Административные шаблоны Windows: настройка разделов «Конфигурация компьютера» и «Конфигурация пользователя» | AdminWiki

Административные шаблоны Windows: настройка разделов «Конфигурация компьютера» и «Конфигурация пользователя»

20 сентября 2026 11 мин. чтения
Содержание статьи

Административные шаблоны Windows - это файлы с расширениями .admx и .adml, которые наполняют редактор групповой политики настраиваемыми параметрами. Инструменты групповой политики читают эти файлы и по ним строят дерево параметров в пользовательском интерфейсе (about_Group_Policy_Settings, Microsoft Learn). Без них раздел «Административные шаблоны» остаётся почти пустым, и включить нужную настройку через графический интерфейс не получится.

Разделение разделов простое и определяет всё дальнейшее: «Конфигурация компьютера» применяется к устройству целиком, «Конфигурация пользователя» - к учётной записи. Если один и тот же параметр задан в обоих разделах, побеждает компьютерный, поскольку параметры групповой политики в пути конфигурации компьютера имеют приоритет над параметрами в пути конфигурации пользователя (Microsoft Learn).

Практический вывод: для задач, требующих прав администратора (установка ПО, службы, драйверы, автозагрузка скриптов), выбирайте «Конфигурацию компьютера»; для настроек интерфейса, профиля и параметров конкретного сотрудника - «Конфигурацию пользователя». Дальше разберём полный цикл: открытие оснастки через gpedit.msc и mmc.exe, навигацию по дереву, настройку состояния параметра, проверку результата через отчёт о результирующей политике, добавление собственных ADMX-файлов и разбор типичных сбоев.

Что такое административные шаблоны и зачем нужны два раздела политик

ADMX - языконезависимый файл, в котором описаны параметры политики, их расположение в дереве и типы значений. ADML - языковой файл с названиями, подсказками и категориями на конкретном языке. Такое разделение позволяет держать один набор шаблонов и менять только локализацию. В стандартной поставке Windows шаблоны уже лежат в системной папке PolicyDefinitions, поэтому большая часть политик доступна сразу после установки системы.

Администратор может менять политику в разделах «Конфигурация компьютера» или «Конфигурация пользователя» внутри узла «Политика локального компьютера» (документация ITV Group).

Чем «Конфигурация компьютера» отличается от «Конфигурации пользователя»

Компьютерные параметры применяются ко всем учётным записям на устройстве, включая служебные. Пользовательские параметры действуют в контексте одной учётной записи и срабатывают при входе. Отсюда два практических следствия:

  • Политику, которая должна работать до входа пользователя (скрипты автозагрузки, службы, настройки сети, параметры загрузки), размещают в «Конфигурации компьютера».
  • Политику, которая касается личных настроек (рабочий стол, меню «Пуск», параметры браузера, доступ к панели управления для конкретной роли), размещают в «Конфигурации пользователя».

Пример: запрет на доступ к панели управления существует в обоих разделах. Если включить его в «Конфигурации компьютера», он подействует на всех пользователей машины; если в «Конфигурации пользователя» - только на выбранную учётную запись.

Часть шаблонов есть только в одном разделе. Политики выполнения скриптов, планировщика заданий и автозагрузки логично искать в компьютерной ветке, а шаблоны для Office или браузеров часто появляются в обеих. Проверяйте дерево, прежде чем решать, что параметр отсутствует.

Приоритет политик: что победит при конфликте

Правило одно: параметры в пути конфигурации компьютера имеют приоритет над параметрами в пути конфигурации пользователя (Microsoft Learn). Если в компьютерной политике задано одно значение, а в пользовательской другое, применится компьютерное.

Ограничение, которое стоит держать в голове: приоритет касается параметров групповой политики, а не любых пар настроек. Компьютерный параметр переопределяет пользовательский только тогда, когда они относятся к одному и тому же управляемому объекту. Гарантированный способ убедиться, кто победил, - отчёт о результирующей политике, о нём ниже.

Как открыть редактор локальной групповой политики: gpedit.msc и mmc

Для локальных настроек есть быстрый путь и универсальный. Первый экономит секунды, второй работает там, где команда редактора недоступна.

Запуск через gpedit.msc: когда доступен и что делать, если нет

Нажмите Win+R, введите gpedit.msc и подтвердите ввод. Откроется редактор локальной групповой политики с деревом «Конфигурация компьютера» и «Конфигурация пользователя».

