LGPO.exe baseline

LGPO.exe /g <backup>

Aplica un backup de política de grupo a un equipo con LGPO.exe, la vía CLI para desplegar el baseline de GPO sin la consola.

Ejecútalo cuando necesites aplicar el baseline de políticas desde línea de comandos: LGPO (Local Group Policy Object utility de Microsoft) importa un backup de GPO (el directorio con los ficheros de política exportados desde gpmc.msc) y lo aplica a la política local del equipo. Es la herramienta de automatización del hardening: el baseline (CIS o el de la organización) se aplica a los equipos sin abrir la consola de directivas — en scripts, en el despliegue o en la remediación de un host. En el hardening de Windows, LGPO es el equivalente CLI de la importación de secpol (136) pero para toda la GPO.

No lo uses sin el backup correcto: LGPO aplica el backup de GPO — el directorio debe ser el exportado por la consola (con los ficheros registry.pol, las plantillas y los comentarios); un backup mal formado falla o aplica a medias. La política local aplicada sobrescribe la configuración existente: el backup se revisa antes de aplicar (las GPOs de la organización pueden incluir ajustes no deseados en equipos concretos). Y ojo: LGPO aplica la política LOCAL — en el dominio, la GPO de Active Directory es el mecanismo correcto; LGPO es para los equipos fuera del dominio o para el baseline local. La verificación posterior (gpresult) confirma lo aplicado.