如何才能使基於電腦的 GPO 不適用於本機管理員?

如何才能使基於電腦的 GPO 不適用於本機管理員?

我負責鎖定公共圖書館的許多公共電腦。由於 Windows 7 不支援 Windows SteadyState,因此我使用群組原則。這些策略影響所有用戶,包括管理員帳戶。我想在管理員桌面上放置快捷方式來切換某些策略。這些是非網域計算機,並且都運行 Windows 7 Professional。到目前為止,我還無法輕鬆切換特定策略。我不想打開 gpedit.msc 並找到我想要切換的每個策略。相反,我希望能夠單擊桌面快捷方式來啟用或停用某些策略。有人能指出我正確的方向嗎?謝謝。

答案1

沒有方法可以自動更改群組原則中的設定。只是那裡沒有 API。 PowerShell 有一個群組原則 API,但它涉及連結/取消連結 GPO、備份/復原等。

如果你還沒有,你應該看看多個本地群組原則作為解決您對使用者策略設定問題的潛在解決方案。然而,對於計算機策略設置,你就不走運了。

答案2

群組原則實際上只是修改註冊表,因此您需要做的是隔離正在更改的鍵並建立 .reg 檔案來覆寫它們。當群組原則刷新時(預設值 45 分鐘或電腦重新啟動),這些將再次被覆寫。出於顯而易見的原因,這不是一個很好的解決方案。此外,許多策略僅在啟動/登入/其他情況下生效,因此這將不是為那些人工作。

確實沒有什麼好方法可以將某些使用者排除在電腦策略之外。這就是電腦策略的全部要點 - 它們不受哪個使用者處於活動狀態的影響。

相關內容