Co jsou skupinová pravidla (Group Policy) a proč je potřebujete
Skupinová pravidla (Group Policy) představují jeden z nejdůležitějších nástrojů pro správu firemních počítačů. Umožňují centrálně nastavit stovky parametrů operačního systému Windows, od bezpečnostních politik přes instalaci aplikací až po omezení funkcí pro uživatele.
Tradičně fungovala skupinová pravidla pouze v prostředí s lokálním Active Directory serverem. To pro malé firmy znamenalo nutnost provozovat vlastní server s Windows Server licencí. S příchodem Microsoft Intune a cloudové správy se tato situace zásadně změnila.
Dnes můžete spravovat Windows zařízení pomocí Administrative Templates přímo z cloudu, bez jediného fyzického serveru ve firmě.
Proč přejít na cloudovou správu skupinových pravidel
Cloudová správa přes Microsoft Intune přináší malým firmám několik zásadních výhod oproti tradičnímu řešení s lokálním serverem:
- Žádný server, žádná údržba – neplatíte za hardware, licence Windows Server ani za čas technika na údržbu
- Správa odkudkoliv – počítače spravujete přes webové rozhraní, ne přes VPN do kanceláře
- Funguje i pro vzdálené pracovníky – zaměstnanci na home office dostávají stejná pravidla jako v kanceláři
- Automatické aktualizace – Microsoft průběžně rozšiřuje dostupné šablony bez zásahu správce
Podle analytiků Gartner přechází většina malých a středních firem na cloudovou správu zařízení právě kvůli nižším provozním nákladům a jednodušší údržbě.
Jak fungují Administrative Templates v Intune
Microsoft Intune využívá tzv. ADMX šablony (Administrative Template XML), které obsahují stejná nastavení jako klasické skupinové pravidla v Active Directory. Rozdíl je v doručování – místo připojení k doménovému řadiči přijímá počítač konfiguraci z cloudu přes internet.
Administrative Templates v Intune pokrývají více než 2 000 různých nastavení pro:
- Microsoft Edge a Internet Explorer
- Microsoft Office aplikace
- Windows Update
- Síťová nastavení
- Zabezpečení a šifrování
- Uživatelské prostředí a omezení
Nově je možné importovat i vlastní ADMX šablony od třetích stran, například pro Google Chrome nebo Adobe produkty.
Praktické příklady nastavení pro malou firmu
Ukážeme si konkrétní nastavení, která má smysl nasadit v každé malé firmě. Tato pravidla zvýší bezpečnost a zjednoduší správu.
Nastavení Windows Update
Jednou z nejdůležitějších oblastí je řízení aktualizací Windows. V Intune můžete nastavit:
- Odložení aktualizací funkcí (feature updates) o 30-90 dní pro testování
- Automatickou instalaci bezpečnostních záplat mimo pracovní dobu
- Vynucení restartu po instalaci aktualizací v definovaném čase
- Zákaz pozastavení aktualizací uživatelem
Zabezpečení Microsoft Edge
Pro firemní prohlížeč Edge doporučujeme tato nastavení:
- Zapnutí SmartScreen filtru proti nebezpečným webům
- Blokování stahování potenciálně nebezpečných souborů
- Automatické přihlášení k firemním webům přes Azure AD
- Synchronizace hesel a záložek pro přihlášené uživatele
Omezení pro uživatele
Pro standardní uživatele bez administrátorských práv můžete nastavit:
- Zákaz změny nastavení firewallu
- Zákaz instalace aplikací mimo Microsoft Store a schválené zdroje
- Skrytí položek Ovládacího panelu, které uživatel nepotřebuje
- Vynucení PIN kódu nebo Windows Hello při přihlášení

Krok za krokem: vytvoření profilu Administrative Templates
Následující postup předpokládá, že máte licenci Microsoft 365 Business Premium nebo jinou licenci obsahující Intune.
1. Přihlášení do Microsoft Intune admin centra
Otevřete intune.microsoft.com a přihlaste se účtem s rolí Intune Administrator nebo Global Administrator.
2. Vytvoření konfiguračního profilu
V levém menu vyberte Devices – Configuration – Create – New Policy. Zvolte platformu Windows 10 and later a typ profilu Templates – Administrative Templates.
3. Konfigurace nastavení
V editoru uvidíte stromovou strukturu podobnou Editoru místních zásad skupiny (gpedit.msc). Procházejte kategorie a zapínejte požadovaná nastavení. Každé nastavení má tři stavy: Not configured, Enabled, Disabled.
4. Přiřazení skupině zařízení
Po dokončení konfigurace profil přiřaďte skupině zařízení v Entra ID. Můžete použít dynamickou skupinu, která automaticky obsahuje všechny firemní počítače.
5. Ověření aplikace
Po synchronizaci zařízení (obvykle do 1 hodiny) zkontrolujte stav nasazení v konzoli Intune. Na cílovém počítači můžete ověřit aplikovaná pravidla příkazem gpresult /h report.html v příkazovém řádku.
Rozdíl mezi Settings Catalog a Administrative Templates
Microsoft Intune nabízí dva způsoby konfigurace Windows nastavení, které se často pletou:
| Administrative Templates | Settings Catalog |
|---|---|
| Klasická ADMX/ADML struktura | Moderní plochý seznam nastavení |
| Známé z Active Directory Group Policy | Nový formát specifický pro Intune |
| Stromová navigace | Vyhledávání a filtrování |
| Stabilní sada nastavení | Rychle rostoucí počet nastavení |
Pro většinu scénářů doporučujeme používat Settings Catalog, který nabízí více nastavení a modernější přístup. Administrative Templates jsou vhodné, pokud migrujete existující GPO z Active Directory a chcete zachovat stejnou strukturu.
