Netwrix 1Secure offre une visibilité unifiée sur les données et l’identité - gratuit pendant 14 jours avec un accès complet.Commencez un essai gratuit

Centre de ressourcesBlog

Forcer une mise à jour de Group Policy avec GPUpdate/Force

Forcer une mise à jour de Group Policy avec GPUpdate/Force

Aug 26, 2025

Forcer une mise à jour de la Group Policy garantit que les nouveaux paramètres ou les paramètres modifiés sont appliqués immédiatement au lieu d'attendre le cycle de rafraîchissement standard de 90 à 120 minutes. Les administrateurs peuvent déclencher des mises à jour en utilisant la commande gpupdate /force, la Group Policy Management Console, ou PowerShell avec Invoke-GPUpdate. Bien que /force réapplique tous les GPOs, cela peut solliciter les contrôleurs de domaine, donc il est préférable de l'utiliser de manière sélective lorsque la réapplication urgente est nécessaire.

Imaginez que vous receviez un appel téléphonique du spécialiste de la sécurité qui gère vos pare-feu et serveurs proxy. Il vous informe qu'il a ajouté un serveur proxy supplémentaire pour les utilisateurs accédant à Internet. Vous ajoutez un nouveau GPO qui affecte tous les utilisateurs afin qu'ils puissent utiliser le nouveau serveur proxy via Internet Explorer. Habituellement, il faut entre 90 et 120 minutes pour qu'un nouveau GPO soit appliqué, mais vous avez besoin que les nouveaux paramètres soient appliqués immédiatement, et vous ne pouvez pas demander à vos utilisateurs de se déconnecter et de se reconnecter pour les appliquer. Dans des cas comme celui-ci, vous pourriez vouloir contourner le temps d'attente normal avant que le traitement de la politique en arrière-plan ne commence. Vous pouvez le faire en utilisant l'invite de commande, la Group Policy Management Console (GPMC) ou PowerShell.

Qu'est-ce que GPUupdate

La stratégie de groupe est une fonctionnalité précieuse d'Active Directory qui permet aux administrateurs d'appliquer une large gamme de paramètres aux utilisateurs et aux ordinateurs. Il est crucial pour la sécurité et la productivité que les modifications apportées aux objets de stratégie de groupe (GPO) et les nouveaux GPO soient appliqués en temps opportun.

En conséquence, la stratégie de groupe est automatiquement actualisée chaque fois qu'un ordinateur membre du domaine est redémarré ou qu'un utilisateur se connecte. Elle est également mise à jour automatiquement à un intervalle de rafraîchissement en arrière-plan défini (par défaut, toutes les 90 minutes avec un décalage aléatoire pouvant aller jusqu'à 30 minutes).

Parfois, cependant, les administrateurs doivent appliquer immédiatement les paramètres GPO aux systèmes clients, comme lorsqu'ils créent une nouvelle politique ou apportent un changement important à une politique existante. De plus, parfois ils souhaitent non seulement appliquer des modifications mais aussi réappliquer des GPO qui n'ont pas été changées, généralement afin de revenir sur des modifications indésirables effectuées sur des machines locales.

Ce document vous guide à travers les méthodes permettant de forcer un rafraîchissement de la stratégie de groupe.

GPUpdate vs commande GPUpdate /force

La commande gpupdate /force est l'une des commandes les plus fréquemment utilisées pour mettre à jour la stratégie de groupe. L'option /force permet aux administrateurs de réappliquer tous les paramètres de politique. Cependant, il est important de considérer que l'utilisation de l'option /force pourrait entraîner une charge significative sur les contrôleurs de domaine (DCs), en particulier lorsqu'il y a un grand nombre d'objets de stratégie de groupe (GPOs) dans l'environnement.

Si vous avez une location importante ou un grand nombre de GPOs, il est préférable d'exécuter gpupdate sans l'interrupteur /force pour implémenter les nouveaux paramètres de stratégie. Cette approche ne recevra que les modifications ou les nouvelles politiques de groupe, réduisant ainsi la charge de travail à la fois sur le client et les contrôleurs de domaine.

