Les Objets de Stratégie de Groupe (GPO)

Une stratégie de groupe, qu’est-ce que c’est ?

Une stratégie de groupe est un ensemble de paramètres qui vont influencer le comportement des machines membre du domaine. Ils peuvent remplacer les paramètres par défaut des utilisateurs et des ordinateurs. Une stratégie peut être liée à une ou plusieurs unités d’organisation. Par défaut, lors de l’installation d’un nouveau domaine, il existe 2 stratégies de groupe, « Default Domain Policy » qui s’applique à tous les objets utilisateurs ou ordinateurs du domaine et « Default Domain Controllers Policy » qui s’applique à l’ensemble des contrôleurs de domaine du même domaine. La limite d’application des stratégies de groupe est le domaine. Une partie des informations d’une stratégie de groupe est enregistré dans le partage « SYSVOL » des contrôleurs de domaine, le reste des informations se trouve dans l’annuaire (NTDS.DIT).

Les stratégies de groupe modifient entre autres des valeurs dans le registre du poste client auquel il s’applique. Vous trouverez dans le lien suivant l’ensemble des paramètres incluant Windows 10 et 2016 :

https://www.microsoft.com/en-us/download/details.aspx?id=25250

La console de gestion des stratégies de groupe (GPMC)

La console de gestion des stratégies de groupes est installée par défaut avec les services Active Directory Domain Services depuis Windows 2008.  

Vous pouvez y accéder par le gestionnaire de serveur dans le menu déroulant « outils » ou dans les outils d’administrations du panneau de configuration ou en saisissant la commande « gpmc.msc ».

Dans la console de « gestion de stratégie de groupe » nous retrouvons dans la partie de gauche le volet de navigation (encadré rouge). Nous pouvons voir les deux stratégies créées par défaut « Default Domain Policy » et « Default Domain Controller Policy ». Le conteneur « Objets de stratégie de groupe » regroupe toutes les stratégies qu’elles soient liées ou non à un conteneur. Sur la partie de droite apparaît les informations détaillées de la stratégie sélectionnée. Dans l’étendue nous pouvons voir l’ensemble des conteneurs avec lesquels elle est liée. Nous reparlerons un peu plus loin dans ce chapitre du filtrage.

Dans la partie « paramètres » il est possible de voir le détail des paramètres définis dans la stratégie. Les paramètres sont séparés en deux parties. La partie « configuration ordinateur », ne s’applique que si la stratégie de groupe est liée à un conteneur contenant des ordinateurs. De même, il existe une partie « configuration utilisateurs » qui ne s’applique que lorsqu’elle est liée à un conteneur contenant des utilisateurs. Les paramètres s’appliquent sur un objet même si l’objet est contenu dans une unité d’organisation enfant de celle ou la stratégie de groupe, les stratégies de groupes sont héritées par défaut.  Les stratégies de groupe ne s’appliquent pas lorsqu’elles sont liées à des unités d’organisation ne contenant que des groupes.

Pour créer une nouvelle stratégie de groupe, il suffit de faire un clic droit sur le conteneur et de choisir « créer un objet GPO dans ce domaine, et le lier ici ». Si vous souhaitez lier une stratégie déjà existante, prenez l’option « lier un objet de stratégie de groupe existant ».

Plusieurs stratégies de groupe peuvent définir le même paramètre avec des valeurs différentes.  Pour comprendre qu’elle paramètre sera réellement appliquée sur un poste, nous allons imaginer chaque stratégie comme un calque. Chaque paramètre défini dans un calque, cache le paramètre identique du calque situé en dessous. Si un paramètre n’est pas défini dans une stratégie, la valeur appliquée dépendra des stratégies précédentes. 

Les stratégies de groupes s’appliquent dans l’ordre « stratégie de sécurité locale, stratégie de groupe liée à un site, au domaine, à une unité d’organisation parente, à l’unité d’organisation enfant ».  Le premier est le moins prioritaire.

