Przejdź do treści
Powrót do Centrum Pomocy
Windows 11
Poradniki

gpedit.msc — Edytor zasad grupy w Windows 11 (Pełny poradnik 2026)

gpedit.msc — Edytor zasad grupy Windows 11. Ponad 4 000 polityk kontrolujących Defendera, BitLockera, Windows Update, USB i prywatność. Natywnie w Pro, Enterprise i Education. Poradnik 2026 z 30 ustawieniami i workaroundem dla Home.

18 min czytania·Zaktualizowano dzisiaj
Autor:Redakcja KluczeSoftAktualizacja: 31 maja 2026
Faktura VAT 23% + KSeFDostawa 1-3 min e-mailemGwarancja działania klucza5,0 / 5,0(KluczeSoft)

Co to jest gpedit.msc i dla kogo jest przeznaczony

gpedit.msc (Local Group Policy Editor, Edytor lokalnych zasad grupy) to konsola MMC systemu Windows, która udostępnia ponad 4 000 ustawień zasad grupy kontrolujących praktycznie każdy aspekt działania systemu — od polityki haseł, przez Windows Update, BitLocker, Defender, Bluetooth, USB, Cortanę, reklamy w menu Start, telemetrię, OneDrive, aż po zachowanie panelu sterowania, sklepu Microsoft Store i połączeń sieciowych. To narzędzie, którego administratorzy i power-userzy używają wszędzie tam, gdzie Ustawienia Windows i rejestr przestają wystarczać.

Edytor zasad grupy działa natywnie tylko w wybranych edycjach Windows 11:

  • ✅ Windows 11 Pro
  • ✅ Windows 11 Pro for Workstations
  • ✅ Windows 11 Enterprise
  • ✅ Windows 11 Education
  • ❌ Windows 11 Home — Microsoft świadomie pomija gpedit.msc w wersji domowej; wymaga workaroundu (sekcja 10)
  • ❌ Windows 11 SE (urządzenia edukacyjne) — zarządzane wyłącznie przez Intune

Jeśli pracujesz w środowisku domenowym (Active Directory) lub Microsoft Entra ID (dawniej Azure AD), gpedit.msc jest lokalnym odpowiednikiem centralnej konsoli gpmc.msc (Group Policy Management Console) administratora domeny. Polityki lokalne mają niższy priorytet niż polityki domenowe — w razie konfliktu wygrywa GPO domeny.

Najprostszym sposobem na sprawdzenie, czy masz odpowiednią edycję, jest skrót Win + R → winver, lub Win + R → msinfo32, gdzie w wierszu „Wersja systemu operacyjnego" znajdziesz oznaczenie Pro, Enterprise lub Home. Jeśli kupujesz Windows 11 z myślą o gpedit.msc, wybieraj Windows 11 Pro (klucz aktywacyjny — sprawdź ofertę KluczeSoft.pl).

Uruchomienie gpedit.msc — pięć metod

Edytor zasad grupy uruchomisz w Windows 11 na kilka sposobów. Każdy z nich wymaga uprawnień administratora, ponieważ wiele polityk wpływa na cały komputer (Computer Configuration), a nie tylko na bieżącego użytkownika.

Metoda 1 — Win + R (najszybsza)

  1. Naciśnij Win + R, aby otworzyć okno „Uruchom".
  2. Wpisz gpedit.msc i naciśnij Enter.
  3. Jeśli pojawi się monit UAC, kliknij Tak.

Metoda 2 — wyszukiwanie w menu Start

  1. Naciśnij klawisz Windows.
  2. Wpisz gpedit lub edytor zasad grupy.
  3. Kliknij Edytuj zasady grupy w wynikach (Panel sterowania).

Metoda 3 — wiersz polecenia / PowerShell

# CMD lub PowerShell (jako administrator)
gpedit.msc

Metoda 4 — Eksplorator plików

Wklej w pasku adresu Eksploratora plików:

C:\Windows\System32\gpedit.msc

Metoda 5 — konsola MMC z własnym profilem

Dla zaawansowanych: mmc.exePlik → Dodaj/Usuń przystawkę → Edytor obiektów zasad grupy. Tu możesz wybrać, czy edytujesz politykę Local Computer (domyślnie), Non-Administrators, Administrators lub konkretnego użytkownika lokalnego — pozwala to wymuszać różne ustawienia dla różnych kont na jednym komputerze.

