تعتبر سياسة المجموعة في ويندوز (نهج المجموعة) Windows Group Policy أحد أهم المكونات الإدارية في أنظمة تشغيل Microsoft Windows ويستخدم لإدارة اعدادات أجهزة الكمبيوتر والمستخدمين داخل المؤسسات بحيث يتيح لمسؤولي الأنظمة التحكم في مئات أو حتى آلاف الأجهزة من مكان واحد مما يسهل تطبيق السياسات الأمنية وإدارة البرامج وتقييد صلاحيات المستخدمين وتوحيد بيئة العمل.
ما هو Windows Group Policy
سياسة المجموعة Group Policy هو إطار عمل (Framework) يسمح للمسؤولين بفرض إعدادات معينة على أجهزة الكمبيوتر أو حسابات المستخدمين.
بدلاً من ضبط كل جهاز بشكل منفصل يمكن إنشاء سياسة واحدة يتم تطبيقها تلقائياً على جميع الأجهزة أو على مجموعة محددة منها.
تشمل هذه الإعدادات:
- إعدادات الأمان
- سياسات كلمات المرور
- إعدادات سطح المكتب
- تثبيت البرامج
- تحديثات النظام
- إعدادات الشبكات
- التحكم بالأجهزة الخارجية
- إدارة المتصفحات
- إعدادات برنامج الحماية Windows Defender
- إعدادات برامج الاوفيس Microsoft Office
- مئات الإعدادات الأخرى
أهمية Group Policy
يوفر Group Policy العديد من المزايا للمؤسسات منها :
1. الإدارة المركزية
يمكن إدارة آلاف الأجهزة من خلال خادم واحد دون الحاجة للوصول إلى كل جهاز.
2. تعزيز الأمان
يساعد في:
- فرض كلمات مرور قوية
- تعطيل منافذ USB
- منع تثبيت البرامج غير المصرح بها
- تشغيل جدار الحماية
- تفعيل BitLocker
- إدارة Windows Defender
3. توحيد بيئة العمل
جميع الموظفين يحصلون على نفس الإعدادات مما يقلل اختلاف بيئات العمل.
4. تقليل الأخطاء البشرية
بدلاً من إعداد كل جهاز يدوياً يتم تطبيق السياسات تلقائياً.
5. الامتثال للمعايير
يساعد المؤسسات على الالتزام بمعايير أمن المعلومات مثل:
- ISO 27001
- NIST
- PCI DSS
- CIS Benchmarks
أنواع Group Policy
يوجد نوعان رئيسيان:
أولاً: سياسة المجموعة المحلية Local Group Policy
يطبق على جهاز واحد فقط ، ويمكن فتحه باستخدام الامر (gpedit.msc)
ويتوفر غالباً في إصدارات:
- Windows Pro
- Windows Enterprise
- Windows Education
ولا يتوفر افتراضياً في Windows Home.
ثانياً: Domain Group Policy
يطبق على جميع أجهزة المؤسسة/الشركة من خلال:
- Active Directory
- Domain Controller
ويتم إنشاؤه باستخدام : Group Policy Management Console (GPMC)
مكونات Group Policy
يتكون كل GPO من جزأين رئيسيين:
تكوين الكمبيوتر Computer Configuration
تطبق الإعدادات على الجهاز بغض النظر عن المستخدم الذي قام بتسجيل الدخول.
أمثلة:
- إعدادات Firewall
- Windows Update
- BitLocker
- الخدمات (Services)
- إعدادات النظام
User Configuration
تطبق على المستخدم , مثل :
- خلفية سطح المكتب
- قائمة إبدأ
- شريط المهام
- إعدادات الطابعة
- منع الوصول إلى لوحة التحكم Control Panel
ما هو GPO
GPO اختصار لـ Group Policy Object (كائن نهج المجموعة) , وهو عبارة عن حزمة تحتوي على مجموعة من السياسات يمكن ربط GPO مع:
- النطاق Domain
- الموقع Site
- Organizational Unit (OU)
ترتيب تطبيق Group Policy
يتم تطبيق السياسات بالترتيب التالي:
1. Local Policy
2. Site
3. Domain
4. Organizational Unit
ويعرف هذا الترتيب باسم LSDOU
الوحدة التنظيمية Organizational Unit (OU)
هي وحدة تنظيمية داخل Active Directory , يمكن من خلالها انشاء سياسة مختلفة لكل قسم
معالجة سياسات المجموعة Group Policy Processing
عند تشغيل الجهاز يتم أولاً تطبيق Computer Policies , ثم بعد تسجيل الدخول User Policies
كما يعاد تحديث السياسات دورياً.