Téléchargez l'eBook des meilleures pratiques de Group Policy

Téléchargez maintenant

Comment forcer la mise à jour de la stratégie de groupe

Pour forcer une mise à jour de stratégie de groupe, vous pouvez utiliser l'une des options suivantes :

  • The gpupdate /force command
  • La console de gestion de stratégie de groupe (GPMC)
  • PowerShell

Prérequis : Configurez les pare-feu avant d'appliquer les GPOs

Avant de forcer la réapplication des GPOs en utilisant l'une de ces options, assurez-vous que les pare-feu autorisent le trafic réseau entrant sur les ports applicables (par défaut, le port TCP 135), comme détaillé dans la Microsoft documentation.

Forcez une mise à jour de stratégie de groupe en utilisant l'invite de commande

gpupdate est une commande de l'interpréteur de commandes Microsoft pour la mise à jour de la stratégie de groupe sur les ordinateurs Active Directory. Elle est incluse dans toutes les versions du système d'exploitation Windows.

Le paramètre /force

L'exécution de la commande gpupdate sans paramètres applique uniquement les paramètres de stratégie modifiés et les nouveaux GPO. Mais parfois, vous devez également réappliquer tous les GPO qui n'ont pas changé – par exemple pour annuler les modifications indésirables effectuées par les administrateurs locaux (ou les adversaires qui ont compromis leurs comptes).

Dans ce cas, vous devez utiliser le paramètre /force, comme suit :

gpupdate /force

Il y a deux considérations clés à garder à l'esprit lors de l'utilisation de ce paramètre pour mettre à jour les paramètres de Group Policy :

  • Vous devez vous rendre physiquement sur chaque machine utilisateur et exécuter manuellement la commande gpupdate /force. (Pour mettre à jour les ordinateurs à distance, utilisez PowerShell, comme décrit ci-dessous.)
  • L'utilisation de l'interrupteur /force peut entraîner une charge importante sur les DCs et les clients, en particulier lorsqu'il y a un grand nombre de GPOs dans un environnement. Dans ces cas, il est préférable d'exécuter gpupdate sans le paramètre /force.

Paramètres supplémentaires

L'exécution de gpupdate alors qu'un utilisateur est connecté à une machine applique immédiatement les nouveaux paramètres GPO de Windows (en supposant, bien sûr, que le contrôleur de domaine dispose des informations GPO répliquées).

Si l'utilisateur n'est pas connecté, sous Windows XP et versions ultérieures, par défaut, les paramètres des GPO ne sont traités qu'au prochain démarrage de session. Mais si vous utilisez les bons commutateurs, gpupdate peut déterminer si les éléments récemment modifiés nécessitent une déconnexion ou un redémarrage pour être actifs :

  • /Logoff– Utiliser cet interrupteur permettra de déterminer si un changement de politique nécessite que l'utilisateur se déconnecte. Si ce n'est pas le cas, les nouveaux paramètres sont appliqués immédiatement ; si oui, l'utilisateur sera automatiquement déconnecté et les Group Policy settings seront appliqués lorsqu'ils se reconnecteront.
  • /boot– De même, si le démarrage rapide est activé, un redémarrage est nécessaire pour appliquer les GPO qui ont des paramètres de distribution de logiciels. L'exécution de gpupdate avec l'interrupteur /boot déterminera si une politique a quelque chose qui nécessite un redémarrage et redémarrera automatiquement l'ordinateur. Si la GPO mise à jour ne nécessite pas de redémarrage, les paramètres de la GPO sont appliqués et l'utilisateur reste connecté.

Les commutateurs /Logoff et /boot sont optionnels.

D'autres options d'interrupteurs utiles sont disponibles en conjonction avec /force

  • /Logoff– Déconnectez l'utilisateur après la mise à jour des paramètres de stratégie de groupe.
  • /Sync – Modifiez le traitement de premier plan (démarrage/connexion) en mode synchrone.
  • /Target – Indique s'il faut mettre à jour les paramètres de politique uniquement pour les utilisateurs ou uniquement pour les ordinateurs. Par défaut, les paramètres de politique des utilisateurs et des ordinateurs sont mis à jour.
  • /Boot – Redémarrez la machine après l'application des paramètres de stratégie de groupe.

