Je configure les stratégies de groupe
Rationaliser plutôt que bricoler poste par poste
Vous rejoignez la DSI d'Easy Learn, organisme de formation pour adultes présent dans toute la France : un siège en région parisienne qui porte la Direction, la comptabilité, les Ressources Humaines et l'Informatique, et plusieurs centres de formation reliés au siège par VPN, chacun avec sa propre direction, ses managers de formation, ses formateurs et ses stagiaires. Votre première mission est de rationaliser les services de l'entreprise, organisés par groupes : plutôt que de configurer chaque poste et chaque session à la main, vous allez centraliser les règles d'environnement et de sécurité au niveau du domaine easylearn.local, via les stratégies de groupe (Group Policy Objects, GPO). Aucun support de formation dédié ne détaille cette étape ; ce chapitre s'appuie donc sur les pratiques standards de gestion des GPO sous Windows Server, avec des exemples illustratifs propres à Easy Learn.
Le principe d'une stratégie de groupe
Une GPO est un ensemble de paramètres appliqué automatiquement aux ordinateurs et aux utilisateurs d'un périmètre donné de l'annuaire Active Directory. Une fois liée à ce périmètre, elle s'applique sans intervention manuelle sur chaque poste, et se met à jour à l'ouverture de session ou périodiquement (toutes les 90 minutes par défaut, avec un décalage aléatoire).
| Notion | Rôle |
|---|---|
| GPO (Group Policy Object) | Le conteneur de paramètres lui-même, créé une fois puis réutilisable |
| Lien (link) | Le rattachement d'une GPO à un domaine, un site ou une unité d'organisation (OU) |
| Configuration Ordinateur | Paramètres appliqués à la machine, quel que soit l'utilisateur qui l'utilise |
| Configuration Utilisateur | Paramètres appliqués au compte, quel que soit le poste sur lequel il ouvre une session |
| Filtrage de sécurité | Restreint l'application d'une GPO à certains groupes ou comptes, au sein même de son périmètre de liaison |
Structurer les unités d'organisation avant les GPO
Une GPO se lie à une OU : sans structure d'OU cohérente, impossible de cibler finement un service. Pour Easy Learn, une arborescence par groupe/service permet de coller à l'organisation réelle de l'entreprise :
easylearn.local
└── OU Entreprise
├── OU Direction
├── OU RH
├── OU Comptabilite
├── OU Informatique
└── OU Formation
├── OU Formateurs
└── OU StagiairesChaque OU peut recevoir ses propres GPO, en plus de celles héritées des niveaux supérieurs — le domaine, puis l'OU parente, puis l'OU elle-même. C'est cet ordre d'application, connu sous l'acronyme L-S-D-OU (Local, Site, Domaine, OU, de la portée la plus large à la plus précise), qui détermine quel paramètre l'emporte en cas de conflit : le dernier appliqué, donc le plus proche de l'objet, prend le dessus, sauf blocage explicite.
Créer et lier une GPO avec la console de gestion
La console Gestion des stratégies de groupe (gpmc.msc) centralise la création, la liaison et la modification des GPO :
- Clic droit sur l'OU cible (par exemple
Stagiaires) > Créer un objet GPO dans ce domaine, et le lier ici ; - Nommer la GPO de façon explicite, par exemple
GPO_Stagiaires_Environnement; - Clic droit sur la GPO > Modifier, pour ouvrir l'Éditeur de gestion des stratégies de groupe et configurer les paramètres.
Une même GPO peut ensuite être liée à plusieurs OU, sans dupliquer sa configuration : un lien pointe vers l'objet GPO existant, il ne le copie pas. Modifier la GPO source répercute donc le changement partout où elle est liée.
Stratégies liées à l'environnement de l'utilisateur
Pour un centre de formation, l'objectif est qu'un stagiaire retrouve un environnement de travail identique quel que soit le poste sur lequel il se connecte, et qu'il ne puisse pas modifier des réglages qui perturberaient la session suivante.
| Paramètre GPO courant | Emplacement dans l'éditeur | Effet |
|---|---|---|
| Redirection de dossiers | Configuration Utilisateur > Préférences > Paramètres Windows > Redirection de dossiers | Le dossier Documents du stagiaire pointe vers un partage réseau centralisé, pas vers le disque local du poste |
| Scripts d'ouverture de session | Configuration Utilisateur > Stratégies > Paramètres Windows > Scripts | Exécute un script (mapping de lecteurs, message d'accueil) à chaque connexion |
| Fond d'écran imposé | Configuration Utilisateur > Stratégies > Modèles d'administration > Bureau | Impose un fond d'écran Easy Learn, non modifiable par le stagiaire |
| Lecteurs réseau mappés | Configuration Utilisateur > Préférences > Paramètres Windows > Mappages de lecteurs | Connecte automatiquement un lecteur F: vers le partage de cours du centre |
Stratégies liées à la sécurité de l'utilisateur
Au-delà du confort, la DSI attend des règles de sécurité appliquées uniformément, en particulier sur les postes partagés entre plusieurs sessions de stagiaires.