المدة الافتراضية تقريباً
- كل 90 دقيقة
- مع فرق زمني عشوائي يصل إلى 30 دقيقة
أما Domain Controllers فتحدث كل 5 دقائق تقريباً.
تحديث السياسات يدوياً
يمكن تنفيذ (gpupdate) أو (gpupdate /force)
معرفة السياسات المطبقة
gpresult /r
أو
gpresult /h report.html
ثم فتح التقرير.
أدوات إدارة Group Policy
Group Policy Editor
gpedit.msc
Group Policy Management
gpmc.msc
Active Directory Users and Computers
dsa.msc
أهم أقسام Computer Configuration
- Software Settings
- Windows Settings
- Security Settings
- Administrative Templates
أهم أقسام User Configuration
- Desktop
- Start Menu
- Taskbar
- Control Panel
- Network\
- System
- Windows Components
اعدادات الامان Security Settings
يعتبر من أهم أجزاء Group Policy , ويشمل :
Password Policy
- Minimum Password Length
- Password History
- Password Complexity
- Maximum Password Age
Account Lockout Policy
لتأمين الحسابات , مثل:
- Lockout Threshold
- Lockout Duration
Audit Policy
لتسجيل الأحداث الأمنية , مثل:
- تسجيل عمليات تسجيل الدخول
- الوصول إلى الملفات
- تغيير الصلاحيات
User Rights Assignment
تحديد من يستطيع
- تسجيل الدخول محلياً
- إيقاف تشغيل الجهاز
- النسخ الاحتياطي
- تسجيل الدخول عن بعد
قوالب ادارية Administrative Templates
أكبر قسم داخل Group Policy , حيث يحتوي على آلاف الإعدادات ومن أمثلته:
- تعطيل Control Panel
- منع CMD
- تعطيل Registry Editor
- تعطيل Task Manager
- منع USB
- إخفاء الأقراص
- منع تغيير الوقت
- إدارة Microsoft Edge
- إدارة OneDrive
- إدارة Windows Update
تثبيت البرامج Software Installation
يمكن نشر البرامج تلقائياً , أنواع النشر:
Assigned يثبت البرنامج تلقائياً.
Published يظهر للمستخدم ويمكن تثبيته عند الحاجة.
اعادة توجيه المجلد Folder Redirection
يسمح بتخزين ما يلي على خادم مركزي :
- Documents
- Desktop
- Downloads
من فوائده :
- النسخ الاحتياطي
- سهولة نقل المستخدم
- تقليل فقدان البيانات
تفضيلات سياسة المجموعة Group Policy Preferences
ليست سياسة إلزامية دائماً , تستخدم لإعداد:
- الطابعات Printers
- محركات الاقراص Drives
- سجل النظام Registry
- الملفات Files
- الاختصارات Shortcuts
- المتغيرات البيئية Environment Variables
- المهام المجدولة Scheduled Tasks
معالجة الارتداد Loopback Processing
ميزة متقدمة تجعل إعدادات المستخدم تعتمد على الجهاز , وتستخدم في:
- المختبرات
- أجهزة الاستقبال
- أجهزة التدريب
- الأكشاك الإلكترونية (Kiosks)
تصفية الامان Security Filtering
يمكن تطبيق GPO على:
- مستخدم معين
- مجموعة معينة
- أجهزة محددة
WMI Filtering
تطبيق السياسة حسب:
- حجم الذاكرة
- نوع الجهاز
- إصدار النظام
- الشركة المصنعة
Group Policy Inheritance
السياسات تنتقل من الأعلى للأسفل ويمكن للتالي التحكم بالاولوية
- Block Inheritance
- Enforced
افضل الممارسات Best Practices
- عدم تعديل Default Domain Policy إلا عند الضرورة
- إنشاء GPO لكل وظيفة محددة
- استخدام أسماء واضحة للسياسات
- توثيق جميع التغييرات
- اختبار السياسات قبل تعميمها
- حذف السياسات غير المستخدمة
- استخدام Security Groups بدلاً من المستخدمين الفرديين
- تقليل عدد السياسات لتسريع المعالجة
- النسخ الاحتياطي الدوري لـ GPOs



