Infrastructure serveurs

Maintenir un serveur Windows

Rationalisez les services de l'entreprise via les stratégies de groupe et le serveur de fichiers, maîtrisez le mode Core et les outils RSAT, puis automatisez les tâches avec PowerShell — depuis la gestion des fichiers jusqu'à l'import massif d'utilisateurs dans l'Active Directory.

Je configure les stratégies de groupe

Rationaliser plutôt que bricoler poste par poste

Vous rejoignez la DSI d'Easy Learn, organisme de formation pour adultes présent dans toute la France : un siège en région parisienne qui porte la Direction, la comptabilité, les Ressources Humaines et l'Informatique, et plusieurs centres de formation reliés au siège par VPN, chacun avec sa propre direction, ses managers de formation, ses formateurs et ses stagiaires. Votre première mission est de rationaliser les services de l'entreprise, organisés par groupes : plutôt que de configurer chaque poste et chaque session à la main, vous allez centraliser les règles d'environnement et de sécurité au niveau du domaine easylearn.local, via les stratégies de groupe (Group Policy Objects, GPO). Aucun support de formation dédié ne détaille cette étape ; ce chapitre s'appuie donc sur les pratiques standards de gestion des GPO sous Windows Server, avec des exemples illustratifs propres à Easy Learn.

Le principe d'une stratégie de groupe

Une GPO est un ensemble de paramètres appliqué automatiquement aux ordinateurs et aux utilisateurs d'un périmètre donné de l'annuaire Active Directory. Une fois liée à ce périmètre, elle s'applique sans intervention manuelle sur chaque poste, et se met à jour à l'ouverture de session ou périodiquement (toutes les 90 minutes par défaut, avec un décalage aléatoire).

NotionRôle
GPO (Group Policy Object)Le conteneur de paramètres lui-même, créé une fois puis réutilisable
Lien (link)Le rattachement d'une GPO à un domaine, un site ou une unité d'organisation (OU)
Configuration OrdinateurParamètres appliqués à la machine, quel que soit l'utilisateur qui l'utilise
Configuration UtilisateurParamètres appliqués au compte, quel que soit le poste sur lequel il ouvre une session
Filtrage de sécuritéRestreint l'application d'une GPO à certains groupes ou comptes, au sein même de son périmètre de liaison

Structurer les unités d'organisation avant les GPO

Une GPO se lie à une OU : sans structure d'OU cohérente, impossible de cibler finement un service. Pour Easy Learn, une arborescence par groupe/service permet de coller à l'organisation réelle de l'entreprise :

easylearn.local
└── OU Entreprise
    ├── OU Direction
    ├── OU RH
    ├── OU Comptabilite
    ├── OU Informatique
    └── OU Formation
        ├── OU Formateurs
        └── OU Stagiaires

Chaque OU peut recevoir ses propres GPO, en plus de celles héritées des niveaux supérieurs — le domaine, puis l'OU parente, puis l'OU elle-même. C'est cet ordre d'application, connu sous l'acronyme L-S-D-OU (Local, Site, Domaine, OU, de la portée la plus large à la plus précise), qui détermine quel paramètre l'emporte en cas de conflit : le dernier appliqué, donc le plus proche de l'objet, prend le dessus, sauf blocage explicite.

Créer et lier une GPO avec la console de gestion

La console Gestion des stratégies de groupe (gpmc.msc) centralise la création, la liaison et la modification des GPO :

  1. Clic droit sur l'OU cible (par exemple Stagiaires) > Créer un objet GPO dans ce domaine, et le lier ici ;
  2. Nommer la GPO de façon explicite, par exemple GPO_Stagiaires_Environnement ;
  3. Clic droit sur la GPO > Modifier, pour ouvrir l'Éditeur de gestion des stratégies de groupe et configurer les paramètres.

Une même GPO peut ensuite être liée à plusieurs OU, sans dupliquer sa configuration : un lien pointe vers l'objet GPO existant, il ne le copie pas. Modifier la GPO source répercute donc le changement partout où elle est liée.

Stratégies liées à l'environnement de l'utilisateur

Pour un centre de formation, l'objectif est qu'un stagiaire retrouve un environnement de travail identique quel que soit le poste sur lequel il se connecte, et qu'il ne puisse pas modifier des réglages qui perturberaient la session suivante.

Paramètre GPO courantEmplacement dans l'éditeurEffet
Redirection de dossiersConfiguration Utilisateur > Préférences > Paramètres Windows > Redirection de dossiersLe dossier Documents du stagiaire pointe vers un partage réseau centralisé, pas vers le disque local du poste
Scripts d'ouverture de sessionConfiguration Utilisateur > Stratégies > Paramètres Windows > ScriptsExécute un script (mapping de lecteurs, message d'accueil) à chaque connexion
Fond d'écran imposéConfiguration Utilisateur > Stratégies > Modèles d'administration > BureauImpose un fond d'écran Easy Learn, non modifiable par le stagiaire
Lecteurs réseau mappésConfiguration Utilisateur > Préférences > Paramètres Windows > Mappages de lecteursConnecte automatiquement un lecteur F: vers le partage de cours du centre

Stratégies liées à la sécurité de l'utilisateur

Au-delà du confort, la DSI attend des règles de sécurité appliquées uniformément, en particulier sur les postes partagés entre plusieurs sessions de stagiaires.

