Welche GPO setzt was – und wo widersprechen sich Einstellungen? Der kostenlose Policy Analyzer von Microsoft vergleicht Gruppenrichtlinien, lokale Einstellungen und Sicherheitsbaselines.
Gewachsene Active-Directory-Umgebungen haben oft Dutzende Gruppenrichtlinienobjekte. Irgendwann weiß niemand mehr genau, welche Einstellung woher kommt, ob Einstellungen doppelt gesetzt werden oder sich sogar widersprechen. Genau dafür gibt es ein kostenloses, aber erstaunlich unbekanntes Werkzeug von Microsoft: den Policy Analyzer.
Was der Policy Analyzer kann
- GPOs vergleichen: Zwei oder mehr Gruppenrichtlinien nebeneinanderstellen und Unterschiede hervorheben.
- Redundanzen finden: Einstellungen, die in mehreren GPOs identisch gesetzt sind.
- Widersprüche finden: Einstellungen, die in verschiedenen GPOs unterschiedliche Werte haben.
- Mit dem Ist-Zustand vergleichen: Richtlinien gegen die aktuellen lokalen Registry- und Sicherheitseinstellungen eines Systems prüfen.
- Nach Excel exportieren: Ergebnisse als Tabelle für Dokumentation und Abstimmung.
Typische Einsatzszenarien
- Security Baselines einführen: Die Microsoft-Sicherheitsbaseline mit den bestehenden GPOs vergleichen und sehen, wo Abweichungen bestehen.
- Aufräumen: Vor einer Konsolidierung doppelte und widersprüchliche Einstellungen identifizieren.
- Fehlersuche: Prüfen, ob eine Einstellung auf einem Client tatsächlich so gesetzt ist, wie die GPO es vorsieht.
- Migration: GPO-Einstellungen vor der Überführung in Intune-Profile dokumentieren.
So geht’s
- GPOs in der Gruppenrichtlinienverwaltung sichern (Backup).
- Im Policy Analyzer über Add die Sicherungen als Richtliniensatz importieren.
- Richtliniensätze auswählen und View/Compare starten.
- Über die Filter nur Unterschiede oder Konflikte anzeigen und bei Bedarf nach Excel exportieren.
Tipp
Der Policy Analyzer verwendet ausschließlich die englischen Sprachdateien (.adml) aus %SystemRoot%\PolicyDefinitions\en-US. Ein Tipp von Mark Heitbrink (gruppenrichtlinien.de): Kopieren Sie auf dem Analyse-Rechner die deutschen ADML-Dateien in diesen Ordner – dann erscheinen die Berichte auf Deutsch. Machen Sie das nur auf einem separaten Analyse-System, nicht im zentralen Speicher.
Heute
Der Policy Analyzer ist Teil des Microsoft Security Compliance Toolkit und wird zusammen mit den aktuellen Sicherheitsbaselines für Windows 11 und Windows Server gepflegt. Er ist damit aktueller denn je – besonders bei der Härtung von Clients und Servern.