จัดการเครื่องในโดเมนด้วย Group Policy
Group Policy คือเครื่องมือที่ทำให้ตั้งค่าเครื่องหลายร้อยเครื่องพร้อมกันได้จากจุดเดียว ตั้งแต่นโยบายรหัสผ่าน การแมปไดรฟ์เครือข่าย ไปจนถึงการปิดฟีเจอร์ที่ไม่ต้องการ เมื่อเข้าใจลำดับการทำงานแล้ว มันจะกลายเป็นเครื่องมือที่ใช้บ่อยที่สุดในการดูแลโดเมน
คู่มือนี้อธิบายลำดับการมีผลของนโยบาย สร้าง GPO ที่ใช้งานจริงสามตัว และสอนวิธีไล่หาสาเหตุเมื่อนโยบายไม่มีผล ซึ่งเป็นปัญหาที่เสียเวลามากที่สุด
สิ่งที่ต้องเตรียม
- Domain Controller ที่ติดตั้ง Active Directory เรียบร้อยแล้ว
- โครงสร้าง OU ที่แยกผู้ใช้และเครื่องตามกลุ่มแล้ว
- สิทธิ์ Domain Admin
Install-WindowsFeature -Name GPMC
Import-Module GroupPolicy
Get-GPO -All | Select-Object DisplayName, GpoStatus
ขั้นตอนที่ 1: เข้าใจลำดับการมีผล
นโยบายถูกใช้ตามลำดับนี้ ตัวที่มาทีหลังเขียนทับตัวก่อนหน้า จำด้วยตัวย่อ LSDOU
- Local นโยบายบนเครื่องเอง
- Site ตามที่ตั้งทางกายภาพ
- Domain ทั้งโดเมน
- OU ตาม OU จากบนลงล่าง OU ที่ลึกที่สุดมีผลสุดท้ายจึงชนะ
ข้อยกเว้นที่ต้องรู้ GPO ที่ตั้ง Enforced จะชนะทุกอย่าง และ OU ที่ตั้ง Block Inheritance จะไม่รับนโยบายจากชั้นบน ยกเว้นตัวที่ Enforced
ขั้นตอนที่ 2: สร้าง GPO นโยบายรหัสผ่าน
นโยบายรหัสผ่านของโดเมนต้องตั้งที่ระดับโดเมนเท่านั้น ตั้งที่ OU จะไม่มีผลกับบัญชีในโดเมน
New-GPO -Name "TDC - Password Policy" -Comment "นโยบายรหัสผ่านองค์กร"
New-GPLink -Name "TDC - Password Policy" -Target "DC=corp,DC=example,DC=com" -LinkEnabled Yes
ตั้งค่าผ่าน PowerShell หรือผ่านหน้าจอ Group Policy Management Editor ในเส้นทาง Computer Configuration แล้ว Policies แล้ว Windows Settings แล้ว Security Settings แล้ว Account Policies
# ตั้งผ่าน Default Domain Policy ด้วยคำสั่งโดยตรง
Set-ADDefaultDomainPasswordPolicy -Identity corp.example.com `
-MinPasswordLength 12 `
-PasswordHistoryCount 12 `
-MaxPasswordAge 90.00:00:00 `
-MinPasswordAge 1.00:00:00 `
-ComplexityEnabled $true `
-LockoutThreshold 5 `
-LockoutDuration 00:15:00 `
-LockoutObservationWindow 00:15:00
Get-ADDefaultDomainPasswordPolicy
ขั้นตอนที่ 3: สร้าง GPO แมปไดรฟ์เครือข่าย
New-GPO -Name "TDC - Mapped Drives"
New-GPLink -Name "TDC - Mapped Drives" -Target "OU=Users,OU=TDC,DC=corp,DC=example,DC=com"
ตั้งค่าในเส้นทาง User Configuration แล้ว Preferences แล้ว Windows Settings แล้ว Drive Maps สร้างรายการใหม่
- Action เลือก Update ซึ่งสร้างถ้ายังไม่มีและแก้ถ้ามีแล้ว ดีกว่า Create ที่ไม่แก้ของเดิม
- Location ใส่
\\fs01\Company - Drive Letter เลือก S
- Reconnect ติ๊กไว้
ที่แท็บ Common ติ๊ก Item-level targeting เพื่อกำหนดว่าให้เฉพาะสมาชิกกลุ่มไหน เช่น ไดรฟ์ของแผนกการเงินให้เฉพาะกลุ่ม Finance