Tip 2026: Jeśli gpedit.msc otwiera się długo (≥10 s), prawdopodobnie czeka na timeout połączenia z kontrolerem domeny, którego nie ma. Polecenie gpupdate /force /target:computer z włączonym dziennikiem gpsvc.log szybko wskaże, gdzie jest blokada.

Layout edytora — orientacja w drzewie 4 000 polityk

Po uruchomieniu zobaczysz okno podzielone na dwa główne nodes:

SekcjaCo kontrolujeKiedy się aplikuje
Konfiguracja komputera (Computer Configuration)Polityki dotyczące całej maszyny — niezależnie od zalogowanego użytkownika. BitLocker, Defender, Windows Update, sieć, USB, BluetoothPrzy starcie systemu + co 90 min w tle
Konfiguracja użytkownika (User Configuration)Polityki dla aktualnie zalogowanego użytkownika — menu Start, pulpit, Eksplorator, drukarki, panel sterowaniaPrzy logowaniu + co 90 min w tle

Każda sekcja zawiera trzy główne gałęzie:

  1. Ustawienia oprogramowania (Software Settings) — dystrybucja MSI w domenie (rzadko używana lokalnie).
  2. Ustawienia systemu Windows (Windows Settings) — skrypty logowania, zasady bezpieczeństwa lokalnego (secpol.msc), polityki konta, zasady inspekcji, IP Security.
  3. Szablony administracyjne (Administrative Templates / ADMX) — gros wszystkich 4 000+ polityk w formacie ADMX. Tu znajdziesz wszystko, co dotyczy aplikacji Microsoft (Edge, OneDrive, Office, Teams), komponentów systemu (Defender, BitLocker, Windows Hello) oraz pulpitu, panelu sterowania, drukarek.

Każda polityka ma cztery możliwe stany:

  • Nie skonfigurowano (Not Configured) — wartość domyślna, polityka nie ingeruje
  • Włączone (Enabled) — polityka wymuszona, wartości jak skonfigurowano
  • Wyłączone (Disabled) — polityka aktywnie wyłączona (czasem to nie to samo co „Nie skonfigurowano"!)
  • Komentarz — pole tekstowe na własną dokumentację (zachęcamy: zapisuj dlaczego zmieniłeś politykę, nie tylko co)

Uwaga: Po każdej zmianie polityki uruchom gpupdate /force z wiersza poleceń (jako administrator). Część polityk wymaga ponownego logowania lub restartu — informacja o tym jest zwykle w opisie polityki.

20 najczęściej konfigurowanych polityk gpedit.msc

To jest lista 20 polityk, które realnie zmieniają komfort i bezpieczeństwo Windows 11 — wybór dokonany na bazie naszych wdrożeń w 2025–2026 u klientów B2B (od jednoosobowych działalności po firmy 200+ stanowisk).

#PolitykaŚcieżkaPo co
1Minimalna długość hasłaKonfiguracja komputera → Ustawienia Windows → Ustawienia zabezpieczeń → Zasady konta → Zasady hasełWymusza min. 12–14 znaków
2Wymuszenie złożoności hasłatamżeWielkie litery + cyfry + znaki specjalne
3Maksymalny wiek hasłatamże90 dni (Microsoft 2024 odradza krótsze — siła > rotacja)
4Blokada konta po N błędnych próbachtamże → Zasady blokady konta5 prób → 15 min lockout
5Wyłącz funkcję autorunKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Zasady autoodtwarzaniaBlokuje malware z USB
6Wymaganie BitLockeraKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Szyfrowanie dysków funkcją BitLockerEncryption-at-rest
7Wyłącz CortanęKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Wyszukiwanie → Zezwalaj na CortanęRODO + ciszej
8Wyłącz telemetrięKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Zbieranie danych i kompilacje w wersji Preview → Zezwalaj na dane diagnostyczneWyłączone (lub Security na Enterprise)Mniej dziennego ruchu, RODO
9Wyłącz reklamy w menu StartKonfiguracja użytkownika → Szablony administracyjne → Menu Start i pasek zadań → Wyłącz wszystkie powiadomienia w tray-uCzyste menu Start
10Zablokuj instalację urządzeń USBKonfiguracja komputera → Szablony administracyjne → System → Instalacja urządzenia → Ograniczenia instalacji urządzeniaAnti-data-leak
11Wymuszenie Windows Update AutoKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Windows Update → Zarządzaj środowiskiem użytkownika końcowego → Konfiguruj usługę Aktualizacje automatyczneBezpieczeństwo
12Odrocz funkcje (Feature Updates) o N dnitamże → Windows Update for Business365 dni — tylko bezpieczeństwo, bez 24H2/25H1
13Wyłącz OneDriveKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → OneDrive → Zapobiegaj używaniu programu OneDrive jako magazynu plikówLokalne dane only
14Wyłącz Microsoft StoreKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Sklep → Wyłącz aplikację SklepAnti-shadow-IT
15Wyłącz Microsoft Edge first-runKonfiguracja komputera → Szablony administracyjne → Microsoft Edge → Ukryj ekran pierwszego uruchomieniaMniej kliknięć przy onboardingu
16Wymuszenie Defender real-timeKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Microsoft Defender Antivirus → Ochrona w czasie rzeczywistymNie da się wyłączyć
17Zablokuj CMD/PowerShell dla zwykłych userówKonfiguracja użytkownika → Szablony administracyjne → System → Zapobiegaj dostępowi do wiersza poleceniaAnti-script-kiddie
18Wymuszenie Smart App ControlKonfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Smart App ControlTylko Win 11 22H2+
19Wymuszenie ekranu blokady po N minutachKonfiguracja komputera → Ustawienia Windows → Ustawienia zabezpieczeń → Zasady lokalne → Opcje zabezpieczeń → Interaktywne logowanie: limit czasu nieaktywności komputeraRODO art. 32
20Wyłącz Game DVR (Xbox Game Bar)Konfiguracja użytkownika → Szablony administracyjne → Składniki systemu Windows → Nagrywanie gier i nadawanie systemu Windows-5% CPU w tle

Trik: W gpedit.msc naciśnij Ctrl + F i wpisz fragment nazwy polityki (po polsku lub angielsku — przeszukiwane są ADMX). Microsoft co kilka aktualizacji zmienia ścieżki — wyszukiwarka oszczędza godziny.

gpedit dla bezpieczeństwa — 7 kluczowych ustawień

Bezpieczeństwo to obszar, gdzie gpedit.msc świeci najjaśniej. Oto siedem polityk, które warto włączyć na każdej firmowej stacji roboczej z Windows 11 Pro:

  1. BitLocker — wymaganie szyfrowania dysku systemowego (Konfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Szyfrowanie dysków funkcją BitLocker → Dyski z systemem operacyjnym → Wymagaj dodatkowego uwierzytelniania podczas uruchamiania) → włącz + wymagaj PIN startowy + TPM.

  2. Blokada Bluetooth dla wszystkich urządzeń (Konfiguracja komputera → Szablony administracyjne → Sieć → Bluetooth) → dla scenariuszy ze stratą laptopa.

  3. Smart App Control wymuszony — chroni przed niezaufanymi aplikacjami; działa tylko jeśli aktywowano go podczas instalacji Windows 11.

  4. Microsoft Defender wyjątki — ZABLOKOWANE (Konfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Microsoft Defender Antivirus → WykluczeniaDisabled) — żeby user nie wyłączył skanowania folderu Downloads.

  5. PowerShell — wymuszony tryb Constrained Language (Konfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Windows PowerShell → Włącz rejestrowanie modułów) + AppLocker — blokuje ataki typu „PowerShell-only malware".

  6. Wymuszenie LSA Protection (Konfiguracja komputera → Szablony administracyjne → System → Local Security Authority → Skonfiguruj LSASS jako proces chronionyWłącz: with UEFI Lock) — broni przed Mimikatz.

