您好
您目前遇到的情況是合併 Active Directory 網域後常見的問題,因為重疊的 GPO 可能會彼此覆寫;如果 AppLocker 規則沒有正確合併,也可能導致系統原生工具遭到封鎖。
建議的做法是先將 AppLocker 原則整合至單一 XML 檔案,然後再將該檔案匯入統一的 GPO。您可以使用 PowerShell 中的 Merge-AppLockerPolicy Cmdlet,將多個 XML 原則合併成一個,同時確保保留兩個網域中的規則。合併完成後,將整合後的原則套用至新的網域,並確認系統工具已在 Executable、Script 和 DLL 規則集合中明確設定為允許。
在處理 GPO 優先順序時,請注意,如果不同 GPO 之間存在衝突,最後套用的 GPO 會生效。最佳做法是建立專用的 AppLocker GPO,並將其連結至網域層級,同時避免將 AppLocker 規則混入其他 GPO 中。這樣可以確保原則一致地套用,並避免系統原生工具遭到封鎖。
部署完成後,建議使用具有代表性的使用者帳戶進行測試,以確認相關工具和資源均可正常存取。
希望以上資訊能對您有所幫助。如果您認為這個回答有用,請點選「Accept Answer」,讓我知道這已解決您的問題。
Jason