GPO – Utilizar os filtros WMI para filtrar a aplicação das políticas de grupo

Neste tutorial, vou explicar-vos como criar e utilizar os filtros WMI das políticas de grupo para filtrar a aplicação dessas políticas.

Antes de começarmos a parte «técnica», em que vamos ver como configurar e utilizar um filtro WMI numa política de grupo, vou partir de um exemplo para vos mostrar a vantagem de utilizar um filtro WMI.

Por que utilizar filtros WMI

Para ilustrar este tutorial, vamos partir da seguinte situação: precisamos de aplicar uma política de grupo apenas aos computadores que têm o Windows 7.

Como se pode ver nas capturas de ecrã abaixo, a versão do sistema operativo está indicada na descrição.

Para resolver o nosso problema, temos várias soluções:

  • Criar um grupo (Computer_W7), adicionar os computadores a esse grupo e aplicar a política ao grupo
  • Nas unidades organizacionais (OU), criar novas sub-OU com a versão do sistema operativo e associar a política às unidades organizacionais

Como certamente já terão percebido, existem várias soluções para chegar ao «mesmo» resultado; aqui, vamos ver como resolver este problema utilizando um filtro WMI, o que nos permitirá:

  • Ter uma solução dinâmica: se o computador for atualizado para o Windows 10/11, a política de grupo deixará de ser aplicada sem que seja necessária qualquer ação da nossa parte
  • Não ter de alterar a estrutura das unidades organizacionais
  • Não criar grupos adicionais

O que é o WMI?

Esta secção é apenas um resumo para que saiba o que é o WMI.

WMI é a sigla de: Windows Management Instrumentation, que se baseia na norma WBEM (Web-Based Enterprise Management), a qual permite, através de consultas (muito semelhantes ao SQL), recuperar informações sobre o sistema, tais como os componentes de hardware, informações sobre o sistema operativo…

O WMI pode ser utilizado:

  • Com as políticas de grupo
  • No PowerShell com o cmdlet Get-WmiObject
  • VBS
  • ….

Eis um exemplo de consulta WMI:

select name,version,producttype from Win32_OperatingSystem

O que nos dá no PowerShell:

Get-WmiObject -query "select name,version,producttype from Win32_OperatingSystem"
WMI Query

Agora que já dispõe das informações necessárias para compreender da melhor forma este tutorial, é hora de passar à prática.

A consulta WMI

Antes de criarmos o nosso filtro WMI, vamos primeiro ver a consulta que iremos criar.

O que pretendemos fazer é filtrar com base na versão do nosso sistema operativo; esta informação encontra-se na classe (tabela) Win32_OperatingSysteme vamos procurar o valor (campo)Version.

O que nos dá, por enquanto:

Select * FROM Win32_OperatingSystem WHERE version = X.Y

Para encontrar as versões do Windows, é preciso pesquisar na Internet, pois estas mudam regularmente.

À data da redação deste tutorial, eis o que vos posso fornecer:

Versão do WindowsNúmero da versão
Windows XP (32)5.1
Windows XP (64)5.2
Windows Server 2003 R25.2
Windows Vista6.0
Windows Server 20086.0
Windows 76.1
Windows Server 2008 R26.1
Windows 86.2
Windows Server 20126.2
Windows 8.16.3
Windows Server 2012 R26.3
Windows 10 (1607)10.0.14393
Windows 10 (1809)10.0.17763
Windows 10 (1909)10.0.18363
Windows 10 (2004)10.0.19041
Windows 10 (20H2)10.0.19042
Windows 10 (21H1)10.0.19043
Windows 11 (21H2)10.0.22000
Windows Server 2016 (1607)10.0.14393
Windows Server 2019 (1809)10.0.17763
Windows Server 2022 (21H2)10.0.20348

Agora que temos as versões do Windows, vamos voltar à nossa consulta WMI. Se nos basearmos na tabela, a versão do Windows 7 é a 6.1

O que nos permite filtrar os computadores com Windows 7:

Select * FROM Win32_OperatingSystem WHERE version = 6.1

Na prática, utilizaremos esta consulta:

SELECT * FROM Win32_OperatingSystem WHERE Version LIKE "6.1%"

A utilização de LIKE irá selecionar todas as versões do Windows que comecem por 6.1, o que significa que, se a versão completa do Windows for 6.1.XYZ, será validada pela consulta WMI.