Lorsque deux stratégies de groupe sont définies sur la même unité d’organisation et que certains paramètres rentrent en conflit, la valeur appliquée dépendra de l’ordre défini sur l’unité d’organisation. L’image ci-dessous nous montre l’ordre des stratégies pour l’unité d’organisation contenant les contrôleurs de domaine. Plus la valeur « ordre des liens » est faible et plus les paramètres sont appliqués en dernier et donc prioritaires. Il est possible de monter ou descendre une stratégie avec les flèches situées à gauche du cadre rouge.

Il est possible de bloquer l’héritage des stratégies de groupe sur une unité d’organisation. Pour cela faites un clic droit sur le conteneur en question et sélectionner « bloquer l’héritage ». Lorsque vous bloquez l’héritage sur une unité d’organisation, toutes les stratégies définies sur les objets parents ne sont plus appliquées, en commençant par la stratégie de groupe par défaut du domaine. Il est déconseillé de bloquer l’héritage des stratégies de groupe. 

Vous constaterez avec un clic droit sur une stratégie de groupe qu’il existe d’autres options. 

Par défaut « lien activé » est actif sur la stratégie de groupe. Cela signifie qu’elle sera prise en compte lors de l’application des stratégies. Vous pouvez désactiver le lien temporairement sur une stratégie afin d’effectuer des tests. Si vous ne souhaitez plus que la stratégie s’applique sur ce conteneur, il est préférable de prendre l’option « supprimer ». La suppression d’un lien ne supprime pas la stratégie qui reste visible dans le conteneur « Objets de stratégie de groupe ». 

L’option « appliqué » (« Enforced » en anglais) indique que les paramètres de la stratégie ne peuvent être remplacés par une stratégie avec un degré de priorité plus élevé. Elle modifie donc l’ordre d’application que nous avons définie auparavant.

Comme nous avons décrit précédemment une stratégie de groupe peut contenir des paramètres pour les ordinateurs et des paramètres pour les utilisateurs. Les paramètres d’ordinateurs ne sont appliqués que si la stratégie est liée à une unité d’organisation contenant les ordinateurs et les paramètres utilisateurs ne sont appliqués que si la stratégie est liée à une OU contenant des utilisateurs. Une stratégie de groupe peut avoir plusieurs liens sur plusieurs conteneurs différents. Il est possible de désactiver dans un lien (et non dans la stratégie) les paramètres ordinateurs ou les paramètres utilisateurs. 

Le paramétrage se fait dans les détails de la stratégie avec la valeur « Etat GPO » qui si elle est activée prend en compte les paramètres utilisateurs et ordinateurs sinon il est possible de désactiver les paramètres ordinateurs, utilisateurs ou tous les paramètres.

Filtrer une stratégie sur un groupe

Il est possible de restreindre l’application d’une stratégie de groupe à l’aide de filtres. Dans la partie « étendue » de la stratégie de groupe, en dessous des liaisons, vous retrouvez « filtrage de sécurité ». Par défaut il est défini sur « utilisateurs authentifiés » qui est un groupe dynamique contenant tous les utilisateurs et ordinateurs authentifiés. Il est possible de supprimer ce filtrage pour le remplacer par un groupe Active Directory, dans ce cas seul les membres des groupes seront concernés :

Si vous modifiez une stratégie de groupe, les modifications seront appliquées après un certain délai. Certains paramètres de la section « ordinateurs » ne seront pris en compte qu’au redémarrage du poste et pour l’utilisateur à la prochaine ouverture de session. 

Il est possible de forcer l’actualisation des paramètres en exécutant la commande « gpupdate /force ». 

Si vous souhaitez filtrer vos stratégies utilisateurs pour des groupes particuliers, vous devez tenir compte de la mise à jour de juin 2016, qui modifie la manière dont elles sont récupérées depuis le contrôleur de domaine. En effet, il est nécessaire que le compte de l’ordinateur (inclut par défaut dans le groupe « utilisateurs authentifiés »), soit inclus dans les autorisations. Par défaut vous devez mettre le groupe contenant les utilisateurs ainsi que le groupe « Ordinateurs du domaine ».
Vous pouvez consulter l’article suivant :
https://support.microsoft.com/fr-fr/topic/ms16-072-mise-%C3%A0-jour-de-s%C3%A9curit%C3%A9-pour-la-strat%C3%A9gie-de-groupe-dat%C3%A9e-du-14-juin-2016-7570425d-d460-3003-b2ac-a464c874725d

Depuis Windows Serveur 2012, il est également possible de forcer une mise à jour immédiate des stratégies de groupe sur une unité d’organisation, avec un clic droit sur celle-ci et en sélectionnant l’option « mise à jour de la stratégie de groupe ».

