Windows Gruppenrichtlinien

6 Kernkonzepte
Die wichtigsten Tools und Befehle für Gruppenrichtlinien unter Windows: gpedit.msc · gpupdate · gpresult · rsop · ADMX · Security Settings Gruppenrichtlinien (GPOs) sind das zentrale Werkzeug zur Verwaltung von Benutzern und Computern in Windows-Domänen. Dieses Cheatsheet fasst die wichtigsten Tools und Befehle für die Administration zusammen.

gpedit.msc – Lokale Gruppenrichtlinien bearbeiten

Win+R → gpedit.msc
Win + R"gpedit.msc"Enter

gpedit.msc ist der Editor für lokale Gruppenrichtlinien. Hier können Sie Richtlinien für Computerkonfiguration und Benutzerkonfiguration bearbeiten.

Die wichtigsten Kategorien

Kategorie Beschreibung
Computerkonfiguration Richtlinien für den gesamten Computer (Software, Windows-Einstellungen, Administrative Vorlagen)
Benutzerkonfiguration Richtlinien für Benutzer (Startmenü, Desktop, Systemeinstellungen)
Softwareeinstellungen Softwareinstallation, Upgrade, Deinstallation
Windows-Einstellungen Sicherheitseinstellungen, Skripte, Ordnerumleitung
Administrative Vorlagen Registry-basierte Richtlinien (ab Windows 8/Server 2012)
Beispiele
# gpedit.msc öffnen
Win + R"gpedit.msc"
# Beispiel: Windows Update deaktivieren
Computerkonfiguration → Administrative Vorlagen → Windows-Komponenten → Windows Update →
"Automatische Updates konfigurieren" → Deaktiviert
# Beispiel: Systemsteuerung deaktivieren
Benutzerkonfiguration → Administrative Vorlagen → System → "Zugriff auf die Systemsteuerung verhindern" → Aktiviert
Tipp: gpedit.msc ist nur in Windows Pro, Enterprise und Education verfügbar. In Windows Home müssen Sie Registry-Einstellungen manuell anpassen oder das Tool Policy Plus verwenden.

gpupdate – Gruppenrichtlinien aktualisieren

gpupdate [/target:{computer|user}] [/force]
gpupdate /force

gpupdate aktualisiert die Gruppenrichtlinien auf dem lokalen Computer, ohne einen Neustart durchzuführen. Es erzwingt die erneute Anwendung aller Richtlinien.

Wichtige gpupdate-Optionen

Option Beschreibung
/target:computer Nur Computerrichtlinien aktualisieren
/target:user Nur Benutzerrichtlinien aktualisieren
/force Alle Richtlinien erneut anwenden (auch unveränderte)
/wait:Zeit Wartezeit in Sekunden auf Richtlinienverarbeitung
/logoff Abmeldung nach erfolgreicher Aktualisierung
/boot Neustart nach erfolgreicher Aktualisierung
/sync Synchrone Richtlinienverarbeitung
Beispiele
# Alle Richtlinien aktualisieren
gpupdate
# Erzwingen (alle Richtlinien neu laden)
gpupdate /force
# Nur Computerrichtlinien aktualisieren
gpupdate /target:computer
# Nur Benutzerrichtlinien aktualisieren
gpupdate /target:user
# Mit Neustart nach Aktualisierung
gpupdate /boot
# Mit Abmeldung nach Aktualisierung
gpupdate /logoff
Tipp: Verwenden Sie gpupdate /force, nachdem Sie Richtlinien geändert haben – so werden die Änderungen sofort wirksam, ohne dass Sie den Computer neu starten oder sich abmelden müssen.

gpresult – Angewendete Richtlinien prüfen

gpresult [/scope {user|computer}] [/x] [/h]
gpresult /h "C:\GPReport.html"

gpresult zeigt welche Gruppenrichtlinien auf einem Computer oder Benutzer angewendet wurden – inklusive Details zu Einstellungen und Gewinnerkonflikten.

Wichtige gpresult-Optionen

Option Beschreibung
/scope user Nur Benutzerrichtlinien anzeigen
/scope computer Nur Computerrichtlinien anzeigen
/x [Datei] Bericht als XML exportieren
/h [Datei] Bericht als HTML exportieren
/r Kurze Zusammenfassung anzeigen (RSOP)
/user <Benutzer> Richtlinien für bestimmten Benutzer anzeigen
/v Ausführliche Informationen anzeigen
Beispiele
# Kurze Zusammenfassung der Richtlinien
gpresult /r
# HTML-Bericht erstellen (anschaulich)
gpresult /h "C:\temp\GPO-Bericht.html"
# XML-Bericht erstellen (für Weiterverarbeitung)
gpresult /x "C:\temp\GPO-Bericht.xml"
# Nur Computerrichtlinien anzeigen
gpresult /scope computer /r
# Für einen bestimmten Benutzer (als Administrator)
gpresult /user "DOMAIN\Benutzername" /r
Typische Ausgabe von gpresult /r:
Computerrichtlinien: Domäne COMPUTER
Letzte Aktualisierung: 15.03.2025 10:30
Angewendete GPOs: Default Domain Policy, Sicherheitsrichtlinie
Benutzerrichtlinien: Domäne USER
Angewendete GPOs: Benutzer-Richtlinie, Software-Installation
Tipp: Der HTML-Bericht von gpresult /h ist besonders hilfreich für die Fehlersuche – er zeigt detailliert, welche Einstellungen angewendet wurden und welche GPO gewonnen hat.

rsop – Ergebnis der Richtlinienanwendung

rsop.msc · gpresult /r
Win + R"rsop.msc"Enter

rsop (Resultant Set of Policy) zeigt die tatsächlich angewendeten Richtlinien – eine Kombination aus lokalen und Domänen-Richtlinien. Die GUI-Version rsop.msc ist die grafische Alternative zu gpresult.

