active-directory

GPO — Group Policy Objects

Une GPO est un ensemble de règles appliquées automatiquement aux utilisateurs et ordinateurs du domaine Active Directory. Elle s'applique au démarrage

  • Active-directory

C’est quoi ?

Une GPO est un ensemble de règles appliquées automatiquement aux utilisateurs et ordinateurs du domaine Active Directory. Elle s’applique au démarrage de la machine (configuration ordinateur) ou à l’ouverture de session (configuration utilisateur).

TypeS’applique àQuand
Configuration ordinateurLa machineAu démarrage du système
Configuration utilisateurL’utilisateur connectéÀ chaque ouverture de session

Architecture / Schéma

Architecture GPO


Comment ça marche ?

1 — Créer et lier une GPO

Ouvrir la console : gpmc.msc (Outils → Gestion des stratégies de groupe)

#ActionDétail
1Créer la GPOClic droit sur l’OU cible → Créer un objet GPO dans ce domaine et le lier → Nom explicite
2Modifier la GPOClic droit sur la GPO → Modifier → configurer les paramètres
3Vérifier la liaisonCliquer sur la GPO → onglet Étendue → vérifier que le lien pointe vers la bonne OU
4Configurer le filtrageOnglet Étendue → Filtrage de sécurité
5AppliquerClic droit sur l’OU → Mise à jour de la stratégie de groupe

2 — Filtrage de sécurité — La règle des deux groupes

Groupe dans le filtragePermissionRôle
Utilisateurs authentifiésLecture seule ✅ NE PAS SUPPRIMERPermet au poste de télécharger la GPO depuis le DC — OBLIGATOIRE
GG_IT ou GG_RHLecture + Appliquer ✅Détermine qui applique réellement la GPO

3 — Où lier chaque GPO

GPOLier surPourquoi
GPO_MotDePasseDomaine entierFonctionne UNIQUEMENT si liée au domaine
GPO restriction panneau de configOU cibléeS’applique uniquement aux utilisateurs de cette OU
GPO lecteur réseauOU cibléeMonte le lecteur uniquement pour les concernés
GPO_IT / GPO_RHOU cibléeAvec filtrage par groupe pour cibler le bon profil

Paramètres GPO utiles en TP

ParamètreChemin dans l’éditeur GPO
Stratégie de mot de passeConfig. ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de comptes → Stratégie de mot de passe
Verrouillage de compteConfig. ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de comptes → Stratégie de verrouillage
Bloquer panneau de configConfig. utilisateur → Stratégies → Modèles d’administration → Panneau de configuration → Interdire l’accès au Panneau de configuration
Lecteur réseau automatiqueConfig. utilisateur → Préférences → Paramètres Windows → Mappages de lecteurs → Nouveau

Commandes / Exemples concrets

# Voir toutes les GPO appliquées à l'utilisateur connecté
gpresult /r

# Rapport HTML complet (screenshot pour le DP)
gpresult /h C:\rapport_gpo.html

# Forcer la mise à jour immédiate sur le poste
gpupdate /force
# Depuis le serveur — mettre à jour tous les postes de l'OU
gpmc.msc → clic droit sur l'OU → Mise à jour de la stratégie de groupe

⚠️ Pièges classiques

Ne jamais lier une GPO au domaine entier sauf pour la stratégie de mot de passe. Toutes les autres GPO doivent être liées à l’OU ciblée — sinon elles s’appliquent à tout le monde, y compris les administrateurs.

Ne jamais supprimer “Utilisateurs authentifiés” du filtrage de sécurité. Sans lui, le poste client ne peut pas lire la GPO depuis le DC et elle ne s’applique jamais, même si le bon groupe est présent.


Dépannage — Erreurs fréquentes

SymptômeCause / Solution
GPO n’apparaît pas dans gpresult /rGPO liée au mauvais endroit, ou Utilisateurs authentifiés supprimé, ou groupe absent du filtrage
GPO refusée dans gpresult /rPermission “Appliquer la stratégie de groupe” non cochée pour le groupe dans Délégation → Avancé
Lecteur réseau ne se monte pasGPO dans Config. ordinateur au lieu de Config. utilisateur. Ou dossier partagé inexistant
Panneau de config toujours accessibleMauvais paramètre → utiliser “Interdire l’accès au Panneau de configuration et à l’application Paramètres”
Erreur 8007071aErreur RPC — poste éteint ou pare-feu bloqué. S’appliquera au prochain démarrage

  • GPO liée au domaine = s’applique à tous. GPO liée à une OU = uniquement les objets de cette OU
  • Stratégie de mot de passe → liée au domaine entier obligatoirement
  • Utilisateurs authentifiés dans le filtrage = OBLIGATOIRE, ne jamais supprimer
  • Filtrage par groupe (GG_IT, GG_RH) = appliquer une GPO différente selon le profil
  • gpresult /r pour vérifier · gpresult /h pour un rapport HTML complet
  • Question jury : “Comment appliquer une GPO différente selon le service ?” → GPO par service, liée à l’OU, filtrée par groupe Global, Utilisateurs authentifiés conservé en lecture

Fiches liées