1753818570
2025-07-29 19:24:00
忙しいマイクロソフト管理者は、特にセキュリティ関連の分野で、彼らが得ることができるすべての助けを必要としています。
不適切な構成は、セキュリティの失効にカスケードし、エンタープライズに計り知れない損害を引き起こすことができます。 コンプライアンス監査。 Microsoftは、Microsoft Security Compliance Toolkitを提供して、インフラストラクチャ設定の問題を特定して、管理者が一貫したセキュリティ姿勢を維持し、混乱を避けるためにこれらのギャップを閉じています。
Microsoft Security Compliance Toolkitとは何ですか?
Microsoft Security Compliance Toolkitは、管理者がMicrosoftの推奨セキュリティベースラインと既存のグループポリシーオブジェクト(GPO)を比較するために使用できるツールのセットです。
管理者は、組織のポリシーがMicrosoftの提案と異なるかどうかを確認でき、適用できます より安全なポリシー設定 必要に応じて。ツールは、ローカルGPOおよびActive Directoryに適しています。セキュリティコンプライアンスツールキットには、ほぼすべてのオブジェクトのセキュリティ記述子をリセットするツールも含まれています。
このツールキットにより、管理者はGPOを編集し、GPOバックアップ形式で保存し、ドメインコントローラーまたはテスト環境を介して適用して問題を確認できます。
Microsoft Security Compliance Toolkitの使用方法
管理者はできます ダウンロード Microsoftのサイトのセキュリティコンプライアンスツールキットは、Windows Server、Windows 10、Windows 11、Microsoft 365アプリ用のセキュリティベースラインパッケージに対応するZIPファイルをホストしています。他のファイルは、ポリシーアナライザー、ローカルグループポリシーオブジェクトユーティリティ、およびオブジェクトセキュリティアプリケーションの設定です。
ポリシーアナライザーツール
ポリシーアナライザーは、Microsoftが提供するセキュリティベースラインなど、GPOのセットを比較し、システムのローカルセキュリティポリシーとレジストリ設定に対してチェックします。ポリシーアナライザーは、矛盾と冗長設定をチェックし、異なる時間に撮影したベースラインを比較することで変更を追跡します。
組織の現在のポリシー設定を備えたポリシールールファイルを作成することから始めます。最も簡単な方法は、グループポリシー管理コンソールを開くことです(GPMC)、GPOを右クリックして選択します バックアップ ショートカットメニューから。
次に、ポリシーアナライザーを起動します。クリックします 追加 ボタンと選択します GPOからファイルを追加する ファイルメニューからコマンド。 GPOバックアップに対応するフォルダーを選択し、クリックしてロードします 輸入 ボタン。

次に、ポリシールールファイルを求められたときに名前を入力し、クリックします 保存。メインポリシーアナライザー画面が開きます。コンソールには、ポリシー設定を表示または比較し、ポリシー設定を有効状態と比較するために使用されるボタンが含まれています。
Microsoftは最近、GPO2policyrulesユーティリティをポリシーアナライザーでパッケージ化しました。 GPO2policyrulesは、GPOバックアップをポリシーアナライザールールファイルに自動的に変換します。
実行して使用します gpo2policyrules.exe コマンドプロンプトから、次に目的のGPOバックアップと作成する出力ファイルが続きます。
ローカルグループポリシーオブジェクトツール
ローカルグループポリシーオブジェクト(LGPO)ツールは、コマンドラインから実行され、システムのローカルセキュリティポリシーを管理します。このツールは、ローカルポリシー設定に関連するいくつかの機能を提供します。
- 設定をインポートして適用します。 このツールは、レジストリポリシーファイル、セキュリティテンプレート、バックアップの監査、LGPOテキストファイルなど、いくつかのソースで動作します。
- ポリシーバックアップ。 地元のポリシーを、他のシステムに保管して展開するためのGPOバックアップにエクスポートします。
- 検証。 広範囲にわたる展開の前に、グループポリシー設定のチェックを実行します。
- 非ドメインシステム管理。 ドメインに接続されていない複数のシステムで構成と展開を自動化します。
