En este artículo, le mostraremos cómo administrar los vínculos de objetos de directiva de grupo en Active Directory desde el complemento gráfico de GPMC y PowerShell, y consideraremos las diferencias entre el estado de vínculo Habilitado y Exigido.
De manera predeterminada, cuando crea un nuevo GPO en un dominio, no se aplica a ningún usuario o computadora. Para asignar una política al Unidad organizacional necesita crear un enlace GPO. Enlace de GPO con el Activado estado significa que esta política ha sido asignada y su configuración se aplica a todos los objetos anidados (OU, computadoras y usuarios).
Puede administrar GPO y vincular en el dominio con la gráfica especial Administración de Políticas de Grupo complemento
Para ejecutar este complemento, presione Ganar+R y en la ventana que se abre ingresa gpmc.msc -> Entrar.
Insinuación. Si no encuentra este comando, puede instalar esta consola desde PowerShell (Install-WindowsFeature –Name GPMC) o a través del Administrador del servidor (Agregar funciones y funciones > Funciones > seleccione Administración de políticas de grupo).
Para asignar un GPO a una unidad organizativa (crear vínculo), haga clic con el botón derecho en el contenedor y seleccione Vincular un GPO existente.
En la lista de GPO, seleccione el nombre de la política que desea asignar y haga clic en Aceptar.

En la GPMC, seleccione la unidad organizativa a la que asignó el GPO. Como puedes ver el Enlace habilitado = Sí. Para deshabilitar una línea de Política de grupo, haga clic en el nombre de la política y haga clic en el Enlace habilitado opción del menú.

Si deshabilita Vincular, este GPO permanece asignado a la unidad organizativa, pero su configuración no se aplica a los clientes de dominio. Tenga en cuenta que el menú de enlace de GPO tiene un forzado opción. ¿Cuáles son las diferencias entre el enlace de GPO habilitado y el modo forzado?
- Enlace habilitado estado significa que este GPO está vinculado a la unidad organizativa específica y su configuración se aplica a todos los objetos (usuarios y equipos).
- El estado forzado significa que esta política ha sido asignada y su configuración no puede ser sobrescrita por otras políticas que se apliquen más adelante. Además, la aplicación anula el bloqueo de GPO.
Los GPO forzados rara vez se usan. En la mayoría de los casos, se necesitan cuando algunas unidades organizativas están configuradas para bloquear los GPO heredados de la unidad organizativa principal. Las políticas con la bandera de Enforcer anulan el bloqueo. La política de marca Forzada se aplica a todas las unidades organizativas subyacentes, sin importar qué tan profundamente estén anidadas. De forma predeterminada, los vínculos de GPO no se aplican.
Cuando la opción Aplicada está habilitada, esta política se aplica a los objetos de la unidad organizativa, aunque la Herencia de bloque la opción está habilitada para la unidad organizativa. Puede verificar esto si selecciona OU y va a la Herencia de directivas de grupo pestaña.
Como puede ver, CA_Proxy tiene la forzado estado y se aplica a la unidad organizativa (no se aplican otras políticas de la raíz del dominio, incluida la política de dominio predeterminada, porque la herencia de bloques de GPO está habilitada para la unidad organizativa).

Hay un módulo GroupPolicy especial para administrar GPO desde PowerShell, que ya está instalado de forma predeterminada en el controlador de dominio AD. Puede enumerar todos los cmdlets disponibles en el módulo GroupPolicy con el comando:
Get-Command -Module GroupPolicy

Insinuación. Anteriormente, mostramos cómo usar los cmdlets de este módulo para respaldar y restaurar objetos de directiva de grupo (https://theitbros.com/backup-restore-group-policy-objects/).
Puede asignar uno de los GPO a un objeto de AD mediante el cmdlet de PowerShell Establecer-GPLink. Por ejemplo:
Nuevo-GPLink –Nombre “CA_Proxy” -Objetivo “ou=Usuarios,OU=California,ou=EE.UU.,dc=theitbros,dc=com”
ID de GPO: d61f4a36-b37e-411a-b002-1747a47a3f31
Nombre para mostrar: CA_Proxy
Habilitado: Verdadero
Obligado: Falso
Objetivo: OU=Usuarios,OU=California,OU=EE. UU.,DC=theitbros,DC=com
Orden : 1

Como puede ver, la política está asignada y habilitada, pero no se aplica de forma predeterminada.
Para establecer el indicador Forzado para este enlace de GPO, ejecute el comando:
Set-GPLink -Name “CA_Proxy” -Target "ou=Users,OU=California,ou=USA,dc=theitbros,dc=com" -Enforced Yes
Para deshabilitar la política (Enlace habilitado = Falso), pero no eliminar el enlace, ejecute el comando:
Set-GPLink -Name “CA_Proxy” -Target "ou=Users,OU=California,ou=USA,dc=theitbros,dc=com" -LinkEnabled No