Filtrage WMI

« Windows Management Instrumentation » (WMI) est la mise en œuvre du standard Web-Based Enterprise Management (WBEM) créé par Distributed Management Task Force (DMTF). Il prend en charge le modèle de données CIM (Common Information Model) qui permet d’interroger le système. En résumé il s’agit d’un système permettant de créer des requêtes ressemblant à du SQL pour identifier certains paramètres du système. Il est possible de déterminer le modèle de carte-mère, de cibler la version du système d’exploitation, de déterminer les partitions de disque du système.

Pour créer un filtre WMI, faites un clic droit sur « filtres WMI » puis « nouveau ».

Pour l’exemple, nous allons créer un nouveau filtre « tous les Windows 10 ». Saisissez le nom puis cliquez sur « ajouter » pour renseigner la requête.

Conservez l’espace de nom « root\CIMV2 » et saisissez la requête suivante et valider par « OK » :

SELECT * from Win32_OperatingSystem WHERE Version LIKE « %10% » and ProductType= « 1″

Cette requête identifie les OS version « 10.x » comme Windows 10 et 2016, « ProductType » vaut 1 pour un poste client et 2 pour un serveur.

Pour Windows 8.1 ou Windows Serveur 2012 R2 la requête est :

SELECT * from Win32_OperatingSystem WHERE Version LIKE « %6.3% » and ProductType= « 1″

Le tableau suivant indique la correspondance entre le nom commercial de Windows et la version :

Système d’exploitationVersion
Windows 10 Windows Server 201610.0
Windows 8.1 Windows Server 2012 R26.3
Windows 8 Windows Server 20126.2
Windows 7 Windows Server 2008 R26.1
Windows Vista Windows Server 20086.0
Windows Server 2003 R2 Windows Server 2003 Windows XP 64-Bit Edition5.2
Windows XP5.1

Windows 2000
5.0

Une fois le filtre crée, il suffit de modifier la stratégie de groupe et de sélectionner la requête dans la partie « Filtrage WMI » pour que notre stratégie de groupe ne s’exécute que sur les postes correspondant au critère.

Enfin si vous souhaitez explorer plus loin les possibilités des requêtes WMI vous pouvez utiliser l’outil « WMI explorer » disponible chez CodePlex au lien suivant : 

Créer une GPO appliquée à un site

Dans la première partie nous avons vu la création des sites et des sous-réseaux pour chaque site. Les postes clients déterminent en fonction de leur adresse IP, leur site de rattachement afin d’interroger un contrôleur de domaine proche. La gestion des sites permet également d’appliquer des stratégies de groupes spécifiques sur les différents emplacements géographiques. 

Pour affecter une stratégie de groupe à un site il faut d’abord afficher les sites dans la console de gestion des stratégies de groupe. Pour cela faites un clic droit sur « sites » puis « afficher les sites ».

Dans la fenêtre « afficher les sites », sélectionnez les sites que vous souhaitez afficher dans la console puis validez par « OK ».

Une fois les sites affichés vous pouvez faire un clic droit sur le nom du site et créez une liaison sur une stratégie existante en sélectionnant « lier un objet de stratégie de groupe existant ».

Enfin dans la liste des stratégies de groupe, sélectionnez, la ou les stratégies de groupe que vous souhaitez appliquer.

Quelques exemples de stratégie de groupe

Définir la stratégie de mot de passe 

Nous allons dans ce premier exemple modifier la stratégie de mot de passe définit par défaut dans un domaine. L’option la plus souvent utilisée est de modifier les paramètres de la stratégie de groupe « Default Domain Policy ». Si vous définissez une stratégie de mot de passe sur une unité d’organisation contenant des objets ordinateurs, la stratégie que vous avez définie remplacera la stratégie pour les comptes créés localement sur la machine (voir SAM local), mais les comptes du domaine ne sont pas impactés. 

