Si alguna vez desplegaste un acceso directo por GPO pensando que solo lo verían dos o tres usuarios y terminó apareciendo en las pantallas de toda la empresa, no te preocupes: a todos nos ha pasado al menos una vez.
Por defecto, si vinculas una GPO a una Unidad Organizativa (OU), las Group Policy Preferences (GPP) se aplican a todos los objetos dentro de ella. Para delimitar la entrega a usuarios o grupos específicos sin necesidad de crear OUs adicionales ni desorganizar tu Active Directory, la mejor herramienta es Item-Level Targeting.
💡 Recomendación Pro: Aunque puedes filtrar por nombres de usuario individuales, la buena práctica en Active Directory es crear un Grupo de Seguridad (ej. GRP_Acceso_AppX), agregar a los usuarios allí y segmentar la GPO hacia ese grupo. De esta forma, cuando se sume un nuevo integrante, solo tendrás que agregarlo al grupo en Active Directory y la política actuará automáticamente.
🛠️ Pasos para configurar el Shortcut dirigido
- Abre la consola de Group Policy Management (
gpmc.msc). - Edita tu GPO y navega hasta la ruta:
User Configuration > Preferences > Windows Settings > Shortcuts - Crea un nuevo acceso directo (o haz doble clic en uno existente) y configura la pestaña General según tus necesidades.
- Cambia a la pestaña Common (Común).
- Marca la casilla Item-level targeting.
- Haz clic en el botón Targeting... que se habilitará a la derecha.
- En la ventana emergente, haz clic en New Item y selecciona:
- Security Group: (Recomendado) Para aplicarlo a un grupo de usuarios.
- User: En caso de que necesites especificar a un usuario puntual por su nombre.
- Busca y selecciona el grupo o usuario correspondiente.
- Haz clic en OK en la ventana de targeting, luego en Apply y OK en la ventana principal.
🧠 ¿Qué sucede ahora en las computadoras?
La GPO continuará vinculada a la OU y se procesará en todos los equipos, pero el motor de Windows evaluará el filtro antes de aplicar la acción. Si el usuario que inició sesión no pertenece al grupo de seguridad asignado, la GPO ignorará la creación del acceso directo de forma silenciosa. ¡Cero accesos indeseados en el resto de los escritorios!
🤦♂️ Qué hacer si el acceso directo ya se desplegó por error
⚠️ ¡ADVERTENCIA IMPORTANTE! No elimines ni desvincules la GPO aún
No borres ni desvincules la GPO antes de realizar este procedimiento. Si eliminas la directiva primero, Windows simplemente dejará de procesarla y el acceso directo quedará "tatuado" (huérfano) en los escritorios de todos los usuarios que ya lo recibieron. Para que el icono desaparezca, la GPO debe permanecer activa enviando la orden explícita de eliminación.
🛠️ Pasos para eliminar el acceso directo de forma masiva:
- Abre la consola de Group Policy Management (
gpmc.msc). - Ubica la GPO correspondiente, haz clic derecho sobre ella y selecciona Edit (Editar).
- Navega nuevamente a la ruta exacta:
User Configuration > Preferences > Windows Settings > Shortcuts - Haz doble clic sobre el acceso directo que deseas retirar.
- En la pestaña General, cambia la opción del menú desplegable Action (Acción) de Create / Update a Delete.
- Asegúrate de configurar o mantener el Item-Level Targeting para que aplique únicamente a quienes corresponda (o déjalo general si necesitas removerlo de toda la OU).
- Haz clic en Apply y luego en OK.
⚡ ¿Cuándo desaparecerá el acceso directo del equipo cliente?
- En el próximo inicio de sesión: El sistema procesará la directiva al reiniciar o cuando el usuario vuelva a iniciar sesión.
- En segundo plano: Automáticamente en un lapso de 90 a 120 minutos durante el ciclo habitual de actualización de directivas.
- De forma inmediata: Ejecutando el comando
gpupdate /forcedesde la consola (CMD/PowerShell) en el equipo del usuario.
0 Comentarios