Em quase todos os casos como este, vi que um dos dois problemas está ocorrendo:
-
A Diretiva de Grupo não está sendo aplicada devido a problemas de conectividade de DNS / rede (servidores DNS externos a AD especificados nos PCs, senso de mídia DHCP fazendo com que a NIC não seja inicializada o suficiente na inicialização para aplicar a máquina política)
-
Você acha que a política será aplicada, mas o Windows acha que não é possível
Dê uma olhada no Conjunto de diretivas resultante ( rsop.msc
) em uma das máquinas afetadas e, se você estiver inclinado, poste a saída de um gpresult
como sugerido por @joeqwerty.
Verifique no log de eventos do aplicativo os erros relacionados ao aplicativo de diretiva de grupo (fonte USERENV) e possivelmente a partir da fonte "NETLOGON". Se a NIC não estiver chegando rápido o suficiente, você verá erros logo após a inicialização (erros sobre não conseguir localizar um controlador de domínio, normalmente). Descobrimos que algumas máquinas (de fabricantes de marca de marca de uma safra recente) precisam ter o DisableDHCPMediaSense
valor definido para aplicar o direito da diretiva de grupo. Antes de definir isso, no entanto, certifique-se de que as portas do switch não estejam em estado "Listening / Learning" do STP (Spanning Tree Protocol) quando o PC fizer o NIC subir pela primeira vez (no jargão da Cisco, verifique se a porta está configurada como ativar a árvore de abrangência "portfast").