  Il faut retenir qu’il n’y a qu’une seule stratégie de mot de passe dans un domaine qui sera appliquée au compte du domaine à l’aide des stratégies de groupes (GPO). Nous verrons plus loin qu’il est possible de créer des stratégies spécifiques mais pas avec les GPO.  

Dans notre exemple nous allons créer une nouvelle stratégie de groupe nommée « Password Default Policy » au niveau du domaine.

Une fois la stratégie créée nous allons modifier l’ordre de priorité des stratégies afin de la rendre plus prioritaire que la stratégie par défaut.

Nous allons maintenant modifier les paramètres de stratégies de groupe. Pour cela il faut faire un clic droit et « modifier …» sur la stratégie. Nous déployons l’arborescence à gauche pour atteindre « Configuration ordinateur \ Stratégies \ Paramètres Windows \ Paramètres de sécurité \ Stratégies de comptes \ Stratégie de mot de passe ». 

Nous allons définir les différents paramètres :

  • Conserver l’historique des mots de passe (PasswordHistoryCount)  : ce nombre indique le nombre de mots de passe différents que l’utilisateur doit définir avant de pouvoir en réutiliser un.  Il évite qu’un utilisateur réutilise trop rapidement le même mot de passe.
  • Durée de vie maximale du mot de passe (MaxPasswordAge) : cette valeur oblige l’utilisateur à modifier régulièrement son mot de passe. L’unité est le jour et lorsque le seuil est atteint l’utilisateur sera obligé de changer son mot de passe. Il faut noter que la date d’expiration du mot de passe est une valeur au format date et heure donc si votre mot de passe a été défini à 9h30 il expirera également à 9h30.
  • Durée de vie minimale du mot de passe (minPasswordAge) : cette valeur détermine le nombre de jours avant que l’utilisateur puisse de nouveau changer le mot de passe. Elle évite qu’un utilisateur puisse changer plusieurs fois de suite son mot de passe afin de revenir au mot de passe d’origine. 
  • Enregistrer les mots de passe en utilisant un chiffrement réversible (ReversibleEncryptionEnabled). Cette option utilisée pour faciliter l’authentification avec des applications utilisant d’ancienne méthode représente un risque. Il est recommandé de la désactiver.
  • Le mot de passe doit respecter des exigences de complexité(ComplexityEnabled). Il doit : o Contenir au moins six caractères ; o Contenir une combinaison d’au moins trois des caractères suivants : lettres en majuscules, lettres en minuscules, chiffres et symboles

(signes de ponctuation, #,&,@, …) ; o Ne contiennent pas le nom d’utilisateur de l’utilisateur ou une partie du nom d’ouverture de session.

  • Longueur minimale du mot de passe (MinPasswordLength): ce paramètre définit le nombre minimal de caractère pour le mot de passe de l’utilisateur. Si les exigences de complexité sont activées il n’est pas pris en compte s’il est inférieur à 6 et il est prioritaire s’il est supérieur à 6. 

Pour modifier une valeur sélectionnez le paramètre, puis activer l’option « définir ce paramètre de stratégie » et indiquer la valeur désirée.

Lorsque vous modifiez un paramètre il est possible de connaître le détail de son action et également les versions de clients qui peuvent prendre en compte ce paramètre. La partie « expliquer » donne ses informations et je vous conseille de les lire.

Dans notre exemple nous avons défini une stratégie de mot de passe sans niveau de complexité avec une longueur de 3 caractères seulement. Je ne vous conseille pas de faire la même chose dans votre environnement. Ce choix a été uniquement fait car il est plus simple d’illustrer l’application de la stratégie de mot de passe avec des valeurs simples.

Une fois que notre stratégie est enregistrée nous effectuons un « gpupdate /force » sur le contrôleur de domaine et nous pouvons afin de la tester, réinitialiser le mot de passe d’un utilisateur.

