« Une GPO liée à l’OU s’applique immédiatement à tous les objets visibles dedans. »
L’application dépend du type d’objet, du lien, de l’héritage, du filtrage de sécurité, des filtres WMI, de la réplication et du cycle de rafraîchissement.
01Sépare ordinateur et utilisateur
Les paramètres Computer Configuration suivent le compte ordinateur. Les paramètres User Configuration suivent le compte utilisateur. Une GPO peut contenir les deux, mais une GPO ciblée et nommée par fonction est plus facile à dépanner.
02Comprends LSDOU
Local → Site → Domain → Organizational Unit
Les paramètres sont traités dans cet ordre général. Les OU enfants peuvent recevoir des liens supplémentaires. Block Inheritance et Enforced modifient le comportement et doivent rester exceptionnels.
03Crée une GPO en simulation
New-GPO -Name 'SORIA-Workstations-Baseline' -Comment 'Socle postes du laboratoire' -WhatIf
Après création réelle dans le lab, sauvegarde immédiatement la GPO avant toute modification.
New-Item -ItemType Directory -Path 'C:\SORIA-Labs\GPO-Backup' -Force
Backup-GPO -Name 'SORIA-Workstations-Baseline' -Path 'C:\SORIA-Labs\GPO-Backup'
04Lie la GPO à la bonne OU
$domainDn = (Get-ADDomain).DistinguishedName
$targetOu = "OU=Workstations,$domainDn"
New-GPLink -Name 'SORIA-Workstations-Baseline' -Target $targetOu -LinkEnabled Yes -WhatIf
05Documente le contenu
Get-GPOReport -Name 'SORIA-Workstations-Baseline' -ReportType Html -Path 'C:\SORIA-Labs\SORIA-Workstations-Baseline.html'
Get-GPInheritance -Target $targetOu
Le rapport HTML constitue une preuve lisible des paramètres. Conserve aussi la sauvegarde GPO et la justification du filtrage.
06Vérifie depuis le client
gpupdate /force
gpresult /r
gpresult /h C:\SORIA-Labs\gpresult.html
gpupdate /force ne remplace pas le diagnostic. Certaines stratégies nécessitent logoff, reboot ou traitement au démarrage.
07Diagnostique l’absence d’application
Get-WinEvent -LogName 'Microsoft-Windows-GroupPolicy/Operational' -MaxEvents 50 |
Select-Object TimeCreated, Id, LevelDisplayName, Message
Contrôle successivement : OU réelle de l’objet, lien, état User/Computer, filtrage, droits Read/Apply Group Policy, réplication SYSVOL, DNS et résultat gpresult.
08Prépare le rollback
Set-GPLink -Name 'SORIA-Workstations-Baseline' -Target $targetOu -LinkEnabled No -WhatIf
Restore-GPO -Name 'SORIA-Workstations-Baseline' -Path 'C:\SORIA-Labs\GPO-Backup' -WhatIf
Déploie une baseline contrôlée
Choisis un paramètre non destructif, définis cible, GPO, lien, filtrage, preuve gpresult, événement attendu et rollback. Teste d’abord sur une OU pilote.
✓Ce que tu retiens
Une GPO est un objet versionné, lié et ciblé. Son succès se prouve depuis le client avec le résultat effectif, pas seulement depuis GPMC.