  7. Wyłączenie SMBv1 (Konfiguracja komputera → Szablony administracyjne → Sieć → Klient/serwer Lanman → Włącz protokół SMB 1.0/CIFSWyłączone) — broni przed EternalBlue / WannaCry.

gpedit dla wydajności — 6 ustawień, które uwolnią 1–3 GB RAM

Gdy laptop ma 8 GB RAM, każdy 100 MB liczy się. Te polityki realnie zwracają zasoby:

  • Wyłącz telemetrię (Składniki systemu Windows → Zbieranie danych → Zezwalaj na dane diagnostyczneWyłączone lub Security only) — wyłącza DiagTrack i dmwappushservice.
  • Wyłącz OneDrive automatyczne logowanie (Konfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → OneDrive → Zapobiegaj automatycznemu logowaniu) — zwalnia ~150 MB RAM przy starcie.
  • Wyłącz Cortanę — kolejne 80 MB RAM + redukcja ruchu sieciowego.
  • Wyłącz Game DVR / Xbox Game Bar (Konfiguracja użytkownika → Szablony administracyjne → Składniki systemu Windows → Nagrywanie gier) — zwalnia ~120 MB i 3–5% CPU w tle.
  • Windows Update — Active Hours wymuszony 8:00–18:00 (Składniki systemu Windows → Windows Update → Wyłącz automatyczne ponowne uruchamianie aktualizacji w godzinach aktywności) — koniec z resetami w środku pracy.
  • Zoptymalizuj Windows Search (Składniki systemu Windows → Wyszukiwanie → Zezwalaj na indeksowanie zawartości plikówWyłączone dla folderów Network) — przyspiesza pierwsze logowanie.

gpedit dla prywatności (RODO-friendly)

W kontekście RODO i wewnętrznych polityk DPO warto wymusić:

  • Wyłączenie Cortany — Cortana wysyła zapytania głosowe do chmury Microsoft.
  • Wyłączenie reklam personalizowanych (Konfiguracja użytkownika → Szablony administracyjne → System → Profile użytkowników → Wyłącz identyfikator reklamowy) → Włącz.
  • Wyłączenie sugerowanej zawartości w aplikacji Ustawienia (Konfiguracja komputera → Szablony administracyjne → Panel sterowania → Wyłącz pokazywanie sugerowanej zawartości).
  • Wyłączenie historii lokalizacji (Konfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Lokalizacja i czujniki).
  • Wyłączenie funkcji „Diagnostics: Tailored Experiences" — zatrzymuje wykorzystanie danych diagnostycznych do personalizacji reklam.
  • Wymuszenie Microsoft Edge jako domyślnej wyszukiwarki: DuckDuckGo lub korporacyjna — przez politykę Edge ADMX.

Dla DPO: te polityki to praktyczna implementacja artykułu 25 RODO („privacy by design and by default"). Udokumentuj listę polityk + screenshoty w rejestrze czynności przetwarzania.

Wymuszanie ustawień dla wszystkich użytkowników — Local Policy vs Domain GPO

Lokalne zasady grupy (Local GPO) i domenowe zasady grupy (Domain GPO) to dwie różne warstwy. Zrozumienie ich kolejności (LSDOU — Local → Site → Domain → OU) jest kluczowe:

WarstwaEdycjaZasięgPriorytet
Local GPOgpedit.mscPojedynczy komputerNajniższy
Site GPOgpmc.msc (admin AD)Wszystkie komputery w lokalizacji AD2
Domain GPOgpmc.mscWszystkie komputery w domenie3
OU GPOgpmc.mscKomputery w Organizational UnitNajwyższy

Praktyczna konsekwencja: Jeśli w domenie istnieje GPO „Wyłącz Microsoft Store", a lokalnie ustawisz „Włącz Microsoft Store" — wygra GPO domeny. Local GPO to tylko fallback dla stacji odłączonych od domeny lub samodzielnych komputerów Pro.

Dla komputerów z Microsoft Entra ID (Azure AD) + Intune — Microsoft odradza Local GPO i sugeruje MDM (Mobile Device Management) profiles w Intune. CSP (Configuration Service Provider) ma większość polityk ADMX, plus rozszerzenia chmurowe (np. Windows Autopilot, Endpoint Privilege Management).

Backup gpedit — eksport, import, dokumentacja

gpedit.msc nie ma natywnego przycisku „Eksportuj politykę do pliku" (w przeciwieństwie do gpmc.msc dla GPO domenowych). Ale są trzy proven metody:

Metoda 1 — gpresult (raport HTML)

# Raport wszystkich aktywnych polityk dla komputera + użytkownika
gpresult /h C:\Temp\gpo-report.html

# Tylko komputer
gpresult /scope:computer /h C:\Temp\gpo-computer.html

Wynikowy gpo-report.html zawiera listę WSZYSTKICH zastosowanych polityk (lokalnych + domenowych) z wartościami. Idealny do dokumentacji audytowej.

