Contrôler l’application de vos stratégies
L’observateur d’événement
Le premier outil que nous allons présenter qui permet de suivre l’application des stratégies de groupe sur un poste est l’observateur d’évènement. Vous trouverez une vue dédiée aux stratégies de groupe dans « journaux des applications et des services », « Microsoft », « GroupPolicy », « Operationnel »

Vous retrouverez des informations sur l’application de chaque stratégie dans certains événements comme par exemple « 4017 » et « 5017 ». Dans l’image cidessous vous remarquerez la présence de l’identifiant de la stratégie en question.

Vous pouvez retrouver ce numéro dans le détail de la stratégie de groupe, dans notre exemple il correspond à la stratégie « Boucle de rappel ».

Si vous regardez sans le partage « SYSVOL » du contrôleur de domaine, dans le dossier correspondant au nom de votre domaine puis dans « Policies », vous retrouverez les fichiers téléchargés et appliqués sur le poste.

Modélisation de stratégie de groupe
L’assistant de modélisation de stratégie de groupe permet de simuler l’application de stratégie de groupe sur des conteneurs ou pour un ordinateur et un utilisateur spécifique. Pour cela, faites un clic droit sur « modélisation de stratégies groupe » et exécutez l’assistant.

Sur la première page de présentation de l’assistant de modélisation de stratégie de groupe sélectionnez « suivant ». Sur la page « Sélection du contrôleur de domaine », vous pouvez conserver l’option de choix automatique activé par défaut et cliquer sur « suivant ».

Sur la page « sélection d’ordinateurs et d’utilisateurs », vous pouvez soit sélectionner un conteneur tel qu’une unité d’organisation, soit définir un utilisateur et un poste précis.

Le simulateur permet également de simuler l’application des stratégies sur des connexions lentes, le traitement par boucle de rappel ou un site particulier.

L’assistant vous propose par défaut les groupes de sécurité auxquels appartient l’utilisateur mais vous pouvez ajouter des groupes supplémentaires si vous le souhaitez.

Il est également possible de simuler le résultat des filtres WMI.

Enfin sur la page « aperçu des sélections », vérifier que vous avez bien sélectionné vos options puis cliquer sur « suivant », puis sur « terminer » pour refermer l’assistant.
Après avoir refermé l’assistant vous pouvez consulter le résultat de la simulation sous forme de rapport html.

Assistant résultat de stratégie de groupe
L’assistant de résultat de stratégie de groupe ressemble fortement à l’assistant de modélisation à la différence qu’il va lire les résultats sur le poste en question et pour un utilisateur défini.

Pour pouvoir interroger le poste à distance, vous devez autoriser un certain nombre de ports entrant sur le pare-feu de vos postes clients. Vous pouvez consulter le lien suivant, si vous rencontrez des problèmes de connexion avec l’assistant de résultat de stratégie de groupe :
Sur la page d’accueil de l’assistant cliquer sur « suivant ». Sur la page sélection de l’ordinateur, cliquez sur parcourir et renseigner le nom du poste cible :

Sur la page « sélection de l’utilisateur », sélectionner un utilisateur parmi la liste des personnes qui ont déjà ouvert une session sur ce poste :

Sur la page « aperçu des sélections », cliquez sur « suivant ». Sur la page « Fin de l’assistant cliquer sur « terminer » et attendez l’affichage du rapport.
Le rapport permet d’identifier le résultat des filtres WMI, de lister les stratégies appliquées et de voir le détail des paramètres.

GPRESULT
La commande « GPResult » disponible nativement sur Windows permet également de générer un rapport concernant l’application des stratégies de groupe. Elle est exécutée depuis le poste client dans une fenêtre de commande en tant qu’administrateur. La commande « GPResult /R /user « htrab\pbarth » permet d’afficher le résultat pour l’utilisateur « htrab\pbarth ». Si vous souhaitez rediriger le résultat dans un fichier texte, il suffit d’utiliser le redirecteur « > ».

Le résultat indiquera les stratégies appliquées et permettra de vérifier l’application des filtres WMI.
L’option « /v » permet d’avoir le détail des paramètres.

Les modèles d’administration
La définition des paramètres disponibles dans les stratégies de groupes dépend par défaut de la version du système. Vous disposez par exemple, de deux contrôleurs de domaine, le premier en Windows Serveur 2008 et le second en Windows Serveur 2016. Vous trouverez certains paramètres sur Windows Serveur 2016 dont le détail ne sera pas affiché correctement dans la console de gestion des stratégies de groupe de Windows Serveur 2008. L’absence de l’affichage n’empêche pas le serveur Windows Serveur 2008 de distribuer les paramètres sur le poste clients.
L’affichage des paramètres dépend des modèles d’administrations installés sur le serveur où vous êtes connecté. Les modèles d’administrations sont fournis sous forme de fichier « .admx » depuis Windows 2008 et ils sont stockés dans le dossier « C:\Windows\PolicyDefinitions ». Ce dossier existe également sur les postes clients et les serveurs membres depuis Windows Vista et 2008.
Il est possible d’étendre les paramètres en installant des modèles d’administration supplémentaires comme par exemple ceux pour les produits Microsoft Office.
Dans le lien suivant vous trouverez les modèles d’administrations pour Office 2016 mais d’autres versions sont également disponibles :
https://www.microsoft.com/en-us/download/details.aspx?id=49030

