Короткий ответ

User Configuration применяется к объекту пользователя в той OU, где лежит учётка, если нет loopback. На RDS, киосках и VDI почти всегда виновата петля: Merge или Replace подменяет набор пользовательских GPO на те, что связаны с компьютером. Снимите gpresult /r /scope:user в сеансе этого пользователя, не администратора с другой машины.

Не лечите «нет обоев у Иванова» через Computer Configuration и не делайте gpupdate /target:computer. Компьютерная ветка — отдельный разбор.

Симптомы и как отличить

  • Политика User Configuration в GPMC есть, у пользователя нет принтера, ярлыка, Folder Redirection, скрипта логона.
  • На своём ПК настройки одни, по RDP на WS-042 — другие.
  • gpresult /r от администратора показывает чужой user-scope.
  • После смены группы политика «дойдёт после перелогона», не после gpupdate.
Что видитеВетка
Firewall, LAPS, startup, Restricted Groupsкомпьютерная GPO
Принтеры, HKCU, Folder Redirection, Internet Explorer/Edge userэта статья
Временный профиль, NTUSER.DATпрофиль
Нет SYSVOLSYSVOL

Возможные причины

  1. Учётка пользователя не в OU со ссылкой; компьютер в «правильной» OU — без loopback это не помогает.
  2. Security filtering по группам пользователя: нет Apply, есть Deny, или группа ещё не в токене (нужен логон заново).
  3. Loopback Replace на компьютере: пользовательские GPO из OU пользователя отбрасываются.
  4. Loopback Merge: конфликт с политиками компьютера, «winning GPO» не тот.
  5. GPO status «User configuration settings disabled».
  6. Fast Logon Optimization: синхронные расширения (Folder Redirection, сопоставление дисков) откладываются до следующего логона.
  7. WMI-фильтр в user-контексте ложен (запрос к классу, недоступному пользователю).
  8. Повреждённый профиль: CSE отрабатывает, HKCU не пишется.
  9. Токен слишком большой (сотни групп) — часть расширений не применяется; смотрите события логона, не только GP.

Диагностика

Домен contoso.example, узел WS-042, пользователь вроде contoso\ivanov.

1. RSOP именно user-scope

В сеансе ivanov на проблемном компьютере:

gpupdate /target:user /force
gpresult /r /scope:user
gpresult /h C:\Temp\gpo-user-ivanov.html /scope:user

Ищите политику в Applied vs Filtered out. Причины Filtered: Security Filtering, WMI, Disabled, Empty, Loopback.

Станция администратора (нужны права на RSOP):

Get-GPResultantSetOfPolicy -User 'contoso\ivanov' -Computer 'WS-042.contoso.example' -ReportType Html -Path C:\Temp\rsop-user.html

Без -Computer не увидите loopback с конкретного узла.

2. OU пользователя vs OU компьютера

Get-ADUser 'ivanov' -Properties DistinguishedName, MemberOf | Format-List DistinguishedName, MemberOf
Get-ADComputer 'WS-042' -Properties DistinguishedName
Get-GPInheritance -Target 'OU=Users,OU=Sites,DC=contoso,DC=example'
Get-GPO -Name 'Users-FolderRedirection' -Domain 'contoso.example' | Format-List DisplayName, GpoStatus

Loopback живёт в Computer Configuration целевого компьютера: Administrative Templates → System → Group Policy → Configure user Group Policy loopback processing mode. В gpresult computer-scope на WS-042 этот параметр должен быть виден, если петля включена.

3. Операционный журнал пользователя

Get-WinEvent -LogName 'Microsoft-Windows-GroupPolicy/Operational' -MaxEvents 50 |
  Where-Object { $_.Id -in 4006,8006,5312,5313,7016,1085 } |
  Format-Table TimeCreated, Id, Message -Wrap

4006/8006 — обработка пользователя. Не путайте с 4004/8004 компьютера.

4. Fast Logon и синхронный логон

Computer Configuration → System → Logon → Always wait for the network at computer startup and logon. Если Folder Redirection «применится в следующий раз», это штатное асинхронное поведение, не поломка SYSVOL.