Beispiele
# rsop GUI öffnen
Win + R"rsop.msc"
# rsop über Kommandozeile starten
rsop # Öffnet die MMC-Konsole
# Alternativ: gpresult /r für Kurzübersicht
gpresult /r
Tipp: rsop.msc ist die gleiche Ansicht wie gpedit.msc, aber mit angewendeten und konfigurierten Richtlinien. Sie sehen, welche Einstellungen tatsächlich aktiv sind – ideal für die Fehlersuche.

ADMX – Administrative Vorlagen

ADMX · ADML · Central Store
# ADMX-Dateien (XML-basierte Richtliniendefinitionen) C:\Windows\PolicyDefinitions # Zentrale ADMX-Speicherung in der Domäne \\domain.local\SysVol\domain.local\Policies\PolicyDefinitions

ADMX-Dateien sind XML-basierte Richtliniendefinitionen, die die Einstellungen in den Administrativen Vorlagen definieren. Sie ersetzen die älteren ADM-Dateien und werden in einem zentralen Store (Central Store) für die gesamte Domäne bereitgestellt.

ADMX-Standorte

Speicherort Beschreibung
C:\Windows\PolicyDefinitions Lokale ADMX-Dateien (Windows 10/11, Server 2016+)
\\domain\SysVol\...\PolicyDefinitions Zentraler ADMX-Store (für Domänenrichtlinien)
%SystemRoot%\PolicyDefinitions Systemweiter ADMX-Pfad (für ältere Versionen)
Beispiele
# ADMX-Dateien für zusätzliche Richtlinien (z.B. Office, Edge, Chrome)
# 1. ADMX-Dateien in C:\Windows\PolicyDefinitions kopieren
# 2. Für Domäne: ADMX-Dateien in den Central Store kopieren
# 3. gpedit.msc starten → Neue Richtlinien sind sichtbar
# PowerShell: ADMX-Store prüfen
Get-ChildItem -Path "C:\Windows\PolicyDefinitions\*.admx"
Tipp: Der zentrale ADMX-Store ermöglicht die einheitliche Verwaltung von Richtlinien in der gesamten Domäne. Erstellen Sie ihn, indem Sie den Ordner PolicyDefinitions im SysVol-Verzeichnis anlegen und die ADMX-Dateien dort ablegen.

Security Settings – Sicherheitsrichtlinien

secpol.msc · lokale Sicherheitsrichtlinie
Win + R"secpol.msc"Enter

Security Settings sind ein Teil der Gruppenrichtlinien für Sicherheit – Kennwortrichtlinien, Audit-Richtlinien, Benutzerrechte und Firewall-Einstellungen.

Wichtige Sicherheitskategorien

Kategorie Beschreibung
Kennwortrichtlinien Kennwortlänge, Komplexität, Alter, Historie
Kontosperrungsrichtlinien Anzahl Fehlversuche, Dauer der Sperrung
Audit-Richtlinien Welche Ereignisse protokolliert werden
Benutzerrechtezuweisung Wer was darf (z.B. lokale Anmeldung, System herunterfahren)
Einschränkungen für den Zugriff Zugriff auf Systemsteuerung, CMD, Registrierung
Beispiele
# secpol.msc öffnen
Win + R"secpol.msc"
# Kennwortkomplexität aktivieren
Sicherheitseinstellungen → Kontorichtlinien → Kennwortrichtlinien →
"Kennwörter müssen Komplexitätsanforderungen entsprechen" → Aktiviert
# Benutzerrechte: Lokale Anmeldung verweigern
Sicherheitseinstellungen → Lokale Richtlinien → Zuweisen von Benutzerrechten →
"Lokale Anmeldung verweigern" → Benutzer hinzufügen
# PowerShell: Sicherheitseinstellungen abrufen
Get-GPOReport -Name "Default Domain Policy" -ReportType "HTML" -Path "C:\temp\SecurityReport.html"
⚠️ Vorsicht: Änderungen an Sicherheitsrichtlinien können weitreichende Auswirkungen haben. Testen Sie Änderungen zunächst in einer Testumgebung, bevor Sie sie in der Produktionsdomäne anwenden.

Gruppenrichtlinien im Überblick

GPO Group Policy Object
Richtlinien-Container
gpedit Editor
Lokale Richtlinien bearbeiten
gpupdate Aktualisierung
Richtlinien anwenden
gpresult Bericht
Angewendete Richtlinien
RSOP Ergebnis
Effektive Richtlinien
ADMX Vorlagen
Richtliniendefinitionen

Quick Summary

gpedit.msc
Editor
gpupdate
Aktualisieren
gpresult
Bericht
rsop.msc
Ergebnis
ADMX
Vorlagen
secpol
Sicherheit
gpedit.msc · gpupdate /force · gpresult /h report.html · rsop.msc