Установка программ через GPO в домене: автоматическое развертывание .msi
Задача: установить программу на 100 компьютеров за один клик
Ручная установка одинакового программного обеспечения (архиваторы, офисные пакеты, корпоративные антивирусы, сертификаты) на десятки компьютеров в компании отнимает массу рабочего времени. Механизм Групповых политик (Group Policy Objects — GPO) в связке с Active Directory позволяет назначить установку дистрибутива, и программа автоматически установится на все рабочие станции при следующем включении компьютеров.
Требования к установке через GPO:
| Компонент | Требование | Примечание |
|---|---|---|
| Формат инсталлятора | Пакет Windows Installer (.msi) | Обычные .exe требуют конвертации в .msi |
| Сетевой доступ | Общая сетевая папка (UNC-путь) | Права на чтение для группы «Компьютеры домена» |
| Права на рабочем ПК | Учетная запись NT AUTHORITY\SYSTEM | Установка происходит до входа пользователя |
Шаг 1. Создание общей сетевой папки с дистрибутивом
- Создайте папку на сервере (например,
C:\Deploy) и положите туда файл программы в формате .msi (например,7zip.msi). - Откройте Свойства папки → вкладка Доступ → Расширенная настройка.
- Поделитесь папкой и во вкладке «Безопасность» обязательно выдайте права на Чтение учетным записям:
Все(Everyone) иКомпьютеры домена(Domain Computers). - Запомните сетевой UNC-путь:
\\SERVER\Deploy\7zip.msi.
Шаг 2. Создание объекта групповой политики (GPO)
- На контроллере домена откройте консоль:
gpmc.msc(Управление групповой политикой). - Кликните правой кнопкой мыши по нужному подразделению (OU) с компьютерами → «Создать объект GPO в этом домене и связать его...» (назовите его, например, Deploy_7Zip).
- Нажмите правой кнопкой мыши по созданной политике → Изменить.
- Перейдите по пути: Конфигурация компьютера → Политики → Конфигурация программ → Установка программ.
- Кликните правой кнопкой мыши → Создать → Пакет....
- В строке имени файла обязательно введите сетевой UNC-путь (например,
\\SERVER\Deploy\7zip.msi). Никогда не выбирайте локальный диск C:! - В появившемся окне выберите метод развертывания: «Назначенный» (Assigned) и нажмите ОК.
Шаг 3. Применение на клиенте
На клиентском компьютере введите команду принудительного обновления политик:
gpupdate /forceСистема запросит перезагрузку. При старте Windows пакет будет установлен автоматически.
Частые вопросы (FAQ)
Почему программа не устанавливается, если указать путь C:\Deploy\app.msi?
Потому что клиентский компьютер при обработке политики будет искать этот файл на своем собственном локальном диске C:, где его нет. Путь всегда должен быть сетевым: \\ServerName\ShareName\app.msi.
Можно ли развернуть обычный файл setup.exe через стандартный GPO Software Installation?
Напрямую нет. Стандартный механизм GPO поддерживает только файлы .msi. Для .exe файлов используют скрипты запуска (Startup Scripts), PowerShell или систему SCCM / Microsoft Intune.
Как удалить программу у всех пользователей через GPO?
В редакторе политики в разделе «Установка программ» кликните правой кнопкой по пакету -> «Удалить...» -> выберите пункт «Немедленно удалить это приложение с компьютеров всех пользователей».
Почему при установке через GPO компьютер долго висит на экране «Пожалуйста, подождите»?
В этот момент Windows скачивает тяжелый MSI-пакет по сети и в тихом фоновом режиме выполняет его инсталляцию до отображения экрана приветствия.