Forcez une mise à jour de stratégie de groupe en utilisant la console de gestion de stratégie de groupe (GPMC)

La deuxième manière de forcer une mise à jour de la stratégie de groupe Windows est d'utiliser la console de gestion des stratégies de groupe. Alors que la commande gpupdate met à jour toutes les stratégies pour toutes les UO, la GPMC vous donne l'option de limiter la mise à jour à une UO spécifique. Suivez ces étapes :

  1. Ouvrez la GPMC (Group Policy Management Console)
  2. Liez le GPO à une UO.
  3. Cliquez avec le bouton droit sur l'unité d'organisation souhaitée et choisissez l'option “Mise à jour de la stratégie de groupe”.
  4. Confirmez l'action dans la boîte de dialogue Mise à jour forcée de la stratégie de groupe qui apparaît, en cliquant sur Oui.
Forcez une mise à jour de stratégie de groupe en utilisant la console de gestion de stratégie de groupe (GPMC)

Forcez la mise à jour de la stratégie de groupe à distance sur les ordinateurs en utilisant Powershell

Pour mettre à jour la stratégie de groupe à distance, vous devez utiliser Powershell. Depuis Windows Server 2012, vous pouvez utiliser l'applet de commande Invoke-GPUpdate. pour forcer une mise à jour à distance de la stratégie de groupe sur les ordinateurs clients Windows. Vous devrez avoir à la fois PowerShell et la console de gestion de la stratégie de groupe installés. L'applet de commande ne produit aucune sortie.

Exemples d'utilisation de Involve-GPUpdate pour la mise à jour de stratégie de groupe à distance

Un autre avantage de l'utilisation de la cmdlet Invoke-GPUpdate est que l'option “RandomDelayInMinutes” vous permet d'ajuster le délai. Si vous souhaitez une mise à jour immédiate de la stratégie de groupe, réglez-la sur 0, comme indiqué ici :

      Invoke-GPUpdate –Computer LHE-LT-ADAM -RandomDelayInMinutes 0
      

Dans ce cas, un ordinateur identifié comme « LHE-LT-ADAM » a été immédiatement redémarré après le début d'une mise à jour de stratégie de groupe. Le cmdlet ne produit aucune sortie. Le seul inconvénient de l'utilisation de ce paramètre est que les utilisateurs verront apparaître une fenêtre d'invite de commande.

Si vous souhaitez forcer une mise à jour sur tous les ordinateurs, exécutez le code ci-dessous. Il récupérera tous les ordinateurs du domaine, les placera dans une variable et exécutera les commandes pour chaque objet.

      $compgpoupd = Get-ADComputer -Filter *
$compgpoupd | ForEach-Object -Process {Invoke-GPUpdate -Computer $_.name -RandomDelayInMinutes 0 -Force}

      

Le seul inconvénient de l'utilisation du paramètre RandomDelayInMinutes est que les utilisateurs verront apparaître une fenêtre cmd.

Ce code va récupérer tous les ordinateurs du domaine, les stocker dans une variable et exécuter les commandes pour chaque objet.

Configurez les pare-feu avant d'appliquer les GPOs

Assurez-vous que les pare-feu autorisent le trafic réseau entrant sur des ports particuliers avant d'ouvrir votre GPMC. À partir de Windows Server 2012, il y a un modèle de stratégie de groupe initial dans l'Éditeur de stratégie de groupe appelé « The Group Policy Remote Update Firewall Ports », qui vérifie si le port TCP 135 est configuré pour la gestion à distance des tâches planifiées.

Pour activer le Pare-feu Windows avec sécurité avancée avec un GPO :

  1. Lancez l'interface de gestion des stratégies de groupe.
  2. Dans le volet de navigation, développez les éléments suivants : Forest (YourForestName) => Domains (YourDomainName) => Group Policy Objects: (YourDomainName) => cliquez-droit sur l'objet de stratégie de groupe que vous souhaitez modifier et sélectionnez Edit.
Configurez les pare-feu avant d'appliquer les GPOs
  1. Depuis la barre de navigation de l'Group Policy Management Editor, Sélectionnez Configuration de l'ordinateur => Stratégies => Paramètres Windows => Paramètres de sécurité => Pare-feu Windows avec sécurité avancée => Sécurité avancée du Pare-feu Windows.
Configurez les pare-feu avant d'appliquer les GPOs

Actualisation en arrière-plan des GPO

Tous les clients de stratégie de groupe traitent les objets de stratégie de groupe lorsque l'intervalle d'actualisation en arrière-plan est atteint – mais ils ne traitent que ceux qui sont nouveaux ou ont changé depuis la dernière fois que le client les a demandés.

