Netwrix 1Secure offre une visibilité unifiée sur les données et l’identité - gratuit pendant 14 jours avec un accès complet.Commencez un essai gratuit

Centre de ressourcesBlog

Guide ultime de la gestion de Group Policy dans Active Directory

Guide ultime de la gestion de Group Policy dans Active Directory

Sep 6, 2026

La gestion des stratégies de groupe détermine si un domaine applique des paramètres de sécurité cohérents ou dérive vers un chaos de configuration à chaque changement non audité. La création, le lien, le filtrage, l'application, la délégation et la sauvegarde des objets de stratégie sont les opérations quotidiennes, tandis que l'héritage et la priorité décident quel paramètre l'emporte en cas de conflit. Les permissions sur ces objets transforment une mauvaise configuration en voie d'attaque.

Introduction à la gestion des stratégies de groupe

Group Policy est une fonctionnalité des systèmes d'exploitation Microsoft Windows qui aide les administrateurs à gérer et sécuriser les utilisateurs et les ordinateurs dans les environnements Active Directory. Les paramètres de Group Policy sont regroupés dans des objets de stratégie de groupe (GPO) et appliqués aux objets ordinateur et utilisateur dans le cadre du GPO.

Par exemple, les objets de stratégie de groupe peuvent être utilisés pour gérer :

  • Configurations, telles que les paramètres du bureau, les scripts de démarrage et les scripts de connexion/déconnexion
  • Security, including Active Directory (AD) password policies, account lockout policies and firewall settings
  • Access to network resources like shared folders, printers and applications
  • Déploiement de logiciels, y compris l'installation de logiciels sur des machines sélectionnées et la planification des correctifs et mises à jour.

Ce guide explique les éléments clés de la gestion des Group Policy.

Outil de gestion de stratégie de groupe

Pour gérer les GPOs, les administrateurs utilisent la console de gestion de stratégie de groupe (GPMC). Vous pouvez accéder à cet éditeur de stratégie de groupe de domaine depuis le menu Outils du gestionnaire de serveur Windows.

Vous pouvez voir tous les GPOs dans un domaine en cliquant sur le conteneur Group Policy Objects dans le volet gauche de la Group Policy Management Console. Ci-dessous, vous pouvez voir que le domaine AD domain ad.contoso.com a juste un GPO, Default Domain Policy:

une fenêtre de gestion de stratégie de groupe affiche une stratégie de groupe pour ad.contoso.com

La console de gestion de stratégie de groupe inclut un éditeur de stratégie de groupe, comme illustré ici :

une capture d'écran de l'éditeur de gestion de stratégie de groupe dans Windows .

Types de paramètres de stratégie de groupe

Le panneau de gauche de la capture d'écran ci-dessous montre les types de paramètres dans un GPO :

Image

Comme vous pouvez le voir, il y a deux catégories principales : Computer Configuration et User Configuration.

Chacun de ces éléments a des Policies et des Preferences, que vous pouvez développer pour configurer :

  • Paramètres du logiciel
  • Paramètres Windows
  • Modèles d'administration

Politiques contre Préférences

Les politiques et les préférences peuvent tous deux être utilisés pour gérer les paramètres des objets ordinateur et utilisateur d'Active Directory. La principale différence est la suivante :

  • Les politiques ne peuvent pas être modifiées par les utilisateurs. Par conséquent, les paramètres liés à la sécurité et à la conformité réglementaire doivent être établis dans les politiques. Des exemples incluent les politiques de mot de passe, les politiques de verrouillage de compte, les politiques de pare-feu et les politiques de restriction de logiciels.
  • Les préférences peuvent être modifiées par les utilisateurs, elles doivent donc être utilisées uniquement pour les paramètres d'expérience utilisateur et d'environnement. Par exemple, vous pourriez fournir un ensemble standard de lecteurs réseau mappés, d'imprimantes ou de raccourcis de bureau, mais les établir via les préférences permettra aux utilisateurs de les ajuster selon leurs propres besoins.

Installation de la console de gestion de stratégie de groupe sur Windows Server

Pour installer la console de gestion de stratégie de groupe sur Windows Server, suivez ces étapes :

  • Lancez Server Manager en cliquant sur le menu Démarrer et en sélectionnant Server Manager.
  • Dans le Gestionnaire de serveur, cliquez sur Gérer dans le menu du haut, puis sélectionnez Ajouter des rôles et fonctionnalités.
une capture d'écran du tableau de bord du gestionnaire de serveur sur un ordinateur Windows .
  • Choisissez l'installation Role-based or feature-based et cliquez sur Suivant.
une capture d'écran de l'assistant Ajout de rôles et de fonctionnalités .
  • Sélectionnez le serveur où vous souhaitez installer GPMC et cliquez sur Suivant.
Sélectionnez un serveur ou un disque dur virtuel sur lequel installer des rôles et fonctionnalités .
  • Sur la page « Sélectionner les rôles de serveur », cliquez sur Suivant, car nous n'ajoutons pas de rôle.
  • Faites défiler vers le bas, trouvez « Group Policy Management » et cochez la case à côté.
une capture d'écran de l'assistant Ajout de rôles et de fonctionnalités .
  • Cliquez sur « Suivant » à tout message de confirmation une fois l'installation terminée. Cliquez sur « Fermer » pour quitter l'assistant.
une capture d'écran de l'assistant Ajout de rôles et de fonctionnalités .

Installer la console de gestion de stratégie de groupe sur Windows

Si vous utilisez Windows 10 version 1809 ou ultérieure, vous pouvez installer GPMC à l'aide de l'application Paramètres :

  1. Ouvrez les Paramètres en appuyant sur WIN+I.
  2. Recherchez les fonctionnalités optionnelles.
  3. Cliquez + Ajouter une fonctionnalité.
  4. Cliquez sur RSAT: Group Policy Management Tools et puis cliquez sur Installer.
une capture d'écran de la fenêtre d'ajout de fonctionnalité dans Windows .

Si vous utilisez une version plus ancienne de Windows, vous devrez télécharger la version correcte de RSAT depuis le site web de Microsoft.

Comment créer un GPO

Pour créer un nouvel objet de stratégie de groupe :

• Ouvrez le Gestionnaire de serveur, cliquez sur Outils dans le coin supérieur droit et sélectionnez Gestion de stratégie de groupe dans le menu déroulant.

Image
  • Dans la console de gestion des stratégies de groupe, développez la forêt et le domaine où vous souhaitez lier l'objet de stratégie de groupe (GPO).
  • Cliquez avec le bouton droit sur l'OU, le domaine ou le site où vous souhaitez lier le GPO et sélectionnez l'option correspondante Créer, telle que Créer un GPO dans ce domaine et le lier ici…
une fenêtre de gestion de stratégie de groupe avec une flèche rouge pointant vers le menu ingénierie .

• Entrez un nom descriptif pour le nouveau GPO et cliquez sur OK.

