Blog
Sep 25, 2026 - 7 MIN READ
ويندوز سيرفر للمحترفين #8: Group Policy، التحكم بمئات الأجهزة من مكان واحد

ويندوز سيرفر للمحترفين #8: Group Policy، التحكم بمئات الأجهزة من مكان واحد

murtaja

Murtaja

🧭 قبل أن نبدأ

في الحلقة السابقة تعلمنا إدارة المستخدمين والمجموعات والوحدات التنظيمية. اليوم نرى لماذا كانت الوحدات التنظيمية مهمة إلى هذا الحد، مع الفصل الثامن: إدارة سياسات المجموعة (Group Policy). ظهرت Group Policy مع Windows 2000، وهي أداة الإدارة المركزية من ثلاث نواحٍ: الإعدادات، ونشر البرامج، والتقييد.


📜 الفصل الثامن: إدارة سياسات المجموعة (Group Policy Management)

⚠️ سوء فهم شائع أولًا

كلمة "Group" هنا لا تعني مجموعات المستخدمين التي تحدثنا عنها في الحلقة السابقة، بل تعني "مجموعة من الإعدادات". ويشرح الكاتب ذلك بسؤال بسيط:

"Does a group log on to a computer? No, users log on to computers. This is why GPOs apply to users and computers and not to groups." — "هل تسجّل المجموعة الدخول إلى جهاز؟ لا، المستخدمون هم من يسجلون الدخول. ولهذا تُطبَّق كائنات GPO على المستخدمين والأجهزة، لا على المجموعات."

لكن المجموعات تتحكم في تطبيق السياسة. يضرب الكاتب مثالًا: برنامج مرخّص لـ 13 جهازًا فقط من أصل 60 في OU المحاسبة. الحل:

  1. أنشئ GPO تنشر ملف تثبيت MSI واربطها بـ OU المحاسبة.
  2. أنشئ مجموعة AccountingSoftware تضم الـ 13 مستخدمًا.
  3. عدّل صلاحيات الـ GPO بحيث لا تطبّقها إلا هذه المجموعة.

📖 المصطلحات الأساسية

المصطلحالمعنى
GPOحزمة إعدادات تُطبَّق عند ربطها بحاوية (موقع أو نطاق أو OU)
Policy Settingإعداد واحد داخل قسم "Policies"، ولا يستطيع المستخدم تغييره
Group Policy Preferencesإعدادات بواجهات تشبه واجهات ويندوز، ويستطيع المستخدم تغييرها (منذ Vista و2008)
Group Policy Processingطريقة تنزيل الإعدادات وتطبيقها على الأجهزة

أمثلة على الاستخدام: منع تحرير السجل (Registry)، وإخفاء عناصر من لوحة التحكم، ونشر البرامج، وضبط الإعدادات الافتراضية.

✅ المتطلبات

  • Active Directory، وأجهزة Windows 2000 أو أحدث (الأنظمة الأقدم كانت تستخدم ما يسمّى System Policies).
  • الـ GPOs تُخزَّن في مشاركة SYSVOL على وحدات التحكم، وتُنسخ بينها تلقائيًا.
  • إعدادات IP صحيحة وخادم DNS يعمل. والقاعدة العملية: إن استطاع الجهاز الدخول إلى النطاق، فسيطبّق السياسات غالبًا دون مشكلة.

🛠️ ثلاث أدوات

  • GPMC (Group Policy Management Console): الأداة الرسومية الرئيسية.
  • PowerShell:
Import-Module GroupPolicy
Get-Command -Module GroupPolicy
  • GPEDIT.MSC: لتحرير السياسة المحلية على جهاز واحد.

🧭 عقدتان وفئات

  • Computer Configuration: تُطبَّق على الجهاز ولكل من يدخل إليه، وقوالبها الإدارية تكتب في HKEY_LOCAL_MACHINE.
  • User Configuration: تُطبَّق على المستخدم عند دخوله، وقوالبها الإدارية تكتب في HKEY_CURRENT_USER.
  • الفئات: Software Settings، وWindows Settings، وAdministrative Templates.

إعدادات Administrative Templates لا تتكرر بين العقدتين حتى لو تشابهت أسماؤها، لأن كل عقدة تكتب في جزء مختلف من السجل. وفي Windows 7 و2008 R2 يوجد أكثر من 100 فئة.

💡 جهاز الإدارة: أنشئ السياسات من جهاز يعمل بأحدث إصدار من ويندوز. مثلًا Windows 7 مع أدوات RSAT يستطيع إنشاء سياسات تناسب كل الأنظمة من Windows 2000 إلى Windows 7، مهما كان إصدار AD نفسه.


🪜 ترتيب التطبيق: LSDOU

1. L  → Local   (السياسة المحلية)
2. S  → Site    (الموقع)
3. D  → Domain  (النطاق)
4. OU → الوحدات التنظيمية، من الأب إلى الابن

التطبيق تراكمي، وعند التعارض يفوز آخر ما يُطبَّق. فإذا عُطّل إعداد على مستوى OU بعد أن فُعّل على مستوى النطاق، يبقى معطلًا.

تعديل هذا السلوك:

  • Enforced (كان اسمه سابقًا "No Override"): يمنع السياسات الأدنى من إلغاء إعدادات هذه الـ GPO.
  • Block Inheritance: يمنع الـ OU من استقبال السياسات الأعلى منها.
  • عند اجتماع الاثنين يفوز Enforced، والسبب كما يقول الكاتب:

"It is assumed that a higher-level setting would be configured by a more powerful administrator and the enforced configuration should be honored." — "يُفترض أن الإعداد في المستوى الأعلى وضعه مسؤول أعلى صلاحية، ولذلك يجب احترام الإعداد المفروض."

