Установка программ .msi через групповую политику (GPO)
Механика развертывания ПО через GPO и риски ручной установки
Установка программного обеспечения через расширение групповой политики Software Installation (CSE) — это базовый механизм централизованного управления софтом в среде Active Directory. Игнорирование этого механизма в пользу ручной установки приводит к конфигурационному дрифту, уязвимостям из-за неактуальных версий (например, старые версии 7-Zip или Adobe Reader) и огромным трудозатратам HelpDesk. Принцип работы GPO основан на запуске установщика от имени системной учетной записи (LocalSystem) компьютера до логина пользователя (если ПО назначается на ПК).
Методы развертывания ПО в GPO
| Тип развертывания | Привязка | Поведение на клиенте |
|---|---|---|
Assigned (Назначено) | Компьютер | Тихая автоматическая установка при загрузке ОС (до экрана Ctrl+Alt+Del). Иконки появляются сразу у всех. |
Assigned (Назначено) | Пользователь | Установка инициируется при входе пользователя или при первом клике по ярлыку (Install on first use). |
Published (Опубликовано) | Только Пользователь | ПО не ставится само, но доступно для установки через "Панель управления" -> "Программы и компоненты". |
Пошаговое руководство по настройке Software Installation
Сценарий 1: Подготовка сетевой шары (Distribution Point)
Установщик должен быть доступен по сети еще до того, как пользователь введет пароль. Поэтому права NTFS и Share должны разрешать чтение для компьютеров.
1. Создайте папку, например C:\Deploy, и откройте к ней общий доступ (SMB).
2. Вкладка "Доступ" (Share Permissions): Все (Everyone) -> Чтение.
3. Вкладка "Безопасность" (NTFS): Аутентифицированные пользователи (Authenticated Users) -> Чтение и выполнение.
Важно: В группу Authenticated Users входят и учетные записи компьютеров (Domain Computers).Сценарий 2: Создание GPO и назначение пакета
- Откройте
gpmc.msc, создайте объект GPO (например, "Deploy_7Zip") и привяжите его к OU с компьютерами. - Перейдите: Конфигурация компьютера -> Политики -> Конфигурация программ -> Установка программ.
- ПКМ -> Создать -> Пакет. Укажите строго сетевой путь (UNC), например:
\\DC01\Deploy\7z.msi(НЕ локальный C:\Deploy). - Выберите метод развертывания: Назначенный (Assigned).
Типовые ошибки администраторов
- Использование локальных путей: Если указать путь `D:\Soft\app.msi` при создании пакета, клиентский ПК будет искать папку D:\Soft на своем локальном диске и выдаст ошибку Event ID 108.
- Забытая галка "Ждать инициализации сети": В Windows 10/11 включен Fast Logon. GPO может не успеть отработать. Включите политику Конфигурация компьютера -> Адм. шаблоны -> Система -> Вход в систему -> Всегда ждать сеть при запуске и входе в систему.
Развертывание ПО через базовые GPO имеет свои ограничения и не дает обратной связи. Эксперты ITSTM помогут внедрить полноценные системы управления конфигурациями (MECM/SCCM, PDQ Deploy, Ansible), обеспечив 100% доставку софта с подробной отчетностью.
Частые вопросы (FAQ)
Можно ли развернуть .exe файл через Software Installation?
Нет, расширение GPO Software Installation поддерживает только пакеты Windows Installer (.msi), трансформы (.mst) и патчи (.msp). Для .exe файлов нужно использовать скрипты запуска (Startup Scripts) или сторонние системы деплоя (SCCM).
Почему программа не установилась после 'gpupdate /force'?
Команда gpupdate /force для политик конфигурации программ лишь помечает, что GPO должна быть применена при следующей загрузке ПК (так как установка требует монопольного доступа к системе до логина пользователя). Необходима перезагрузка компьютера.
Как обновить уже установленную через GPO программу на новую версию?
В редакторе GPO добавьте новый .msi пакет в ту же политику. Откройте свойства нового пакета, перейдите на вкладку 'Обновления' (Upgrades), нажмите 'Добавить' и выберите старый пакет. Укажите 'Удалить текущее приложение и установить новое'.
В логах системы ошибка Event ID 1274 (Отсутствуют права). В чем дело?
Обычно это означает проблему со скоростью сети или то, что ПК не успел получить IP от DHCP до начала применения политик. Включите GPO 'Startup policy processing wait time' и задайте тайм-аут 30-60 секунд.