ขั้นตอนที่ 4: จำกัดขอบเขตให้แม่นด้วย Security Filtering
ค่าเริ่มต้นของ GPO ใช้กับ Authenticated Users ทั้งหมดใน OU ที่เชื่อมไว้ หากต้องการเจาะจงเฉพาะกลุ่ม
Set-GPPermission -Name "TDC - Mapped Drives" `
-TargetName "Finance" -TargetType Group -PermissionLevel GpoApply
Set-GPPermission -Name "TDC - Mapped Drives" `
-TargetName "Authenticated Users" -TargetType Group -PermissionLevel None -Replace
ข้อควรระวังที่สำคัญ หลังถอด Authenticated Users ออก ต้องเพิ่มสิทธิ์อ่านให้ Domain Computers ไม่เช่นนั้น GPO จะไม่ถูกอ่านเลยบน Windows รุ่นใหม่
Set-GPPermission -Name "TDC - Mapped Drives" `
-TargetName "Domain Computers" -TargetType Group -PermissionLevel GpoRead
ขั้นตอนที่ 5: สร้าง GPO ความปลอดภัยพื้นฐาน
New-GPO -Name "TDC - Security Baseline"
New-GPLink -Name "TDC - Security Baseline" -Target "OU=Computers,OU=TDC,DC=corp,DC=example,DC=com"
รายการที่ควรตั้งเป็นอย่างน้อย
- ล็อกหน้าจออัตโนมัติหลังไม่ใช้งาน 10 นาที
- ปิดการใช้งาน SMBv1 ซึ่งมีช่องโหว่ร้ายแรง
- เปิด Windows Defender และห้ามผู้ใช้ปิด
- เปิดการบันทึก Event สำหรับการล็อกอินที่ล้มเหลว
- ปิดการรันไฟล์จากสื่อ USB สำหรับเครื่องที่ไม่จำเป็น
ขั้นตอนที่ 6: บังคับให้นโยบายมีผลทันที
# บนเครื่องลูก
gpupdate /force
gpupdate /force /boot /logoff
# สั่งจากเซิร์ฟเวอร์ไปยังทุกเครื่องใน OU
Invoke-GPUpdate -Computer "WS-001" -Force
Get-ADComputer -Filter * -SearchBase "OU=Computers,OU=TDC,DC=corp,DC=example,DC=com" |
ForEach-Object { Invoke-GPUpdate -Computer $_.Name -Force -RandomDelayInMinutes 5 }
ตามปกตินโยบายจะอัปเดตเองทุก 90 นาทีบวกลบสุ่ม 30 นาที ส่วน Domain Controller อัปเดตทุก 5 นาที
ขั้นตอนที่ 7: ไล่หาสาเหตุเมื่อนโยบายไม่มีผล
# บนเครื่องลูก ดูว่าได้รับนโยบายอะไรบ้าง
gpresult /r
gpresult /h C:\gpreport.html
gpresult /scope computer /v
ในรายงานให้ดูสองส่วน Applied Group Policy Objects ซึ่งคือนโยบายที่มีผล และ Denied GPOs ซึ่งบอกเหตุผลว่าทำไมบางตัวถูกข้าม เช่น Access Denied หรือ Empty
# จำลองผลลัพธ์ก่อนใช้จริง
Get-GPResultantSetOfPolicy -User CORP\somchai -Computer WS-001 -ReportType Html -Path C:\rsop.html
ขั้นตอนที่ 8: สำรอง GPO
Backup-GPO -All -Path "D:\GPOBackup\$(Get-Date -Format yyyyMMdd)"
Restore-GPO -Name "TDC - Mapped Drives" -Path "D:\GPOBackup\20260925"
# ส่งออกรายงานทั้งหมดเป็น HTML เพื่อเก็บเป็นเอกสาร
Get-GPOReport -All -ReportType Html -Path "D:\GPOBackup\all-gpo.html"
ปัญหาที่พบบ่อย
ตั้งนโยบายแล้วไม่มีผลกับเครื่องใดเลย
ตรวจสี่ข้อตามลำดับ หนึ่ง GPO เชื่อมกับ OU ที่มีเครื่องหรือผู้ใช้นั้นอยู่จริง สอง Link Enabled เปิดอยู่ สาม Security Filtering ครอบคลุมเป้าหมาย สี่ตั้งค่าอยู่ในส่วน Computer หรือ User ให้ถูกกับชนิดของวัตถุที่ OU นั้นเก็บ
