解決 GPO 優先級並合併 AppLocker XML 原則的方法?

Yang Ning HK 80 信譽點數
2026-09-15T07:09:37.54+00:00

我想要一個能夠解決 GPO 優先級並合併 AppLocker XML 原則的解決方案,以便在合併我們兩個 Active Directory 網域後,系統原生公用程式不再被封鎖。

Windows for business | Windows 365 商務版
0 則留言 沒有留言

1 個回答

排序依據: 最實用
  1. Jason Nguyen Tran 26,170 信譽點數 獨立顧問
    2026-09-15T08:10:04.4733333+00:00

    您好

    您目前遇到的情況是合併 Active Directory 網域後常見的問題,因為重疊的 GPO 可能會彼此覆寫;如果 AppLocker 規則沒有正確合併,也可能導致系統原生工具遭到封鎖。

    建議的做法是先將 AppLocker 原則整合至單一 XML 檔案,然後再將該檔案匯入統一的 GPO。您可以使用 PowerShell 中的 Merge-AppLockerPolicy Cmdlet,將多個 XML 原則合併成一個,同時確保保留兩個網域中的規則。合併完成後,將整合後的原則套用至新的網域,並確認系統工具已在 Executable、Script 和 DLL 規則集合中明確設定為允許。

    在處理 GPO 優先順序時,請注意,如果不同 GPO 之間存在衝突,最後套用的 GPO 會生效。最佳做法是建立專用的 AppLocker GPO,並將其連結至網域層級,同時避免將 AppLocker 規則混入其他 GPO 中。這樣可以確保原則一致地套用,並避免系統原生工具遭到封鎖。

    部署完成後,建議使用具有代表性的使用者帳戶進行測試,以確認相關工具和資源均可正常存取。

    希望以上資訊能對您有所幫助。如果您認為這個回答有用,請點選「Accept Answer」,讓我知道這已解決您的問題。

    Jason

    此回答有幫助嗎?

    0 則留言 沒有留言

您的回答

答案可由問題作者標示為「已接受」,而由仲裁者標示為「推薦」,這可協助使用者知道答案解決了作者的問題。