Metoda 2 — kopiowanie folderu GroupPolicy

Lokalne polityki Windows przechowuje w:

C:\Windows\System32\GroupPolicy\        (Computer Configuration)
C:\Windows\System32\GroupPolicyUsers\   (User Configuration — per SID)

Skopiuj te dwa foldery na nowy komputer (jako administrator), uruchom gpupdate /force i restart — polityki zostaną przeniesione.

Metoda 3 — PowerShell + LGPO.exe

Microsoft Security Compliance Toolkit zawiera narzędzie LGPO.exe, które potrafi:

:: Eksport całej lokalnej polityki do pliku
LGPO.exe /b C:\PolicyBackup\

:: Import na innym komputerze
LGPO.exe /g C:\PolicyBackup\{guid}\

To rekomendowana metoda 2026 — działa skryptowo, idealna do automatyzacji deploymentu (np. przez SCCM, Intune Win32 app, Ansible).

gpedit w Windows 11 Home — workaround (ostrzeżenie!)

Microsoft świadomie nie dostarcza gpedit.msc w edycji Home. Istnieje community workaround wykorzystujący DISM do zainstalowania pakietów gpedit z magazynu komponentów Windows. Skrypt znany jest jako gpedit-enabler.bat:

@echo off
pushd "%~dp0"

dir /b %SystemRoot%\servicing\Packages\Microsoft-Windows-GroupPolicy-ClientExtensions-Package~3*.mum >List.txt
dir /b %SystemRoot%\servicing\Packages\Microsoft-Windows-GroupPolicy-ClientTools-Package~3*.mum >>List.txt

for /f %%i in ('findstr /i . List.txt 2^>nul') do dism /online /norestart /add-package:"%SystemRoot%\servicing\Packages\%%i"

pause

Zapisz powyższy kod jako gpedit-enabler.bat, kliknij prawym → Uruchom jako administrator. Po zakończeniu uruchom ponownie komputer.

⚠️ Krytyczne ostrzeżenia

  1. Brak Group Policy Client Service w Home — nawet po włączeniu gpedit.msc, wiele polityk nie zostanie zaaplikowanych, bo edycja Home nie ma usługi gpsvc zarejestrowanej do ich przetwarzania. Polityki będą widoczne w edytorze, ale faktycznie nieaktywne.
  2. Brak wsparcia Microsoft — używanie tego workaroundu narusza EULA Windows 11 Home; w przypadku awarii system support nie pomoże.
  3. Polityki, które działają w Home (po włączeniu) — niektóre polityki bezpieczeństwa lokalnego (secpol.msc), polityki kontroli konta użytkownika UAC.
  4. Polityki, które NIE działają w Home — Windows Update for Business, większość polityk Defendera, AppLocker, BitLocker To Go (część), Smart App Control wymuszony przez GPO.

Realna rekomendacja KluczeSoft 2026: Jeśli faktycznie potrzebujesz gpedit.msc — kup klucz aktualizacji do Windows 11 Pro. Koszt to ~200 zł, zysk to legalne, w pełni działające narzędzie + dostęp do Hyper-V, Remote Desktop hostingu, BitLocker, Windows Sandbox i wielu innych funkcji Pro.

Alternatywa software'owa: Policy Plus (open-source, GitHub) — niezależny edytor zasad grupy, który czyta i pisze bezpośrednio do rejestru, omijając brak gpsvc. Działa lepiej niż gpedit-enabler.bat, ale ma własne ograniczenia.

Group Policy w Active Directory i Microsoft Entra ID — kiedy co?

