← Semaine 6
semaine 6 - gpo

GPO : gouverner un parc d'un seul clic

Imaginez changer le fond d'écran, la politique de mots de passe et les raccourcis de 200 postes... sans toucher un seul poste. C'est exactement le métier des GPO.
les deux configurations

Configuration ordinateur ou utilisateur ?

Configuration ORDINATEUR
S'applique à la MACHINE, au démarrage :
  • Politique de mot de passe
  • Pare-feu Windows
  • Services et scripts de startup
Configuration UTILISATEUR
S'applique au COMPTE, à l'ouverture de session :
  • Fond d'écran
  • Raccourcis et lecteurs mappés
  • Redirection de dossiers
le cycle de vie

Le cycle de vie d'une GPO

  1. Créer : dans la GPMC (Group Policy Management Console, gpmc.msc).
  2. Lier : à une OU (voilà pourquoi la hiérarchie de la semaine 5 compte !).
  3. Pousser : sur le client, gpupdate /force.
  4. Vérifier : gpresult /r montre ce qui s'applique.
C:\> gpupdate /force # appliquer maintenant, sans attendre C:\> gpresult /r # quelles GPO me touchent ?

Héritage : les GPO descendent la hiérarchie (Domaine, OU, sous-OU). Une GPO liée à une OU ne touche que ses objets.

avance - l'ordre

LSDOU : le plus profond gagne

L Local # les politiques locales du poste S Site # puis celles du site AD D Domaine # puis celles du domaine O OU # puis les OU, de haut en bas U (OU la plus profonde = le dernier mot)
Le Loopback Processing (Replace ou Merge) : la config utilisateur dépend de la MACHINE plutôt que du user - essentiel pour les salles de classe, kiosques et postes partagés !
avance - filtrer et deboguer

Filtrer qui reçoit, déboguer ce qui coince

Filtrer
  • Security Filtering : par groupe AD
  • WMI Filter : par condition machine
  • Item-Level Targeting : par item (Preferences seulement)
Déboguer
  • gpresult /h rapport.html : rapport HTML complet
  • rsop.msc : la console des résultats
  • Event Viewer : logs GroupPolicy/Operational

Policies vs Preferences : la politique s'impose et se verrouille ; la préférence propose une valeur de départ que l'utilisateur peut changer.

l'arborescence

S'orienter dans l'éditeur de GPO

GPO ├── Configuration ordinateur │ ├── Strategies (Policies) │ │ ├── Parametres logiciels (MSI) │ │ ├── Parametres Windows : Scripts, Securite │ │ └── Modeles d'administration │ └── Preferences │ ├── Taches planifiees, Services │ └── Registre, Imprimantes, Variables └── Configuration utilisateur ├── Strategies (Policies) │ ├── Modeles d'admin : Bureau, Menu Demarrer │ ├── Redirection de dossiers │ └── Scripts (logon/logoff) └── Preferences ├── Raccourcis (ILT possible) └── Lecteurs mappes, Variables
collection - exemple complet

Exemple guidé : le fond d'écran d'entreprise

  1. Clic droit sur Group Policy Objects, New : « Wallpaper Clients ».
  2. Clic droit sur la GPO, Edit.
  3. User Configuration, Policies, Administrative Templates, Desktop, Desktop, Desktop Wallpaper.
  4. Enable ; Wallpaper name : \\SERVEUR\IM\Vegeta.jpg (un chemin UNC, semaine 5 !) ; style : Center.
  5. Lier la GPO à l'OU des postes, puis gpupdate /force sur le client.
L'image doit être sur un PARTAGE accessible aux clients : le fichier local du serveur ne servira à rien.
collection - les familles

La collection de GPO utiles

Distribution
Applications (MSI), fontes partagées (fichier + clé de registre).
Personnalisation
Fond d'écran, thème, blocage du changement par l'utilisateur.
Assistance
Bannière et message de logon (avec loopback en Merge).
Sécurité
Bloquer la console, politique de mots de passe, restrictions.
Ces GPO sont les « améliorations » de votre intranet : chacune se négocie et se documente comme au projet entreprise.
resume

Le parc obéit au doigt et à l'oeil

Le cycle
Créer, lier, gpupdate /force, gpresult /r.
Les règles du jeu
LSDOU, héritage, loopback, filtres.
La collection
Distribution, personnalisation, assistance, sécurité.

Au laboratoire de la semaine 6 : vos premières GPO qui transforment le client sous vos yeux.