Group Policy not applying – GPO Changes not received by Computers

Configurare noua (How To)

Situatie

Ești administrator de sistem și tocmai ai editat o Group Policy importantă pe Domain Controller – o regulă de securitate, o mapare de unitate de rețea, sau restricții de software. Te întorci la o stație de lucru pentru a verifica dacă politica a fost aplicată, dar… nimic. Computerul nu a primit schimbarea. Daca întâmpini situații în care Group Policy-urile nu se aplică pe computere sau modificările GPO nu sunt primite de clienți, ești în locul potrivit. În această postare, voi oferi soluții concrete pentru a rezolva problema Group Policy Not Applying și a forța actualizarea GPO pe computere.

Înainte să ajungem la soluții, trebuie să înțelegem mecanismul Group Policy și ce poate merge prost:

Solutie

1. Computerul nu s-a reconectat la Domeniu

Group Policy se aplică în principal la startup și la intervale regulate (uneori 90-120 minute). Dacă computerul a fost pornit înainte ca politica să fie creată, nu o va primi. Computerele membre noi ale domeniului au nevoie de o reconectare pentru a sincroniza politicile inițiale.

2. Legătura cu Domain Controller este intreruptă

Dacă computerul nu poate contacta Domain Controller (DC) din cauza problemelor de rețea, firewall-ului corporativ, sau dacă DC-ul nu este disponibil, GPO-ul nu va fi descărcat și aplicat. În mediile cu mai multe situri și replici de DC, un DC poate fi offline.

3. Ordinul de aplicare a Politicilor este greșit

Group Policy se aplică în ordinea: Local > Site > Domain > OU. Dacă o politică de nivel mai jos (OID/OU) contrariază o politică de nivel mai sus (Domain), acea politică nu se va aplica corect. Sau dacă sunt conflicte între GPO-uri din aceeași OU.

4. Problemele cu replicarea Active Directory

Dacă schimbările pe Domain Controller nu s-au replicat corect la alte replike DC, anumite computere vor primi GPO-ul iar altele nu. Aceasta creează inconsistență în mediu.

5. GPO-ul nu este legat corect la OU

Uneori, după crearea unui Group Policy nou, administratorul uită să-l lege la OU-ul corect, sau permisiunile nu sunt setate corespunzător pentru ca computerele să poată citi politica. Clients Windows stochează GPO-uri în cache local. Dacă cache-ul nu este actualizat corect, calculatorul va folosi versiunea veche a politicii.

Urmează acești pași pentru a diagnostica și a rezolva problema:

1. Forțează Actualizarea Group Policy pe Client

Aceasta este cel mai simplu și adesea cel mai eficient pas pentru a testa. Pe computerul client:

  • Deschide Command Prompt ca Administrator (Win + R, apoi scrie cmd și apasă Ctrl+Shift+Enter)
  • Rulează comanda:
  gpupdate /force
  • Așteptă mesajul “The Group Policy was applied successfully”
  • După finalizare, redeschide o sesiune sau restartează calculatorul pentru efectele complete

Comanda gpupdate /force va:

  • Descărca din nou toată politica (chiar dacă nu s-a schimbat)
  • Va folosi o actualizare asincronă (mai rapidă)
  • Va aplica schimbări imediat fără așteptare

2. Verifică Conectivitatea cu Domain Controller

Asigură-te că computerul client poate contacta Domain Controller:

  • Deschide Command Prompt ca Administrator
  • Rulează:
  nslookup [DomainControllerName]

Exemplu: nslookup dc01.corp.local

  • Dacă nu se rezolvă DNS, problema este la nivel de rețea
  • Verifică setările DNS:
  ipconfig /all

DNS server trebuie să fie adresa DC-ului sau un server DNS corporativ

  • Testează conectivitatea:
  ping [DomainControllerName]

Dacă ping-ul eșuează, există probleme de rețea/firewall. Contactează echipa de rețea pentru diagnosticare.

