Administration Windows Server & Active Directory · Étape 18

Conçois, lie et dépanne des stratégies de groupe

Crée une GPO ciblée, maîtrise ordre de traitement, filtrage et preuves d’application.

Durée indicative · ~1 h 50Niveau intermédiairePrérequis conseillé · Leçon 17 — AGDLP et délégationPratique · TP
L’idée reçue

« Une GPO liée à l’OU s’applique immédiatement à tous les objets visibles dedans. »

L’application dépend du type d’objet, du lien, de l’héritage, du filtrage de sécurité, des filtres WMI, de la réplication et du cycle de rafraîchissement.

01Sépare ordinateur et utilisateur

Les paramètres Computer Configuration suivent le compte ordinateur. Les paramètres User Configuration suivent le compte utilisateur. Une GPO peut contenir les deux, mais une GPO ciblée et nommée par fonction est plus facile à dépanner.

02Comprends LSDOU

Local → Site → Domain → Organizational Unit

Les paramètres sont traités dans cet ordre général. Les OU enfants peuvent recevoir des liens supplémentaires. Block Inheritance et Enforced modifient le comportement et doivent rester exceptionnels.

03Crée une GPO en simulation

New-GPO -Name 'SORIA-Workstations-Baseline' -Comment 'Socle postes du laboratoire' -WhatIf

Après création réelle dans le lab, sauvegarde immédiatement la GPO avant toute modification.

New-Item -ItemType Directory -Path 'C:\SORIA-Labs\GPO-Backup' -Force
Backup-GPO -Name 'SORIA-Workstations-Baseline' -Path 'C:\SORIA-Labs\GPO-Backup'

04Lie la GPO à la bonne OU

$domainDn = (Get-ADDomain).DistinguishedName
$targetOu = "OU=Workstations,$domainDn"
New-GPLink -Name 'SORIA-Workstations-Baseline' -Target $targetOu -LinkEnabled Yes -WhatIf

05Documente le contenu

Get-GPOReport -Name 'SORIA-Workstations-Baseline' -ReportType Html -Path 'C:\SORIA-Labs\SORIA-Workstations-Baseline.html'
Get-GPInheritance -Target $targetOu

Le rapport HTML constitue une preuve lisible des paramètres. Conserve aussi la sauvegarde GPO et la justification du filtrage.

06Vérifie depuis le client

gpupdate /force
gpresult /r
gpresult /h C:\SORIA-Labs\gpresult.html

gpupdate /force ne remplace pas le diagnostic. Certaines stratégies nécessitent logoff, reboot ou traitement au démarrage.

07Diagnostique l’absence d’application

Get-WinEvent -LogName 'Microsoft-Windows-GroupPolicy/Operational' -MaxEvents 50 |
  Select-Object TimeCreated, Id, LevelDisplayName, Message

Contrôle successivement : OU réelle de l’objet, lien, état User/Computer, filtrage, droits Read/Apply Group Policy, réplication SYSVOL, DNS et résultat gpresult.

08Prépare le rollback

Set-GPLink -Name 'SORIA-Workstations-Baseline' -Target $targetOu -LinkEnabled No -WhatIf
Restore-GPO -Name 'SORIA-Workstations-Baseline' -Path 'C:\SORIA-Labs\GPO-Backup' -WhatIf
Challenge autonome

Déploie une baseline contrôlée

Choisis un paramètre non destructif, définis cible, GPO, lien, filtrage, preuve gpresult, événement attendu et rollback. Teste d’abord sur une OU pilote.

Ce que tu retiens

Une GPO est un objet versionné, lié et ciblé. Son succès se prouve depuis le client avec le résultat effectif, pas seulement depuis GPMC.

Ta progression

Chargement de l’état… Se connecter pour synchroniser.