Cependant, pour les paramètres de sécurité, le moteur de stratégie de groupe fonctionne différemment. Il demande un rafraîchissement d'arrière-plan spécial juste pour les paramètres de la security policy. Cela s'appelle le background security refresh et est valable pour chaque version de Windows Server. Toutes les 16 heures, chaque client de stratégie de groupe demande à Active Directory concernant tous les objets de stratégie de groupe qui contiennent des paramètres de sécurité (pas seulement ceux qui ont changé) et réapplique ces paramètres de sécurité. Cela garantit que si un paramètre de sécurité a changé sur le client (à l'insu du moteur de stratégie de groupe), il est automatiquement rétabli au paramètre approprié dans un délai de 16 heures.

Processus d'actualisation en arrière-plan pour les GPOs locaux

Comme mentionné précédemment, une raison clé pour laquelle vous pourriez avoir besoin de forcer un rafraîchissement de la stratégie de groupe est que les administrateurs locaux (ou les adversaires ayant compromis leurs comptes !) peuvent apporter des modifications aux paramètres sur leurs machines qui annulent une politique que vous avez définie avec un objet de stratégie de groupe (GPO). Ces modifications peuvent nuire à la productivité ou même à la sécurité. Par exemple, un administrateur local pourrait passer outre votre paramètre GPO qui interdit les clés USB, permettant ainsi le vol de données et l'introduction de logiciels malveillants.

En conséquence, vous ne devriez accorder des droits d'administrateur local que lorsqu'ils sont réellement nécessaires. Les utilisateurs réguliers ne devraient jamais se voir attribuer des droits d'admin local.

Réapplication obligatoire des paramètres de stratégie de groupe hors sécurité

Comme mentionné ci-dessus, la mise à jour régulière en arrière-plan s'applique uniquement aux nouveaux GPOs et à ceux modifiés. Cependant, vous pouvez modifier l'actualisation régulière en arrière-plan pour réappliquer certains paramètres, même si les GPOs n'ont pas changé. C'est un bon moyen de corriger les failles qui ne sont pas liées à la sécurité.

Plus précisément, vous pouvez choisir d'exiger la réapplication des domaines suivants de la stratégie de groupe lors de chaque traitement initial de la politique et de l'actualisation en arrière-plan :

  • Registre (Modèles d'administration)
  • Maintenance de Microsoft Edge
  • Sécurité IP
  • Politique de récupération EFS
  • Politique sans fil
  • Quota de disque
  • Scripts
  • Sécurité
  • Redirection de dossier
  • Installation de logiciels
  • Politique câblée

Comment Netwrix peut aider

La stratégie de groupe est un moyen extrêmement puissant de gérer les paramètres de votre infrastructure Windows. Mais c'est aussi complexe. En effet, après des années de fusions et acquisitions, de rotation du personnel, de changements technologiques, etc., la stratégie de groupe devient presque impossible à gérer efficacement en utilisant des méthodes manuelles et des outils natifs.

Netwrix PolicyPak simplifie la gestion des stratégies de groupe et vous permet de nettoyer et de consolider vos objets de stratégie de groupe (GPO). En conséquence, votre organisation bénéficiera d'une connexion plus rapide, d'une sécurité accrue, d'une meilleure disponibilité et de moins de mauvaises configurations.

Demandez un essai gratuit pour simplifier la gestion des stratégies de groupe

Conclusion

Il est crucial de maintenir à jour les paramètres de stratégie de groupe dans votre parc informatique pour la productivité, la sécurité, la conformité et plus encore. Bien que les modifications de GPO soient automatiquement appliquées lors du prochain intervalle de rafraîchissement ; vous pouvez également forcer un rafraîchissement pour les appliquer immédiatement. Comme mesure de sécurité supplémentaire, vous pouvez vous assurer que certains paramètres de stratégie de groupe sont toujours réappliqués, même s'ils n'ont pas changé, afin de revenir sur les modifications indésirables effectuées par les administrateurs locaux.

FAQ

Comment mettre à jour la stratégie de groupe ?

