Polarys

GPO basiques

Comprendre les stratégies de groupe

Comprendre les stratégies de groupe

Les stratégies de groupe (GPO) sont l'un des outils les plus puissants de Windows Server. Elles permettent de configurer et de sécuriser des centaines de postes en quelques clics, sans intervention manuelle.

Qu'est-ce qu'une GPO ?

Une GPO (Group Policy Object) est un ensemble de paramètres poussés automatiquement sur les utilisateurs et/ou ordinateurs membres du domaine Active Directory.

On les gère via la GPMC (gpmc.msc). Une GPO doit être liée à un conteneur AD (domaine, site ou OU) pour s'appliquer.

Ordre d'application (LSDOU)

Les GPO s'appliquent dans un ordre précis : le dernier appliqué l'emporte en cas de conflit :

  1. Local : paramètres locaux de la machine
  2. Site : GPO liées au site AD
  3. Domaine : GPO liées au domaine
  4. OU : GPO liées à l'OU (enfant gagne sur parent)
graph LR
    A[Local] --> B[Site]
    B --> C[Domaine]
    C --> D[OU parente]
    D --> E[OU enfant : gagne en cas de conflit]

RSOP : voir ce qui s'applique

gpresult /r (ou rsop.msc) affiche les GPO effectivement appliquées sur un poste/utilisateur. Indispensable pour le diagnostic.

Cas concret

L'IT veut interdire l'accès au Panneau de configuration pour tous les utilisateurs sauf le groupe IT. On crée une GPO "Restriction Panneau" liée à l'OU Utilisateurs, avec ciblage pour exclure le groupe IT.

Erreurs fréquentes

  • Modifier la Default Domain Policy au lieu de créer une GPO dédiée : risque de casser des paramètres de sécurité globaux.
  • Oublier gpupdate /force après modification : la GPO n'est pas testée en conditions réelles.
  • Confondre GPO Ordinateur (s'applique au démarrage) et GPO Utilisateur (s'applique à la session).

À retenir

  • LSDOU : Local → Site → Domaine → OU. Le dernier l'emporte.
  • Toujours créer une GPO dédiée, ne jamais modifier Default Domain Policy.
  • gpresult /r pour diagnostiquer ce qui s'applique réellement.

Mini-exercice

Sur votre VM, ouvrez gpmc.msc. Listez les GPO liées au domaine. Ouvrez une session utilisateur test et exécutez gpresult /r. Identifiez quelles GPO sont appliquées en "Utilisateur" et en "Ordinateur".

Quiz de validation

Quiz - 8 questions

1. Que signifie l'acronyme GPO ?

2. Quel est l'ordre d'application des GPO (acronyme LSDOU) ?

3. En cas de conflit entre une GPO de domaine et une GPO d'OU, laquelle l'emporte ?

4. Quelle commande affiche les GPO effectivement appliquées sur un poste et un utilisateur ?

5. Pourquoi ne doit-on pas modifier la Default Domain Policy ?

6. Une GPO "Ordinateur" s'applique à quel moment ?

7. Un technicien lie une GPO à une OU et l'applique immédiatement avec gpupdate. Les utilisateurs ne voient pas le changement. Quelle est la cause probable ?

8. Un utilisateur standard accède encore au Panneau de configuration malgré une GPO de restriction. Quelle est la première vérification à faire ?

Suis ta progression

Crée un compte gratuit pour suivre ta progression et accéder à toutes les leçons.