Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server, AD и Роли

Установка программ .msi через групповую политику (GPO)

Обновлено: 08.09.2026 · Официальная документация ↗

Механика развертывания ПО через GPO и риски ручной установки

Установка программного обеспечения через расширение групповой политики Software Installation (CSE) — это базовый механизм централизованного управления софтом в среде Active Directory. Игнорирование этого механизма в пользу ручной установки приводит к конфигурационному дрифту, уязвимостям из-за неактуальных версий (например, старые версии 7-Zip или Adobe Reader) и огромным трудозатратам HelpDesk. Принцип работы GPO основан на запуске установщика от имени системной учетной записи (LocalSystem) компьютера до логина пользователя (если ПО назначается на ПК).

Методы развертывания ПО в GPO

Тип развертыванияПривязкаПоведение на клиенте
Assigned (Назначено)КомпьютерТихая автоматическая установка при загрузке ОС (до экрана Ctrl+Alt+Del). Иконки появляются сразу у всех.
Assigned (Назначено)ПользовательУстановка инициируется при входе пользователя или при первом клике по ярлыку (Install on first use).
Published (Опубликовано)Только ПользовательПО не ставится само, но доступно для установки через "Панель управления" -> "Программы и компоненты".

Пошаговое руководство по настройке Software Installation

Сценарий 1: Подготовка сетевой шары (Distribution Point)

Установщик должен быть доступен по сети еще до того, как пользователь введет пароль. Поэтому права NTFS и Share должны разрешать чтение для компьютеров.

 1. Создайте папку, например C:\Deploy, и откройте к ней общий доступ (SMB).
 2. Вкладка "Доступ" (Share Permissions): Все (Everyone) -> Чтение.
 3. Вкладка "Безопасность" (NTFS): Аутентифицированные пользователи (Authenticated Users) -> Чтение и выполнение.
 Важно: В группу Authenticated Users входят и учетные записи компьютеров (Domain Computers).

Сценарий 2: Создание GPO и назначение пакета

  1. Откройте gpmc.msc, создайте объект GPO (например, "Deploy_7Zip") и привяжите его к OU с компьютерами.
  2. Перейдите: Конфигурация компьютера -> Политики -> Конфигурация программ -> Установка программ.
  3. ПКМ -> Создать -> Пакет. Укажите строго сетевой путь (UNC), например: \\DC01\Deploy\7z.msi (НЕ локальный C:\Deploy).
  4. Выберите метод развертывания: Назначенный (Assigned).

Типовые ошибки администраторов

  • Использование локальных путей: Если указать путь `D:\Soft\app.msi` при создании пакета, клиентский ПК будет искать папку D:\Soft на своем локальном диске и выдаст ошибку Event ID 108.
  • Забытая галка "Ждать инициализации сети": В Windows 10/11 включен Fast Logon. GPO может не успеть отработать. Включите политику Конфигурация компьютера -> Адм. шаблоны -> Система -> Вход в систему -> Всегда ждать сеть при запуске и входе в систему.
Программы не устанавливаются, а в логах сыпятся ошибки 102 и 108?
Развертывание ПО через базовые GPO имеет свои ограничения и не дает обратной связи. Эксперты ITSTM помогут внедрить полноценные системы управления конфигурациями (MECM/SCCM, PDQ Deploy, Ansible), обеспечив 100% доставку софта с подробной отчетностью.
💡 Практика специалистов: Практика ITSTM: При развертывании тяжелого ПО (например, MS Office или AutoCAD) не используйте стандартный Software Installation. Это вызовет черный экран у пользователей на десятки минут при загрузке. Используйте специализированные скрипты с флагом асинхронного выполнения или инструменты уровня Enterprise (MECM).

Частые вопросы (FAQ)

Можно ли развернуть .exe файл через Software Installation?

Нет, расширение GPO Software Installation поддерживает только пакеты Windows Installer (.msi), трансформы (.mst) и патчи (.msp). Для .exe файлов нужно использовать скрипты запуска (Startup Scripts) или сторонние системы деплоя (SCCM).

Почему программа не установилась после 'gpupdate /force'?

Команда gpupdate /force для политик конфигурации программ лишь помечает, что GPO должна быть применена при следующей загрузке ПК (так как установка требует монопольного доступа к системе до логина пользователя). Необходима перезагрузка компьютера.

Как обновить уже установленную через GPO программу на новую версию?

В редакторе GPO добавьте новый .msi пакет в ту же политику. Откройте свойства нового пакета, перейдите на вкладку 'Обновления' (Upgrades), нажмите 'Добавить' и выберите старый пакет. Укажите 'Удалить текущее приложение и установить новое'.

В логах системы ошибка Event ID 1274 (Отсутствуют права). В чем дело?

Обычно это означает проблему со скоростью сети или то, что ПК не успел получить IP от DHCP до начала применения политик. Включите GPO 'Startup policy processing wait time' и задайте тайм-аут 30-60 секунд.

Полезные материалы
Рекомендуем