gpedit.msc ·
gpupdate ·
gpresult ·
rsop ·
ADMX ·
Security Settings
Gruppenrichtlinien (GPOs) sind das zentrale Werkzeug zur Verwaltung von Benutzern und Computern in Windows-Domänen. Dieses Cheatsheet fasst die wichtigsten Tools und Befehle für die Administration zusammen.
gpedit.msc ist der Editor für lokale Gruppenrichtlinien. Hier können Sie Richtlinien für Computerkonfiguration und Benutzerkonfiguration bearbeiten.
| Kategorie | Beschreibung |
|---|---|
| Computerkonfiguration | Richtlinien für den gesamten Computer (Software, Windows-Einstellungen, Administrative Vorlagen) |
| Benutzerkonfiguration | Richtlinien für Benutzer (Startmenü, Desktop, Systemeinstellungen) |
| Softwareeinstellungen | Softwareinstallation, Upgrade, Deinstallation |
| Windows-Einstellungen | Sicherheitseinstellungen, Skripte, Ordnerumleitung |
| Administrative Vorlagen | Registry-basierte Richtlinien (ab Windows 8/Server 2012) |
gpedit.msc ist nur in Windows Pro, Enterprise und Education verfügbar. In Windows Home müssen Sie Registry-Einstellungen manuell anpassen oder das Tool Policy Plus verwenden.
gpupdate aktualisiert die Gruppenrichtlinien auf dem lokalen Computer, ohne einen Neustart durchzuführen. Es erzwingt die erneute Anwendung aller Richtlinien.
| Option | Beschreibung |
|---|---|
| /target:computer | Nur Computerrichtlinien aktualisieren |
| /target:user | Nur Benutzerrichtlinien aktualisieren |
| /force | Alle Richtlinien erneut anwenden (auch unveränderte) |
| /wait:Zeit | Wartezeit in Sekunden auf Richtlinienverarbeitung |
| /logoff | Abmeldung nach erfolgreicher Aktualisierung |
| /boot | Neustart nach erfolgreicher Aktualisierung |
| /sync | Synchrone Richtlinienverarbeitung |
gpupdate /force, nachdem Sie Richtlinien geändert haben – so werden die Änderungen sofort wirksam, ohne dass Sie den Computer neu starten oder sich abmelden müssen.
gpresult zeigt welche Gruppenrichtlinien auf einem Computer oder Benutzer angewendet wurden – inklusive Details zu Einstellungen und Gewinnerkonflikten.
| Option | Beschreibung |
|---|---|
| /scope user | Nur Benutzerrichtlinien anzeigen |
| /scope computer | Nur Computerrichtlinien anzeigen |
| /x [Datei] | Bericht als XML exportieren |
| /h [Datei] | Bericht als HTML exportieren |
| /r | Kurze Zusammenfassung anzeigen (RSOP) |
| /user <Benutzer> | Richtlinien für bestimmten Benutzer anzeigen |
| /v | Ausführliche Informationen anzeigen |
gpresult /r:gpresult /h ist besonders hilfreich für die Fehlersuche – er zeigt detailliert, welche Einstellungen angewendet wurden und welche GPO gewonnen hat.
rsop (Resultant Set of Policy) zeigt die tatsächlich angewendeten Richtlinien – eine Kombination aus lokalen und Domänen-Richtlinien. Die GUI-Version rsop.msc ist die grafische Alternative zu gpresult.
rsop.msc ist die gleiche Ansicht wie gpedit.msc, aber mit angewendeten und konfigurierten Richtlinien. Sie sehen, welche Einstellungen tatsächlich aktiv sind – ideal für die Fehlersuche.
ADMX-Dateien sind XML-basierte Richtliniendefinitionen, die die Einstellungen in den Administrativen Vorlagen definieren. Sie ersetzen die älteren ADM-Dateien und werden in einem zentralen Store (Central Store) für die gesamte Domäne bereitgestellt.
| Speicherort | Beschreibung |
|---|---|
| C:\Windows\PolicyDefinitions | Lokale ADMX-Dateien (Windows 10/11, Server 2016+) |
| \\domain\SysVol\...\PolicyDefinitions | Zentraler ADMX-Store (für Domänenrichtlinien) |
| %SystemRoot%\PolicyDefinitions | Systemweiter ADMX-Pfad (für ältere Versionen) |
PolicyDefinitions im SysVol-Verzeichnis anlegen und die ADMX-Dateien dort ablegen.
Security Settings sind ein Teil der Gruppenrichtlinien für Sicherheit – Kennwortrichtlinien, Audit-Richtlinien, Benutzerrechte und Firewall-Einstellungen.
| Kategorie | Beschreibung |
|---|---|
| Kennwortrichtlinien | Kennwortlänge, Komplexität, Alter, Historie |
| Kontosperrungsrichtlinien | Anzahl Fehlversuche, Dauer der Sperrung |
| Audit-Richtlinien | Welche Ereignisse protokolliert werden |
| Benutzerrechtezuweisung | Wer was darf (z.B. lokale Anmeldung, System herunterfahren) |
| Einschränkungen für den Zugriff | Zugriff auf Systemsteuerung, CMD, Registrierung |
gpedit.msc
gpupdate
gpresult
rsop.msc
ADMX
secpol
gpedit.msc ·
gpupdate /force ·
gpresult /h report.html ·
rsop.msc