Migrace z lokálního Active Directory
Pokud vaše firma aktuálně používá lokální Active Directory se skupinovými pravidly, můžete využít nástroj Group Policy Analytics přímo v Intune.
Tento nástroj analyzuje vaše stávající GPO a ukáže:
- Která nastavení lze přímo převést do Intune
- Která nastavení vyžadují ruční konfiguraci
- Která nastavení nemají cloudovou alternativu
Postup migrace:
- Exportujte GPO do XML souboru (příkaz
Backup-GPOv PowerShellu) - V Intune importujte XML do Group Policy Analytics
- Projděte report a identifikujte kritická nastavení
- Vytvořte odpovídající profily v Intune
- Testujte na pilotní skupině zařízení před plošným nasazením
Časté chyby při nasazení a jak se jim vyhnout
Na základě zkušeností z praxe uvádíme nejčastější problémy při nasazování skupinových pravidel přes Intune:
1. Konflikty mezi profily
Pokud stejné nastavení konfigurujete ve více profilech, vzniká konflikt. Intune používá princip poslední nastavení vyhrává, což může vést k nepředvídatelnému chování. Řešení: Každé nastavení konfigurujte pouze v jednom profilu.
2. Zapomenutí na Scope Tags
Ve větších firmách s více administrátory můžete omezit viditelnost profilů pomocí Scope Tags. Bez správného nastavení můžou administrátoři omylem upravovat profily, za které neodpovídají.
3. Příliš mnoho nastavení najednou
Nasazení desítek nastavení současně znesnadňuje troubleshooting při problémech. Řešení: Nasazujte postupně po logických celcích (nejprve zabezpečení, pak produktivita, pak omezení).
4. Chybějící dokumentace
Za půl roku si nebudete pamatovat, proč jste určité nastavení zapnuli. Řešení: Využívejte pole Description u každého profilu a pište poznámky do interní IT dokumentace.
Monitoring a reporting
Microsoft Intune poskytuje přehled o stavu nasazení každého profilu. V sekci Devices – Configuration – [název profilu] – Device status uvidíte:
- Succeeded – nastavení bylo úspěšně aplikováno
- Pending – čeká se na synchronizaci zařízení
- Failed – aplikace selhala (kliknutím zobrazíte detail chyby)
- Not applicable – nastavení se na dané zařízení nevztahuje
Pro detailnější diagnostiku využijte na cílovém počítači aplikaci Company Portal nebo nástroj MDMDiagnosticsTool.exe.
Kolik to stojí
Cloudová správa skupinových pravidel je součástí licence Microsoft Intune, která je zahrnuta v:
- Microsoft 365 Business Premium – doporučeno pro malé firmy
- Microsoft Intune Plan 1 – samostatná licence pro správu zařízení
- Enterprise Mobility + Security E3/E5 – pro větší organizace
Pro firmu s 10 zaměstnanci vychází Microsoft 365 Business Premium na přibližně 5 500 Kč měsíčně (včetně Office aplikací, e-mailu a dalších služeb). Oproti provozování vlastního serveru s Active Directory ušetříte:
- Cenu serveru: 30 000-80 000 Kč jednorázově
- Licence Windows Server: od 20 000 Kč
- CAL licence: od 1 000 Kč za uživatele
- Čas správce na údržbu: 2-4 hodiny měsíčně
Potřebujete pomoc s nasazením?
Správa firemních zařízení přes Intune vyžaduje znalost jak cloudového prostředí Microsoft 365, tak tradičních Windows technologií. V IT Doma vám pomůžeme s:
- Analýzou současného stavu a návrhem cílové konfigurace
- Migrací z lokálního Active Directory do cloudu
- Nastavením bezpečnostních politik a Administrative Templates
- Školením vašeho IT týmu na správu Intune
Objednejte si bezplatnou IT konzultaci a probereme, jak cloudová správa může zjednodušit IT ve vaší firmě.
FAQ: Nejčastější dotazy
Mohu používat Administrative Templates bez Intune?
Ne, Administrative Templates v cloudu vyžadují Microsoft Intune. Alternativně můžete použít lokální Active Directory s klasickými GPO, ale pak potřebujete vlastní server.
Fungují pravidla i na počítačích mimo firemní síť?
Ano, to je hlavní výhoda cloudové správy. Počítač přijme konfiguraci přes internet, kdekoli se připojí. Není potřeba VPN ani připojení k doméně.
Jak často se pravidla aktualizují na zařízeních?
Zařízení se synchronizují s Intune přibližně každých 8 hodin. Můžete vynutit okamžitou synchronizaci z konzole Intune nebo přímo na zařízení přes aplikaci Company Portal.
Co se stane, když zařízení není připojeno k internetu?
Nastavení zůstává aplikováno z poslední synchronizace. Po opětovném připojení k internetu se zařízení automaticky synchronizuje a přijme případné změny.
Můžu kombinovat cloudovou správu s lokálním Active Directory?
Ano, toto se nazývá Hybrid Azure AD Join. Zařízení je připojeno jak k lokální doméně, tak k Entra ID. Můžete tak postupně migrovat na cloudovou správu bez nutnosti všechno změnit najednou.

