Créer et appliquer des stratégies de groupe (GPO) pour configurer les postes et utilisateurs du domaine Active Directory.
Active Directory DS installé et fonctionnel (voir fiche 1). Des UO et utilisateurs créés. Connaître la structure d'Active Directory.
Une GPO (Group Policy Object) est un ensemble de paramètres qui s'appliquent automatiquement aux ordinateurs et aux utilisateurs d'un domaine. Elles permettent de standardiser les postes, d'appliquer des restrictions de sécurité et de distribuer des configurations.
| Concept | Explication |
|---|---|
| GPO | Objet contenant des centaines de paramètres (registre, scripts, sécurité...) |
| Liaison | Une GPO est liée à un site, domaine ou UO pour s'appliquer aux objets dedans |
| Héritage | Les GPO des conteneurs parents s'appliquent aux enfants (sauf blocage) |
| Ordre (LSDOU) | Local > Site > Domaine > UO — la dernière appliquée l'emporte |
| Filtrage | On peut cibler des GPO via filtres de sécurité ou WMI |
Ouvrir la console GPMC : gpmc.msc
(ou Gestionnaire de serveur > Outils > Gestion des stratégies de groupe)
1. Créer la GPO :
Clic droit sur UO-Etudiants > Créer un objet GPO dans ce domaine et le lier ici
Nom : GPO-Etudiants-Restrictions
2. Modifier la GPO :
Clic droit sur GPO-Etudiants-Restrictions > Modifier
→ L'éditeur de stratégie de groupe s'ouvre
Structure de l'éditeur :
├── Configuration ordinateur
│ ├── Stratégies
│ │ ├── Paramètres Windows (scripts, sécurité...)
│ │ └── Modèles d'administration (registre)
│ └── Préférences
└── Configuration utilisateur
├── Stratégies
└── Préférences
Configuration utilisateur > Stratégies > Modèles d'administration > Bureau > Bureau Active Desktop > Fond d'écran Active Desktop Activé Nom du fond d'écran : \\SRV-AD-01\partage\fond.jpg Style : Étirer
Configuration utilisateur > Préférences > Paramètres Windows > Mappages de lecteurs > Clic droit > Nouveau > Lecteur mappé Action : Créer Emplacement : \\SRV-AD-01\partage-etudiants Lettre : H: Se reconnecter : Coché Étiquette : Documents Etudiants
Configuration utilisateur > Stratégies > Modèles d'administration > Panneau de configuration > Interdire l'accès au Panneau de configuration → Activé
(Lier à la racine du domaine, pas à une UO) Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Stratégies de compte > Stratégie de mot de passe Longueur minimale du mot de passe : 8 caractères Complexité requise : Activé Historique des mots de passe : 5 mots de passe mémorisés Durée de vie maximale : 90 jours
Configuration ordinateur > Stratégies > Paramètres logiciels > Installation de logiciels > Clic droit > Nouveau > Package Chemin réseau : \\SRV-AD-01\logiciels\notepad++.msi Type : Affecté (Assigned) — installation automatique
| Commande | Action | Exemple |
|---|---|---|
| gpupdate /force | Force la mise à jour des GPO immédiatement | gpupdate /force |
| gpupdate /force /logoff | Force mise à jour + déconnexion (pour GPO utilisateur) | gpupdate /force /logoff |
| gpresult /r | Affiche les GPO appliquées au compte courant | gpresult /r |
| gpresult /h rapport.html | Génère un rapport HTML détaillé des GPO | gpresult /h C:\rapport.html |
| gpresult /scope user | GPO appliquées à l'utilisateur uniquement | gpresult /r /scope user |
| rsop.msc | Jeu de stratégie résultant — interface graphique | rsop.msc |
# Sur un poste client, vérifier les GPO appliquées :
gpresult /r
Résultat attendu :
INFORMATIONS SUR L'ORDINATEUR
Objet GPO appliqué : Default Domain Policy
Objet GPO appliqué : GPO-Securite-Postes
INFORMATIONS SUR L'UTILISATEUR
Objet GPO appliqué : Default Domain Policy
Objet GPO appliqué : GPO-Etudiants-Restrictions
| Priorité | Niveau | Remarque |
|---|---|---|
| 1 (appliqué en dernier) | UO enfant | Priorité maximale — écrase les niveaux supérieurs |
| 2 | UO parent | S'applique si non écrasé par l'UO enfant |
| 3 | Domaine | Default Domain Policy est ici |
| 4 | Site | Rare en formation |
| 5 (appliqué en premier) | Local | Priorité minimale — écrasé par tout le reste |
✅ Réponse : L'ordre d'application : Local, Site, Domaine, UO
✅ Réponse : La GPO liée à l'UO la plus proche de l'objet
✅ Réponse : gpupdate /force
✅ Réponse : Dans une GPO liée à la racine du domaine
✅ Réponse : gpresult /h rapport.html