Решение

Сценарий A. Пользователь не в той OU

Переместите учётку или повесьте ссылку на фактическую OU. Computer-ссылка без loopback не доставляет User Configuration.

Сценарий B. Loopback на RDS / киоске

Решите явно:

  • Replace — на сеансовом хосте должны висеть все нужные user-политики. Политики из OU пользователя игнорируются.
  • Merge — объединение; при конфликте побеждает политика компьютера.

Не включайте Replace «на всякий случай» на обычных рабочих станциях: пользователи потеряют свои OU-политики.

Сценарий C. Filtering и группы

Пользователь должен иметь Read + Apply. После добавления в группу — новый логон, не только gpupdate. Уберите Deny Apply с групп вроде «Подрядчики», если учётка туда вложена через nesting.

Сценарий D. Fast Logon / Folder Redirection

Для серверов и сценариев, где папки обязаны быть в этом сеансе, включите ожидание сети на компьютере или используйте синхронную обработку для нужных CSE. Не заставляйте всех клиентов ждать сеть «навсегда» без замера времени логона.

Сценарий E. Профиль мешает CSE

Если gpresult показывает Applied, а HKCU пустой — чините профиль, не GPO.

Как проверить, что проблема устранена

В новом сеансе того же пользователя на том же классе узлов:

gpresult /r /scope:user

GPO в Applied. Фактический артефакт user-side есть: диск, принтер, каталог Folder Redirection, реестр HKCU. На RDS проверьте и Merge/Replace: набор Applied должен соответствовать модели петли, а не «как на домашнем ПК».

Сравните HTML с эталонного рабочего места той же OU пользователя (без loopback) и с сеансового хоста (с loopback).

Если не помогло

  • Applied пустой, SYSVOL не открывается — сначала шары и DFSR.
  • Только один пользователь: блокировка, логон кэшем без сети, повреждённый профиль.
  • Политика есть в gpresult и нет в интерфейсе: выигрывает другая GPO; смотрите Precedence в отчёте.
  • Cross-forest логон: без loopback и правильных отношений доверия user GPO чужого леса часто не читаются — это не «сломан GPMC».

Не запускайте dcgpofix из-за одной пользовательской политики.

Профилактика

  • Именование: суффиксы -User и -Computer, у user-GPO computer-часть Disabled.
  • Loopback только на OU RDS/VDI/киосков, не на всех Workstations.
  • После смены групп писать пользователю «выйти и войти», не «сделай gpupdate».
  • Тестовая учётка в той же OU и группах, что прод.
  • Не складывать Folder Redirection и гигантские roaming-профили без квот — это маскируется под «GPO не применилась».

FAQ

Почему на компьютере политика пользователя есть, а по RDP нет?

На сеансовом хосте другой набор computer-GPO и часто loopback Replace. RSOP нужно снимать в RDP-сеансе, не на ПК.

gpupdate /force не подхватил новую группу. Это баг?

Нет. Группы в токене обновляются при логоне (и частично при klist purge в узких случаях). Для GPO безопасный путь — logoff/logon.

Можно ли смотреть user RSOP через компьютерный gpresult?

Нет. /scope:computer не доказывает User Configuration. Смешанный вывод без scope только путает.

WMI-фильтр «Windows 11» отсекает пользователей на Server 2022?

WMI GPO выполняется в контексте обработки: для user-политики на RDS хост — Windows Server, не клиентская ОС. Фильтр по клиентской версии на сеансовом хосте будет ложен.

Нужно ли перезагружать сервер, чтобы пользовательская GPO дошла?

Обычно нет, достаточно нового логона. Перезагрузка нужна, если вы только что включили сам loopback (это computer-настройка) или чинили SYSVOL.

Чем RSOP.msc хуже gpresult /h?

rsop.msc часто показывает устаревший снимок и хуже отражает loopback. Для разбора используйте HTML gpresult или Get-GPResultantSetOfPolicy.