Política CSP – RestrictedGroups

Importante

A partir do Windows 10, versão 20H2, para configurar membros de grupos locais do Windows, use a política LocalUsersandGroups em vez da política RestrictedGroups. Esses membros podem ser usuários ou grupos do Microsoft Entra.

Não aplique as duas políticas ao mesmo dispositivo, isso não tem suporte e pode gerar resultados imprevisíveis.

ConfigureGroupMembership

Escopo Edições Sistema operacional aplicável
Dispositivo ✅
Usuário ❌
Pro ✅
Corporativo ✅
Educação ✅
Empresa de Internet das Coisas / LTSC Empresa Internet das Coisas ✅
✅Windows 10, versão 1803 [10.0.17134] e posterior
./Device/Vendor/MSFT/Policy/Config/RestrictedGroups/ConfigureGroupMembership

Essa configuração de segurança permite que um administrador defina os membros de um grupo sensível à segurança (restrito). Quando uma Política de Grupos Restritos é aplicada, qualquer membro atual de um grupo restrito que não esteja na lista de Membros é removido. Qualquer usuário na lista Membros que não seja membro do grupo restrito no momento é adicionado. Você pode usar a política de Grupos Restritos para controlar a associação a grupo. Usando a política, você pode especificar quais membros fazem parte de um grupo. Todos os membros que não estão especificados na política são removidos durante a configuração ou atualização. Por exemplo, você pode criar uma política de Grupos Restritos para permitir que apenas usuários especificados (por exemplo, Alice e John) sejam membros do grupo Administradores. Quando a política for atualizada, somente Alice e John permanecerão como membros do grupo Administradores.

Cuidado

Se uma política de Grupos Restritos for aplicada, qualquer membro atual que não esteja na lista de membros da política de Grupos Restritos será removido. Isso pode incluir membros padrão, como administradores. Os Grupos Restritos devem ser usados principalmente para configurar a associação de grupos locais em estações de trabalho ou servidores membros. Uma lista de membros vazia significa que o grupo restrito não tem membros.

Cuidado

Não é possível remover a conta de administrador interno do grupo de administradores interno. Se você tentar removê-lo, o comando falhará com o seguinte erro:

Código do Erro Nome simbólico Descrição do erro Cabeçalho
0x55b (Hex)
1371 (Dez)
ERROR_SPECIAL_ACCOUNT Não é possível executar esta operação em contas internas. winerror.h

Propriedades da estrutura de descrição:

Nome da propriedade Valor de propriedade
Formato chr (cadeia de caracteres)
Tipo de acesso Adicionar, Excluir, Obter, Substituir

Valores Permitidos:


Expanda para ver o XML do esquema
<xs:schema xmlns:xs="http://www.w3.org/2001/XMLSchema" version="1.0">
  <xs:simpleType name="member_name">
    <xs:restriction base="xs:string">
      <xs:maxLength value="255" />
    </xs:restriction>
  </xs:simpleType>
  <xs:element name="accessgroup">
    <xs:complexType>
      <xs:sequence>
        <xs:element name="member" minOccurs="0" maxOccurs="unbounded">
          <xs:annotation>
            <xs:documentation>Restricted Group Member</xs:documentation>
          </xs:annotation>
          <xs:complexType>
            <xs:attribute name="name" type="member_name" use="required" />
          </xs:complexType>
        </xs:element>
      </xs:sequence>
      <xs:attribute name="desc" type="member_name" use="required" />
    </xs:complexType>
  </xs:element>
  <xs:element name="groupmembership">
    <xs:complexType>
      <xs:sequence>
        <xs:element name="accessgroup" minOccurs="0" maxOccurs="unbounded">
          <xs:annotation>
            <xs:documentation>Restricted Group</xs:documentation>
          </xs:annotation>
        </xs:element>
      </xs:sequence>
    </xs:complexType>
  </xs:element>
</xs:schema>

Exemplo:

<groupmembership>
    <accessgroup desc = "Group1">
        <member name = "S-1-15-6666767-76767676767-666666777"/>
        <member name = "contoso\Alice"/>
    </accessgroup>
    <accessgroup desc = "Group2">
        <member name = "S-1-15-1233433-23423432423-234234324"/>
        <member name = "contoso\Group3"/>
    </accessgroup>
</groupmembership>

Descrições das propriedades:

  • <accessgroup desc> contém a SID do grupo local ou o nome do grupo a ser configurado. Se um SID for especificado aqui, a política usará a API LookupAccountName para obter o nome do grupo local. Para obter melhores resultados, use nomes para <accessgroup desc>.

  • <member name> Contém os membros a serem adicionados ao grupo no <accessgroup desc>formato . Um membro pode ser especificado como um nome ou como um SID. Para obter melhores resultados, use um SID para <member name>. A SID de membro pode ser uma conta de usuário ou um grupo no Active Directory, no Microsoft Entra ID ou no computador local. Se um nome for especificado aqui, a política tentará obter o SID correspondente usando a API LookupAccountSID . O nome pode ser usado para uma conta de usuário ou um grupo no Active Directory ou no computador local. A associação é configurada usando a API NetLocalGroupSetMembers .

  • Neste exemplo, Group1 e Group2 são grupos locais no dispositivo que está sendo configurado, e Group3 é um grupo de domínio.

Observação

Atualmente, a política RestrictedGroups/ConfigureGroupMembership não tem uma funcionalidade MemberOf. No entanto, você pode adicionar um grupo de domínio como membro a um grupo local usando a parte do membro, como mostrado neste exemplo.

Linha do linha do tempo da política:

O comportamento dessa configuração de política é diferente em versões diferentes do Windows 10. Para o Windows 10, versão 1809 até a versão 1909, você pode usar name e <accessgroup desc> SID em <member name>. Para o Windows 10, versão 2004, você pode usar name ou SID para ambos os elementos, conforme descrito no exemplo.

A tabela a seguir descreve como essa configuração de política se comporta em diferentes versões do Windows 10:

Versão do Windows 10 Comportamento da política
Windows 10, versão 1803 Essa configuração de política foi adicionada.
O XML aceita grupo e membro somente por nome.
Suporta a configuração do grupo de administradores usando o nome do grupo.
Espera que o nome do membro esteja no formato de nome da conta.
Windows 10, versão 1809
Windows 10, versão 1903
Windows 10, versão 1909
Dá suporte à configuração de qualquer grupo local.
<accessgroup desc> Aceita apenas o nome.
<member name> aceita um nome ou um SID.
Esse comportamento é útil quando você deseja garantir que um determinado grupo local sempre tenha um SID conhecido como membro.
Windows 10, versão 2004 Comporta-se conforme descrito neste artigo.
Aceita o nome ou SID do grupo e dos membros e traduz conforme apropriado.

Provedor de serviço da configuração de política