Questão de Sistemas Operacionais — Windows — FUNDATEC 2025
Sistemas Operacionais›Windows
Código
qg474986
Banca
FUNDATEC
Órgão
PROCERGS
Ano
2025
Nível
Superior
Cargo
Analista em Computação/Ênfase em Programação de Sistemas na Tecnologia Microsoft
Em um domínio AD, uma GPO de hardening do Windows Defender Firewall está vinculada ao Domínio e precisa prevalecer mesmo quando algumas OUs usam Block Inheritance eе possuem GPOs conflitantes. Qual ação atende ao objetivo com menor impacto administrativo?
AMarcar a vinculação da GPO no Domínio como Enforced, garantindo aplicação mesmo com Block Inheritance e impedindo que GPOs de nível inferior sobrescrevam suas configurações.
BHabilitar Block Inheritance no Domínio para impedir que GPOs de OUs sejam processadas.
CCopiar a GPO para cada OU e definir Link Order = 1 em todas elas.
DDesabilitar a seção User Configuration da GPO para "evitar conflitos".
EAlterar o Link Order no Site para que a GPO seja processada por último.
Revelar gabarito e comentário▾
GabaritoA — Marcar a vinculação da GPO no Domínio como Enforced, garantindo aplicação mesmo com Block Inheritance e impedindo que GPOs de nível inferior sobrescrevam suas configurações.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
Active Directory – Processamento de GPOs e Precedência
Gabarito: letra A. A opção Enforced (Forçar) na vinculação da GPO garante que ela seja aplicada obrigatoriamente, mesmo quando as OUs filhas possuem Block Inheritance, pois a política marcada como Enforced sempre prevalece sobre quaisquer políticas inferiores, independentemente da herança bloqueada. É a solução de menor impacto administrativo: apenas uma configuração na GPO do Domínio.
O processamento de GPOs segue a ordem: Local → Site → Domain → OU (LSDOU). Por padrão, uma GPO vinculada a um nível superior (Domínio) é aplicada a todas as OUs a menos que estas estejam configuradas com Block Inheritance, que impede a aplicação de GPOs de níveis acima. Entretanto, a configuração Enforced (na guia Link da GPO) força sua aplicação mesmo em contêineres que tenham Block Inheritance ativado. A GPO Enforced tem a mais alta prioridade, vencendo qualquer conflito com GPOs de OUs.
NÃO CAIA NESSA!
A banca tenta confundir Block Inheritance (bloquear herança) com Enforced (forçar aplicação). Muitos candidatos escolhem a alternativa B (habilitar Block Inheritance no Domínio), mas isso não faz a GPO do Domínio prevalecer; pelo contrário, bloquearia GPOs de níveis superiores (Site e acima) e não resolve o conflito com as GPOs das OUs. O Enforced é o mecanismo correto para sobrepor o Block Inheritance.
Critério
Ação A (Enforced no Domínio)
Ação B (Block Inheritance no Domínio)
Ação C (Copiar GPO para cada OU)
Ação D (Desabilitar User Config)
Ação E (Alterar Link Order no Site)
Objetivo: GPO do Domínio prevalece sobre OUs com Block Inheritance
✅ Sim, Enforced sobrepõe Block Inheritance
❌ Não, Block Inheritance no Domínio não afeta OUs
✅ Sim, mas com alto custo administrativo
❌ Não, não altera precedência
❌ Não, Site é nível superior ao Domínio, não resolve conflito com OUs
Impacto administrativo
Baixo (1 clique na vinculação)
Baixo (1 clique), mas ineficaz
Alto (copiar e gerenciar múltiplas cópias)
Baixo, mas irrelevante ao problema
Baixo, mas irrelevante ao problema
Efeito sobre herança de GPOs
Força aplicação mesmo com Block Inheritance
Bloqueia GPOs de Site e acima, mas não resolve conflito com OUs
Substitui a herança por cópias locais
Remove configurações de usuário, mas não altera precedência
Altera ordem no Site, mas não afeta OUs
Resolve conflito com GPOs de OUs?
✅ Sim
❌ Não
✅ Sim, mas com replicação desnecessária
❌ Não
❌ Não
Alternativa A — ✅ Correta ⟵ GABARITO
Marcar a vinculação da GPO como Enforced faz com que ela seja aplicada obrigatoriamente a todos os objetos abaixo do Domínio, ignorando qualquer Block Inheritance configurado nas OUs. Além disso, essa configuração não exige alteração em cada OU, sendo a de menor impacto administrativo.
Alternativa B — ❌ Incorreta
Habilitar Block Inheritance no Domínio impediria que GPOs de Site e de níveis acima do Domínio fossem aplicadas ao Domínio, mas não interfere na relação entre o Domínio e suas OUs. As OUs continuariam processando suas próprias GPOs e poderiam bloquear a GPO do Domínio. Além disso, essa ação não faz a GPO do Domínio prevalecer sobre as das OUs.
Alternativa C — ❌ Incorreta
Copiar a GPO para cada OU e definir Link Order = 1 é trabalhoso e escaláveis mal (alto impacto administrativo). Além disso, se uma OU tiver suas próprias GPOs conflitantes, a ordem de vinculação resolve a prioridade entre GPOs do mesmo nível, mas não impede que a GPO da OU seja aplicada antes da do Domínio se o Block Inheritance estiver ativo. A solução não aproveita a estrutura hierárquica do AD.
Alternativa D — ❌ Incorreta
Desabilitar a seção User Configuration da GPO apenas remove as configurações de usuário, mas não altera a precedência ou a capacidade de sobrescrever GPOs de OUs. O conflito permaneceria.
Alternativa E — ❌ Incorreta
Alterar o Link Order no Site não tem efeito sobre GPOs vinculadas ao Domínio. O Link Order define a ordem de processamento entre GPOs vinculadas ao mesmo contêiner (Site, Domain ou OU). A GPO está vinculada ao Domínio, não ao Site, e mesmo que estivesse, a precedência entre níveis (Site vs OU) não é alterada por Link Order.
A figura a seguir ilustra o fluxo de processamento com Block Inheritance e Enforced: