Почему параметры реестра, созданные Group Policy Preferences, могут сохраниться после unlink GPO: как проверить computer или user scope, action, опцию удаления и локальную историю, не стирая ключи массово.
Сначала определите владельца настройки
Зафиксируйте путь раздела и имя значения без содержимого, затем выясните, находится элемент Registry Preferences в Computer Configuration или User Configuration. Это важнее самого unlink: компьютерная и пользовательская части применяются к разным объектам и обновляются в разном контексте. Запишите тестовый компьютер, тестового пользователя, время последнего применения политики и ожидаемое значение, не публикуя доменное имя, SID или содержимое реестра. Не удаляйте значение вручную до фиксации состояния: иначе невозможно отличить действие политики от локальной правки. Если один GPO содержит обе стороны, проверяйте их отдельно и не переносите вывод с одного объекта на весь домен.
Проверьте action и правило удаления
Microsoft указывает, что параметры, заданные Group Policy Preferences, по умолчанию могут сохраняться, когда GPO перестаёт применяться. Для управляемого удаления существует опция Remove this item when it is no longer applied; документация также описывает её связь с action Replace. Поэтому в редакторе исходной политики зафиксируйте action и состояние этой опции, не меняя их в рабочей среде ради проверки. Отсутствие опции объясняет ожидаемое сохранение лучше, чем предположение о повреждении клиента. Если опция была включена уже после первоначального применения или настройки менялись, одного снимка текущего редактора недостаточно: понадобится история изменения GPO и контролируемый повтор на тестовом объекте.
Отделите scope от targeting
Unlink, security filtering, WMI filter и item-level targeting — разные границы применимости. Постройте таблицу из двух состояний: элемент применялся раньше и перестал попадать в scope; либо сам GPO доступен, но item-level targeting больше не совпадает. Для каждой строки отметьте, была ли removal-опция активна в момент последнего успешного применения. Официальное описание удаления опирается на локальную историю применения элемента, поэтому результат нужно наблюдать на том же тестовом устройстве, а не на новом клиенте без истории. Не запускайте массовое принудительное удаление и не меняйте ACL ради эксперимента. Критерий остановки — неизвестная принадлежность ключа другому приложению или отсутствие подтверждённой резервной копии.
Проведите один обратимый тест
Создайте отдельный безопасный тестовый объект с безвредным значением, примените к одной тестовой машине и зафиксируйте результат. Затем измените только одну границу — например, выведите объект из тестового scope — и повторите штатное обновление политики. Успехом считается не просто исчезновение значения, а воспроизводимая последовательность с записанными action, removal, scope и временем. Если производственное значение остаётся, подготовьте для администратора имя GPO, GUID при допустимости, сторону user или computer, путь без данных, action, состояние Remove и обезличенный результат применения. Такой пакет позволяет сравнить текущую конфигурацию с историей, не стирая ключи вслепую и не объявляя сохранение системной ошибкой.
Материал подготовлен редакцией VOne с применением ИИ для структурирования; технические утверждения вручную сверены с указанной официальной документацией, а форумная ветка использована только как обезличенный сигнал боли.
Источники и проверка
- Microsoft Learn — Remove this item if it is no longer applied проверено 2026-07-31
- Microsoft Learn — Group Policy Preferences проверено 2026-07-31
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.