Image

Comment modifier un GPO

Pour modifier la stratégie de groupe dans la console de gestion de stratégie de groupe, suivez les étapes suivantes :

  • Étendez la forêt et le domaine auxquels appartient l'objet de stratégie de groupe (GPO).
  • Naviguez jusqu'à l'unité d'organisation, le domaine ou le site où le GPO est lié.
  • Cliquez avec le bouton droit sur l'objet de stratégie de groupe (GPO) que vous souhaitez modifier et sélectionnez Modifier.
une capture d'écran de la fenêtre de gestion de stratégie de groupe montrant la politique de domaine par défaut .
  • Dans l'éditeur de gestion des stratégies de groupe, double-cliquez sur le paramètre de stratégie souhaité et modifiez-le selon vos besoins.

Les paramètres de l'ordinateur sont appliqués au démarrage de Windows, et les paramètres utilisateur sont utilisés lorsqu'un utilisateur se connecte. Le traitement en arrière-plan de la stratégie de groupe applique les paramètres périodiquement si un objet de stratégie de groupe a été modifié.

Comment lier un GPO

Pour prendre effet, un GPO doit être lié à au moins un conteneur Active Directory, tel qu'une OU, un domaine ou un site. Pour lier un GPO, suivez les étapes suivantes :

  • Dans la console de gestion des stratégies de groupe, déployez la forêt et le domaine où vous souhaitez lier l'objet de stratégie de groupe (GPO).
  • Cliquez avec le bouton droit sur l'OU, le domaine ou le site où vous souhaitez lier le GPO et sélectionnez Link an Existing GPO.
une fenêtre de gestion de stratégie de groupe avec une flèche rouge pointant vers 'créer un objet de stratégie de groupe dans ce domaine et le lier ici'.

• Choisissez le GPO que vous souhaitez lier dans la liste des GPO disponibles et cliquez sur OK.

une capture d'écran de la fenêtre de gestion de stratégie de groupe .

Comment activer ou désactiver un lien de GPO

Lorsqu'un lien de stratégie de groupe est désactivé, ses paramètres ne s'appliqueront pas aux objets dans le conteneur lié. Voici comment activer ou désactiver un lien de stratégie de groupe :

  • Dans la console de gestion des stratégies de groupe, développez la forêt et le domaine Active Directory auxquels appartient le GPO lié.
  • Développez le conteneur où le GPO est lié et faites un clic droit sur le GPO.
  • Dans le menu contextuel, cochez Link Enabled pour activer le lien ou décochez-le pour désactiver le lien.
une capture d'écran de la fenêtre de déploiement du logiciel dans les groupes de sécurité Microsoft Exchange .

Comment importer les paramètres de GPO

Vous pouvez configurer un objet de stratégie de groupe (GPO) en important les paramètres depuis une sauvegarde de GPO ou un fichier modèle. Voici comment procéder :

  • Dans la console de gestion des stratégies de groupe, naviguez jusqu'à l'unité d'organisation, le domaine ou le site avec l'objet de stratégie de groupe auquel vous souhaitez importer les paramètres.
  • Cliquez avec le bouton droit sur l'objet de stratégie de groupe de destination et sélectionnez Importer les paramètres…
  • Choisissez le fichier de sauvegarde ou de modèle (.admx ou .adml) contenant les paramètres de GPO souhaités et cliquez sur Ouvrir.
  • Étant donné que les emplacements de sauvegarde peuvent contenir plusieurs GPO, sélectionnez celui à partir duquel vous souhaitez importer les paramètres.
une capture d'écran de la fenêtre de déploiement du logiciel .
  • Cliquez Suivant deux fois, vérifiez le résumé, et cliquez Terminer pour achever le processus d'importation.
vous avez réussi à compléter l'assistant d'importation des paramètres. L'assistant importera les paramètres à partir du GPO suivant.

Héritage et priorité des GPO

L'héritage et la priorité des stratégies de groupe déterminent comment les objets de stratégie de groupe sont appliqués aux objets.

Héritage

L'héritage des stratégies de groupe suit la structure hiérarchique des domaines AD et des unités organisationnelles (UO). Les politiques au niveau du domaine s'appliquent à tous les objets (utilisateurs, ordinateurs, groupes) dans le domaine. Les politiques au niveau des UO s'appliquent aux objets au sein d'une UO spécifique. Les politiques appliquées à un niveau supérieur dans la hiérarchie sont héritées par les objets enfants, donc les GPOs au niveau du domaine sont héritées par toutes les UO dans le domaine, et une politique liée à une UO est héritée par toutes les sous-UO qui sont imbriquées sous cette UO.

Toutefois, vous pouvez utiliser le paramètre Bloquer l'héritage sur un site, domaine ou UO pour empêcher l'application des stratégies de groupe liées aux objets parents sur les objets enfants. L'activation du drapeau Forcé sur des stratégies de groupe individuelles a préséance sur le paramètre Bloquer l'héritage.

Pour voir les GPOs qu'un objet hérite des objets parents, cliquez sur l'objet dans GPMC et allez à l'onglet Héritage de stratégie de groupe.

Précédence

Un domaine, site ou OU donné peut avoir plusieurs GPO liés, et ces politiques pourraient avoir des paramètres contradictoires. La prévalence de la stratégie de groupe contrôle l'ordre dans lequel les GPO sont appliqués et donc quel paramètre prend effet. Plus un GPO est appliqué tardivement dans la séquence, plus sa prévalence est élevée.

L'ordre d'application des politiques est le suivant :

  • Stratégie de groupe locale
  • Site-level GPOs
  • Stratégies de groupe au niveau du domaine
  • GPOs au niveau de l'OU

Pour afficher les GPOs liés à un objet, cliquez sur l'objet dans GPMC et allez à l'onglet Objets de stratégie de groupe liés. Les GPOs avec un numéro d'ordre de lien plus élevé sont prioritaires par rapport à ceux avec un numéro inférieur. Vous pouvez changer le numéro d'ordre de lien en cliquant sur un GPO et en utilisant les flèches à gauche pour le monter ou le descendre.

une capture d'écran de la fenêtre de gestion de stratégie de groupe

Extensibilité des stratégies de groupe

Vous pouvez étendre les fonctionnalités de la stratégie de groupe en intégrant des fonctionnalités supplémentaires, des paramètres personnalisés ou des composants tiers. Voici plusieurs aspects de l'extensibilité de la stratégie de groupe :

  • Modèles d'administration (fichiers .admx) — Les administrateurs peuvent créer des modèles personnalisés pour gérer des paramètres supplémentaires ou configurer des politiques personnalisées.
  • Préférences de stratégie de groupe personnalisées — Vous pouvez créer des éléments de préférence personnalisés à l'aide de fichiers XML ou de scripts. Cela vous permet de gérer des éléments tels que les lecteurs réseau mappés, les imprimantes, les paramètres du registre, les fichiers et les raccourcis sur les ordinateurs clients.
  • Extensions côté client de stratégie de groupe (CSEs) — Vous pouvez créer des CSEs personnalisés pour ajouter des paramètres supplémentaires, des politiques ou des tâches de gestion.
  • Les filtres de stratégie de groupe et les filtres WMI — Vous pouvez créer des filtres pour cibler les paramètres de stratégie de groupe en fonction de critères spécifiques, tels que les attributs utilisateur ou ordinateur.
  • Outils de stratégie de groupe tiers — Les solutions tierces offrent des capacités de gestion supplémentaires, des fonctionnalités de reporting, des outils d'audit et des modèles de stratégie.