Paramètre GPO courantEmplacement dans l'éditeurEffet
Stratégie de mot de passeConfiguration Ordinateur > Stratégies > Paramètres Windows > Stratégies de compte > Stratégie de mot de passeLongueur minimale, complexité, historique des mots de passe
Verrouillage de session automatiqueConfiguration Utilisateur > Modèles d'administration > Panneau de configuration > PersonnalisationVerrouille l'écran après une durée d'inactivité
Restriction de l'accès au Panneau de configurationConfiguration Utilisateur > Modèles d'administration > Panneau de configurationEmpêche un stagiaire de modifier la configuration réseau ou d'installer un logiciel
Restriction des supports amoviblesConfiguration Ordinateur > Modèles d'administration > Système > Accès au stockage amovibleBloque l'écriture sur clé USB depuis les postes des salles de formation

Filtrer une GPO sur un groupe précis

Lier une GPO à l'OU Stagiaires l'applique à tous les comptes qu'elle contient, y compris de futurs comptes créés par erreur au mauvais endroit. Le filtrage de sécurité affine ce périmètre en s'appuyant sur l'appartenance à un groupe de sécurité, sans toucher à la structure des OU :

  1. Sélectionner la GPO dans la console gpmc.msc ;
  2. Dans l'onglet Portée, section Filtrage de sécurité, retirer le groupe Utilisateurs authentifiés par défaut ;
  3. Ajouter le groupe de sécurité voulu, par exemple GG_Stagiaires_Session2026.

Seuls les comptes membres de ce groupe reçoivent alors la GPO, même si d'autres comptes existent dans la même OU — utile lorsqu'un centre de formation héberge simultanément plusieurs sessions avec des besoins différents.

Ordre de traitement et exceptions

Au-delà de l'ordre L-S-D-OU, deux réglages permettent de casser volontairement la hiérarchie normale d'application, à réserver aux cas où la règle générale ne suffit pas :

RéglageEmplacementEffet
Appliqué (Enforced)Sur le lien de la GPO, au niveau du domaine ou d'une OU parenteLa GPO s'applique même si une OU enfant tente de la bloquer
Bloquer l'héritageSur une OUEmpêche les GPO des niveaux supérieurs de s'appliquer à cette OU, sauf celles marquées Appliqué

Pour Easy Learn, la stratégie de mot de passe du domaine est un bon candidat au marquage Appliqué : elle doit s'imposer à toutes les OU, y compris Stagiaires, sans qu'une GPO locale à cette OU ne puisse l'affaiblir par erreur.

Sauvegarder et restaurer une GPO

Avant de modifier une GPO déjà en production, une sauvegarde évite de devoir reconstruire manuellement sa configuration en cas d'erreur :

Backup-GPO -Name "GPO_Stagiaires_Environnement" -Path "E:\Backup\GPO"
Restore-GPO -Name "GPO_Stagiaires_Environnement" -Path "E:\Backup\GPO"

Backup-GPO exporte l'intégralité des paramètres d'une GPO vers un dossier ; Restore-GPO les réimporte à l'identique. Cette paire de cmdlets convient aussi bien à une sauvegarde ponctuelle avant modification qu'à un export régulier planifié, pour disposer d'un point de retour sur l'ensemble des GPO du domaine.

Diagnostiquer l'application d'une GPO

Deux outils permettent de vérifier qu'une GPO s'applique correctement à un poste ou un utilisateur donné, avant de conclure trop vite à un problème réseau :

> gpresult /r
> gpresult /h rapport-gpo.html

gpresult /r affiche un résumé en ligne de commande des GPO appliquées à la session en cours ; /h génère un rapport HTML détaillé, plus lisible pour identifier une GPO qui entre en conflit avec une autre. En complément, gpupdate /force force l'application immédiate des GPO sans attendre le prochain cycle ni la prochaine ouverture de session — le réflexe après toute modification à tester rapidement en salle de formation.

Ce qu'il faut retenir

Les stratégies de groupe rationalisent la gestion d'un parc de postes en appliquant automatiquement, depuis un point central, des règles d'environnement et de sécurité cohérentes avec l'organisation par services d'Easy Learn. Une structure d'OU qui reflète les groupes/services de l'entreprise, des GPO liées au bon niveau, un filtrage de sécurité pour cibler précisément une population, et gpresult/gpupdate pour vérifier et forcer leur application : ces briques suffisent à couvrir l'essentiel des besoins d'un centre de formation. Le chapitre suivant s'appuie sur cette même logique de service pour configurer le serveur de fichiers.