active-directory
Je dois choisir : où lier ma GPO et comment la filtrer ?
Tu as créé une GPO. Deux questions se posent immédiatement :
- Active-directory
Le contexte
Tu as créé une GPO. Deux questions se posent immédiatement :
- Où la lier — domaine entier ou OU ciblée ?
- Comment la filtrer — tout le monde ou un groupe précis ?
Arbre de décision
Ma GPO concerne la stratégie de mot de passe ?
│
├── OUI → Lier au DOMAINE ENTIER (entreprise.local)
│ C'est la seule exception — fonctionne uniquement au niveau domaine
│
└── NON → Lier à l'OU ciblée (ex : OU=RH, OU=IT)
│
├── S'applique à TOUT le monde dans l'OU ?
│ └── OUI → Filtrage = Utilisateurs authentifiés uniquement (défaut)
│
└── S'applique à un GROUPE PRÉCIS dans l'OU ?
└── OUI → Filtrage = Utilisateurs authentifiés (lecture)
+ GG_RH ou GG_IT (lecture + appliquer)
Les options
| Situation | Où lier | Filtrage |
|---|---|---|
| Stratégie de mot de passe | Domaine entier | Défaut |
| GPO pour tout le monde dans une OU | OU ciblée | Défaut (Utilisateurs authentifiés) |
| GPO uniquement pour GG_RH | OU ciblée | Utilisateurs authentifiés + GG_RH |
| GPO uniquement pour GG_IT | OU ciblée | Utilisateurs authentifiés + GG_IT |
Ma décision type et pourquoi
Règle simple : sauf pour le mot de passe, toujours lier à l’OU la plus précise possible. Plus la liaison est précise, moins il y a de risque d’impact involontaire sur d’autres objets.
Pour le filtrage : toujours garder Utilisateurs authentifiés en lecture. Ajouter le groupe cible en Lecture + Appliquer par-dessus. Ne jamais supprimer Utilisateurs authentifiés.
Commandes / Exemples concrets
# Vérifier où s'applique une GPO sur un poste
gpresult /r
# Vérifier avec le compte d'un utilisateur précis
gpresult /r /user DOMAINE\utilisateur
# Rapport HTML complet pour le DP
gpresult /h C:\rapport_gpo.html
Configurer le filtrage dans gpmc.msc :
1. Cliquer sur la GPO → onglet Étendue → Filtrage de sécurité
2. Vérifier que "Utilisateurs authentifiés" EST présent
3. Cliquer Ajouter → ajouter GG_IT ou GG_RH
4. Onglet Délégation → Avancé → vérifier Lecture + Appliquer la stratégie de groupe = Autoriser
Supprimer “Utilisateurs authentifiés” du filtrage pour ne garder que GG_IT. Résultat : la GPO ne s’applique jamais car le poste ne peut plus la télécharger depuis le DC. Les deux groupes sont obligatoires et complémentaires.
- Seule la stratégie de mot de passe se lie au domaine entier
- Toutes les autres GPO → OU la plus précise possible
- Filtrage = toujours deux groupes : Utilisateurs authentifiés (lecture) + groupe cible (appliquer)
- Question jury : “Pourquoi garder Utilisateurs authentifiés ?” → Sans lui, le poste ne peut pas lire la GPO depuis le DC — elle ne s’applique jamais