Sauvegarde des GPOs

Créez des sauvegardes régulières de vos GPOs pour vous assurer d'avoir une copie récente en cas de suppression accidentelle ou malveillante, de corruption ou de mauvaise configuration. Vous devriez également sauvegarder les GPOs après avoir effectué des changements importants ou avant de réaliser des tâches de maintenance qui pourraient affecter les paramètres de stratégie de groupe.

Mettez en place un emplacement centralisé pour stocker les sauvegardes de GPO afin de garantir un accès et une gestion faciles. Envisagez d'organiser les fichiers de sauvegarde par domaine, date ou finalité pour faciliter la récupération et la restauration. Utilisez des conventions de nommage descriptives ou des métadonnées pour identifier les versions de sauvegarde et les modifications associées. Mettez en œuvre des pratiques de contrôle de version pour suivre les modifications des GPO au fil du temps et maintenir un historique des sauvegardes.

Modélisation des modifications des paramètres de stratégie de groupe

La modélisation de stratégie de groupe est une fonctionnalité de GPMC qui permet aux administrateurs de simuler l'application des paramètres de stratégie de groupe pour les utilisateurs et les ordinateurs dans un environnement Active Directory. Elle offre un moyen de prédire le résultat de l'application de paramètres de stratégie de groupe spécifiques sans les mettre en œuvre.

Gestion avancée des stratégies de groupe

Advanced Group Policy Management (AGPM) est un composant de Microsoft Desktop Optimization Pack (MDOP) qui améliore la gestion, la délégation, le contrôle de version et l'audit des objets de stratégie de groupe.

Contrairement à GPMC, AGPM est une application client/serveur. Le composant serveur stocke les GPOs et leurs historiques hors ligne. Les GPOs gérés par AGPM sont appelés GPOs contrôlés. Les administrateurs peuvent les enregistrer et les sortir, de manière similaire à la gestion des fichiers ou du code sur GitHub ou un système de gestion de documents.

AGPM offre plus de contrôle sur les GPOs que GPMC. Outre le contrôle de version, vous pouvez attribuer des rôles tels que Réviseur, Éditeur et Approbateur aux administrateurs de stratégie de groupe. Cela facilite un contrôle strict des modifications tout au long du cycle de vie complet des GPO. L'audit AGPM fournit également une meilleure compréhension des changements dans la stratégie de groupe.

Comment Netwrix peut aider

Netwrix Auditor étend la gestion traditionnelle des stratégies de groupe avec des fonctionnalités améliorées de visibilité, d'audit, de contrôle des changements et de reporting qui renforcent la sécurité et la conformité. Par exemple, les administrateurs obtiennent une vue détaillée sur ce qui a été modifié, qui l'a modifié et quand l'action a eu lieu. Depuis une interface intuitive, ils peuvent facilement comparer différentes versions de GPO, identifier des modifications spécifiques et même revenir sur des modifications non désirées.

Cette transparence accrue permet aux administrateurs de s'assurer que les paramètres de stratégie de groupe sont conformes aux politiques organisationnelles, aux normes de sécurité et aux exigences réglementaires. En intégrant Netwrix Auditor dans leur stratégie de gestion de stratégie de groupe, les organisations peuvent atteindre une infrastructure informatique plus sécurisée, conforme et gérée efficacement.

Questions Fréquemment Posées

Qu'est-ce que la gestion de Active Directory Group Policy ?

La stratégie de groupe est une fonctionnalité d'Active Directory qui permet aux administrateurs de contrôler les paramètres de configuration des utilisateurs et des ordinateurs. La gestion de la stratégie de groupe est le processus de création et de maintien des paramètres de stratégie de groupe qui imposent la sécurité, déploient des logiciels, gèrent les configurations de bureau et plus encore.

Comment ouvrez-vous la console de gestion de stratégie de groupe ?

Pour ouvrir la console de gestion de stratégie de groupe Active Directory :

  1. Appuyez sur Windows Key + R sur votre clavier.
  2. Dans la boîte de dialogue Exécuter qui apparaît, tapez gpmc. msc et appuyez sur Entrée ou cliquez sur OK.

Comment puis-je installer la console de gestion de stratégie de groupe ?

Pour installer GPMC sur un serveur Windows, suivez ces étapes :

  1. Lancez le Gestionnaire de serveur. Vous pouvez généralement le trouver dans la barre des tâches, ou vous pouvez le localiser dans le menu Démarrer.
  2. Dans le Gestionnaire de serveur, cliquez sur Manage dans le coin supérieur droit, puis sélectionnez Ajouter des rôles et fonctionnalités.
  3. Sur l'écran « Avant de commencer », cliquez sur Suivant.
  4. Sur l'écran « Sélectionner le type d'installation », choisissez l'installation Role-based or feature-based installation puis cliquez sur Suivant.
  5. Sélectionnez le serveur où vous souhaitez installer la fonctionnalité GPMC et cliquez sur Suivant.
  6. Sur l'écran « Sélectionner les fonctionnalités », cochez la case à côté de Group Policy Management. Cliquez sur Suivant.
  7. Vérifiez vos sélections et cliquez sur Install.
  8. Attendez que le processus d'installation soit terminé. Une fois que vous voyez un message de confirmation, fermez le Gestionnaire de serveur.

Quels utilisateurs se voient automatiquement accorder des autorisations pour effectuer des tâches de gestion de stratégie de groupe ?

Le groupe Group Policy Creator Owners est automatiquement créé lorsqu'une forêt Active Directory est créée. Les membres du groupe peuvent créer, modifier et gérer les objets de stratégie de groupe au niveau du domaine. Ce groupe est généralement utilisé lorsque les administrateurs souhaitent déléguer le contrôle de la stratégie de groupe sans accorder des privilèges administratifs complets. Par défaut, seul l'administrateur du domaine est membre de ce groupe.

Qu'est-ce que la gestion des group policy ?

Rien de tout cela ne nécessite de toucher une machine individuelle, c’est pourquoi Group Policy a survécu à plus de deux décennies d’administration Windows en restant largement inchangé.

La stratégie de groupe reste le principal mécanisme utilisé par les administrateurs Windows pour appliquer les paramètres de configuration et de sécurité dans les domaines Active Directory. Un seul objet de stratégie de groupe, placé au bon endroit dans l'annuaire, peut définir les exigences de mot de passe, supprimer les droits d'administrateur local ou mapper un lecteur réseau pour chaque compte en dessous.