Wybór między Local GPO, Domain GPO i Intune zależy od skali i topologii:

ŚrodowiskoNarzędzieKiedy
1–5 komputerów, brak domenyLocal GPO (gpedit.msc)Najprostsze, darmowe, w Windows 11 Pro
6–500 komputerów, AD on-premDomain GPO (gpmc.msc)Standard od 2003 r., dojrzałe, offline-friendly
Hybrydowo AD + Entra IDDomain GPO + Group Policy Analytics w IntuneMigracja krok po kroku do MDM
100+ stacji, cloud-only Entra IDIntune (MDM CSP profiles)Modern Workplace, Windows Autopilot, Conditional Access
10 000+ Enterprise multi-regionIntune + Configuration Manager (Co-management)Pełna kontrola hybrydowa

Microsoft od 2024 r. promuje migrację z Domain GPO do Intune — narzędzie Group Policy Analytics w Intune (Endpoint Manager admin center) automatycznie konwertuje XML GPO na profile MDM, pokazując co przetłumaczalne, a co nie.

Najczęstsze błędy gpedit.msc i ich rozwiązania

„System Windows nie może odnaleźć pliku gpedit.msc"

  • Przyczyna 1: Masz Windows 11 Home — gpedit nie istnieje natywnie (sekcja 10).
  • Przyczyna 2: Plik C:\Windows\System32\gpedit.msc został usunięty przez antywirus lub uszkodzony — uruchom sfc /scannow (jako administrator) oraz DISM /Online /Cleanup-Image /RestoreHealth.
  • Przyczyna 3: Plik istnieje, ale rejestracja MMC jest uszkodzona — uruchom regsvr32 mmc.exe (rzadkie).

„Brak uprawnień do edycji tej polityki"

  • Uruchom gpedit.msc jako administrator (Run as administrator). Nawet jeśli twoje konto jest w grupie Administratorzy, UAC może blokować zapis bez elewacji.

Polityka jest „Enabled", ale nie działa

  • Uruchom gpupdate /force. Niektóre polityki wymagają wylogowania (User Configuration) lub restartu (Computer Configuration → Security Options).
  • Sprawdź gpresult /h report.html — czy polityka faktycznie weszła w życie (sekcja Applied GPOs).
  • W domenie: nadrzędna GPO domeny może nadpisywać twoje Local GPO. To by-design.

Reset wszystkich lokalnych polityk do domyślnych

Czasami chcesz wszystko cofnąć (np. przed sprzedażą laptopa lub po niepowodzeniu eksperymentu):

:: Uruchom jako administrator
RD /S /Q "%WinDir%\System32\GroupPolicyUsers"
RD /S /Q "%WinDir%\System32\GroupPolicy"
gpupdate /force

To resetuje WSZYSTKIE lokalne polityki — używaj świadomie. Po wykonaniu zrestartuj system.

Tabela 30 najprzydatniejszych ustawień gpedit dla power-usera i admina

#CoŚcieżka skróconaWartość
1Min. długość hasłaConta → Hasła14
2Złożoność hasłaConta → HasłaWłączone
3Maks. wiek hasłaConta → Hasła365 dni (silne)
4Blokada kontaConta → Blokada5 prób / 15 min
5UAC zawsze pytaOpcje zabezpieczeńNajwyższy
6LSA ProtectedSystemUEFI Lock
7SMBv1 wyłączonySieć → LanmanDisabled
8NetBIOS over TCP/IPSiećDisabled
9Auto-Play wyłączonySkładniki → AutoodtwarzanieWłączone (wyłącza)
10USB write blokowanySystem → Dostęp do nośnikówWłączone
11BitLocker wymaganyDefender → BitLockerWłączone + TPM+PIN
12Defender real-time wymuszonyDefenderWłączone
13Defender wykluczenia zablokowaneDefender → WykluczeniaDisabled
14Cloud-delivered protectionDefender → MAPSAdvanced
15Tamper ProtectionDefender → SecurityEnabled (Intune-only natywnie)
16PowerShell ConstrainedLanguageSkładniki → PowerShellEnabled
17PowerShell script-block loggingSkładniki → PowerShellEnabled
18Microsoft Store wyłączonySkładniki → SklepEnabled
19OneDrive wyłączonySkładniki → OneDriveEnabled
20Cortana wyłączonaWyszukiwanieDisabled
21Telemetria minimumZbieranie danychSecurity/Disabled
22Identyfikator reklamowy offProfile użytkownikówEnabled
23Lock screen po N minOpcje zabezpieczeń600 sek
24Windows Hello PIN requiredWindows HelloEnabled
25RDP NLA wymaganePulpit zdalnyEnabled
26Windows Update autoWindows Update4 (auto-download+schedule)
27Feature updates deferredWindows Update365 dni
28Quality updates deferredWindows Update7 dni
29Active Hours wymuszoneWindows Update8:00–18:00
30Game DVR wyłączonyNagrywanie gierDisabled

