Недавно я столкнулся с проблемой при попытке отправить обновления групповой политики. Обновления, которые я пытаюсь применить, в основном просто обновляют параметры в файле .txt, который находится на компьютере пользователя. Эти файлы .txt используются для управления программой, используемой большинством пользователей в нашем домене.
При этом, когда я пытаюсь обновить свой компьютер, вводя следующую команду:
gpupdate /force
Или, если я выхожу из системы и снова вхожу в систему, мой файл .txt успешно обновляется. Я проверил журналы средства просмотра событий Windows относительно групповой политики:
Applications and Services Logs/Microsoft/Windows/Group Policy/Operational
И нашел многочисленные логи выписок. Он отображает данные моей учетной записи, показывает, что я подключен к активному каталогу, и перечисляет соответствующие обновления группы. Я заметил одну странную вещь:
Посмотрите мой список подходящих обновлений:
Он также перечисляет в журналах следующее:
Где WOC_Updates - это политика, которую я хочу применить. Это программа, написанная для выполнения необходимых обновлений ПК.
На затронутых компьютерах я вижу те же данные учетной записи, это показывает, что я подключен к активному каталогу, и в нем перечислены соответствующие обновления группы. Однако он перечисляет другой набор применимых групповых обновлений:
Он также не перечисляет «Обработку расширенных сценариев запуска». утверждения, как на скриншоте выше, как и для успешных ПК.
Все пользователи находятся в одном домене с одинаковыми разрешениями на доступ к расположениям. Я новичок в этой области, поэтому я буду благодарен за любую помощь в том, с чего начать.
Спасибо!
РЕДАКТИРОВАТЬ: Добавление снимка экрана настройки GPO:
Если вы удалили аутентифицированного пользователя из групповой фильтрации группы безопасности в GPO, вам необходимо установить в безопасности компьютера домена GPO режим только для чтения, чтобы GPO работал.
Как joeqwerty нашел ссылку, это из-за тех обновлений:
Вы также можете использовать эту команду PowerShell, если у вас много GPO в этой ситуации!
Get-GPO -All | Set-GPPermissions -TargetType Group -TargetName "Domain computers" -PermissionLevel GpoRead
По вашему последнему вопросу, добавлению компьютеров домена «косвенно», с использованием преимуществ и недостатков вкладки «Делегирование» или преимуществ и недостатков «Добавление компьютеров домена к разделу фильтрации безопасности», пожалуйста, проверьте, что блог пост, он объясняет это больше, но каждый способ будет работать (но он предлагает косвенный метод, как я вам сказал)