GPO — Group Policy Objects
Une GPO est un ensemble de règles appliquées automatiquement aux utilisateurs et ordinateurs du domaine Active Directory. Elle s'applique au démarrage
- Active-directory
C’est quoi ?
Une GPO est un ensemble de règles appliquées automatiquement aux utilisateurs et ordinateurs du domaine Active Directory. Elle s’applique au démarrage de la machine (configuration ordinateur) ou à l’ouverture de session (configuration utilisateur).
| Type | S’applique à | Quand |
|---|---|---|
| Configuration ordinateur | La machine | Au démarrage du système |
| Configuration utilisateur | L’utilisateur connecté | À chaque ouverture de session |
Architecture / Schéma
Comment ça marche ?
1 — Créer et lier une GPO
Ouvrir la console : gpmc.msc (Outils → Gestion des stratégies de groupe)
| # | Action | Détail |
|---|---|---|
| 1 | Créer la GPO | Clic droit sur l’OU cible → Créer un objet GPO dans ce domaine et le lier → Nom explicite |
| 2 | Modifier la GPO | Clic droit sur la GPO → Modifier → configurer les paramètres |
| 3 | Vérifier la liaison | Cliquer sur la GPO → onglet Étendue → vérifier que le lien pointe vers la bonne OU |
| 4 | Configurer le filtrage | Onglet Étendue → Filtrage de sécurité |
| 5 | Appliquer | Clic droit sur l’OU → Mise à jour de la stratégie de groupe |
2 — Filtrage de sécurité — La règle des deux groupes
| Groupe dans le filtrage | Permission | Rôle |
|---|---|---|
| Utilisateurs authentifiés | Lecture seule ✅ NE PAS SUPPRIMER | Permet au poste de télécharger la GPO depuis le DC — OBLIGATOIRE |
| GG_IT ou GG_RH | Lecture + Appliquer ✅ | Détermine qui applique réellement la GPO |
3 — Où lier chaque GPO
| GPO | Lier sur | Pourquoi |
|---|---|---|
| GPO_MotDePasse | Domaine entier | Fonctionne UNIQUEMENT si liée au domaine |
| GPO restriction panneau de config | OU ciblée | S’applique uniquement aux utilisateurs de cette OU |
| GPO lecteur réseau | OU ciblée | Monte le lecteur uniquement pour les concernés |
| GPO_IT / GPO_RH | OU ciblée | Avec filtrage par groupe pour cibler le bon profil |
Paramètres GPO utiles en TP
| Paramètre | Chemin dans l’éditeur GPO |
|---|---|
| Stratégie de mot de passe | Config. ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de comptes → Stratégie de mot de passe |
| Verrouillage de compte | Config. ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de comptes → Stratégie de verrouillage |
| Bloquer panneau de config | Config. utilisateur → Stratégies → Modèles d’administration → Panneau de configuration → Interdire l’accès au Panneau de configuration |
| Lecteur réseau automatique | Config. utilisateur → Préférences → Paramètres Windows → Mappages de lecteurs → Nouveau |
Commandes / Exemples concrets
# Voir toutes les GPO appliquées à l'utilisateur connecté
gpresult /r
# Rapport HTML complet (screenshot pour le DP)
gpresult /h C:\rapport_gpo.html
# Forcer la mise à jour immédiate sur le poste
gpupdate /force
# Depuis le serveur — mettre à jour tous les postes de l'OU
gpmc.msc → clic droit sur l'OU → Mise à jour de la stratégie de groupe
⚠️ Pièges classiques
Ne jamais lier une GPO au domaine entier sauf pour la stratégie de mot de passe. Toutes les autres GPO doivent être liées à l’OU ciblée — sinon elles s’appliquent à tout le monde, y compris les administrateurs.
Ne jamais supprimer “Utilisateurs authentifiés” du filtrage de sécurité. Sans lui, le poste client ne peut pas lire la GPO depuis le DC et elle ne s’applique jamais, même si le bon groupe est présent.
Dépannage — Erreurs fréquentes
| Symptôme | Cause / Solution |
|---|---|
GPO n’apparaît pas dans gpresult /r | GPO liée au mauvais endroit, ou Utilisateurs authentifiés supprimé, ou groupe absent du filtrage |
GPO refusée dans gpresult /r | Permission “Appliquer la stratégie de groupe” non cochée pour le groupe dans Délégation → Avancé |
| Lecteur réseau ne se monte pas | GPO dans Config. ordinateur au lieu de Config. utilisateur. Ou dossier partagé inexistant |
| Panneau de config toujours accessible | Mauvais paramètre → utiliser “Interdire l’accès au Panneau de configuration et à l’application Paramètres” |
| Erreur 8007071a | Erreur RPC — poste éteint ou pare-feu bloqué. S’appliquera au prochain démarrage |
- GPO liée au domaine = s’applique à tous. GPO liée à une OU = uniquement les objets de cette OU
- Stratégie de mot de passe → liée au domaine entier obligatoirement
- Utilisateurs authentifiés dans le filtrage = OBLIGATOIRE, ne jamais supprimer
- Filtrage par groupe (GG_IT, GG_RH) = appliquer une GPO différente selon le profil
- gpresult /r pour vérifier · gpresult /h pour un rapport HTML complet
- Question jury : “Comment appliquer une GPO différente selon le service ?” → GPO par service, liée à l’OU, filtrée par groupe Global, Utilisateurs authentifiés conservé en lecture