2

У нас есть две политики блокировки экрана в редакторе GPO контроллеров домена.

1 относится к «аутентифицированным пользователям», поэтому это повлияет на всех пользователей в домене, как и предполагалось. Это не соблюдается. Устанавливает блокировку экрана на 15 минут. Все работает нормально.

2 относится к конкретным пользователям, т. Е. К отделу продаж, через фильтрацию безопасности. Они хотят больше времени, прежде чем экран блокируется. Таким образом, вторая политика устанавливает блокировку на 30 минут. Это принудительное, поэтому оно будет переопределять политику 1 для пользователей при фильтрации безопасности.

Теперь это прекрасно работает на ПК с Windows 7. 100%, как и предполагалось.

Однако в windows 10 политика 1 применяется, но политика 2 не переопределяет, несмотря на то, что применяется. После проверки GPresult, он на самом деле применяется .. что сбивает с толку

Я исключил несовместимые элементы ADMX, так как обе политики используют одни и те же параметры и политики, ЕДИНСТВЕННЫЕ различия - это длительность времени и факт применения политики 2.

Я надеялся, что кто-то сможет дать совет. И нет, к сожалению, для одного босса неприемлемо устанавливать одну политику на 30 минут для всех.

РЕДАКТИРОВАТЬ

Я использую последние шаблоны windows 10 admx, да, и я забыл упомянуть, что обе эти политики связаны на уровне домена.

1 ответ1

2

Вы загрузили последнюю версию ADMX для Windows 10 на сервер домена?

Кроме того, имейте в виду, что принудительное использование объекта групповой политики (связанного с подразделением более высокого уровня или доменом) может вызвать проблемы. Если бы применялась Политика домена по умолчанию, каждый ее параметр применялся бы к каждому объекту в домене. Это потому, что он связан на уровне домена (помните LSDOU?) Не имеет значения, если другой объект групповой политики связан с подразделением и применяется. С принудительным исполнением побеждает самый высокий GPO.

http://social.technet.microsoft.com/wiki/contents/articles/22457.10-common-problems-causing-group-policy-to-not-apply.aspx

Не могли бы вы попытаться создать новую OU для тех, кто использует второй GP?

https://technet.microsoft.com/en-sg/library/cc785665(v=ws.10).aspx

Всё ещё ищете ответ? Посмотрите другие вопросы с метками .