Zentrale Updateverwaltung für Clients

9. Praxisbeispiel 1: USB-Speicher sperren

Per GUI

Pfad in der Gruppenrichtlinie:

Computerkonfiguration → Richtlinien → Administrative Vorlagen → System → Wechselmedienzugriff

Folgende Einstellung aktivieren:

Hinweis

Damit werden USB-Datenträger blockiert. Tastatur und Maus bleiben davon in der Regel unberührt.

Achtung: Vor dem flächendeckenden Einsatz zuerst in einer Test-OU prüfen. Sonst wird aus Sicherheit schnell ein kleiner Büroboomerang.

10. Praxisbeispiel 2: Systemsteuerung und Einstellungen sperren

Per GUI

Pfad in der Gruppenrichtlinie:

Benutzerkonfiguration → Richtlinien → Administrative Vorlagen → Systemsteuerung

Folgende Richtlinie aktivieren:

Wirkung

Benutzer können weder die klassische Systemsteuerung noch die modernen Windows-Einstellungen öffnen.

11. Praxisbeispiel 3: Desktop-Hintergrund zentral festlegen

Vorbereitung

Lege das Hintergrundbild auf einer zentral erreichbaren Netzwerkfreigabe ab, z.B.:

\\server2025\freigabe\firmenhintergrund.jpg

Per GUI

Pfad in der Gruppenrichtlinie:

Benutzerkonfiguration → Richtlinien → Administrative Vorlagen → Desktop → Desktop

Folgende Richtlinie konfigurieren:

Beispielwerte:

Tipp: Verwende möglichst ein JPG-Bild und prüfe die Freigabe- und NTFS-Berechtigungen, damit alle Benutzer lesend zugreifen können.

12. Praxisbeispiel 4: Kennwortrichtlinie setzen

Per GUI

Pfad in der Standarddomänenrichtlinie oder einer passenden GPO:

Computerkonfiguration → Richtlinien → Windows-Einstellungen → Sicherheitseinstellungen → Kontorichtlinien → Kennwortrichtlinie

Typische Einstellungen:

Hinweis

Kennwortrichtlinien sollten in der Regel auf Domänenebene definiert werden, da sie für Domänenkonten gelten.

13. Praxisbeispiel 5: Windows Updates konfigurieren

Per GUI

Pfad in der Gruppenrichtlinie:

Computerkonfiguration → Richtlinien → Administrative Vorlagen → Windows-Komponenten → Windows Update → Endbenutzererfahrung verwalten

Typische Einstellungen:

Beispielkonfiguration

14. Wichtige PowerShell-Befehle für GPOs

Alle GPOs anzeigen

Get-GPO -All

Ein bestimmtes GPO anzeigen

Get-GPO -Name "Desktop-Sperre"

Alle Verknüpfungen einer OU prüfen

Get-GPInheritance -Target "OU=Verkauf,DC=firma,DC=local"

Bericht einer GPO als HTML erzeugen

Get-GPOReport -Name "Desktop-Sperre" -ReportType Html -Path C:\Temp\Desktop-Sperre.html

15. Häufige Fehler

16. Fazit

Gruppenrichtlinien gehören zu den wichtigsten Verwaltungswerkzeugen in einer Windows-Domäne. Mit ihnen lassen sich Benutzer und Computer zentral steuern, absichern und standardisieren. Besonders nützlich sind Praxis-GPOs wie USB-Sperren, Desktop-Vorgaben, Kennwortrichtlinien oder Updatevorgaben. Mit GUI und PowerShell hast du dabei sowohl den klassischen als auch den automatisierten Weg zur Verfügung.