如何在独立计算机上为本地组创建Local Group Policy Objects
独立计算机本地组策略+MMC管理单元批量配置解决方案
核心问题说明
独立非域计算机上,自定义本地组不会出现在MMC添加管理单元的目标选择窗口,且无法使用域环境的Group Policy Management,需通过本地组策略偏好或控制台模板部署的方式绕开限制,实现批量配置。
方法1:用本地组策略偏好批量推送预配置MMC控制台
- 创建自定义本地组(例如
Custom_MMC_Users),将需要相同MMC设置的2个用户加入该组。 - 打开
gpedit.msc,导航至 用户配置 > 首选项 > 控制面板设置 > 控制台设置。 - 右键点击「控制台设置」,选择「新建 > 控制台」。
- 在弹出的配置窗口中,点击「添加」选择所需管理单元,调整好控制台布局与权限后,切换至「通用」选项卡。
- 勾选「在用户的“开始”菜单中放置快捷方式」(可选),点击「目标」旁的「浏览」,选择你创建的自定义本地组。
- 保存设置后,在目标笔记本执行命令
gpupdate /force更新组策略,组内用户登录后将自动获得预配置的MMC控制台。
方法2:导出MMC模板,通过组策略部署给目标组
- 手动为一个用户配置好所需的MMC控制台,点击左上角「文件 > 保存」,将控制台导出为
.msc文件(例如Custom_Admin_MMC.msc)。 - 将该
.msc文件复制到每台笔记本的公共目录(如C:\Users\Public\Documents)。 - 打开
gpedit.msc,导航至 用户配置 > 首选项 > Windows设置 > 快捷方式。 - 右键点击「快捷方式」,选择「新建 > 快捷方式」,在「目标路径」填入
.msc文件的完整路径,「快捷方式路径」选择用户桌面或开始菜单;切换至「通用」选项卡,在「目标」中选择自定义本地组,仅组内用户可见该快捷方式。 - 配套权限设置:在
gpedit.msc的 用户配置 > 管理模板 > Windows组件 > Microsoft Management Console 中,启用「限制用户只能使用指定的MMC控制台」并填入.msc文件路径,同时禁用「禁止访问MMC」,确保组内用户正常访问。
补充:给自定义组分配管理单元权限
若需为自定义组设置管理单元的细粒度权限:
- 打开MMC并添加目标管理单元,右键点击管理单元选择「属性 > 安全」。
- 点击「添加」,在「输入对象名称来选择」中输入自定义组名称,点击「检查名称」确认后,设置对应权限(如读取、修改)。
- 保存控制台模板后,再通过上述组策略方法部署给组内用户。
内容的提问来源于stack exchange,提问作者Josh Walters
相关产品推荐
相关产品推荐

