Directivas de Grupo (“GPOs”) – Optimizar y Evitar Futuros Problemas

Entiendo que todos, o casi, los que estamos con el tema Active Directory conocemos cómo funcionan las Directivas de Grupo (“Group Policies” , “GPOs”), y sabemos que cada vez que ha salido un “Service Pack” o una versión nueva de un sistema operativo cambian las Plantillas Administrativas (“Administrative Templates”) con nuevas opciones de configuración

Hasta hace un tiempo era fácil mantener las versiones actualizadas de estas Plantillas Administrativas, ya sea porque los cambios no eran muy frecuentes, o porque la versión del sistema operativo de los clientes coincidia con la de los correspondientes servidores Controladores de Dominio

Pero esto ya no es así, hace varios meses que muchos están conviviendo con clientes Windows 10, pero sin embargo los Controladores de Dominio corresponden a versiones anteriores, en el mejor de los casos Windows Server 2012 R2

A lo anterior debemos sumarle que Windows 10 promete actualizaciones más seguidas en el tiempo aunque conserve su nombre. Un ejemplo típico es Windows 10 v1511

Y por último, dentro de unos meses estará disponible la versión definitiva de Windows Server 2016, que no descarto que tenga actualizaciones de la misma forma que Windows 10

Por lo tanto, es importante que veamos cómo podemos y podremos mantener actualizadas las Plantillas Administrativas de la forma más eficiente y con menos esfuerzo

Cuando editamos una GPO, todas las configuraciones que aparecen dentro de Plantillas Administrativas dependen del contenido de las Plantillas Administrativas instaladas en … ¿En dónde? ¿En la máquina donde la edito? ¿En el Controlador de Dominio con el rol Emulador PDC? ¿En el cliente?

Y como si fuera poco, dependiendo de dónde edite una GPO se actualizarán o no en los Controladores de Dominio

Aunque aconsejo dejar para luego de leer luego de esta nota, si quieren conocer el tema del manejo que hace cada versión de Windows de las Plantillas Administrativas pueden ver la siguiente nota:

How to create and manage the Central Store for Group Policy Administrative Templates in Windows
https://support.microsoft.com/en-us/kb/3087759

Resumiendo: algo tenemos que hacer no sólo para poder comprender cómo es realmente el tema, sino que si además vendrán cambios frecuentes, no tener una mezcla de diferentes versiones, y que siempre se utilice la última

Lo primero que debemos hacer es tratar de centralizar las Plantillas Administrativas, lo que implica que tengamos todas en un repositorio centralizado, y esto es fácil de conseguir

Así que comenzaré centralizando la ubicación de todas las plantillas administrativas, para luego continuar mostrando cómo podemos actualizar estas plantillas que tenemos en un Controlador de Dominio Windows Server 2012 R2 con las correspondientes a Windows 10, y poder aprovechar las nuevas configuraciones

Por omisión, cuando editamos una GPO, las plantillas administrativas se cargan localmente desde la carpeta C:\Windows\PolicyDefinitions

Esto lo podemos ver fácilmente cuando editamos una GPO

Para que en lugar de usar la carpeta local en cada Controlador de Dominio, utilice una centralizada que esté replicada en todos los Controladores de Dominio del Dominio debemos copiar la carpeta C:\Windows\Policy Definitions en un Controlador de Dominio que nombramos antes a: C:\Windows\SYSVOL\Sysvol\<NombreDominio>\Policies

Normalmente la carpeta “Policy Definitions” contiene otras carpetas que corresponden al idioma del texto en que se mostrarán las configuraciones; si hubiera más de una también deben quedar copiadas en la nueva ubicación

Ya hecha la copia veremos que ahora las definiciones las toma desde el “Central Store”

Muy sencillo ha resultado esta primera parte :)

Recordemos que el contenido de Sysvol se replica automáticamente en todos los Controladores de Dominio del Dominio

 

Pero veamos ahora, cómo podemos tener en los Controladores de Dominio con Windows Server 2012 R2 las Plantillas Administrativas de Windows 10

Lo primero es descargarlas desde:

Download Administrative Templates (.admx) for Windows 10 from Official Microsoft Download Center
https://www.microsoft.com/en-us/download/details.aspx?id=48257

Pero en cuando elijamos descargar ya vemos lo que confirma mi comentario al principio de la nota: una versión para Windows 10 RTM, y otra para la v1511. Siempre conviene descargar la última versión ya que hay compatibilidad con versiones anteriores

El paso siguiente es instalarlas simplemente desde el archivo MSI descargado

Debemos seleccionar el “Central Store” y permitir a todos

Si observamos el resultado en el Explorador de Windows, veremos que ha agregado nuevas carpetas. Cada una de estas corresponde al idioma a mostrar en las configuraciones