  RAPPEL : Par défaut, les stratégies de groupes sont actualisées dans un intervalle pouvant atteindre deux heures. Il est possible de forcer immédiatement l’actualisation des paramètres sur un poste avec la commande « GPUpdate /Force ». Il est également possible de le faire sur un conteneur avec l’option « Mise à jour de la stratégie de groupe » depuis la console de gestion des stratégies de groupe.  

Nous essayons de réinitialiser le mot de passe d’un utilisateur, avec un nouveau de trois caractères.

Le mot de passe est conforme à la nouvelle stratégie et la réinitialisation fonctionne.

La commande PowerShell suivante détermine les paramètres de la stratégie de mot de passe de votre domaine :

Get-ADDefaultDomainPasswordPolicy

Il est également possible de définir la stratégie de mot de passe avec

PowerShell, mais dans ce cas il faut conserver la GPO « Default Domain Policy ». Pour l’exemple nous supprimons la stratégie « Password Default Policy » afin de revenir à la méthode classique et utiliser la GPO « Default Domain Policy ».

La commande suivante permet de configurer les paramètres pour le domaine :

Set-ADDefaultDomainPasswordPolicy -Identity htrab.lan  ComplexityEnabled $True -ReversibleEncryptionEnabled $False MaxPasswordAge 60.00:00:00 -minPasswordAge 05.00:00:00 MinPasswordLength 8 -PasswordHistoryCount 5

Il est possible de vérifier le résultat depuis la console de gestion des GPO (GPMC.msc).

Il faut donc retenir que dans un domaine Active Directory, il ne peut y avoir qu’une stratégie de mot de passe défini dans les stratégies de groupes pour les comptes du domaine. La stratégie doit impérativement être appliquée au niveau du domaine. Néanmoins si vous souhaitez mettre en place des stratégies de mot de passe différentes pour des groupes d’utilisateurs, il est possible d’utiliser les stratégies de mots de passe affinées (PSO) que nous verrons plus loin. 

  Il est recommandé d’utiliser des mots de passe de plus de 8 caractères et d’activer la complexité, d’utiliser la durée minimale du mot de passe et maximale du mot de passe et de désactiver l’enregistrement des mots de passe avec un chiffrement réversible.  

Gérer des lecteurs réseaux

Nous avons vu dans le chapitre précédent qu’il est possible d’utiliser les scripts d’ouverture de session pour connecter des lecteurs réseaux spécifiques à chaque utilisateur. Depuis Windows 2008, il existe une autre méthode permettant de gérer ce type de paramètre à l’aide des préférences dans les stratégies de groupe. Les préférences ne sont applicables en natif que sur les postes client en Windows Vista ou supérieurs. Pour Windows XP il est nécessaire d’installer les extensions clients, disponible dans ce lien : http://www.microsoft.com/frfr/download/details.aspx?id=3628.

Dans notre exemple, nous créons une nouvelle stratégie de groupe appelé « paramètre-info » qui contient des paramètres spécifiques pour les utilisateurs du service informatique. Nous modifions ensuite le filtre de sécurité pour qu’elle ne s’applique que sur les membres du groupe « SG-Service-Info ». Il faut également ajouter le groupe « ordinateurs du domaine » pour que les paramètres s’appliquent sur les postes ayant la mise à jour de juin 2016 : https://technet.microsoft.com/library/security/MS16072 . En effet cette mise à jour modifie le contexte avec lequel les stratégies sont téléchargées.

La stratégie de groupe est liée à l’unité d’organisation « utilisateurs » contenant les comptes pour les utilisateurs Active Directory.

Nous ajoutons un lecteur mappé dans la partie « configuration utilisateur \ Préférences \ Paramètre Windows \ Mappages de lecteurs » :

L’action « mettre à jour » créera la connexion si elle n’existe pas et la modifiera dans les autres cas. L’emplacement indique le chemin vers le dossier partagé et lettre de lecteur indique la lettre à affecter à la connexion.

L’image suivante donne le détail de la stratégie créée.

