Redirecionamento de Pastas e GPOs Essenciais

O Redirecionamento de Pastas (Folder Redirection) é uma das GPOs mais usadas em ambientes corporativos para centralizar Documentos, Área de Trabalho e Downloads dos usuários em um compartilhamento de rede, facilitando backup e migração de perfis. A configuração fica em Configuração do Usuário » Preferências » Configurações do Windows » Redirecionamento de Pastas, no Console de Gerenciamento de Política de Grupo (GPMC).

Boas práticas: use variáveis como %USERNAME% no caminho UNC, habilite "Mover o conteúdo de Documentos para o novo local" apenas na primeira aplicação, e evite redirecionar para links simbólicos aninhados, pois isso pode gerar problemas de long paths (caminhos acima de 260 caracteres).

Para permitir caminhos longos no Windows Server 2016 ou superior:

New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\FileSystem" `
  -Name "LongPathsEnabled" -Value 1 -PropertyType DWORD -Force

AGPM (Advanced Group Policy Management)

O AGPM, parte do Microsoft Desktop Optimization Pack (MDOP), adiciona controle de versão, workflow de aprovação e histórico de alterações às GPOs. É essencial em ambientes com múltiplos administradores, evitando que uma GPO seja sobrescrita sem revisão. O fluxo básico é: Check-out » edição » Check-in » solicitação de implantação » aprovação.

Desabilitando Requisitos de Complexidade de Senha

Em laboratórios ou ambientes de teste, é comum precisar afrouxar a política de senha via GPO ou local:

# Via política local (secedit)
secedit /export /cfg C:\secpol.cfg
notepad C:\secpol.cfg
# Altere PasswordComplexity = 0 e salve
secedit /configure /db C:\Windows\security\local.sdb /cfg C:\secpol.cfg /areas SECURITYPOLICY

# Via PowerShell (política de domínio)
Set-ADDefaultDomainPasswordPolicy -Identity "meudominio.local" -ComplexityEnabled $false

GPOs, Certificados e Conexão Remota

A distribuição automática de certificados via GPO usa o template configurado no CA corporativo e a política Configuração do Computador » Políticas » Configurações do Windows » Segurança » Políticas de Chave Pública. Isso é comum em cenários de autenticação 802.1X, IPSec e RDP com certificado.

Para habilitar Área de Trabalho Remota (RDP) via linha de comando:

Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' `
  -Name "fDenyTSConnections" -Value 0
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"

Ambientes com proxy Endian integrado ao Active Directory geralmente usam autenticação via LDAP ou Kerberos SSO. Verifique se o proxy está sincronizado ao relógio do DC (NTP) — divergências acima de 5 minutos quebram o Kerberos e geram falhas de autenticação silenciosas.

Migração de VMDK para VHD e Partição de Recuperação

Ao migrar uma VM do VMware (VMDK) para Hyper-V (VHD/VHDX), use o qemu-img ou o Microsoft Virtual Machine Converter:

qemu-img convert -f vmdk -O vpc origem.vmdk destino.vhd

Após a conversão, é comum a partição de recuperação (Recovery Partition) do Windows não vir junto — isso é esperado, pois ela normalmente é excluída na virtualização; recrie-a com reagentc /info e reagentc /enable se necessário para restaurar o ambiente de recuperação (WinRE).

Diagnóstico: Error Codes, DISM e SFC

Antes de reinstalar qualquer coisa, rode a dupla clássica de reparo de imagem e arquivos de sistema:

DISM /Online /Cleanup-Image /CheckHealth
DISM /Online /Cleanup-Image /ScanHealth
DISM /Online /Cleanup-Image /RestoreHealth
sfc /scannow

Códigos de erro recorrentes em Windows Server: 0x800F081F (fonte de origem não encontrada — monte a ISO e use /Source), 0x8007000D (arquivo de configuração corrompido) e 0x80070005 (permissão negada — verifique se está executando como Administrador e se o Windows Update Service está ativo).

Para consultar o Visualizador de Eventos via CMD e filtrar erros críticos recentes:

wevtutil qe System /q:"*[System[(Level=1 or Level=2)]]" /c:20 /f:text /rd:true

Backup, Restauração e Chaves de Ativação

O Windows Server Backup nativo cobre a maioria dos cenários de contingência do Estado do Sistema (System State), essencial antes de qualquer alteração estrutural no AD:

wbadmin start systemstatebackup -backupTarget:E: -quiet
wbadmin start systemstaterecovery -version:08/14/2026-22:00 -quiet

Para consultar ou reativar a chave de licença do Windows Server:

slmgr /dlv
slmgr /ipk XXXXX-XXXXX-XXXXX-XXXXX-XXXXX
slmgr /ato

BGInfo, Registry, Chrome e Bloqueio de USB

O BGInfo, ferramenta do Sysinternals, exibe informações do sistema (IP, hostname, uso de disco) direto no papel de parede — muito usado em servidores para identificação rápida via RDP. Distribua-o via GPO Startup Script apontando para o compartilhamento com o executável e o arquivo .bgi.

Bloqueio de armazenamento externo (USB) via Registry, aplicável por GPO Preferences:

reg add "HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR" /v Start /t REG_DWORD /d 4 /f

Políticas de atualização do Google Chrome em ambiente corporativo são gerenciadas via templates ADMX específicos (google.admx/adml), importados na pasta PolicyDefinitions do SYSVOL.

IIS: Sites, WordPress e Migração de Ambientes Linux

Para publicar múltiplos sites no IIS com bindings distintos por host header:

New-WebSite -Name "MeuSite" -Port 80 -HostHeader "meusite.local" `
  -PhysicalPath "C:\inetpub\wwwroot\meusite"
Import-Module WebAdministration
New-WebBinding -Name "MeuSite" -Protocol https -Port 443 -HostHeader "meusite.local"

Rodar WordPress no IIS exige o módulo URL Rewrite para simular o .htaccess do Apache, além do PHP Manager for IIS e do driver correto de conexão MySQL/MariaDB. É comum migrar ambientes que antes rodavam em ISPConfig (painel para Linux/Apache) — nesse caso, exporte o banco de dados, os arquivos do site e recrie os vhosts como sites do IIS, ajustando permissões de pasta com icacls.

RSAT, Perfis de Usuário e Migração de AD

O RSAT (Remote Server Administration Tools) permite gerenciar AD, DNS, DHCP e GPO a partir de uma estação Windows 10/11, sem precisar de RDP no servidor:

Get-WindowsCapability -Name RSAT* -Online | Add-WindowsCapability -Online

Em migrações de Active Directory (elevação de nível funcional, troca de hardware ou consolidação de domínios), use o ADMT (Active Directory Migration Tool) para mover contas, grupos e perfis de usuário preservando SIDs históricos (sIDHistory), o que evita perda de acesso a recursos durante a transição.

Dica: sempre rode dcdiag /v e repadmin /replsummary antes e depois de qualquer migração para validar a saúde da replicação entre controladores de domínio.
Windows Server Active Directory GPO IIS Diagnóstico

Recursos Adicionais