Podsumowanie — kiedy używać gpedit.msc, a kiedy nie

Używaj gpedit.msc, kiedy:

  • Masz Windows 11 Pro/Enterprise/Education (lub kupisz upgrade — sprawdź ofertę KluczeSoft.pl)
  • Zarządzasz 1–20 komputerami bez domeny AD
  • Potrzebujesz wymusić konkretne ustawienia jednorazowo i nie chcesz grzebać w rejestrze
  • Chcesz zastosować Microsoft Security Baselines (gotowe paczki polityk od Microsoftu)
  • Jako power-user chcesz wyłączyć Cortanę, telemetrię, reklamy w menu Start — bez powerelli

NIE używaj gpedit.msc, kiedy:

  • Masz Windows 11 Home (workaround = pułapka — sekcja 10)
  • Zarządzasz >50 komputerami → użyj Intune lub Active Directory + gpmc.msc
  • Chcesz polityki dynamiczne, role-based, conditional access → tylko Intune + Entra ID
  • Pracujesz w środowisku regulowanym (banking, healthcare) → Intune + Defender for Endpoint z compliance policies

gpedit.msc to niezastąpione narzędzie dla każdego, kto poważnie traktuje konfigurację Windows 11. W rękach administratora i świadomego użytkownika to szybka droga do bezpieczniejszego, szybszego i bardziej prywatnego systemu. W rękach kogoś, kto klika polityki na ślepo — szybka droga do nieuruchamiającego się komputera.

Zasada KluczeSoft: Jedna polityka naraz. Restart. Test. Dopiero potem kolejna. I zawsze, ZAWSZE punkt przywracania systemu przed pierwszą zmianą.