Normalmente, algo deve chamar-lhe a atenção: na tabela, podemos ver que as versões «desktop» e «server» do Windows partilham o mesmo número de versão; por isso, se utilizarmos a consulta, iremos também aplicar a política de grupo aos computadores com Windows Server 2008 R2. É necessário adicionar um parâmetro à consulta para indicar que pretendemos apenas a versão «Desktop»; para tal, vamos adicionar um filtro ao parâmetro ProductTypee definir que este deve ser igual a 1, para excluir as versões de servidor.

O que nos dá:

SELECT * FROM Win32_OperatingSystem WHERE Version LIKE "6.1%" AND ProductType="1"
ProductType valorSeleção
1Versão para computador / Cliente
2Servidor Controladores de domínio
3Servidor

Agora que já vimos a consulta, vamos ver como a utilizar com os filtros WMI.

Criar um filtro WMI e utilizá-lo

Adicionar um filtro WMI

1. Abrir a consola de Gestão de Políticas de Grupo.

2. Clique na pasta «Filtros WMI» 1, que se encontra na árvore de pastas, na parte direita.

3. Neste local, encontrará todos os filtros WMI que tenham sido introduzidos; um filtro WMI pode ser utilizado em várias políticas de grupo.

Quando um filtro WMI é adicionado a uma política de grupo, este é aplicado a todos os links.

4. Para criar um novo filtro, clique com o botão direito do rato na área central e clique em «Novo» 1.

5. Atribua um nome ao filtro WMI 1 e, em seguida, clique no botão «Adicionar» 2.

6. Por predefinição, o espaço de nomes selecionado é , queroot\CIMv2, é o que se pretende utilizar. Na área de consulta 1, introduza a consulta WMI que pretende aplicar e clique em OK 2.

7. É possível ver que a consulta foi adicionada 1; clique no botão «Guardar» 2 para guardar o filtro.

8. O filtro WMI é adicionado à lista.

Adicionar um filtro a uma política de grupo

1. Clique na política de grupo (ou na ligação) à qual pretende aplicar um filtro, acedendo ao separador Âmbito 1.

2. Na secção «Filtragem WMI» 1, selecione o filtro na lista suspensa 2.

3. É apresentada uma mensagem de confirmação; clique no botão «Sim» 1 para confirmar a aplicação do filtro.

4. Após a confirmação, é possível verificar que o filtro WMI está selecionado.

Agora já sabe como aplicar um filtro WMI a uma política de grupo.

Algumas consultas úteis

Eis alguns exemplos de consultas WMI que poderá utilizar:

Todos os computadores com Windows 10 e 11:

SELECT * FROM Win32_OperatingSystem WHERE Version LIKE "10.0%" AND ProductType="1"

Todos os computadores/servidores cujo nome comece por XXYY-

SELECT Name FROM Win32_ComputerSystem WHERE Name LIKE "XXYY-%"

Todos os Windows Server:

SELECT ProductType FROM Win32_OperatingSystem WHERE (ProductType = "2") OR (ProductType = "3")

Editor de destino

Também é possível utilizar consultas WMI em determinados parâmetros de política de grupo que permitem a segmentação ao nível do elemento.

No editor de destino, não é possível selecionar um filtro WMI.


Os filtros WMI são ferramentas poderosas que permitem aplicar facilmente uma política de grupo com base nas configurações dos computadores, sem necessidade de criar grupos ou alterar as UOs, e, além disso, são dinâmicos.

Romain Drouche
Romain Drouche
Arquiteto de Sistemas | MCSE: Infraestrutura Essencial
Especialista em infraestruturas de TI com mais de 15 anos de experiência na área. Atualmente, como Gestor de Projetos de Sistemas e Redes e especialista em Segurança de Sistemas de Informação (SSI), utilizo a minha expertise para garantir a fiabilidade e a segurança dos ambientes tecnológicos.

Deixe um comentário