Sur un poste client Windows 10, un utilisateur membre du groupe « SG-ServiceInfo », ouvre la session, le lecteur « M : » est automatiquement connecté au partage. L’intituler défini remplace le chemin réel de la ressource. 

Installer les imprimantes automatiquement

Comme pour la connexion à des partages, il est possible de déployer des imprimantes via les stratégies de groupe. Si vous souhaitez déployer des imprimantes, il est nécessaire de gérer la partie installation du pilote. En effet une imprimante partagée peut être vue en 2 parties. La première est la file d’attente d’impression gérée par le serveur. La 2ème partie est le pilote d’impression qui devra s’installer sur le poste cible. Par défaut, les comptes utilisateurs du domaine ne peuvent pas installer de pilote. Pour ce faire nous allons d’abord configurer le comportement par rapport aux pilotes. L’option « Restrictions Pointer et Imprimer » disponible dans les paramètres utilisateurs ou ordinateurs permettent d’autoriser l’installation des pilotes depuis l’imprimante partagée. 

Nous créons une stratégie de groupe « autoriser l’installation des imprimantes » avec les paramètres :

« Configuration ordinateur\Stratégies\Modèles d’administration\Imprimantes\ » :

• Restrictions Pointer et imprimer : Activé  o Les utilisateurs ne peuvent pointer et imprimer que sur des imprimantes situées dans leur forêt : Activé

  • Lors de l’installation des pilotes pour une nouvelle connexion : Ne pas afficher l’avertissement ou l’invite d’élévation
  • Lors de la mise à jour des pilotes pour une connexion existante :

Afficher l’avertissement uniquement 

Ensuite, il sera possible de créer une stratégie de groupe permettant d’ajouter l’imprimante partagée pour un utilisateur ou un groupe spécifique.

  L’utilisation de pilote d’impression non signée peut bloquer l’installation automatique par les stratégies de groupe.    

Verrouillage automatique des comptes

La stratégie de verrouillage des comptes permet de se protéger contre des tentatives de connexion abusives. La stratégie définit le nombre d’erreurs dans un intervalle de temps précis. Par exemple, 3 erreurs de mot de passe en 10 minutes provoquent le verrouillage du compte pendant 30 minutes.

Comme pour la stratégie de mot de passe, il est possible de lire les paramètres appliqués au domaine avec PowerShell. La commande suivante permet de modifier les paramètres :

Set-ADDefaultDomainPasswordPolicy -Identity htrab.lan LockoutDuration 00:30:00 -LockoutObservationWindow 00:10:00 LockoutThreshold 3

Il ne faut pas confondre le verrouillage d’un compte (ci-dessous en rouge), de la désactivation du compte (en vert). Le verrouillage est un processus automatique lorsque les erreurs d’authentification sont détectées alors que la désactivation nécessite une action.

Un compte peut être déverrouillé depuis la console « Utilisateurs et Ordinateurs Active Directory ».

Utiliser des variables dans les stratégies de groupes

Si vous utilisez les préférences dans les stratégies de groupe, il est possible d’utiliser des variables pour cibler certains éléments. Pour accéder aux variables, il suffit d’appuyer sur la touche « F3 » lorsque vous êtes dans le champ du paramètre pour ouvrir la liste des paramètres disponibles. 

Dans l’exemple ci-dessous nous créons une stratégie qui va copier un fichier depuis un partage réseau vers le bureau de l’utilisateur avec l’intermédiaire de la variable %DesktopDir%. L’option « remplacer », crée le fichier s’il n’existe pas et le remplace s’il existe déjà.

Sur un poste client, depuis une session avec un compte utilisateur membre du groupe ciblé par la stratégie, nous exécutons un « gpupdate / force » (ce qui permet de ne pas attendre le prochain cycle d’application des stratégies).  Après l’actualisation des stratégies, le fichier apparaît sur le bureau.

De la même manière vous avez la possibilité de créer des clés de registres spécifiques. Dans l’exemple ci-dessous nous créons une valeur du nom d’ouverture de session de l’utilisateur qui contiendra l’identifiant SID de l’utilisateur suivi de « -TEST ».

Une fois encore après un « gpupdate /force » vous pourrez constater la présente de la valeur dans le registre.