นโยบายมีผลกับบางเครื่องเท่านั้น
มัก GPO อีกตัวเขียนทับ ดูลำดับความสำคัญที่แท็บ Linked Group Policy Objects ตัวเลขน้อยกว่าอยู่สูงกว่าและชนะ
รหัสผ่านที่ตั้งใน GPO ของ OU ไม่มีผล
นโยบายรหัสผ่านของบัญชีในโดเมนตั้งได้ที่ระดับโดเมนเท่านั้น หากต้องการนโยบายต่างกันตามกลุ่ม ให้ใช้ Fine-Grained Password Policy แทน
New-ADFineGrainedPasswordPolicy -Name "AdminPolicy" -Precedence 10 `
-MinPasswordLength 16 -MaxPasswordAge 60.00:00:00
Add-ADFineGrainedPasswordPolicySubject -Identity "AdminPolicy" -Subjects "Domain Admins"
ไดรฟ์ที่แมปไว้หายเมื่อล็อกอินใหม่
ตรวจว่าติ๊ก Reconnect แล้ว และเลือก Action เป็น Update ไม่ใช่ Create และตรวจว่าผู้ใช้มีสิทธิ์เข้าถึงแชร์นั้นจริง
ต้องการวางมาตรฐานการตั้งค่าเครื่องทั้งองค์กร ติดต่อ THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/
- Categories:
- Cloud
- Tags:
- Cloud
- Cloud Server
Related Posts
หมวดหมู่ที่น่าสนใจ
- Account Settings
- AD Server
- AI
- Alibaba Cloud
- Anti-Spam Gateway
- AWS Amazon Web Services
- Campaign
- CentOS/AlmaLinux
- Cloud
- Cloud Backup
- Cloud Communication
- Cloud Migration
- Cloud Security
- Cloud Server Management
- Cloud Solution
- Cloud Solution for Government
- Cloud Solutions by Industry
- Cloud Storage
- Cloud VPS App Plus +
- Cloud VPS DirectAdmin
- Cloud VPS Plesk
- CSR
- Cyber Security
- Cybersecurity
- Data Sovereignty
- Database Server
- DDoS
- Digital Tranformation
- Digital Transformation
- Direct Mail
- Directadmin
- Domainname
- Ecommerce
- ERP
- Generative AI
- Getting Started
- Google Cloud
- Google G Suite
- Huawei Cloud
- IT News
- Linux Server
- Managed Cloud Services
- Managed Service Provider
- Manual
- Microsoft
- Microsoft 365
- Microsoft Azure
- News
- On-premise
- Private Mail Server
- Promotion
- Recommend Solution (Enterprise)
- Server
- Sovereign Cloud
- THAI DATA CLOUD Platform
- Ubuntu
- Ubuntu
- Uncategorized
- VMware
- VPS Server
- Web Design
- Web Hosting
- Web Hosting (DirectAdmin)
- Web Hosting (Plesk)
- Web Technologies
- Windows Server
- Wordpress
- Zimbra
- เรื่องราวความประทับใจ
- โซลูชันสำหรับธุรกิจการผลิตและยานยนต์
- โซลูชันสำหรับธุรกิจการศึกษา
- โซลูชันสำหรับธุรกิจการเงิน
- โซลูชันสำหรับธุรกิจขนส่งและกระจายสินค้า
- โซลูชันสำหรับธุรกิจค้าปลีก
- โซลูชันสำหรับธุรกิจท่องเที่ยว
- โซลูชันสำหรับธุรกิจบริการสุขภาพและโรงพยาบาล
- โซลูชันสำหรับธุรกิจประกันภัย
- โซลูชันสำหรับธุรกิจพลังงานและสาธารณูปโภค
- โซลูชันสำหรับธุรกิจสื่อสารมวลชนและเอ็นเตอร์เทนเมนท์
- โซลูชันสำหรับธุรกิจอสังหาริมทรัพย์
- โซลูชันสำหรับธุรกิจเทคโนโลยี