Pour mettre à jour la stratégie de groupe manuellement, les administrateurs peuvent utiliser la commande gpupdate /force, la console de gestion de stratégie de groupe (GMPC) ou PowerShell. L’option /force permet aux administrateurs de réappliquer tous les paramètres de stratégie

Que fait gpupdate /force ?

La stratégie de groupe est mise à jour automatiquement selon un calendrier de rafraîchissement en arrière-plan. Cependant, parfois une mise à jour ou une nouvelle politique doit prendre effet plus tôt, ou l'organisation doit annuler des modifications de politique inappropriées effectuées par des administrateurs locaux. Dans ces cas, un administrateur peut utiliser la commande gpupdate avec le paramètre /force pour appliquer une mise à jour de la stratégie de groupe immédiatement.

Combien de temps faut-il pour que gpupdate /force mette à jour la stratégie de groupe ?

Le temps nécessaire pour forcer une mise à jour de la stratégie de groupe dépend du nombre de politiques appliquées. La mise à jour d'un petit nombre de politiques peut prendre seulement quelques minutes, mais en général, le processus implique un temps d'application de 90 minutes plus un délai de 30 minutes pour la répartition de la charge de travail.

Qu'est-ce que GPupdate ?

Il explique également comment fonctionne le mécanisme de rafraîchissement en arrière-plan et comment vérifier que les politiques sont appliquées correctement.

La stratégie de groupe est le mécanisme utilisé par les administrateurs Windows pour appliquer les paramètres de sécurité, les configurations logicielles et les contrôles de l'environnement utilisateur sur les machines jointes au domaine. Le cycle de rafraîchissement par défaut est de 90 minutes, ce qui est trop lent pour les modifications sensibles au temps.

Ce guide couvre trois méthodes pour forcer une mise à jour immédiate de la stratégie de groupe : en utilisant la commande gpupdate, la console Group Policy Management et PowerShell.

Windows capture les événements de modification GPO dans le journal des événements de sécurité, mais n'enregistre pas la valeur de configuration précédente ni ne présente les modifications dans une vue consolidée.

GPupdate est un outil en ligne de commande Windows qui déclenche une actualisation de Group Policy sur la machine locale. Il contacte le contrôleur de domaine, récupère les modifications de politique depuis la dernière actualisation et les applique à la configuration ordinateur et utilisateur. Sans options supplémentaires, gpupdate traite uniquement les politiques nouvelles ou modifiées, en ignorant celles déjà appliquées.

gpupdate vs. gpupdate /force : quand utiliser chacun

La commande gpupdate est disponible depuis Windows XP et Windows Server 2003. Elle s'exécute dans le contexte de l'utilisateur connecté et du compte local SYSTEM, appliquant séparément les stratégies côté utilisateur et côté ordinateur.

Par défaut, les contrôleurs de domaine actualisent la stratégie de groupe toutes les cinq minutes. Les postes de travail et serveurs membres utilisent un intervalle de 90 minutes, plus un décalage aléatoire pouvant aller jusqu'à 30 minutes supplémentaires pour réduire la charge sur le contrôleur de domaine.

Group Policy Objects dans Active Directory contrôlent les politiques de mot de passe, le déploiement des logiciels, les scripts de connexion, les bases de référence de sécurité et les configurations de bureau. Lorsque vous modifiez un GPO ou en liez un nouveau à une unité organisationnelle (OU), ce changement n’atteint pas les points de terminaison avant la prochaine actualisation programmée.

  • Vous dépannez pour savoir si une GPO s'applique correctement
  • Un paramètre de politique a été supprimé ou remplacé manuellement localement

Der /force Schalter überschreibt diese Logik und wendet alle relevanten Richtlinien erneut an, unabhängig davon, ob der Domänencontroller Änderungen meldet. Jede GPO wird von Grund auf neu verarbeitet.

  • Une politique d'installation de logiciel a échoué et doit être réessayée
  • Vous avez récemment lié un nouveau GPO et avez besoin d'une application immédiate sur toute la machine

Use gpupdate sans /force lorsque vous avez déployé de nouveaux GPO ou modifié des GPO et souhaitez simplement que les points de terminaison prennent en compte les modifications avant leur prochain cycle programmé. Utilisez gpupdate /force lorsque :

Netwrix Auditor suit chaque modification des objets de stratégie de groupe dans Active Directory, enregistrant qui a modifié un GPO, ce qui a changé et la valeur de configuration précédente. Téléchargez un essai gratuit.