Vous pouvez consulter l’article suivant si vous souhaitez voir une liste détaillée des variables disponibles :

Stratégie de groupe par boucle de rappel de la stratégie utilisateur

Comme vous avez pu le constater dans les premiers exemples, les paramètres de stratégies de groupe utilisateurs peuvent différer des stratégies d’ordinateurs. Il est possible de rencontrer des situations où vous devrez activer des paramètres utilisateurs sur des postes spécifiques. Par exemple dans le cas de poste en libreservice ou de session de bureau à distance. 

Il existe un cas particulier permettant d’appliquer des paramètres de la section utilisateurs sur une unité d’organisation contenant des objets ordinateurs. Il s’agit de la « stratégie par boucle de rappel de la stratégie utilisateur ». Lors de l’application des paramètres l’ensemble des paramètres utilisateur et ordinateurs sont appliqués, ensuite la stratégie est rappelée pour écraser les paramètres utilisateurs qui y sont définis, d’où le nom de boucle de rappel.

Pour activer le traitement par boucle de rappel de la stratégie utilisateur il faut configurer le paramètre « Configurer le mode de traitement par bouclage de la stratégie de groupe utilisateur » sur « Activé ». Elle se trouve dans « Configuration ordinateur\Stratégies\Modèles d’administration\Système \Stratégie de groupe ».  

Dans l’exemple ci-dessous nous configurons une stratégie de groupe nommé « boucle de rappel » et nous activons le mode de traitement par boucle de rappel dans la partie « configuration ordinateur ». 

Dans la partie utilisateur, nous désactivons l’affichage des lecteurs A, B et C dans l’explorateur.

Après avoir effectué un « gpupdate /force » le lecteur « c : » n’est plus visible.

  Le fait de ne pas afficher le lecteur « c : » dans l’explorateur, ne modifie en rien le droit d’y accéder.

Déployer des applications par les stratégies de groupe

Il est possible d’utiliser les stratégies de groupe pour déployer simplement et rapidement des applications à partir d’un fichier « .msi ». Il existe deux méthodes pour le déploiement d’une application :

  • Publié : cette méthode ne fonctionne qu’avec des stratégies ciblant des utilisateurs et met à disposition l’application. L’utilisateur choisit s’il souhaite l’installer ou non.
  • Attribué : cette méthode permet de forcer l’installation pour un utilisateur ou pour un ordinateur sans action ni confirmation de l’utilisateur.

Dans notre exemple, nous allons prendre deux applications standard gratuites (Acrobat DC et 7 Zip). Nous créons un partage réseau « Applications » qui servira de source aux déploiements.

Nous allons créer une nouvelle stratégie de groupes liés à une unité d’organisation contenant les comptes d’ordinateurs des postes en Windows 10.

Dans la partie « Configuration Ordinateur \ Stratégies\ paramètres du logiciel \ Installation de logiciel », faites un clic droit sur la partie droite puis « Nouveau \ Package » :

Dans la fenêtre « ouvrir », recherchez l’application à travers le réseau sur le partage crée à l’étape précédente.

Comme nous déployons l’application sur des paramètres ordinateur, l’option publiée n’est pas disponible.

Il suffit de valider et de refermer la stratégie. Il est aussi possible d’utiliser des paramètres complémentaires, de gérer des mises à jour ou de gérer la désinstallation automatique en utilisant les options avancées.

Les détails des paramètres de la stratégie sont consultables dans les paramètres de la stratégie.

Après avoir actualisé les stratégies sur le poste client, en redémarrant le poste ou avec « GPUpdate /force » où simplement avec un peu de patience, nous pouvons constater la présence du logiciel « 7zip » sur le poste de travail.

Dans ce deuxième exemple nous créons une stratégie avec des paramètres utilisateurs, dont lequel nous publions l’application Acrobat pour lire les fichiers PDF.

L’application est visible sur le poste client et l’option « obtenir les programmes » permet d’installer l’application sans disposer de droit étendu.

L’assistant d’installation s’ouvre et l’application est disponible pour l’utilisateur une fois terminée.

Retour en haut