Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Importante
A partir do Windows 10, versão 20H2, para configurar membros de grupos locais do Windows, use a política LocalUsersandGroups em vez da política RestrictedGroups. Esses membros podem ser usuários ou grupos do Microsoft Entra.
Não aplique as duas políticas ao mesmo dispositivo, isso não tem suporte e pode gerar resultados imprevisíveis.
ConfigureGroupMembership
| Escopo | Edições | Sistema operacional aplicável |
|---|---|---|
| Dispositivo ✅ Usuário ❌ |
Pro ✅ Corporativo ✅ Educação ✅ Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅ |
✅Windows 10, versão 1803 [10.0.17134] e posterior |
./Device/Vendor/MSFT/Policy/Config/RestrictedGroups/ConfigureGroupMembership
Essa configuração de segurança permite que um administrador defina os membros de um grupo sensível à segurança (restrito). Quando uma Política de Grupos Restritos é aplicada, qualquer membro atual de um grupo restrito que não esteja na lista de Membros é removido. Qualquer usuário na lista Membros que não seja membro do grupo restrito no momento é adicionado. Você pode usar a política de Grupos Restritos para controlar a associação a grupo. Usando a política, você pode especificar quais membros fazem parte de um grupo. Todos os membros que não estão especificados na política são removidos durante a configuração ou atualização. Por exemplo, você pode criar uma política de Grupos Restritos para permitir que apenas usuários especificados (por exemplo, Alice e John) sejam membros do grupo Administradores. Quando a política for atualizada, somente Alice e John permanecerão como membros do grupo Administradores.
Cuidado
Se uma política de Grupos Restritos for aplicada, qualquer membro atual que não esteja na lista de membros da política de Grupos Restritos será removido. Isso pode incluir membros padrão, como administradores. Os Grupos Restritos devem ser usados principalmente para configurar a associação de grupos locais em estações de trabalho ou servidores membros. Uma lista de membros vazia significa que o grupo restrito não tem membros.
Cuidado
Não é possível remover a conta de administrador interno do grupo de administradores interno. Se você tentar removê-lo, o comando falhará com o seguinte erro:
| Código do Erro | Nome simbólico | Descrição do erro | Cabeçalho |
|---|---|---|---|
0x55b (Hex) 1371 (Dez) |
ERROR_SPECIAL_ACCOUNT | Não é possível executar esta operação em contas internas. | winerror.h |
Propriedades da estrutura de descrição:
| Nome da propriedade | Valor de propriedade |
|---|---|
| Formato |
chr (cadeia de caracteres) |
| Tipo de acesso | Adicionar, Excluir, Obter, Substituir |
Valores Permitidos:
Expanda para ver o XML do esquema
<xs:schema xmlns:xs="http://www.w3.org/2001/XMLSchema" version="1.0">
<xs:simpleType name="member_name">
<xs:restriction base="xs:string">
<xs:maxLength value="255" />
</xs:restriction>
</xs:simpleType>
<xs:element name="accessgroup">
<xs:complexType>
<xs:sequence>
<xs:element name="member" minOccurs="0" maxOccurs="unbounded">
<xs:annotation>
<xs:documentation>Restricted Group Member</xs:documentation>
</xs:annotation>
<xs:complexType>
<xs:attribute name="name" type="member_name" use="required" />
</xs:complexType>
</xs:element>
</xs:sequence>
<xs:attribute name="desc" type="member_name" use="required" />
</xs:complexType>
</xs:element>
<xs:element name="groupmembership">
<xs:complexType>
<xs:sequence>
<xs:element name="accessgroup" minOccurs="0" maxOccurs="unbounded">
<xs:annotation>
<xs:documentation>Restricted Group</xs:documentation>
</xs:annotation>
</xs:element>
</xs:sequence>
</xs:complexType>
</xs:element>
</xs:schema>
Exemplo:
<groupmembership>
<accessgroup desc = "Group1">
<member name = "S-1-15-6666767-76767676767-666666777"/>
<member name = "contoso\Alice"/>
</accessgroup>
<accessgroup desc = "Group2">
<member name = "S-1-15-1233433-23423432423-234234324"/>
<member name = "contoso\Group3"/>
</accessgroup>
</groupmembership>
Descrições das propriedades:
<accessgroup desc>contém a SID do grupo local ou o nome do grupo a ser configurado. Se um SID for especificado aqui, a política usará a API LookupAccountName para obter o nome do grupo local. Para obter melhores resultados, use nomes para<accessgroup desc>.<member name>Contém os membros a serem adicionados ao grupo no<accessgroup desc>formato . Um membro pode ser especificado como um nome ou como um SID. Para obter melhores resultados, use um SID para<member name>. A SID de membro pode ser uma conta de usuário ou um grupo no Active Directory, no Microsoft Entra ID ou no computador local. Se um nome for especificado aqui, a política tentará obter o SID correspondente usando a API LookupAccountSID . O nome pode ser usado para uma conta de usuário ou um grupo no Active Directory ou no computador local. A associação é configurada usando a API NetLocalGroupSetMembers .Neste exemplo,
Group1eGroup2são grupos locais no dispositivo que está sendo configurado, eGroup3é um grupo de domínio.
Observação
Atualmente, a política RestrictedGroups/ConfigureGroupMembership não tem uma funcionalidade MemberOf. No entanto, você pode adicionar um grupo de domínio como membro a um grupo local usando a parte do membro, como mostrado neste exemplo.
Linha do linha do tempo da política:
O comportamento dessa configuração de política é diferente em versões diferentes do Windows 10. Para o Windows 10, versão 1809 até a versão 1909, você pode usar name e <accessgroup desc> SID em <member name>. Para o Windows 10, versão 2004, você pode usar name ou SID para ambos os elementos, conforme descrito no exemplo.
A tabela a seguir descreve como essa configuração de política se comporta em diferentes versões do Windows 10:
| Versão do Windows 10 | Comportamento da política |
|---|---|
| Windows 10, versão 1803 | Essa configuração de política foi adicionada. O XML aceita grupo e membro somente por nome. Suporta a configuração do grupo de administradores usando o nome do grupo. Espera que o nome do membro esteja no formato de nome da conta. |
| Windows 10, versão 1809 Windows 10, versão 1903 Windows 10, versão 1909 |
Dá suporte à configuração de qualquer grupo local. <accessgroup desc> Aceita apenas o nome. <member name> aceita um nome ou um SID. Esse comportamento é útil quando você deseja garantir que um determinado grupo local sempre tenha um SID conhecido como membro. |
| Windows 10, versão 2004 | Comporta-se conforme descrito neste artigo. Aceita o nome ou SID do grupo e dos membros e traduz conforme apropriado. |