Exécuter gpupdate sans le commutateur /force applique uniquement les stratégies qui ont changé depuis la dernière actualisation. Si Windows détermine qu'une stratégie est déjà à jour, il évite le retraitement. Cela est efficace pour les actualisations de routine, mais crée une lacune lorsqu'une stratégie est marquée comme inchangée mais doit quand même être réappliquée : par exemple, après une modification du registre, une application échouée ou une suppression manuelle d'un paramètre de stratégie.

Le commutateur /force ajoute une charge marginale au contrôleur de domaine, car il traite toutes les stratégies concernées plutôt que seulement le delta. Dans les environnements avec un grand nombre de GPO, évitez de l'exécuter simultanément sur de grands ensembles de machines sans échelonner les requêtes.

Comment forcer une mise à jour de la stratégie de groupe

Méthode 1 : Invite de commandes

La manière la plus directe de forcer une mise à jour de Group Policy est de l’exécuter depuis une fenêtre d’invite de commandes ou PowerShell élevée.

Syntaxe de base :

Ouvrez l'invite de commandes en tant qu'administrateur, puis exécutez la commande. Le résultat sera :

Référence complète des paramètres :

Ciblez un domaine politique spécifique :

Méthode 2 : Group Policy Management Console (GPMC)

Si les politiques mises à jour nécessitent une déconnexion ou un redémarrage pour prendre effet, gpupdate vous le demandera. Certaines politiques d’installation de logiciels et de redirection de dossiers ne peuvent pas s’appliquer à une session en cours et nécessitent une nouvelle connexion.

Étapes :

Note sur les permissions élevées : gpupdate nécessite une session élevée pour appliquer les stratégies côté ordinateur. L’exécuter sans élévation ne traite que les stratégies côté utilisateur et peut renvoyer un message de succès qui ne reflète pas l’état complet de la stratégie.

Use /target:computer lorsque vous avez mis à jour des stratégies côté ordinateur telles que les paramètres de security policy, les scripts de démarrage ou les restrictions logicielles, et que vous n'avez pas besoin de rafraîchir les paramètres côté utilisateur. Utilisez /target:user pour les modifications côté utilisateur, telles que les scripts de connexion, la redirection de dossiers ou les installations de logiciels.

La Console de gestion des stratégies de groupe vous permet de forcer une mise à jour des stratégies de groupe sur tous les ordinateurs d’une unité d’organisation spécifique sans vous connecter à chaque machine individuellement. Cette fonctionnalité, disponible depuis Windows Server 2012, utilise une tâche planifiée pour exécuter gpupdate /force sur chaque ordinateur cible à distance.

  1. Développez votre domaine, puis accédez à l’OU contenant les ordinateurs que vous souhaitez mettre à jour.
  2. Ouvrez Group Policy Management (gpmc.msc).
  3. Cliquez avec le bouton droit sur l’OU et sélectionnez Mise à jour de la stratégie de groupe.

Exigences du pare-feu pour la mise à jour distante de Group Policy :

  1. Une boîte de dialogue de confirmation demande si vous souhaitez forcer une mise à jour de la stratégie de groupe sur tous les ordinateurs de l’OU. Cliquez sur Oui.

5. La fenêtre des Remote Group Policy update results s’ouvre et affiche le statut de mise à jour pour chaque ordinateur dans l’OU.

  • Gestion à distance des tâches planifiées (RPC) : Ports dynamiques TCP

Important : La mise à jour distante de GPMC ne se déclenche pas simultanément sur toutes les machines. Windows répartit les requêtes sur une fenêtre de délai aléatoire de 10 minutes pour éviter que toutes les machines contactent le contrôleur de domaine en même temps. Prenez en compte cette fenêtre dans votre planning lors de la vérification de l'application des stratégies.

La mise à jour distante de GPMC crée une tâche planifiée sur chaque ordinateur cible via WMI et RPC. Trois règles entrantes du pare-feu Windows doivent être activées sur les machines cibles :

  • Instrumentation de gestion Windows (WMI-In) : TCP tous les ports
  • Gestion des tâches planifiées à distance (RPC-EPMAP) : port TCP 135

Pour déployer le Starter GPO :

3. Nommez le nouveau GPO et liez-le aux OU contenant vos ordinateurs cibles.

  1. Dans GPMC, développez Starter GPOs sous votre domaine.

4. Accédez à Configuration ordinateur > Stratégies > Paramètres Windows > Paramètres de sécurité > Windows Firewall with Advanced Security.