Если система отвечает, что файл не найден, оснастка не входит в состав этой редакции Windows. Установка сторонних сборок gpedit в домашние версии не поддерживается Microsoft и приводит к нестабильности после обновлений. Рабочая альтернатива - консоль управления mmc.exe с изолированной оснасткой «Групповая политика».

Добавление оснастки через mmc.exe: пошагово

  1. Нажмите Win+R, введите mmc.exe и нажмите Enter.
  2. В меню «Консоль» выберите «Добавить или удалить оснастку».
  3. Перейдите на вкладку «Изолированная оснастка» и нажмите «Добавить».
  4. В списке «Доступные изолированные оснастки» выберите «Групповая политика» и нажмите «Добавить» (Microsoft Q&A).
  5. В строке «Объект групповой политики» оставьте «Локальный компьютер» или нажмите «Обзор», чтобы найти нужный объект, например доменную политику (Microsoft Q&A).
  6. Нажмите «Готово», затем «ОК» и сохраните консоль в файл .msc, чтобы открывать её одним двойным щелчком.

Для доменных объектов нужен доступ к контроллеру домена и права на чтение соответствующей GPO. Локальный объект таких прав не требует, но действует только на текущую машину.

Структура редактора: где искать административные шаблоны

Дерево редактора строится одинаково в обоих разделах: «Конфигурация пользователя» или «Конфигурация компьютера», внутри - «Административные шаблоны», «Компоненты Windows», «Планировщик заданий» и другие узлы (Microsoft Q&A). Параметры, добавленные через ADMX/ADML, попадают именно в ветку «Административные шаблоны».

Пример навигации: после подключения шаблонов PowerShell 7 политики появляются в «Конфигурация компьютера» → «Административные шаблоны» → «Компоненты Windows» → «Windows PowerShell». Названия папок отличаются в зависимости от версии Windows и набора установленных шаблонов, поэтому ориентируйтесь на поиск, а не на заученный путь.

Административные шаблоны vs Компоненты Windows: в чём разница

«Компоненты Windows» - это подраздел внутри административных шаблонов, где параметры сгруппированы по компонентам операционной системы: планировщик заданий, Windows PowerShell, проводник, обновление Windows. Отдельного источника политик здесь нет, вся ветка питается теми же ADMX-файлами.

Для быстрого поиска используйте поле фильтра в шапке оснастки и сортировку по состоянию. Фильтр «Управляемые» показывает только включённые и отключённые параметры, что удобно при ревизии существующих настроек.

Как применить политику: выбор шаблона и настройка состояния

Найдите нужный шаблон в дереве, откройте его двойным щелчком и задайте состояние на вкладке «Параметры». После этого закройте окно и примените изменения.

Состояния «Включена», «Отключена», «Не задана»: что выбрать

СостояниеЧто происходит
ВключенаПараметр активируется и применяется с указанными значениями
ОтключенаФункция принудительно выключается, политика активно управляет поведением
Не заданаПолитика не применяется и не переопределяет другие источники настроек

«Отключена» и «Не задана» - не одно и то же. Первое состояние явно запрещает функцию и записывает соответствующее значение, второе просто убирает управление и оставляет поведение по умолчанию или решение другой политики. Если не уверены в эффекте, оставляйте «Не задана» и проверяйте результат отчётом.

Применение изменений: gpupdate и перезагрузка

Выполните в командной строке с правами администратора: gpupdate /force. Команда повторно применяет и компьютерные, и пользовательские политики. Часть параметров вступает в силу сразу, часть требует перезагрузки устройства или повторного входа пользователя в систему. Компьютерные политики чаще ждут перезагрузки, пользовательские - выхода и входа.

Политики, заданные через редактор локальной групповой политики, действуют до их отмены (разбор сообщения «Эта настройка недоступна из-за политики вашей организации»). Это отличает их от настроек, которые доставлены через MDM: такие параметры обычно перестают действовать после отключения рабочей или учебной учётной записи.

Как проверить, что политика применилась: отчёт о результирующей политике

Быстрый способ - собрать HTML-отчёт: gpresult /h report.html. Откройте файл в браузере и посмотрите разделы «Конфигурация компьютера» и «Конфигурация пользователя»: там перечислены применённые политики и их значения (источник по диагностике политик). Альтернатива без консоли: в оснастке «Групповая политика» выбрать «Локальный компьютер», открыть вкладку с параметрами и сохранить отчёт в файл.

Отчёт показывает, какие политики выиграли при конфликте и из какого источника они пришли. Именно здесь видно разницу между локальной политикой, доменной GPO и настройками MDM.