LGPOツールの構文は、多数のパラメーターをサポートするため、比較的複雑です。実行して、完全な構文を表示できます lgpo.exe コマンドプロンプトから。
たとえば、ローカルGPOのバックアップを作成するには、このコマンドを入力してください。
LGPO.exe /b /n

オブジェクトセキュリティツールを設定します
セットオブジェクトセキュリティは、ファイル、フォルダーにセキュリティ記述子を適用します。 SMB共有 または他のほぼすべてのオブジェクト。一般的な用途は、デフォルトのセキュリティ記述子をシステムのルートフォルダーに復元することです。
ツールを使用するには、実行します SetObjectSecurity.exe コマンドに続いて、いくつかのパラメーターが続きます。
- objtype。 ファイル、キー、EventLog、プリンター、共有、Kobjectなど、セキュリティするオブジェクトのタイプ。オブジェクトタイプはケースに敏感です。
- ugame。 ファイル、フォルダー、または レジストリキー。
- SDDL。 SDDLは、適用するセキュリティ記述子であり、セキュリティ記述子定義言語で記述されています。 AccessChkなどのツールを使用して、オブジェクトからSDDLを取得します。
次の例は、GPOバックアップから変換されたポリシールールのセットを実行するセットオブジェクトセキュリティツールを示しています。
SetObjectSecurity.exe FILE C: "O:S-1-5-80-956008885-3418522649-1831038044-1853292631-2271478464D:PAI(A;OICI;FA;;;BA)(A;OICI;FA;;;SY)(A;OICI;0x1200a9;;;BU)(A;OICIIO;SDGXGWGR;;;AU)(A;;LC;;;AU)S:P(ML;OINPIO;NW;;;HI)"
Windows Serverにセキュリティベースラインを適用する方法
生産システムの変更を実行する前に、管理者はベストプラクティスに従い、非生産環境でWindows Serverシステムにセキュリティベースラインを展開することをテストする必要があります。
Microsoftの推奨されるセキュリティ構成ベースライン以前に使用するには Windows Server 2025、グループポリシー設定の構成に使用されるMicrosoft Security Compliance Toolkitファイルをダウンロードします。ファイルには、ドキュメント、グループポリシーレポート、さまざまなセットアップのGPO、展開を支援するPowerShellスクリプト、およびADMXおよびADML形式のGPOテンプレートが含まれています。
開始するには、GPMCを開き、グループポリシー管理を開いてください。
次に、ドメインとフォレストのグループポリシーオブジェクトを右クリックしてGPOを作成し、GPOの名前を変更して、ベースライン名に基づいて説明的な名前を付けます。
GPOを右クリックして選択します 設定をインポートします、抽出されたセキュリティベースラインファイルを使用して、フォルダーからサーバーロールのベースラインGPOを選択します。
GPOをドメインまたは組織ユニットにリンクし、GPO設定を有効にします。次のコマンドを実行して、テストシステムに関するグループポリシーの更新を強制します。
gpupdate /force
グループポリシーに関連するエラーについては、イベントログを確認してください。
Windows Server 2025には、新しいセキュリティベースラインメソッドが到着します
Windows Server 2025を使用して、MicrosoftはOsconFigプラットフォームを導入して、セキュリティベースラインに目的の状態構成を適用しました。
Microsoftは、Osconfig PowerShellモジュールを介してOSにセキュリティベースラインを統合し、ファイルをダウンロードする必要性を削除しました。ネイティブのPowerShellツールは、複数のツールを要求するのではなく、1つのコマンドで設定を更新します。 Osconfigは、システムをコンプライアンスに保つための自動化された方法も備えています ドリフト制御 機構。
Brien Poseyは、元22回のMicrosoft MVPであり、商業宇宙飛行士の候補者です。 30年以上にわたって、彼は米国国防総省のリードネットワークエンジニアと、アメリカ最大の保険会社のネットワーク管理者を務めました。
#Microsoftのセキュリティコンプライアンスツールキットを備えたセキュアウィンドウ