3. Verifică dacă computerul este membru al domeniului corect

Uneori, calculatoarele sunt membre ale unei alte subdomenii sau nu sunt membre ale domeniului deloc:

  • Deschide System Properties:
    • Win + Pause Break, sau
    • Control Panel > System and Security > System
  • Sub “Computer name, domain, and workgroup settings”, verifică dacă este în domeniu
  • Dacă nu este în domeniu, trebuie să-l adaugi:
    • Apasă “Change settings”
    • Apasă “Change”
    • Selectează “Member of Domain”
    • Introdu domeniul (ex: corp.local)
    • Apasă OK și redeschide sesiunea

4. Verifică Aplicabilitatea GPO-ului cu GPRESULT

Comanda gpresult este instrumentul diagnosticului te va spune exact ce GPO-uri se aplică și care nu:

Raport HTML complet:

gpresult /h "C:\gpreport.html"

Raport pentru utilizatorul curent:

gpresult /user %USERNAME%

Raport pentru computer:

gpresult /scope:computer
  • Deschide raportul HTML generat și caută secțiunea “Applied Group Policy Objects”
  • Verifică dacă GPO-ul tău apare acolo
  • Dacă nu apare, înseamnă că nu este legat corect la OU

Pe Domain Controller:

gpresult /s [ComputerName] /h "C:\gpreport_remote.html"

Aceasta generează raport pentru o mașină din rețea.

5. Verifică permisiunile GPO și aplicabilitatea

Pe Domain Controller, verifica dacă GPO-ul are permisiunile corecte:

  • Deschide Group Policy Management Console (GPMC.msc):
    • Win + R, scrie gpmc.msc, apasă Enter
  • Caută Group Policy-ul tău în arbore (sub Domain > Group Policy Objects)
  • Click dreapta pe GPO și selectează Properties
  • Mergi la tab Details
  • Verifică dacă sunt permisiuni corecte pentru:
    • Authenticated Users – trebuie să aibă “Read” și “Apply Group Policy”
    • Grupurile de utilizatori/computere care ar trebui să primească GPO-ul
  • Dacă lipsesc permisiunile, adaugă-le:
    • Mergi la tab Delegation
    • Apasă “Add”
    • Adaugă “Authenticated Users” și setează “Apply Group Policy”

6. Verifică ordinea de aplicare

Dacă mai multe GPO-uri sunt legate la aceeași OU, ordinea contează:

  • Deschide GPMC.msc
  • Selectează OU-ul care conține computerele
  • Mergi la tab Group Policy Links
  • Verifică “Link Order” (1 = prioritate cea mai mare)
  • Dacă GPO-ul tău nu ar trebui să fie suprascris, asigură-te că are prioritate mai mare

7. Șterge Cache-ul GPO Local pe Client

Uneori, cache-ul local devine corupt sau neactualizat. Șterge-l:

  • Deschide Command Prompt ca Administrator
  • Rulează:
  del /Q %SystemRoot%\System32\GroupPolicy\Machine\*.*
  del /Q %SystemRoot%\System32\GroupPolicy\User\*.*
  • Apoi rulează din nou:
  gpupdate /force

8. Verifică replicarea Active Directory

Dacă ai mai mult de un Domain Controller:

  • Deschide Active Directory Sites and Services (dssite.msc)
  • Verifică status-ul replicării între DC-uri
  • Dacă replicarea este întârziată, forțează replicarea:
  repadmin /replicate [DC1] [DC2] [NamingContext]

Exemplu:

  repadmin /replicate dc01.corp.local dc02.corp.local DC=corp,DC=local

9. Restartează Computerul Client

Unele GPO-uri necesită restart pentru a se aplica complet (special pentru politici de sistem sau drivere). După gpupdate /force, restartează:

shutdown /r /t 60 /c "Applying Group Policy updates"

Aceasta va restarta calculatorul în 60 de secunde.

10. Dezactivează Antivirus/EDR Temporar

În unele cazuri, antivirus corporativ sau software EDR (Endpoint Detection & Response) pot bloca aplicarea GPO-ului:

  • Dezactivează temporar antivirus (NU îl dezinstala)
  • Rulează gpupdate /force din nou
  • Dacă funcționează, contactează echipa de securitate pentru excluderi

Cauză: Replicarea AD este lentă sau eșuată.

Soluție: Forțează replicarea și verifică status-ul cu:

repadmin /kcc
repadmin /showrepl

Utilizatorul se conectează, dar GPO user-side nu se aplică

Cauză: Permisiuni pe OU pentru utilizatori, sau Group Policy disabled pentru User Configuration.

Soluție:

  • Verifică permisiunile pentru utilizatori pe GPO
  • În GPMC, editează GPO-ul
  • Mergi la Computer Configuration > Policies > Administrative Templates > System > Group Policy
  • Dezactivează “Turn off background refresh of Group Policy” dacă e necesar.

Tip solutie

Permanent

Voteaza

(1 din 2 persoane apreciaza acest articol)

Despre Autor

Cel Mai Apreciat Autor

Leave A Comment?