| Paramètre GPO courant | Emplacement dans l'éditeur | Effet |
|---|---|---|
| Stratégie de mot de passe | Configuration Ordinateur > Stratégies > Paramètres Windows > Stratégies de compte > Stratégie de mot de passe | Longueur minimale, complexité, historique des mots de passe |
| Verrouillage de session automatique | Configuration Utilisateur > Modèles d'administration > Panneau de configuration > Personnalisation | Verrouille l'écran après une durée d'inactivité |
| Restriction de l'accès au Panneau de configuration | Configuration Utilisateur > Modèles d'administration > Panneau de configuration | Empêche un stagiaire de modifier la configuration réseau ou d'installer un logiciel |
| Restriction des supports amovibles | Configuration Ordinateur > Modèles d'administration > Système > Accès au stockage amovible | Bloque l'écriture sur clé USB depuis les postes des salles de formation |
Filtrer une GPO sur un groupe précis
Lier une GPO à l'OU Stagiaires l'applique à tous les comptes qu'elle contient, y compris de futurs comptes créés par erreur au mauvais endroit. Le filtrage de sécurité affine ce périmètre en s'appuyant sur l'appartenance à un groupe de sécurité, sans toucher à la structure des OU :
- Sélectionner la GPO dans la console
gpmc.msc; - Dans l'onglet Portée, section Filtrage de sécurité, retirer le groupe
Utilisateurs authentifiéspar défaut ; - Ajouter le groupe de sécurité voulu, par exemple
GG_Stagiaires_Session2026.
Seuls les comptes membres de ce groupe reçoivent alors la GPO, même si d'autres comptes existent dans la même OU — utile lorsqu'un centre de formation héberge simultanément plusieurs sessions avec des besoins différents.
Ordre de traitement et exceptions
Au-delà de l'ordre L-S-D-OU, deux réglages permettent de casser volontairement la hiérarchie normale d'application, à réserver aux cas où la règle générale ne suffit pas :
| Réglage | Emplacement | Effet |
|---|---|---|
| Appliqué (Enforced) | Sur le lien de la GPO, au niveau du domaine ou d'une OU parente | La GPO s'applique même si une OU enfant tente de la bloquer |
| Bloquer l'héritage | Sur une OU | Empêche les GPO des niveaux supérieurs de s'appliquer à cette OU, sauf celles marquées Appliqué |
Pour Easy Learn, la stratégie de mot de passe du domaine est un bon candidat au marquage Appliqué : elle doit s'imposer à toutes les OU, y compris Stagiaires, sans qu'une GPO locale à cette OU ne puisse l'affaiblir par erreur.
Sauvegarder et restaurer une GPO
Avant de modifier une GPO déjà en production, une sauvegarde évite de devoir reconstruire manuellement sa configuration en cas d'erreur :
Backup-GPO -Name "GPO_Stagiaires_Environnement" -Path "E:\Backup\GPO"
Restore-GPO -Name "GPO_Stagiaires_Environnement" -Path "E:\Backup\GPO"Backup-GPO exporte l'intégralité des paramètres d'une GPO vers un dossier ; Restore-GPO les réimporte à l'identique. Cette paire de cmdlets convient aussi bien à une sauvegarde ponctuelle avant modification qu'à un export régulier planifié, pour disposer d'un point de retour sur l'ensemble des GPO du domaine.
Diagnostiquer l'application d'une GPO
Deux outils permettent de vérifier qu'une GPO s'applique correctement à un poste ou un utilisateur donné, avant de conclure trop vite à un problème réseau :
> gpresult /r
> gpresult /h rapport-gpo.htmlgpresult /r affiche un résumé en ligne de commande des GPO appliquées à la session en cours ; /h génère un rapport HTML détaillé, plus lisible pour identifier une GPO qui entre en conflit avec une autre. En complément, gpupdate /force force l'application immédiate des GPO sans attendre le prochain cycle ni la prochaine ouverture de session — le réflexe après toute modification à tester rapidement en salle de formation.
Ce qu'il faut retenir
Les stratégies de groupe rationalisent la gestion d'un parc de postes en appliquant automatiquement, depuis un point central, des règles d'environnement et de sécurité cohérentes avec l'organisation par services d'Easy Learn. Une structure d'OU qui reflète les groupes/services de l'entreprise, des GPO liées au bon niveau, un filtrage de sécurité pour cibler précisément une population, et gpresult/gpupdate pour vérifier et forcer leur application : ces briques suffisent à couvrir l'essentiel des besoins d'un centre de formation. Le chapitre suivant s'appuie sur cette même logique de service pour configurer le serveur de fichiers.