LGPO.exe baseline
LGPO.exe /g <backup>
Aplica um backup de política de grupo a uma máquina com LGPO.exe, a via CLI para implantar o baseline de GPO sem o console.
Execute-o quando precisar aplicar o baseline de políticas a partir da linha de comando: LGPO (utilitário de Política de Grupo Local da Microsoft) importa um backup de GPO (o diretório com os arquivos de política exportados do gpmc.msc) e o aplica à política local da máquina. É a ferramenta de automação do hardening: o baseline (CIS ou da organização) é aplicado às máquinas sem abrir o console de políticas — em scripts, na implantação ou na remediação de um host. No hardening do Windows, LGPO é o equivalente CLI da importação do secpol (136), mas para toda a GPO.
Não o use sem o backup correto: LGPO aplica o backup de GPO — o diretório deve ser o exportado pelo console (com os arquivos registry.pol, modelos e comentários); um backup malformado falha ou aplica parcialmente. A política local aplicada sobrescreve a configuração existente: revise o backup antes de aplicar (as GPOs da organização podem incluir configurações indesejadas em máquinas específicas). E atenção: LGPO aplica a política LOCAL — no domínio, a GPO do Active Directory é o mecanismo correto; LGPO é para máquinas fora do domínio ou para o baseline local. A verificação posterior (gpresult) confirma o que foi aplicado.