La même portée qui rend Group Policy utile rend également difficile de la garder propre, et la plupart des domaines accumulent des GPO plus rapidement qu'ils ne les retirent. Un paramètre est ajouté pour résoudre une demande ponctuelle, et personne ne le supprime. Les permissions de modification sont déléguées à une équipe qui s'est réorganisée il y a deux ans.

Une stratégie limitée à une seule unité organisationnelle (OU) est reliée à la racine du domaine lors d’une session de dépannage et y reste. Les paramètres s’appliquent toujours de manière fiable, mais la couche de stratégie ne reflète plus ce que quelqu’un avait réellement prévu, et personne ne peut dire quel GPO applique un contrôle donné ni quand il a été revu pour la dernière fois. Maintenir la couche de stratégie précise à mesure qu’elle évolue est une discipline en soi, distincte de la mécanique de navigation dans la console.

Les GPO gèrent généralement quatre catégories de paramètres :

La gestion des stratégies de groupe est le travail continu de création, de liaison, d’audit et de retrait de ces objets afin de garantir qu’ils correspondent toujours aux besoins réels de l’organisation.

  • Configurations : Paramètres du bureau, scripts de démarrage, et scripts de connexion et déconnexion appliqués de manière cohérente sur un groupe de machines.
  • Déploiement logiciel : Installez et planifiez les correctifs sur les machines sélectionnées sans intervention manuelle.
  • Accès : Autorisations pour les dossiers partagés, imprimantes et applications limitées à des unités organisationnelles spécifiques (OU).

Un objet de stratégie de groupe (GPO) est un conteneur de paramètres qu’Active Directory applique aux utilisateurs et ordinateurs dans son périmètre. Les administrateurs créent et lient les GPO via la Group Policy Management Console (GPMC), et Active Directory applique automatiquement ces paramètres lors du prochain rafraîchissement des stratégies.

Application centralisée de la sécurité

Pourquoi la gestion des group policy est importante

Les mélanger ne casse rien visiblement, mais cela signifie que les mauvais réglages deviennent ceux que les utilisateurs ne peuvent pas contourner, et les mauvais réglages deviennent ceux qu’ils peuvent contourner.

Une password policy appartient aux Politiques, car un utilisateur pouvant la contourner annulerait l’intérêt de la définir. Un mappage d’imprimante par défaut appartient aux Préférences, car l’imposer comme politique immuable génère uniquement des tickets d’assistance de la part d’utilisateurs ayant légitimement besoin d’une autre imprimante.

La stratégie de groupe n’est pas une fonctionnalité à configurer et oublier. La qualité de la gestion des GPO par une organisation détermine si l’application des politiques reste fiable à mesure que le domaine grandit ou si elle se dégrade silencieusement.

Configuration cohérente dans tout le domaine

Chaque GPO divise ses paramètres en Computer Configuration (appliqué au démarrage de la machine, quel que soit l'utilisateur connecté) et User Configuration (appliqué à la connexion). Dans chacun, les administrateurs choisissent entre Policies et Preferences. Les Policies sont appliquées centralement lors du rafraîchissement, tandis que les Preferences sont conçues pour des paramètres que les utilisateurs peuvent ajuster localement

Efficacité opérationnelle

Un seul GPO lié à la bonne portée applique une base de sécurité, comme une politique de mot de passe ou une règle de pare-feu, à chaque ordinateur et utilisateur sous-jacent. Cette cohérence est difficile à reproduire par une configuration manuelle une fois qu’un domaine dépasse quelques dizaines d’endpoints.

Les GPO éliminent le besoin de configurer les paramètres du bureau, les lecteurs mappés et les scripts de démarrage machine par machine. Les nouveaux ordinateurs et comptes utilisateurs héritent automatiquement de la bonne configuration, réduisant les tickets de support et la dérive de configuration qui s’accumule lorsque les administrateurs configurent les systèmes manuellement.

Preuves de conformité et d’audit

Le risque de sécurité des GPO mal configurées

Des GPO bien gérés réduisent le travail manuel répétitif et accélèrent le dépannage. Lorsqu'un paramètre dysfonctionne, un administrateur qui sait exactement quels GPO sont liés à l’OU affectée peut isoler la cause en quelques minutes plutôt que d’auditer chaque machine individuellement.Les grands domaines rencontrent un ensemble spécifique de défis liés aux stratégies de groupe à mesure que le nombre de GPO augmente, de la prolifération aux chaînes d’héritage que personne ne se souvient d’avoir créées. La plupart de ces défis proviennent du fait d’ignorer ce type de maintenance continue.

La mauvaise configuration des GPO est un vecteur d’attaque documenté avec des incidents réels. Les attaquants qui obtiennent des droits de modification sur un GPO, que ce soit par délégation excessive ou par un compte administrateur compromis, disposent d’un levier puissant. Ils peuvent déployer des scripts de démarrage malveillants, désactiver les contrôles de sécurité à l’échelle du domaine ou créer un chemin d’escalade des privilèges qui s’étend bien au-delà du compte initialement compromis.

  • Modifier les autorisations accordées aux comptes non administrateurs.
  • Scripts de démarrage ou de connexion stockés sur des partages avec des permissions d’écriture faibles.

Les régulateurs et les auditeurs attendent une preuve documentée que les paramètres de sécurité, tels que la complexité des mots de passe ou les seuils de verrouillage de compte, s’appliquent de manière cohérente dans tout l’environnement. Les GPO appliquent ces paramètres. Un domaine capable de nommer le GPO derrière un contrôle donné, d’indiquer sa dernière date de révision et d’identifier son propriétaire transforme une demande d’audit d’une course contre la montre en une recherche de cinq minutes.

  • GPO liées au niveau du domaine plutôt que limitées à une OU spécifique.

Les opérateurs de ransomware ont exploité des permissions GPO faibles et des chemins de scripts modifiables pour les déplacements latéraux car une seule modification de GPO peut atteindre chaque machine affectée par la politique. Ces scripts résident dans SYSVOL, le partage répliqué hébergé par chaque contrôleur de domaine, donc un accès en écriture là-bas atteint tout le domaine. Une revue trimestrielle devrait vérifier :

Chacun des trois mérite d’être corrigé individuellement. En trouver plusieurs à la fois indique que la révision est en retard.

Netwrix Auditor enregistre les valeurs avant et après pour les événements d’accès et de modification dans les environnements hybrides Microsoft. Téléchargez un essai gratuit

Comment gérer les objets de stratégie de groupe

Ce type de revue détecte la plupart des expositions liées aux GPO avant qu’elles ne deviennent des incidents. Les équipes qui la sautent ont tendance à découvrir la faille lors d’un audit ou, pire, lors d’une enquête. C’est aussi là que les bonnes pratiques de group policy portent leurs fruits de manière difficile à percevoir au quotidien mais évidente dès la première erreur.