Что смотреть в отчёте в первую очередь

Проверьте блоки «Административные шаблоны» и «Параметры» в обоих разделах. Найдите название политики или ключ реестра, которым она управляет. Если параметра в отчёте нет, значит политика не применилась или имеет состояние «Не задана» - переходите к диагностике.

Для сложных случаев используйте rsop.msc и подробный разбор источников GPO: пошаговый алгоритм поиска источника ограничений и команды gpresult, rsop.msc, gpupdate собраны в статье Сетевые политики Windows: как управлять подключениями, доступом и обнаружением устройств.

Добавление собственных ADMX-шаблонов: центральное хранилище и локальное размещение

Сторонние и обновлённые шаблоны подключаются копированием файлов в системные папки. ADMX-файл кладут в папку PolicyDefinitions, ADML - в подпапку с языком, например ru-RU или en-US. Локально это C:\Windows\PolicyDefinitions и C:\Windows\PolicyDefinitions\ru-RU. В домене шаблоны размещают в центральном хранилище на контроллере домена, чтобы все администраторы видели один набор параметров.

В материалах, на которые опирается статья, пошаговой инструкции по наполнению центрального хранилища нет. Пути и права стоит сверить с документацией Microsoft для вашей версии Windows и схемы домена, прежде чем копировать файлы на контроллер.

Для домена центральное хранилище требует прав администратора домена. Смешивание версий ADMX и ADML из разных поставок даёт ошибки отображения: файл шаблона обновился, языковой файл остался старым. Обновляйте оба файла одним комплектом.

Процесс подключения шаблонов удобно описывать в терминах жизненного цикла: версия, согласование, контроль изменений. Подход с версионированием политик и policy as code разобран в руководстве Управление политиками безопасности: автоматизация, жизненный цикл и практические рекомендации.

Куда класть ADMX и ADML: локально и в домене

  • Локально: C:\Windows\PolicyDefinitions для ADMX и C:\Windows\PolicyDefinitions\<язык> для ADML.
  • В домене: \\<домен>\SYSVOL\<домен>\Policies\PolicyDefinitions, доступ только у администраторов домена.
  • Права на папку PolicyDefinitions должны позволять чтение всем, кто открывает редактор, иначе часть шаблонов не подгрузится.

После копирования файлов закройте и снова откройте редактор групповой политики: оснастка читает шаблоны при старте и не подхватывает новые файлы на лету.

Пример: добавление шаблонов PowerShell 7

PowerShell 7 поставляет собственные шаблоны групповой политики и скрипт установки, включая файлы PowerShellCoreExecutionPolicy.admx и PowerShellCoreExecutionPolicy.adml (Microsoft Learn). Оба файла доступны в каталоге установки PowerShell, который в документации обозначается как $PSHOME.

  1. Найдите файлы PowerShellCoreExecutionPolicy.admx и PowerShellCoreExecutionPolicy.adml в каталоге установки PowerShell 7.
  2. Скопируйте ADMX в папку PolicyDefinitions, ADML - в подпапку нужного языка.
  3. Закройте и откройте редактор групповой политики заново.
  4. Проверьте ветку «Конфигурация компьютера» → «Административные шаблоны» → «Компоненты Windows» → «Windows PowerShell». После установки шаблонов эти параметры можно менять в редакторе (Microsoft Learn).

Типичные проблемы с отображением шаблонов и их решение

Причины делятся на две группы: шаблон не виден в дереве и шаблон виден, но настройка не работает. Разбирать их стоит по отдельности.

Шаблон не отображается: чек-лист диагностики

  1. Убедитесь, что ADMX лежит в корне PolicyDefinitions, а ADML - в языковой подпапке, а не рядом с ADMX.
  2. Проверьте соответствие языка: если система ru-RU, а ADML скопирован только в en-US, параметры не появятся.
  3. Перезапустите gpedit.msc или консоль mmc: оснастка кэширует дерево на время сеанса.
  4. Проверьте права на папку PolicyDefinitions: чтение должно быть разрешено всем, кто открывает редактор.
  5. Сверьте версии ADMX и ADML: несовпадение комплектов даёт пустые категории или ошибку разбора XML.
  6. Посмотрите журнал событий приложения: ошибки разбора шаблонов попадают туда с указанием проблемного файла.

Если шаблон сторонний, проверьте, что он собран под вашу версию Windows. Новые ADMX иногда используют атрибуты, которых нет в старых сборках, и тогда ветка просто не строится.

