gpupdate¶
gpupdate — это служебная утилита командной строки, входящая в состав операционных систем семейства Microsoft Windows, предназначенная для принудительного обновления параметров групповой политики на локальном компьютере или в домене Active Directory. Утилита позволяет немедленно применить изменения, внесённые администратором в объекты групповой политики (GPO), без необходимости перезагрузки системы или ожидания стандартного интервала обновления (который по умолчанию составляет от 90 до 120 минут с случайным отклонением до 30 минут).
¶История
Утилита gpupdate была впервые представлена в составе операционной системы Windows 2000, где она заменила собой более раннюю команду secedit /refreshpolicy, использовавшуюся в Windows NT 4.0. Основной причиной внедрения новой команды стала необходимость упрощения процесса обновления политик, который в предыдущих версиях требовал либо перезагрузки, либо длительного ожидания. В последующих версиях Windows (XP, Vista, 7, 8, 10, 11) функциональность gpupdate расширялась, в частности, были добавлены параметры для выборочного обновления только политик безопасности или только параметров реестра, а также поддержка фоновой обработки без отображения окна консоли.
¶Основные параметры и синтаксис
Утилита запускается из командной строки (cmd) или оболочки PowerShell. Общий синтаксис:
`` gpupdate [/Target:{Computer | User}] [/Force] [/Wait:значение] [/Logoff] [/Boot] [/Sync] ``
¶Ключевые параметры
/Target:{Computer | User}— позволяет обновить политики только для компьютера (Computer) или только для текущего пользователя (User). По умолчанию обновляются обе категории./Force— принудительное повторное применение всех параметров политик, даже если они не изменились. Без этого флага утилита применяет только те политики, которые были изменены с момента последнего обновления./Wait:значение— задаёт время ожидания (в секундах) завершения обработки политик. Если значение равно-1, ожидание бесконечное. По умолчанию — 600 секунд (10 минут). Если за это время обработка не завершится, утилита завершится с ошибкой./Logoff— автоматически завершает сеанс пользователя после применения политик, если это требуется для вступления в силу некоторых изменений (например, изменение назначения папок или параметров рабочего стола)./Boot— перезагружает компьютер после применения политик, если это необходимо (например, при изменении параметров безопасности, требующих перезагрузки)./Sync— выполняет синхронное обновление политик, то есть процесс не завершается до полного применения всех изменений. Этот параметр особенно полезен при удалённом управлении через скрипты.
¶Принцип работы
При вызове gpupdate без параметров утилита инициирует фоновый процесс обновления групповой политики. Этот процесс включает следующие этапы:
- Определение изменений — утилита сравнивает текущие параметры политик с версией, хранящейся в реестре и на диске. Если изменений нет, обновление не выполняется (кроме случая с флагом
/Force). - Загрузка политик — для компьютеров, входящих в домен Active Directory, происходит обращение к контроллеру домена для получения последних версий объектов GPO. Для локальных политик данные берутся из локального хранилища.
- Применение параметров — изменения вносятся в реестр (раздел
HKEY_LOCAL_MACHINEдля компьютерных политик иHKEY_CURRENT_USERдля пользовательских), а также в файловую систему (например, скрипты входа/выхода, установка программ). - Обработка расширений — некоторые политики требуют дополнительных действий (например, установка принтеров, настройка брандмауэра, обновление параметров Internet Explorer). Эти действия выполняются соответствующими расширениями клиентской стороны.
- Завершение — утилита возвращает код результата (0 — успех, 1 — ошибка, 2 — требуется перезагрузка или выход из системы).
¶Применение
¶В доменной среде
Основная область применения gpupdate — администрирование компьютеров в домене Active Directory. После внесения изменений в объект групповой политики на сервере администратор может запустить gpupdate /force на целевых компьютерах, чтобы немедленно применить изменения. Это особенно важно при:
- настройке политик безопасности (например, парольной политики, прав пользователей);
- развёртывании программного обеспечения через GPO;
- изменении настроек рабочего стола, панели задач, меню «Пуск»;
- обновлении скриптов входа/выхода.
¶На локальных компьютерах
На компьютерах, не входящих в домен, gpupdate применяет только локальные политики, которые хранятся в файле C:\Windows\System32\GroupPolicy. Это может быть полезно для:
- применения изменений, внесённых через редактор локальной групповой политики (gpedit.msc);
- сброса настроек, если политики были повреждены;
- тестирования конфигураций.
¶В скриптах и автоматизации
Утилита часто используется в сценариях входа (logon scripts), развёртывания через SCCM или MDT, а также в PowerShell-скриптах для массового обновления политик на множестве компьютеров. Например:
`` gpupdate /target:computer /force /wait:0 ``
Эта команда обновит только компьютерные политики, принудительно применит все параметры и не будет ждать завершения (возврат управления сразу).
¶Ограничения и особенности
- Необходимость прав администратора — для обновления компьютерных политик требуется запуск от имени администратора. Пользовательские политики могут обновляться и от обычного пользователя.
- Время применения — некоторые политики (например, изменения в реестре, касающиеся служб) могут вступить в силу только после перезагрузки или выхода из системы. Утилита не может гарантировать мгновенное применение всех изменений.
- Сетевые задержки — в доменной среде скорость обновления зависит от доступности контроллера домена и пропускной способности сети.
- Ограничение на количество одновременных обновлений — при массовом запуске на большом количестве компьютеров может возникнуть нагрузка на контроллер домена.
- Не поддерживает обратную совместимость с Windows 9x — утилита работает только на системах на базе ядра NT (Windows 2000 и новее).
¶Связанные утилиты
gpresult— позволяет просмотреть текущие применённые политики и их источник (какой GPO задал тот или иной параметр). Часто используется вместе сgpupdateдля диагностики.secedit— более старая утилита для управления политиками безопасности, частично заменённаяgpupdate, но всё ещё доступная в современных версиях Windows.rsop.msc— оснастка MMC для просмотра результирующей политики (Resultant Set of Policy), которая показывает, какие политики фактически действуют на пользователя или компьютер.
¶Источники
- Документация Microsoft TechNet: «Gpupdate» (Windows Server 2016, 2019, 2022; Windows 10, 11).
- «Group Policy: Fundamentals, Security, and the Managed Desktop» — Jeremy Moskowitz (2016).
- «Windows Group Policy Troubleshooting» — Kapil Sharma, Samir Jain (2013).
- Справочная система Windows:
gpupdate /?