Selon le Netwrix 2026 Data and Identity Security Report, seulement 36 % des organisations interrogées ont réalisé une évaluation complète de la sécurité d'Active Directory au cours des 12 derniers mois. Le même rapport a révélé que 74 % ne sont pas entièrement confiants que leur environnement AD soit exempt de mauvaises configurations pouvant permettre une élévation de privilèges. Les autorisations GPO font partie des angles morts les plus courants derrière ce manque de confiance, car un GPO mal configuré peut créer un chemin d'élévation de privilèges qu'un examen plus large de l'identité pourrait complètement manquer.

Installez la Console de gestion des stratégies de groupe

La gestion des GPO couvre un ensemble défini de tâches, depuis l’installation de la console jusqu’à la création, le lien, la définition de la portée et enfin la mise hors service des objets de stratégie. La plupart de ces tâches nécessitent l’appartenance au groupe Domain Admins ou une autorisation déléguée.

Le GPMC natif gère toutes les tâches ci-dessous sans logiciel supplémentaire. Cependant, les équipes qui gèrent des centaines de GPO sur plusieurs domaines ajoutent souvent un outil de gestion des stratégies de groupe dédié pour les rapports, l’historique des modifications et les opérations en masse que le GPMC ne gère pas bien seul.

Sur Windows Server :

La Group Policy Management Console (GPMC) est l'interface principale utilisée par les administrateurs pour créer, lier et gérer les GPO dans un domaine. Elle présente chaque forêt, domaine, site et OU qu'un GPO peut cibler dans une vue arborescente unique.

  1. Ouvrez Server Manager, sélectionnez Gérer, puis Ajouter des rôles et fonctionnalités.

3. Sélectionnez le serveur cible et cliquez sur Suivant jusqu’à Rôles du serveur.

Il affiche également le conteneur des Group Policy Objects, où se trouve chaque GPO du domaine, qu’il soit actuellement lié ou non. GPMC est généralement installé dans le cadre des outils de gestion, mais vous pouvez l’ajouter ou le supprimer sur les contrôleurs de domaine. Pour gérer la stratégie de groupe depuis un serveur membre ou un poste de travail, installez-le séparément.

2. Choisissez une installation basée sur le rôle ou sur les fonctionnalités, puis cliquez sur Suivant.

5. Terminez l’assistant et cliquez sur Installer.

4. Sur la page Fonctionnalités, sélectionnez Group Policy Management, puis cliquez sur Suivant.

Sous Windows 11 :

  1. Cliquez sur Installer.
  2. Sélectionnez Afficher les fonctionnalités, recherchez « group policy » et cochez RSAT : Group Policy Management Tools.
  3. Ouvrez Paramètres avec Win+I et allez dans Système > Fonctionnalités facultatives.

Windows 11 Home ne prend pas en charge ce chemin d'installation car les fonctionnalités RSAT nécessitent Windows 11 Pro, Enterprise, Education ou Pro for Workstations.

Créer un GPO

Netwrix PingCastle évalue un domaine Active Directory selon des chemins d'attaque connus et signale les faiblesses GPO telles que la délégation risquée et les chemins de script modifiables. Téléchargez un essai gratuit

  1. Ouvrez Server Manager, cliquez sur Tools, puis sélectionnez Group Policy Management.

Chaque domaine commence avec deux GPO par défaut : la Default Domain Policy et la Default Domain Controllers Policy, qui définissent des paramètres de base tels que les exigences de mot de passe. Évitez de les modifier directement. Créez plutôt un nouveau GPO pour toute configuration personnalisée :

2. Dans GPMC, développez le domaine, cliquez avec le bouton droit sur l’OU ou le domaine cible, puis sélectionnez Créer un GPO dans ce domaine et le lier ici.

3. Donnez au GPO un nom descriptif qui identifie son objectif et sa portée, puis cliquez sur OK.

Modifier un GPO

Créer et lier un GPO en une seule étape, comme ci-dessus, est la voie la plus rapide. Pour créer un GPO non lié, faites un clic droit sur Group Policy Objects et sélectionnez Nouveau. Le GPO n’a aucun effet tant que vous ne le liez pas à un conteneur.

  1. Cliquez avec le bouton droit sur le GPO et sélectionnez Modifier pour ouvrir l'Éditeur de gestion des stratégies de groupe.

Cela ouvre l'Éditeur de gestion des stratégies de groupe, une fenêtre distincte du GPMC lui-même, où se trouvent les paramètres réels de la stratégie.

Un GPO nouvellement créé est vide. Pour le configurer :

3. Confirmez les paramètres sous l’onglet Paramètres du GPO avant de le lier n’importe où.

2. Accédez au nœud pertinent sous Computer Configuration ou User Configuration et définissez les valeurs de la politique requises par votre environnement.

Lier un GPO à un domaine, une OU ou un site

2. Choisissez le GPO à appliquer et cliquez sur OK.

Appliquer le filtrage de sécurité

  1. Cliquez avec le bouton droit sur le conteneur cible dans GPMC et sélectionnez Lier un GPO existant.

Limiter les liens à des OU spécifiques plutôt qu’à la racine du domaine permet de contenir l’impact de toute modification de politique à un seul groupe qui en a réellement besoin.

Le lien est ce qui fait qu’un GPO prend effet. Un GPO peut être lié à un domaine (affecte tout le monde), un site (affecte tous ceux à cet emplacement physique) ou une OU (affecte uniquement les objets à l’intérieur, ainsi que les sous-OU).

Le filtrage de sécurité ne modifie pas l’emplacement du lien d’un GPO ; il modifie les utilisateurs, groupes et ordinateurs dans ce périmètre qui reçoivent la stratégie, en fonction de leurs autorisations de lecture et d’application de la stratégie de groupe.

Filtrer un GPO uniquement à un groupe d’utilisateurs, et il cesse de fonctionner, sans erreur évidente pour l’expliquer

Par défaut, un GPO lié s’applique à tous les utilisateurs et ordinateurs authentifiés dans sa portée. Le filtrage de sécurité restreint cette portée à des utilisateurs, groupes ou ordinateurs spécifiques. Cela est particulièrement important lorsqu’un GPO contient un paramètre destiné à un département ou à un niveau de machines au sein d’une OU plus large incluant d’autres groupes.

  1. Ouvrez l'onglet Scope du GPO et trouvez le volet Security Filtering.

Supprimer les utilisateurs authentifiés comporte un piège qui peut discrètement casser les GPO. Depuis la mise à jour MS16-072 de Microsoft, Windows récupère la stratégie utilisateur dans le contexte de sécurité de l’ordinateur plutôt que celui de l’utilisateur, donc le compte ordinateur doit avoir un accès en lecture à la GPO pour que la stratégie s’applique.

pourquoi. Ajouter Domain Computers avec permission de lecture à côté du groupe cible maintient la politique active tout en limitant son application.