Политика не применяется: что проверить

  • Состояние параметра: «Не задана» не применяет ничего.
  • Раздел: параметр из «Конфигурации пользователя» не перекроет компьютерную политику с тем же объектом управления.
  • Момент применения: часть параметров ждёт перезагрузки или повторного входа, даже после gpupdate /force.
  • Конфликт источников: доменная GPO или MDM может переопределять локальную настройку.
  • Кэш браузера политик: после смены шаблонов редактор нужно перезапустить.

Отдельный случай - сообщение «Эта настройка недоступна из-за политики вашей организации» в Windows 11. Текст означает, что параметр управляется групповой политикой или записью в реестре, а не пользователем напрямую (источник). Причиной может быть не только GPO, но и подключённая рабочая учётная запись, твикер или антивирус. Пошаговый разбор такого сценария с проверкой реестра, журналов и прав собран в статье Системная политика запрещает управление сетевыми подключениями в Windows: причины и решения.

Если устройство принадлежит организации, изменение политик может нарушать корпоративный регламент. В таких случаях корректный путь - обращение к системному администратору, а не обход ограничения.

Практические примеры и сценарии для администраторов

Скрипты установки: почему только «Конфигурация компьютера»

Скрипты автозагрузки в разделе «Конфигурация компьютера» → «Политики» → «Конфигурация Windows» → «Сценарии (запуск и завершение)» → «Автозагрузка» запускаются в системном контексте с правами администратора. В «Конфигурации пользователя» тот же скрипт выполняется от имени учётной записи и прав на установку не получает.

Практический пример: платформа 1С требует прав локального администратора для установки. Если привязать политику к разделу «Конфигурация пользователя», она завершится с ошибкой Access Denied. Скрипт нужно вешать только на «Конфигурацию компьютера» (разбор массового обновления платформы 1С через GPO).

Политики PowerShell 7: от добавления шаблона до применения

  1. Скопируйте PowerShellCoreExecutionPolicy.admx и .adml в соответствующие папки PolicyDefinitions.
  2. Откройте редактор и перейдите в «Конфигурация компьютера» → «Административные шаблоны» → «Компоненты Windows» → «Windows PowerShell».
  3. Включите нужную политику выполнения скриптов и задайте значение.
  4. Примените изменения: gpupdate /force.
  5. Проверьте результат командой Get-ExecutionPolicy -List и через отчёт о результирующей политике.

Третий типовой сценарий - планировщик заданий. Политика «Запретить запуск и завершение задач» настраивается в разделе «Конфигурация компьютера» или «Конфигурация пользователя» → «Административные шаблоны» → «Компоненты Windows» → «Планировщик заданий»; переключатель на вкладке «Параметры» по умолчанию стоит в положении «Не задана» (Microsoft Q&A). В компьютерном разделе запрет действует на все задачи устройства, в пользовательском - только на задачи конкретной учётной записи.

Комплексная ревизия политик на парке машин описана в чек-листе Полный аудит безопасности рабочих станций в Active Directory: чек-лист: он помогает проверить, что заданные политики не конфликтуют между собой и не дублируют настройки MDM.

Шпаргалка: ключевые команды и пути

ЭлементНазначение
gpedit.mscБыстрый запуск редактора локальной групповой политики
mmc.exeКонсоль управления: добавление изолированной оснастки «Групповая политика»
gpupdate /forceПовторное применение компьютерных и пользовательских политик
gpresult /h report.htmlHTML-отчёт о результирующей политике
rsop.mscПросмотр итоговых параметров политики на устройстве
C:\Windows\PolicyDefinitionsЛокальная папка ADMX-шаблонов
C:\Windows\PolicyDefinitions\<язык>Локальная папка ADML-файлов, например ru-RU
\\<домен>\SYSVOL\<домен>\Policies\PolicyDefinitionsЦентральное хранилище шаблонов в домене
PowerShellCoreExecutionPolicy.admx и .admlШаблоны PowerShell 7 для политики выполнения скриптов

Пути и названия узлов отличаются в зависимости от версии Windows и конфигурации домена, поэтому перед массовым применением проверяйте каждую политику отчётом о результирующей политике. Начните с одной тестовой машины: добавьте шаблон, включите параметр, примените gpupdate /force и убедитесь, что значение появилось в отчёте. Такой порядок снимает основную часть рисков при настройке разделов «Конфигурация компьютера» и «Конфигурация пользователя».

Поделиться:
Сохранить гайд? В закладки браузера