active-directory

Je dois choisir : où lier ma GPO et comment la filtrer ?

Tu as créé une GPO. Deux questions se posent immédiatement :

  • Active-directory

Le contexte

Tu as créé une GPO. Deux questions se posent immédiatement :

  1. Où la lier — domaine entier ou OU ciblée ?
  2. Comment la filtrer — tout le monde ou un groupe précis ?

Arbre de décision

Ma GPO concerne la stratégie de mot de passe ?

├── OUI → Lier au DOMAINE ENTIER (entreprise.local)
│         C'est la seule exception — fonctionne uniquement au niveau domaine

└── NON → Lier à l'OU ciblée (ex : OU=RH, OU=IT)

          ├── S'applique à TOUT le monde dans l'OU ?
          │   └── OUI → Filtrage = Utilisateurs authentifiés uniquement (défaut)

          └── S'applique à un GROUPE PRÉCIS dans l'OU ?
              └── OUI → Filtrage = Utilisateurs authentifiés (lecture)
                                 + GG_RH ou GG_IT (lecture + appliquer)

Les options

SituationOù lierFiltrage
Stratégie de mot de passeDomaine entierDéfaut
GPO pour tout le monde dans une OUOU cibléeDéfaut (Utilisateurs authentifiés)
GPO uniquement pour GG_RHOU cibléeUtilisateurs authentifiés + GG_RH
GPO uniquement pour GG_ITOU cibléeUtilisateurs authentifiés + GG_IT

Ma décision type et pourquoi

Règle simple : sauf pour le mot de passe, toujours lier à l’OU la plus précise possible. Plus la liaison est précise, moins il y a de risque d’impact involontaire sur d’autres objets.

Pour le filtrage : toujours garder Utilisateurs authentifiés en lecture. Ajouter le groupe cible en Lecture + Appliquer par-dessus. Ne jamais supprimer Utilisateurs authentifiés.


Commandes / Exemples concrets

# Vérifier où s'applique une GPO sur un poste
gpresult /r

# Vérifier avec le compte d'un utilisateur précis
gpresult /r /user DOMAINE\utilisateur

# Rapport HTML complet pour le DP
gpresult /h C:\rapport_gpo.html

Configurer le filtrage dans gpmc.msc :

1. Cliquer sur la GPO → onglet Étendue → Filtrage de sécurité
2. Vérifier que "Utilisateurs authentifiés" EST présent
3. Cliquer Ajouter → ajouter GG_IT ou GG_RH
4. Onglet Délégation → Avancé → vérifier Lecture + Appliquer la stratégie de groupe = Autoriser

Supprimer “Utilisateurs authentifiés” du filtrage pour ne garder que GG_IT. Résultat : la GPO ne s’applique jamais car le poste ne peut plus la télécharger depuis le DC. Les deux groupes sont obligatoires et complémentaires.


  • Seule la stratégie de mot de passe se lie au domaine entier
  • Toutes les autres GPO → OU la plus précise possible
  • Filtrage = toujours deux groupes : Utilisateurs authentifiés (lecture) + groupe cible (appliquer)
  • Question jury : “Pourquoi garder Utilisateurs authentifiés ?” → Sans lui, le poste ne peut pas lire la GPO depuis le DC — elle ne s’applique jamais

Fiches liées