Bloquer l’héritage GPO

Un GPO qui désactive les droits d’administrateur local peut être lié à une OU contenant à la fois des postes de travail standards et quelques jump boxes qui ont légitimement besoin des droits d’administrateur local pour le dépannage.

  1. Sélectionnez Authenticated Users, cliquez sur Remove, puis cliquez sur Add et spécifiez les comptes ou groupes ciblés par la politique.

Une OU peut bloquer les GPO hérités de son domaine parent, site ou OU, ce qui empêche les stratégies de niveau supérieur de l’atteindre. Cliquez avec le bouton droit sur l’OU dans GPMC et sélectionnez Bloquer l’héritage.

Utilisez-le avec parcimonie, car il peut masquer des paramètres de sécurité qu’un GPO de niveau supérieur applique pour une raison.

Netwrix Privilege Secure accorde un accès administratif uniquement pendant la durée d'une tâche, aucun compte ne conserve les droits d'édition GPO entre les modifications. Demandez une démo

Sans filtrage de sécurité, ce GPO bloque aussi les jump boxes. C’est aussi ici que l’on peut auditer les permissions réellement accordées par le filtrage de sécurité d’un GPO. Les filtres dérivent lorsque les équipes se réorganisent, et la composition du groupe cesse de correspondre à son intention initiale à moins que quelqu’un ne revienne pour le nettoyer.

Un administrateur qui définit Enforced sur le GPO de niveau supérieur remplace toute configuration de Block Inheritance en dessous, ce qui est la soupape de sécurité empêchant une OU bloquée de supprimer silencieusement un contrôle obligatoire.

Appliquer une GPO

L’application d’une GPO garantit qu’elle prévaut sur les paramètres conflictuels d’autres GPO et qu’elle remplace le Blocage de l’Héritage à tout niveau en dessous. GPMC propose cette option à deux endroits, et les deux activent le même indicateur sur le même lien.

  1. Cliquez avec le bouton droit sur le GPO dans cette liste et sélectionnez Appliqué.

3. Pour accéder au même paramètre depuis l’arborescence de gauche, développez le conteneur, cliquez avec le bouton droit sur le lien GPO en dessous, puis sélectionnez Enforced.

Déléguer les autorisations pour un GPO

4. Confirmez que la modification a pris effet. La colonne Enforced passe de Non à Oui, et GPMC ajoute une petite icône de cadenas au lien dans l'arborescence.

5. Ouvrez l’onglet Group Policy Inheritance sur une OU enfant pour vérifier que le GPO appliqué est désormais en haut de l’ordre de priorité, devant tout autre lié plus près de l’objet.

  1. Sélectionnez le conteneur qui contient le lien GPO, puis ouvrez son onglet Linked Group Policy Objects. La colonne Enforced affiche l'état actuel de chaque GPO lié, ce qui est le moyen le plus rapide de voir ce qui est déjà appliqué avant de modifier quoi que ce soit.

Par défaut, Domain Admins et Enterprise Admins contrôlent chaque GPO. Les équipes plus importantes ont souvent besoin de déléguer des tâches spécifiques, comme modifier un GPO particulier, sans accorder les droits complets d’administrateur de domaine.

Réservez l'application obligatoire pour les politiques qui ne doivent jamais être remplacées, comme les paramètres de sécurité de base. Appliquée trop largement, elle supprime la flexibilité pour les OU plus bas dans la hiérarchie et peut masquer un besoin commercial légitime d'exception. Désélectionner Enforced l'annule immédiatement, sans autre nettoyage nécessaire.

  1. Cliquez sur Ajouter une fois que l'état actuel est clair.

Ces trois options couvrent la plupart des besoins de délégation. Pour quelque chose de plus granulaire, le bouton Avancé ouvre la liste complète des contrôles d'accès du GPO, bien que modifier les permissions à ce niveau rende le résultat plus difficile à auditer par la suite.

5. Confirmez le résultat dans l’onglet Delegation. Le compte devrait maintenant apparaître dans la liste des Groups and Users avec exactement le niveau de permission attribué, et rien de plus.

  1. Sélectionnez le GPO, ouvrez l'onglet Delegation et examinez la liste existante des Groups and users avant de faire des modifications. La colonne Inherited est importante ici : une entrée marquée Yes provient d'un conteneur parent, donc la supprimer signifie modifier le parent, pas ce GPO.

Une entrée dans cette liste mérite d’être comprise, pas modifiée. Authenticated Users affiche généralement Lecture avec une note indiquant qu’elle provient du filtrage de sécurité, qui est la permission permettant à la politique de s’appliquer en premier lieu. La supprimer pour restreindre la délégation empêche complètement l’application du GPO.

3. Tapez le compte ou le groupe dans la boîte de dialogue Select Users, Computers, or Groups, cliquez sur Check Names pour le résoudre dans le domaine, puis cliquez sur OK.

Activer ou désactiver un lien GPO

Un responsable help desk qui ne dépanne que les GPO d’imprimantes a besoin de modifier les paramètres de ces GPO spécifiques, ce que montre exactement la liste de délégation ci-dessus. Accorder à ce même compte les droits de modification, suppression et modification de la sécurité sur tous les GPO du domaine donnerait bien plus que ce que le rôle exige.

Désactiver un lien GPO diffère de le dissocier ou de supprimer le GPO. Un lien désactivé maintient la connexion entre le GPO et le conteneur, mais empêche l’application des paramètres. Cela est utile pour suspendre temporairement une stratégie sans perdre sa configuration ni sa place dans l’ordre des liens.

  1. Cliquez avec le bouton droit sur le GPO lié sous le domaine, le site ou l’OU cible.

Déléguer uniquement ce dont chaque administrateur a besoin applique le principe du moindre privilège à la gestion des GPO elle-même et limite les dégâts qu’un compte compromis peut causer. Les permissions GPO sur-déléguées sont exactement le type de faille dont la section sur les risques de sécurité ci-dessus a averti.

4. Choisissez l'option la plus restrictive dans la boîte de dialogue Select GPO Permission qui permet toujours à la personne de terminer son travail, puis cliquez sur OK. Read permet uniquement la visualisation. Edit settings permet de modifier les valeurs de la politique. Edit settings, delete and modify security ajoute la possibilité de supprimer complètement le GPO et de modifier qui peut y accéder.

  1. Cochez Link Enabled pour activer le lien ou décochez-le pour le suspendre.

Un contrôle distinct mais lié, l’état du GPO, bascule si la moitié Configuration Ordinateur, la moitié Configuration Utilisateur ou les deux moitiés du GPO lui-même sont traitées, indépendamment de tout lien spécifique.

Cliquez avec le bouton droit sur le GPO sous Group Policy Objects, sélectionnez GPO Status, puis choisissez Enabled, User Configuration Settings Disabled, Computer Configuration Settings Disabled ou All Settings Disabled.