Najczęściej zadawane pytania

Naciśnij **Win + R**, wpisz `winver` i Enter — w drugiej linii zobaczysz edycję (Windows 11 Pro lub Home). Alternatywnie: **Ustawienia → System → Informacje → Specyfikacje systemu Windows → Wersja**. Jeśli widnieje Home, gpedit.msc nie zadziała natywnie — możesz kupić upgrade do Pro (klucz w KluczeSoft.pl, od ~200 zł) lub spróbować workaroundu DISM (sekcja 10), pamiętając o jego ograniczeniach.
**Tak, można uruchomić edytor** za pomocą skryptu DISM (gpedit-enabler.bat — sekcja 10), ale **nie wszystkie polityki będą działać**. Windows 11 Home nie ma usługi Group Policy Client Service (`gpsvc`) wymaganej do przetwarzania większości polityk. W praktyce: edytor się otwiera, ustawienia się zapisują, ale nic się nie dzieje (zwłaszcza polityki Defender, Windows Update for Business, AppLocker). Rekomendacja: kup upgrade do Pro lub użyj open-source narzędzia **Policy Plus**, które omija ten problem przez bezpośrednie zapisy do rejestru.
Uruchom CMD jako administrator i wykonaj: `RD /S /Q "%WinDir%\System32\GroupPolicyUsers"` oraz `RD /S /Q "%WinDir%\System32\GroupPolicy"`, a następnie `gpupdate /force` i restart komputera. **Uwaga:** to usuwa WSZYSTKIE lokalne polityki — także te, które chciałeś zachować. Przed wykonaniem zrób kopię zapasową obu folderów lub eksport przez `gpresult /h backup.html`.
W gpedit.msc przejdź do: **Konfiguracja komputera → Ustawienia Windows → Ustawienia zabezpieczeń → Zasady konta → Zasady haseł**. Ustaw: Minimalna długość hasła = **14**, Hasło musi spełniać wymagania złożoności = **Włączone**, Maksymalny wiek hasła = **365 dni** (zgodnie z NIST 800-63B — siła > rotacja). Następnie `gpupdate /force` i zmiana hasła wymusi się przy następnym logowaniu. **Uwaga:** te ustawienia obowiązują tylko konta lokalne; dla kont Microsoft hasło konfiguruje się w account.microsoft.com.
**Konfiguracja komputera → Szablony administracyjne → System → Instalacja urządzenia → Ograniczenia instalacji urządzenia**. Włącz Zapobiegaj instalacji urządzeń z użyciem sterowników pasujących do tych klas urządzeń i dodaj klasy GUID `{36fc9e60-c465-11cf-8056-444553540000}` (USB). Alternatywnie selektywnie: Zapobiegaj instalacji urządzeń pamięci masowej. Po `gpupdate /force` i restarcie wszystkie pendrive'y (też nowe) będą blokowane. Pamięć już zainstalowana wymaga **dodatkowo** włączenia opcji Zastosuj również do pasujących urządzeń, które są już zainstalowane.
Trzy polityki w **Konfiguracja użytkownika → Szablony administracyjne**: (1) **Menu Start i pasek zadań → Wyłącz wszystkie powiadomienia w tray-u** — Enabled. (2) **Panel sterowania → Personalizacja → Nie pokazuj ciekawostek, wskazówek...** — Enabled. (3) **Składniki systemu Windows → Eksplorator plików → Wyłącz powiadomienia synchronizujące dostawcę** — Enabled. Plus w **Konfiguracja komputera → Szablony administracyjne → Składniki → Zawartość chmurowa**: Wyłącz funkcje konsumenckie systemu Windows = Enabled. Po `gpupdate /force` i wylogowaniu — czysty Start bez reklam.
Trzy metody: **(1) gpresult** — `gpresult /h C:\Temp\gpo-report.html` zrzuca raport ze wszystkimi aktywnymi politykami (dobre do dokumentacji, nie do auto-przywracania). **(2) Kopia folderów** — skopiuj `C:\Windows\System32\GroupPolicy\` i `C:\Windows\System32\GroupPolicyUsers\` na zewnętrzny dysk; po reinstalacji wklej je do tych samych ścieżek i `gpupdate /force`. **(3) LGPO.exe** (Microsoft Security Compliance Toolkit) — `LGPO.exe /b C:\Backup\` eksportuje, `LGPO.exe /g C:\Backup\{guid}\` importuje na nowym komputerze. Metoda 3 to standard 2026 dla deploymentu wielu stacji.
**Local gpedit.msc** = 1–5 komputerów, brak domeny, mała firma lub home-office. **Active Directory + Domain GPO (gpmc.msc)** = 5–500 komputerów w jednej lokalizacji, on-premise serwer. **Microsoft Intune (MDM)** = 50+ komputerów rozproszonych geograficznie, work-from-home, BYOD, Conditional Access, Windows Autopilot. Migracja AD → Intune odbywa się stopniowo przez **Group Policy Analytics** w Intune (Endpoint Manager), które tłumaczą XML GPO na profile MDM CSP. Microsoft od 2024 r. zdecydowanie promuje Intune jako standard 2026+.
Funkcjonalnie obie metody dają ten sam efekt — gpedit.msc zapisuje wartości do `HKLM\SOFTWARE\Policies\Microsoft\Windows\Windows Search\AllowCortana = 0`, to samo można zrobić ręcznie regedit'em. **Praktycznie gpedit.msc jest lepszy** z trzech powodów: (1) zmiana jest udokumentowana w raporcie `gpresult`, (2) łatwy reset przez ustawienie polityki na Nie skonfigurowano, (3) działa wraz z innymi politykami (Telemetria, OneDrive) jako spójna paczka. Ścieżka: **Konfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → Wyszukiwanie → Zezwalaj na Cortanę → Wyłączone**.
Najpełniejsza blokada w gpedit.msc: **Konfiguracja komputera → Szablony administracyjne → Składniki systemu Windows → OneDrive**. Ustaw: Zapobiegaj używaniu programu OneDrive jako magazynu plików = **Włączone**, Zapobiegaj synchronizacji z osobistym kontem OneDrive = **Włączone**, Save documents to OneDrive by default = **Disabled**. Po `gpupdate /force` i wylogowaniu OneDrive nie wystartuje. Jeśli chcesz tylko opóźnić start (nie blokować), użyj **Menedżer zadań → Autostart → wyłącz OneDrive** — ale to ustawienie per-user, gpedit działa globalnie.

Czy ten artykuł był pomocny?