Podemos tranquilamente eliminar todas las que no necesitemos

Cuando vamos a editar una GPO e ingresamos a “Administrative Templates” veremos que aparece un error

No preocuparse, tal como informa Microsoft podemos ignorarlo ya que no produce ningún inconveniente, o corregirlo tal como indica el siguiente artículo

«‘Microsoft.Policies.Sensors.WindowsLocationProvider’ is already defined» error when you edit a policy in Windows
https://support.microsoft.com/en-us/kb/3077013

 

Para verificar que tenemos disponibles las configuraciones para Windows 10 simplemente podemos hacer un filtrado de las configuraciones por esta versión del sistema operativo

 

La forma y los cambios que ha hecho Microsoft en las versiones anteriores de los sistemas Windows, donde dependiendo de la versión y de la forma de editar las GPOs, determina de dónde saca las Plantillas Administrativas, y si actualiza o no las versiones en el correspondiente Controlador de Dominio ha sido históricamente complejo

Si a lo anterior le sumamos que ahora las actualizaciones serán más frecuentes, debemos estar preparados para que no se conviertan en un problema :)

 

Publica un comentario o deja una referencia: URL de la referencia.

Comentarios

  • CESAR ROJAS  El 17/05/2016 a las 10:10

    Hola guillermo, como siempre execelente tus notas y muy practicas.. ahora te pregunto.. haz probado la configuracion de proxy por gpo en windows 10 con servidores 2012 r2. En mi caso aun no me funciona. igual que la politica para que los update sucedad desde un WSUS en vez de internet… agradecido si puedes dar alguna recomendacion referente a esto…

    • Guillermo Delprato  El 17/05/2016 a las 13:44

      Hola Cesar, no lo he probado pero eso debería funcionar sin problemas
      Como primera instancia revisa con GPRESULT /R si está aplicando la GPO, y si hay errores en el visor de eventos
      Si no lo pudieras solucionar con lo anterior, pon la pregunta en algún foro de soporte, por ejemplo los de Technet (https://social.technet.microsoft.com/Forums/es-ES/home) y agrega más datos para que se pueda ayudar

  • Ieltxu  El 29/12/2017 a las 05:22

    Holla Guiiermo,

    Interesante post.

    Tú que tienes amplia experiencia con esto igual me puedes ayudar con una tarea que me resulta bastante innecesaria y tediosa pero nos han pedido que la hagamos.
    La empresa para la que estamos trabajando quiere que optimicemos utilizando GPOs unos w2012 virtuales aplicando las modificaciones de las herramientas de Citrix y VMWare.

    Sabes de alguna web o repositorio de ADM o ADMX donde pueda haber estas configuraciones?

    muchas gracias de antemano

    • Guillermo Delprato  El 29/12/2017 a las 06:58

      Hola Ieltxu, estos comentarios son sobre la nota, no son para soporte, sólo oriento cuando puedo. En tu caso deberías recurrir a una consultoría profesional ya que los trabajos de optimización, en general, requieren muy buenos conocimientos y definición de objetivos a cumplir

  • Felipe  El 24/10/2018 a las 18:40

    Buenas tardes, se pueden instalar estas plantillas en un AD en WinSrv2008r2?

    • Guillermo Delprato  El 24/10/2018 a las 19:23

      Si te refieres al «cental store» entiendo que no ya que es característica de W201R2
      Y con referencia a las plantillas de W10 en W2008R2 realmente no lo sé, habría que probar en ambiente de laboratorio

  • JH-PE  El 04/01/2019 a las 18:37

    Hola, Quisiera saber si tiene un blog de como solucionar GPOs, he creado una GPO de auditoria, pero no aplica la auditoria.

    • Guillermo Delprato  El 05/01/2019 a las 06:47

      Pueden ser variados motivos, desde que no está correctactamente aplicada, hasta que no esté configurada como se debe
      Hay una nota para lo primero en:
      Cómo Funcionan las Directivas de Grupo (GPOs) | WindowServer

      Cómo Funcionan las Directivas de Grupo (GPOs)


      Si lo anterior fuera correcto, deberías recurrir a un foro de soporte, ya que está fuera de las posibilidades de estos comentarios sobre las notas

  • Aaron  El 26/06/2019 a las 14:08

    Hola, una consulta para instalar las plantillas de W10 por primera vez hay que instalar las dos que pusiste en el link y luego la de la ultima version (1903) o directamente la de la ultima version basta?

Trackbacks

Este espacio es para comentarios sobre la nota. No es un sitio de soporte

Este sitio utiliza Akismet para reducir el spam. Conoce cómo se procesan los datos de tus comentarios.