Sauvegarder et restaurer les GPO

Utilisez ceci lorsqu’un GPO ne contient des paramètres que pour une moitié, car ignorer la moitié inutilisée réduit le traitement qu’Active Directory effectue à chaque actualisation dans un domaine avec des centaines de GPO.

Sauvegardez les GPO avant des modifications majeures et régulièrement, car un GPO corrompu ou supprimé accidentellement peut nécessiter de reconstruire les paramètres de mémoire.

  1. Cliquez avec le bouton droit sur un GPO sous Group Policy Objects et sélectionnez Back Up.

Cette boîte de dialogue de restauration montre également pourquoi les sauvegardes ne sont pas une protection complète. Chaque instantané est lié à un ID GPO, donc une sauvegarde ne restaure que le GPO d'origine. Un GPO nouvellement créé porte un ID GPO différent et ne peut pas recevoir cette restauration.

Une sauvegarde capture également un instantané à un moment donné, plutôt qu’un historique continu de chaque modification entre les deux. Des outils de gestion de version comme Advanced Group Policy Management (AGPM) comblaient cette lacune, un sujet auquel ce guide reviendra plus loin.

4. Pour restaurer, cliquez avec le bouton droit sur le GPO, sélectionnez Restore from Backup, puis choisissez un instantané dans la liste à cet emplacement de sauvegarde et cliquez sur OK.

2. Définissez l’emplacement de la sauvegarde, remplissez le champ Description, puis cliquez sur OK. Les descriptions valent les quelques secondes qu’elles prennent, car la boîte de dialogue de restauration identifie les sauvegardes par description, ID GPO et horodatage, et aucune de ces informations n’explique pourquoi quelqu’un a capturé un instantané donné.

Importer des GPO entre domaines

3. Pour capturer tout le domaine en une fois, faites un clic droit sur le conteneur Group Policy Objects et sélectionnez Back Up All. C'est l'option à planifier, et le même menu propose Manage Backups pour supprimer les anciennes instantanés.

Un guide complète du processus de sauvegarde et de restauration couvrant plus en détail les options en ligne de commande et les scénarios de migration de domaine.

  1. Cliquez avec le bouton droit sur le GPO cible, sélectionnez Import Settings, puis parcourez l’emplacement de la sauvegarde.

L'importation applique les paramètres d'un GPO sauvegardé à un autre GPO, y compris dans un autre domaine, sans recréer chaque paramètre depuis le début.

2. Sélectionnez la sauvegarde source, vérifiez le résumé, puis cliquez sur Terminer.

Copier un GPO

Lorsque le GPO source fait référence à des utilisateurs, groupes ou chemins de fichiers spécifiques qui n'existent pas dans le domaine cible, une table de migration mappe automatiquement ces références au lieu d'échouer à l'importation.

La copie crée un duplicata d’un GPO existant, utile lorsqu’une nouvelle politique doit commencer à partir d’une base connue et fiable plutôt que d’un objet vide.

  1. Cliquez avec le bouton droit sur le GPO source sous Group Policy Objects et sélectionnez Copier.

3. Renommez la copie avec un nom descriptif avant de la lier quelque part. Un conteneur rempli d’objets nommés « - Copy » va à l’encontre de l’objectif de copier à partir d’une base saine connue.

La copie au sein du même domaine conserve le filtrage de sécurité et les filtres WMI. La copie entre domaines ne transfère que les paramètres de la politique, donc les principaux de sécurité ont besoin d'une table de migration comme lors de l'importation.

Supprimer un lien GPO

La copie arrive également non liée, ce qui est utile : cela vous donne la possibilité d’ajuster les paramètres avant que la politique n’atteigne une seule machine.

2. Cliquez avec le bouton droit sur le conteneur Group Policy Objects et sélectionnez Coller. GPMC crée un duplicata avec « - Copy » ajouté au nom original.

Supprimer un GPO

Supprimer un GPO le supprime entièrement et le dissocie de tous les emplacements où il s'applique actuellement.

Lorsque le GPO et ses liens apparaissent dans le même arbre, vérifier les options affichées confirme ce que la suppression va retirer. Cela diffère également de la désactivation du lien, expliquée ci-dessus, car un lien supprimé doit être recréé à partir de zéro, tandis qu’un lien désactivé peut être réactivé instantanément.

Dissocier un GPO empêche son application à un conteneur spécifique sans supprimer le GPO lui-même, ce qui permet de conserver la politique disponible ailleurs. Cliquez avec le bouton droit sur le lien sous le domaine, le site ou l’OU cible et sélectionnez Supprimer pour ne supprimer que le lien.

  1. Vérifiez d'abord l'onglet Scope de la GPO et notez chaque conteneur listé sous les liens. Supprimer l'objet casse tous ces liens en même temps, donc cette liste est le rayon d'impact.

Confirmez d'abord que la GPO est réellement inutilisée, car vous ne pouvez pas annuler cette action sans restaurer à partir d'une sauvegarde. Sauvegardez-la avant de la supprimer en cas de doute, cela prend quelques secondes et rend la décision réversible.

  1. Lisez la demande de confirmation avant de cliquer sur Oui. Il nomme le GPO spécifique et utilise le mot « permanently », ce qui le distingue de la suppression d’un lien.
  2. Cliquez avec le bouton droit sur le GPO sous Group Policy Objects et sélectionnez Supprimer.

Netwrix Auditor indique quelles GPO s’appliquent à chaque conteneur et alerte sur les modifications de leurs paramètres. Demandez une démo

Héritage et priorité des GPO

Le menu contextuel ici indique que vous travaillez sur un lien, pas sur le GPO lui-même. Le menu d’un lien comporte Enforced et Link Enabled, tandis que le menu propre au GPO comporte GPO Status, Back Up, et Copy.

Héritage

Priorité

Les GPO suivent la structure hiérarchique des domaines et des UO. Une stratégie liée au niveau du domaine s'applique à chaque UO en dessous, et une stratégie liée à une UO parente s'applique à chaque sous-UO imbriquée, sauf si le Blocage de l'Héritage interrompt la chaîne.

Plusieurs GPO s’appliquent presque toujours simultanément au même utilisateur ou ordinateur, car les stratégies au niveau du domaine, du site et de l’OU se cumulent par défaut. L’héritage détermine quels GPO atteignent un objet donné, et la priorité détermine quelle configuration prévaut en cas de conflit entre plusieurs GPO.

Extension de la stratégie de groupe

Une politique de firewall liée à la racine du domaine, par exemple, atteint chaque ordinateur dans chaque OU sans configuration supplémentaire, ce qui explique pourquoi les liens au niveau du domaine doivent être utilisés avec parcimonie. Une seule erreur à ce niveau se répercute sur toute l'organisation en même temps, car les liens au niveau du domaine ignorent l'isolation que fournissent les liens au niveau de l'OU.