الامتدادات من جهة العميل (CSE): ملفات DLL على الجهاز هي التي تطبّق الإعدادات فعليًا، وعددها 38 في Windows 7 و2008 R2. وتُحدَّث السياسات كل 90 دقيقة مع فارق عشوائي حتى 30 دقيقة، أي بين 90 و120 دقيقة.

🖥️ السياسات المحلية المتعددة (MLGPO)

منذ Vista يمكن إنشاء أكثر من سياسة محلية، وهي مفيدة غالبًا للأجهزة خارج النطاق (أجهزة الفروع غير المتصلة، والحواسيب المحمولة المتنقلة). تُضبط عبر MMC بإضافة Group Policy Object Editor عدة مرات. وترتيب تطبيقها:

  1. Local Computer Policy: فيها إعدادات الجهاز والمستخدم.
  2. Administrators أو Non-Administrators: تُطبَّق واحدة منهما فقط، حسب عضوية المستخدم.
  3. سياسة مستخدم محدد: تتفوق على المستويين السابقين.

المستويان الثاني والثالث يحتويان إعدادات المستخدم فقط.


🔭 جولة في GPMC

شجرة الأداة: Forest ← Domains ← النطاق ← الوحدات التنظيمية، ثم:

  • Group Policy Objects: كل الـ GPOs في النطاق.
  • WMI Filters: تطبيق السياسة على أجهزة بمواصفات عتاد محددة فقط.
  • Starter GPOs: قوالب جاهزة.
  • Group Policy Modeling: محاكاة نتيجة السياسات قبل تطبيقها (RSoP للتخطيط).
  • Group Policy Results: النتائج الفعلية لمستخدمين حقيقيين (RSoP لاستكشاف الأعطال).

مزايا مفيدة: استيراد وتصدير الـ GPOs بين النطاقات، والنسخ واللصق بين الحاويات، والنسخ الاحتياطي والاستعادة (Backup / Restore)، والبحث في الغابة، وتقارير HTML عن الإعدادات.


✍️ إنشاء GPO خطوة بخطوة

أربع خطوات: حدّد الإعدادات، ثم أنشئ الـ GPO، ثم اربطها، ثم عدّل صلاحياتها إن لزم.

إرشادات التخطيط:

  • الإعدادات الإلزامية على مستوى النطاق: GPO مربوطة بالنطاق ومضبوطة على Enforced.
  • ولا تبالغ في العدد:

"Use as few GPOs as possible without sacrificing your needs." — "استخدم أقل عدد ممكن من الـ GPOs دون التضحية بما تحتاجه."

  • اجمع الإعدادات المترابطة في سياسات قليلة بدل سياسة لكل إعداد، فذلك أسرع في المعالجة وأخف على الشبكة.
  • استخدم تصفية الأمان (Security Filtering) لقصر السياسة على مجموعات محددة.
  • جرّب في بيئة اختبار قبل الإنتاج.

🧪 مثال: سياسة NoReg لمنع تحرير السجل

1. GPMC > Forest > Domains > training.local > Group Policy Objects > New > "NoReg"
2. كليك يمين على NoReg > Edit >
   User Configuration > Policies > Administrative Templates > System >
   "Prevent access to registry editing tools" = Enabled
3. كليك يمين على النطاق > Link an Existing GPO > NoReg
4. Security Filtering: الافتراضي Authenticated Users؛ استبدله بمجموعة محددة إن أردت

🎮 مثال محلي: منع Solitaire على جهاز واحد

GPEDIT.MSC > Computer Configuration > Windows Settings > Security Settings >
Software Restriction Policies > New > Additional Rules > New Hash Rule >
SOLITAIRE.EXE > Disallowed

قاعدة البصمة (Hash Rule) تعتمد على معرّف رياضي فريد للملف التنفيذي، فلا تنفع إعادة تسميته. وفي Windows 7 Enterprise وUltimate يمكن استخدام AppLocker بدلًا من ذلك.

ولتطبيق السياسات فورًا دون انتظار دورة التحديث:

gpupdate /force

ونصيحة الكاتب الأخيرة:

"Administrators who support AD domains should avoid local Group Policy as much as possible." — "على مسؤولي نطاقات AD تجنّب السياسات المحلية قدر الإمكان."

فسياسات النطاق أسهل بكثير في الإدارة المركزية.


💎 اقتباسات هذا الجزء تستحق التوقف عندها

  • "المستخدمون هم من يسجلون الدخول، لا المجموعات.": فهم الآلية أهم من حفظ المصطلح.
  • "الإعداد المفروض من الأعلى يُحترم.": التسلسل الإداري ينعكس في التقنية.
  • "أقل عدد ممكن من الـ GPOs.": البساطة أداء وسهولة صيانة.
  • "تجنّب السياسات المحلية في بيئة النطاق.": الإدارة المركزية هي الهدف من كل هذا.

🎯 خلاصة الجزء

Group Policy تتحكم مركزيًا بأجهزة النطاق عبر GPOs مربوطة بالحاويات، وترتيب التطبيق LSDOU، ويمكن تعديله بـ Enforced وBlock Inheritance. الأدوات هي GPMC وGPEDIT وPowerShell، وأداتا Modeling وResults تجيبان عن سؤال "ماذا سيحدث؟" و"ماذا حدث؟".

في الحلقة القادمة نخرج من عالم AD إلى الفصل التاسع: خوادم التطبيقات: قواعد البيانات وExchange وSharePoint والمراقبة وإدارة التهديدات. 🚀

Built with Nuxt UI • © 2026