2. Cliquez avec le bouton droit sur Group Policy Remote Update Firewall Ports et sélectionnez New GPO from Starter GPO.

Méthode 3 : Invoke-GPUpdate (PowerShell)

Exigences :

5. Confirmez que les trois règles entrantes sont présentes et définies sur Activées.

Invoke-GPUpdate est le cmdlet PowerShell permettant de forcer les mises à jour de Group Policy sur des machines distantes sans nécessiter de session console sur chaque cible. Il fait partie du module GroupPolicy inclus dans les Remote Server Administration Tools (RSAT).

  • RSAT avec la fonctionnalité Group Policy Management installée sur la machine de gestion

Vous pouvez activer ces règles manuellement via la stratégie de groupe, ou les déployer automatiquement en utilisant le Group Policy Remote Update Firewall Ports Starter GPO intégré, disponible dans le nœud Starter GPOs dans GPMC.

  • Compatible avec Windows 8 et Windows Server 2012 ou versions ultérieures

Forcer une mise à jour sur un seul ordinateur distant :

Forcer une mise à jour sur tous les ordinateurs du domaine :

  • PowerShell à distance activé sur les ordinateurs cibles (Enable-PSRemoting)

Paramètre -RandomDelayInMinutes 0 déclenche la mise à jour immédiatement. Omettez le paramètre pour utiliser le comportement aléatoire par défaut.

Forcer une mise à jour sur tous les ordinateurs d’une OU spécifique :

Référence complète des paramètres :

Netwrix Auditor suit chaque modification des Group Policy Objects dans Active Directory, enregistrant qui a modifié un GPO, ce qui a changé et la valeur de configuration précédente. Téléchargez un essai gratuit.

Limiter la mise à jour à une OU est l'approche préférée lorsque un Group Policy setting ne s'applique qu'à un sous-ensemble de machines, réduisant la charge inutile sur le contrôleur de domaine.

Comment fonctionne la mise à jour en arrière-plan de Group Policy

Netwrix Auditor enregistre chaque modification de Group Policy Object, afin que votre équipe dispose de la piste d’audit requise pour les contrôles de conformité. Téléchargez un essai gratuit.

Intervalles de rafraîchissement par défaut :

La stratégie de groupe ne nécessite pas d'intervention manuelle pour rester à jour. Le mécanisme de rafraîchissement en arrière-plan applique automatiquement les stratégies mises à jour selon un calendrier contrôlé par le service client de la stratégie de groupe.

  • Contrôleurs de domaine : Toutes les 5 minutes, sans décalage aléatoire.

Le remoting PowerShell est la dépendance clé. Si les ordinateurs cibles bloquent le trafic WinRM, Invoke-GPUpdate renverra une erreur de connexion. Avant d’exécuter à grande échelle, vérifiez que WinRM est activé et que le module GroupPolicy est chargé. Pour une référence plus large sur la gestion de Group Policy via PowerShell, les principales commandes PowerShell pour Group Policy couvrent les tâches administratives les plus courantes.

  • Ordinateurs clients (stations de travail et serveurs membres) : Toutes les 90 minutes, plus un décalage aléatoire de 0 à 30 minutes. Ce décalage empêche des centaines de machines de contacter simultanément le contrôleur de domaine.

Ces intervalles s'appliquent uniquement au rafraîchissement en arrière-plan. L'application des stratégies au premier plan, qui s'exécute au démarrage de l'ordinateur et à la connexion de l'utilisateur, traite les stratégies de manière synchrone avant l'apparition du bureau.

  • Paramètres de sécurité : Toutes les 16 heures, même lorsqu'aucun changement n'a été effectué. Windows réapplique les paramètres de sécurité à cet intervalle fixe pour prévenir les dérives locales, quel que soit le rapport de la détection des modifications.

Quand gpupdate /force est toujours nécessaire :

Vérifiez l'application de la politique avec gpresult :

Après une mise à jour forcée, confirmez que les politiques ont été appliquées correctement :

La mise à jour en arrière-plan ignore par conception les stratégies inchangées. Si une substitution locale ou une modification du registre a altéré une valeur de stratégie entre les cycles, Windows ne détecte pas la différence et ne la corrigera pas avant la prochaine application de la stratégie au premier plan.