Lorsque plusieurs GPO s’appliquent au même objet avec des paramètres conflictuels, Active Directory résout le conflit en utilisant l’ordre LSDOU. Cet ordre exécute d’abord la Local Group Policy, puis les GPO au niveau du site, ensuite les GPO au niveau du domaine, puis les GPO au niveau de l’OU du parent à l’enfant.

Les modèles d’administration (fichiers .admx) permettent aux administrateurs de définir des paramètres de stratégie personnalisés pour les applications et composants Windows non pris en charge par défaut.

Parce que les politiques ultérieures dans cette séquence ont la priorité, la configuration au niveau de l’OU l’emporte sur la même configuration au niveau du domaine, sauf si le GPO au niveau du domaine porte le drapeau Enforced. Dans un seul conteneur, plusieurs GPO liés sont priorisés selon leur ordre de liaison, et les administrateurs peuvent réorganiser cette priorité directement depuis GPMC.

Au-delà des tâches principales du cycle de vie évoquées ci-dessus, la stratégie de groupe prend en charge plusieurs moyens d’étendre ce qu’un GPO peut gérer ou de cibler un conteneur plus précisément. Ce sont des couches optionnelles que la plupart des équipes ajoutent à mesure que leur environnement dépasse ce que les GPO de base et le lien au niveau OU peuvent gérer proprement.

Les éléments de Préférences personnalisées, créés à partir de fichiers XML ou de scripts, étendent la gestion aux lecteurs mappés, imprimantes, paramètres du registre et raccourcis.

Les extensions côté client de Group Policy (CSE) ajoutent des catégories entièrement nouvelles de paramètres ou de tâches de gestion. Les filtres WMI adoptent une approche différente, ciblant un GPO vers des ordinateurs ou des utilisateurs répondant à des critères spécifiques, tels que la version du système d'exploitation ou l'espace disque disponible, plutôt que vers une OU entière.

Modélisation et dépannage de Group Policy

Modélisation des Group Policy

Même un ensemble bien géré de GPO peut finalement produire un paramètre qui ne se comporte pas comme prévu lorsque l'héritage, la priorité et le filtrage interagissent. Deux outils intégrés, plus une lacune de contrôle de version que ce guide traite directement, couvrent la plupart des besoins de dépannage.

Gestion avancée de Group Policy

Les administrateurs gérant des GPO sur des dizaines ou centaines d’OU complètent souvent la console GPMC avec des commandes PowerShell conçues pour les tâches de stratégie de groupe. Les organisations qui doivent déployer des logiciels en même temps que les paramètres de stratégie associent souvent le déploiement de logiciels GPO avec des outils comme SCCM ou Intune pour un contrôle plus précis que ce que les politiques d’installation de logiciels GPO offrent seules.

Comment Netwrix aide au suivi des modifications GPO et à leur restauration

Le Resultant Set of Policy (RSoP) aide les administrateurs à comprendre comment les GPO s’appliquent réellement lorsque l’héritage, la priorité et le filtrage interagissent. Le mode de planification de Group Policy Modeling simule un scénario, comme déplacer un utilisateur vers une autre OU, avant de faire le changement. Group Policy Results, son mode de journalisation, affiche les politiques actuellement appliquées à un utilisateur ou un ordinateur spécifique, ce qui est la voie la plus rapide pour résoudre pourquoi un paramètre ne s’applique pas comme prévu.

Microsoft n'a pas annoncé de remplacement direct, et les organisations qui dépendaient d'AGPM pour le contrôle de version et le retour en arrière des GPO doivent désormais évaluer des alternatives pour ces fonctionnalités. Les équipes utilisant encore AGPM en production devraient considérer cela comme un projet à court terme plutôt qu'une tâche à faire un jour, car une couche de contrôle des modifications non prise en charge devant chaque modification de GPO constitue un risque.

Advanced Group Policy Management (AGPM), un composant de Microsoft Desktop Optimization Pack (MDOP) qui ajoutait le contrôle de version, les approbations de workflow et le contrôle de check-in et check-out sur les GPO, a atteint la fin de son support le 14 avril 2026.

La disparition d'AGPM crée un vide spécifique. Il n'existe aucun moyen intégré de voir l'historique de chaque modification apportée à un GPO au fil du temps. Vous ne pouvez pas comparer deux versions du même GPO côte à côte. Vous ne pouvez pas revenir sur un seul changement sans restaurer une sauvegarde complète.

La sauvegarde native GPMC, abordée plus tôt dans ce guide, ne capture qu’un instantané à un moment donné. Elle n’enregistre pas les modifications effectuées entre les sauvegardes et n’attribue pas ces modifications à l’administrateur qui les a faites.

Les administrateurs n'ont pas besoin de vérifier les GPO dans un référentiel contrôlé, car Netwrix Auditor lit les mêmes journaux d'événements natifs et les données de version des GPO qu'Active Directory génère déjà.

Netwrix Auditor comble cette lacune grâce à un audit natif basé sur les journaux plutôt que le modèle de check-in et check-out d’AGPM. Il enregistre chaque modification de GPO avec les valeurs avant et après, capturant exactement quel paramètre a changé, qui l’a changé et quand.

Une GPO appliquant les seuils de verrouillage de compte est modifiée un vendredi après-midi pour assouplir la configuration dans un cas de support ponctuel. Personne ne pense à la rétablir. Sans journal des modifications, cette faille apparaît lors du prochain audit de sécurité ou, pire, lors d’un incident, sans trace de la date ni de la raison du changement.

Netwrix Auditor ne reproduit pas le modèle d'approbation des flux de travail d'AGPM. Il n'empêchera pas une modification et ne nécessitera pas de validation avant qu'un changement ne soit appliqué. Il offre la visibilité et la possibilité de revenir en arrière que les organisations perdent lorsque AGPM cesse de recevoir des mises à jour.

Avec Netwrix Auditor en place, un administrateur extrait l’historique des modifications du GPO et voit la modification exacte ainsi que le compte qui l’a effectuée. Ensuite, l’administrateur restaure le paramètre en utilisant la fonction de rollback de l’outil, au lieu de reconstituer manuellement la configuration originale à partir de la mémoire ou d’une ancienne sauvegarde.

Cela couvre la moitié détection et récupération de ce que faisait AGPM. Le flux d'approbation avant modification proposé par AGPM reste une lacune distincte, que par conception un outil de suivi des modifications ne tente pas de combler.

Demandez une démo pour voir comment Netwrix peut vous aider à suivre les modifications des stratégies de groupe, annuler les modifications non autorisées et garder la gestion des GPO auditable maintenant que AGPM n’est plus pris en charge.

Questions fréquentes sur la gestion des stratégies de groupe

Partager sur

En savoir plus

À propos de l'auteur

Asset Not Found

Russell Smith

Consultant en TI

Consultant en TI et auteur spécialisé dans les technologies de gestion et de sécurité. Russell possède plus de 15 ans d'expérience dans le domaine des TI, il a écrit un livre sur la sécurité Windows et a coécrit un texte pour la série de cours académiques officiels de Microsoft (MOAC).