Vous trouverez également les modèles d’administrations pour Windows 2016 et Windows 10 :
https://www.microsoft.com/fr–FR/download/details.aspx?id=55080 .
Pour installer les modèles d’administration sur un poste vous devez copier les fichiers dans le dossier « c:\windows\PolicyDefinitions ».

Une fois les fichiers copiés les paramètres seront disponibles dans l’éditeur de stratégie de groupe :

Créer un magasin central
Nous avons vu dans le paragraphe précédent comment ajouter des modèles d’administrations pour d’autres produits comme par exemple Microsoft Office. Néanmoins, comme chaque contrôleur de domaine dispose de son propre dossier « PolicyDefinition », l’opération peut être contraignante si on souhaite disposer des mêmes modèles partout.
Il existe une solution consistant à créer un magasin central pour les fichiers d’administrations. Pour cela créer un dossier « PolicyDefinition » dans le dossier « NTDS\SYSVOL\Domain\Policies ».

Une fois le dossier crée, vous pouvez copier l’ensemble des fichiers « admx » ainsi que les dossiers des langues que vous souhaitez (Windows, Office, etc). Le dossier « SYSVOL » étant répliqué entre l’ensemble des contrôleurs de domaine du même domaine, ils auront tous les mêmes modèles d’administration. Si vous possédez plusieurs domaines dans votre forêt chaque domaine dispose de son propre magasin central, il est donc nécessaire de répéter l’opération.

Si vous relancez la console « gestion des stratégies de groupe », vous pourrez constater en modifiant une stratégie que les modèles sont repris depuis le magasin central et non depuis l’ordinateur local.

Copier des stratégies de groupes
Il est possible de copier des stratégies de groupes d’un domaine vers un autre domaine s’il existe une approbation entre les deux et si vous disposez de droits sur les deux environnements (lecture sur la source, écriture sur la destination). Par défaut les domaines d’une même Forêt sont automatiquement approuvés et un compte membre du groupe « administrateurs de l’entreprise » dispose de ces permissions.
L’option « copier » est disponible dans le menu contextuel en sélectionnant la stratégie de groupe source.
Pour copier des stratégies de groupes d’un domaine vers un autre il faut ajouter l’affichage des différents domaines dans la console de gestion des stratégies de groupe. Par défaut cette console n’affiche que le domaine auquel vous appartenez.
Pour cela faites un clic droit sur « domaines » et sélectionnez « affichez les domaines ».

Sélectionnez les domaines sources et destinations dans lesquels vous souhaitez copier les stratégies de groupes.

Si le domaine ne fait pas partie de la forêt actuelle, il faudra utiliser l’option « Ajouter une forêt ».

Il suffira d’indiquer le nom du domaine racine de la forêt.

Les deux forêts devraient apparaître dans la console de gestion des stratégies de groupe.

Sur le domaine source, dans « objets de stratégie de groupe », faites un clic droit sur le nom de la stratégie de groupe que vous souhaitez copier et cliquez sur « copier » dans le menu contextuel.

Dans le domaine cible, faites un clic droit sur « objets de stratégie de groupe » et sélectionnez « coller », dans le menu contextuel.

L’assistant de copie des stratégies de groupe entre domaines s’ouvre.

Sélectionner « utiliser les autorisations par défaut pour les nouveaux objets GPO » afin de mettre en place les sécurités par défaut comme lorsque vous ajoutez une nouvelle stratégie dans le domaine cible.

Une analyse de la stratégie source est réalisée avant la copie.

La copie s’effectue après la fermeture de l’assistant.

A la fin de la copie l’assistant vous indique le résultat.

Il vous faudra encore lier la nouvelle stratégie à des unités d’organisations. Par défaut la stratégie de groupe n’a pas de liaison et la copie ne peut copier des liens entre deux domaines dans la structure diffère.

Quelques recommandations sur la création de stratégie de groupe :
- Eviter de créer toutes vos stratégies au niveau du domaine
- Organiser vos unités d’organisation en fonction de vos stratégies
- Eviter de bloquer l’héritage de vos stratégies sur une OU, il est préférable de créer plusieurs liens de stratégies sur les unités d’organisations ➢ Eviter de forcer l’application de vos stratégies de groupe.
- Utiliser les assistants pour modéliser ou vérifier les stratégies de groupes
- Créer vos propres stratégies plutôt que de modifier les stratégies par défaut (sauf pour le mot de passe et le verrouillage des comptes)