Vous pouvez modifier les intervalles de rafraîchissement via la stratégie de groupe :Configuration ordinateur > Modèles d’administration > Système > Stratégie de groupe > Définir l’intervalle de rafraîchissement de la stratégie de groupe pour les ordinateurs. L’intervalle de base et le décalage aléatoire maximal sont configurables séparément.

Forcer certaines zones de la politique à se réappliquer systématiquement

L'exécution de gpupdate /force réapplique toutes les stratégies et corrige toute dérive locale. Suivre les bonnes pratiques de Group Policy concernant le contrôle des modifications réduit la fréquence des mises à jour forcées d'urgence.

Cette commande affiche un résumé des GPO appliqués à l’utilisateur et à l’ordinateur actuels. Pour exporter un rapport HTML complet :

Par défaut, certaines zones de stratégie, y compris les préférences de Group Policy et les stratégies d'installation de logiciels, ne sont pas retraitées si elles ont déjà été appliquées avec succès, même lorsque gpupdate /force est exécuté. Vous pouvez remplacer ce comportement au niveau du GPO.

Ouvrez le rapport et examinez les sections Denied GPOs et Not Applied GPOs. Les GPO listés indiquent des problèmes de filtrage ou de liaison qu’une mise à jour forcée ne peut pas résoudre seule.

Activez l'option « Traiter même si les objets de stratégie de groupe n'ont pas changé » pour chaque extension que vous souhaitez forcer à retraiter.

Comment Netwrix Auditor vous aide à suivre et auditer les modifications de Group Policy

Ces paramètres s'appliquent globalement à tous les GPO concernés. Activer la réexécution forcée pour les stratégies d'installation de logiciels sur un domaine entier entraîne l'exécution de la vérification et réparation des logiciels sur chaque client à chaque cycle de rafraîchissement, augmentant significativement la charge sur le réseau et le contrôleur de domaine. Activez-le de manière sélective et testez dans une OU pilote avant un déploiement large.

Dans l'Éditeur de gestion des stratégies de groupe, naviguez vers Computer Configuration > Administrative Templates > System > Group Policy (pour les paramètres côté ordinateur) ou User Configuration > Administrative Templates > System > Group Policy (pour les paramètres côté utilisateur).

Une seule modification de GPO peut désactiver le pare-feu Windows, affaiblir l'application des mots de passe ou accorder un accès élevé sur des centaines de machines, et le journal des événements natif de Windows ne révèle pas toute l'étendue des changements ni qui les a effectués.

Les modifications non autorisées des Group Policy Objects sont une voie documentée vers une mauvaise configuration de la sécurité, privilege escalation et des dérives de conformité.

Netwrix Auditor suit chaque modification des objets de stratégie de groupe dans Active Directory, enregistrant les valeurs précédentes et nouvelles, qui a effectué le changement et quand.

Les équipes de sécurité peuvent configurer des alertes pour les modifications GPO à haut risque et générer des rapports prêts pour l'audit qui satisfont aux exigences de Active Directory auditing pour HIPAA, PCI DSS, SOX et des cadres similaires.

Pour les organisations qui doivent démontrer leur conformité à une politique d’audit Windows, Netwrix Auditor fournit les preuves avant et après requises par les auditeurs.

Demandez une démo pour voir comment Netwrix peut vous aider à suivre les modifications de Group Policy, auditer les changements dans Active Directory et maintenir une visibilité continue dans votre environnement Windows.

Questions fréquentes sur la mise à jour forcée d’une stratégie de groupe avec gpupdate /force

Partager sur

En savoir plus

À propos de l'auteur

Asset Not Found

Jonathan Blackwell

Responsable du développement logiciel

Depuis 2012, Jonathan Blackwell, ingénieur et innovateur, a fourni un leadership en ingénierie qui a placé Netwrix GroupID à l'avant-garde de la gestion de groupes et d'utilisateurs pour les environnements Active Directory et Azure AD. Son expérience en développement, marketing et ventes permet à Jonathan de comprendre pleinement le marché de l'Identity Management et la façon de penser des acheteurs.