← Retour au portail

Fiche 2 - GPO — Stratégies de groupe sous Windows Server

Créer et appliquer des stratégies de groupe (GPO) pour configurer les postes et utilisateurs du domaine Active Directory.

Intermédiaire — SISR 2ème année ⏱️ 25 min 📁 Windows Server

🎯 Objectifs de la fiche

  1. Principe des GPO — Définition, ordre d'application, héritage
  2. Créer et lier une GPO — Console GPMC, créer, lier à une UO
  3. Paramètres courants — Fond d'écran, mappage lecteur, restrictions
  4. Forcer et diagnostiquer — gpupdate, gpresult, rsop
  5. Exemples de GPO utiles en formation — Verrouillage, bureaux, sécurité

Prérequis

Active Directory DS installé et fonctionnel (voir fiche 1). Des UO et utilisateurs créés. Connaître la structure d'Active Directory.

1. Principe des GPO

Une GPO (Group Policy Object) est un ensemble de paramètres qui s'appliquent automatiquement aux ordinateurs et aux utilisateurs d'un domaine. Elles permettent de standardiser les postes, d'appliquer des restrictions de sécurité et de distribuer des configurations.

ConceptExplication
GPOObjet contenant des centaines de paramètres (registre, scripts, sécurité...)
LiaisonUne GPO est liée à un site, domaine ou UO pour s'appliquer aux objets dedans
HéritageLes GPO des conteneurs parents s'appliquent aux enfants (sauf blocage)
Ordre (LSDOU)Local > Site > Domaine > UO — la dernière appliquée l'emporte
FiltrageOn peut cibler des GPO via filtres de sécurité ou WMI
ℹ️ L'ordre LSDOU signifie que les GPO d'UO ont la priorité sur celles du domaine. Si deux GPO configurent le même paramètre, c'est la plus proche de l'objet (UO) qui gagne.

2. Créer et lier une GPO

Ouvrir la console GPMC : gpmc.msc
(ou Gestionnaire de serveur > Outils > Gestion des stratégies de groupe)

1. Créer la GPO :
   Clic droit sur UO-Etudiants > Créer un objet GPO dans ce domaine et le lier ici
   Nom : GPO-Etudiants-Restrictions

2. Modifier la GPO :
   Clic droit sur GPO-Etudiants-Restrictions > Modifier
   → L'éditeur de stratégie de groupe s'ouvre

Structure de l'éditeur :
├── Configuration ordinateur
│   ├── Stratégies
│   │   ├── Paramètres Windows (scripts, sécurité...)
│   │   └── Modèles d'administration (registre)
│   └── Préférences
└── Configuration utilisateur
    ├── Stratégies
    └── Préférences

3. Paramètres GPO courants

3.1 Définir un fond d'écran pour tous les utilisateurs

Configuration utilisateur > Stratégies > Modèles d'administration
> Bureau > Bureau Active Desktop > Fond d'écran Active Desktop

Activé
Nom du fond d'écran : \\SRV-AD-01\partage\fond.jpg
Style              : Étirer

3.2 Mapper un lecteur réseau

Configuration utilisateur > Préférences > Paramètres Windows > Mappages de lecteurs
> Clic droit > Nouveau > Lecteur mappé

Action    : Créer
Emplacement : \\SRV-AD-01\partage-etudiants
Lettre    : H:
Se reconnecter : Coché
Étiquette : Documents Etudiants

3.3 Désactiver le Panneau de configuration

Configuration utilisateur > Stratégies > Modèles d'administration
> Panneau de configuration > Interdire l'accès au Panneau de configuration

→ Activé

3.4 Politique de mot de passe (domaine)

(Lier à la racine du domaine, pas à une UO)
Configuration ordinateur > Stratégies > Paramètres Windows
> Paramètres de sécurité > Stratégies de compte > Stratégie de mot de passe

Longueur minimale du mot de passe : 8 caractères
Complexité requise               : Activé
Historique des mots de passe     : 5 mots de passe mémorisés
Durée de vie maximale            : 90 jours

3.5 Déployer un logiciel (MSI)

Configuration ordinateur > Stratégies > Paramètres logiciels
> Installation de logiciels > Clic droit > Nouveau > Package

Chemin réseau : \\SRV-AD-01\logiciels\notepad++.msi
Type          : Affecté (Assigned) — installation automatique

4. Forcer et diagnostiquer les GPO

CommandeActionExemple
gpupdate /forceForce la mise à jour des GPO immédiatementgpupdate /force
gpupdate /force /logoffForce mise à jour + déconnexion (pour GPO utilisateur)gpupdate /force /logoff
gpresult /rAffiche les GPO appliquées au compte courantgpresult /r
gpresult /h rapport.htmlGénère un rapport HTML détaillé des GPOgpresult /h C:\rapport.html
gpresult /scope userGPO appliquées à l'utilisateur uniquementgpresult /r /scope user
rsop.mscJeu de stratégie résultant — interface graphiquersop.msc
# Sur un poste client, vérifier les GPO appliquées :
gpresult /r

Résultat attendu :
INFORMATIONS SUR L'ORDINATEUR
  Objet GPO appliqué : Default Domain Policy
  Objet GPO appliqué : GPO-Securite-Postes

INFORMATIONS SUR L'UTILISATEUR
  Objet GPO appliqué : Default Domain Policy
  Objet GPO appliqué : GPO-Etudiants-Restrictions

5. Ordre de traitement et priorité

PrioritéNiveauRemarque
1 (appliqué en dernier)UO enfantPriorité maximale — écrase les niveaux supérieurs
2UO parentS'applique si non écrasé par l'UO enfant
3DomaineDefault Domain Policy est ici
4SiteRare en formation
5 (appliqué en premier)LocalPriorité minimale — écrasé par tout le reste
💡 Si une GPO ne s'applique pas comme prévu, vérifier : 1) La liaison est-elle activée ? 2) Le filtrage de sécurité inclut-il les bons groupes ? 3) Y a-t-il un blocage d'héritage ? 4) gpupdate /force a-t-il été exécuté ?
Que signifie l'acronyme LSDOU dans le contexte des GPO ?
  • L'ordre d'application : Local, Site, Domaine, UO
  • Les types de licences Windows Server
  • Les niveaux de sécurité Active Directory
  • Local System Domain Organizational Unit

✅ Réponse : L'ordre d'application : Local, Site, Domaine, UO

Quelle GPO a la priorité la plus haute (s'applique en dernier) ?
  • La GPO liée au domaine
  • La GPO liée au site
  • La GPO locale
  • La GPO liée à l'UO la plus proche de l'objet

✅ Réponse : La GPO liée à l'UO la plus proche de l'objet

Quelle commande force immédiatement l'application des GPO ?
  • gpresult /force
  • gpupdate /force
  • gpo /update
  • Redémarrer le service NETLOGON

✅ Réponse : gpupdate /force

Où configure-t-on la politique de mot de passe du domaine ?
  • Dans une GPO liée à l'UO Utilisateurs
  • Dans une GPO liée à la racine du domaine
  • Dans les propriétés de chaque utilisateur
  • Dans le registre Windows

✅ Réponse : Dans une GPO liée à la racine du domaine

Quelle commande génère un rapport HTML des GPO appliquées ?
  • gpresult /r
  • rsop.msc
  • gpresult /h rapport.html
  • gpmc.msc /export

✅ Réponse : gpresult /h rapport.html