semaine 6 - gpo
GPO : gouverner un parc d'un seul clic
Imaginez changer le fond d'écran, la politique de mots de passe et les raccourcis de 200 postes... sans toucher un seul poste. C'est exactement le métier des GPO.
- Une GPO (Group Policy Object) = un paquet de règles que Windows applique automatiquement aux ordinateurs et utilisateurs du domaine.
- Le cycle : créer, lier, pousser, vérifier.
- Une collection de GPO utiles pour votre projet intranet.
les deux configurations
Configuration ordinateur ou utilisateur ?
Configuration ORDINATEUR
S'applique à la MACHINE, au démarrage :
- Politique de mot de passe
- Pare-feu Windows
- Services et scripts de startup
Configuration UTILISATEUR
S'applique au COMPTE, à l'ouverture de session :
- Fond d'écran
- Raccourcis et lecteurs mappés
- Redirection de dossiers
le cycle de vie
Le cycle de vie d'une GPO
- Créer : dans la GPMC (Group Policy Management Console, gpmc.msc).
- Lier : à une OU (voilà pourquoi la hiérarchie de la semaine 5 compte !).
- Pousser : sur le client,
gpupdate /force.
- Vérifier :
gpresult /r montre ce qui s'applique.
C:\> gpupdate /force
C:\> gpresult /r
Héritage : les GPO descendent la hiérarchie (Domaine, OU, sous-OU). Une GPO liée à une OU ne touche que ses objets.
avance - l'ordre
LSDOU : le plus profond gagne
L Local
S Site
D Domaine
O OU
U (OU la plus profonde = le dernier mot)
- Block Inheritance : une OU peut bloquer ce qui descend.
- Enforced : une GPO peut forcer son passage malgré le blocage.
Le Loopback Processing (Replace ou Merge) : la config utilisateur dépend de la MACHINE plutôt que du user - essentiel pour les salles de classe, kiosques et postes partagés !
avance - filtrer et deboguer
Filtrer qui reçoit, déboguer ce qui coince
Filtrer
- Security Filtering : par groupe AD
- WMI Filter : par condition machine
- Item-Level Targeting : par item (Preferences seulement)
Déboguer
gpresult /h rapport.html : rapport HTML complet
rsop.msc : la console des résultats
- Event Viewer : logs GroupPolicy/Operational
Policies vs Preferences : la politique s'impose et se verrouille ; la préférence propose une valeur de départ que l'utilisateur peut changer.
l'arborescence
S'orienter dans l'éditeur de GPO
GPO
├── Configuration ordinateur
│ ├── Strategies (Policies)
│ │ ├── Parametres logiciels (MSI)
│ │ ├── Parametres Windows : Scripts, Securite
│ │ └── Modeles d'administration
│ └── Preferences
│ ├── Taches planifiees, Services
│ └── Registre, Imprimantes, Variables
└── Configuration utilisateur
├── Strategies (Policies)
│ ├── Modeles d'admin : Bureau, Menu Demarrer
│ ├── Redirection de dossiers
│ └── Scripts (logon/logoff)
└── Preferences
├── Raccourcis (ILT possible)
└── Lecteurs mappes, Variables
collection - exemple complet
Exemple guidé : le fond d'écran d'entreprise
- Clic droit sur Group Policy Objects, New : « Wallpaper Clients ».
- Clic droit sur la GPO, Edit.
- User Configuration, Policies, Administrative Templates, Desktop, Desktop, Desktop Wallpaper.
- Enable ; Wallpaper name : \\SERVEUR\IM\Vegeta.jpg (un chemin UNC, semaine 5 !) ; style : Center.
- Lier la GPO à l'OU des postes, puis gpupdate /force sur le client.
L'image doit être sur un PARTAGE accessible aux clients : le fichier local du serveur ne servira à rien.
collection - les familles
La collection de GPO utiles
Distribution
Applications (MSI), fontes partagées (fichier + clé de registre).
Personnalisation
Fond d'écran, thème, blocage du changement par l'utilisateur.
Assistance
Bannière et message de logon (avec loopback en Merge).
Sécurité
Bloquer la console, politique de mots de passe, restrictions.
Ces GPO sont les « améliorations » de votre intranet : chacune se négocie et se documente comme au projet entreprise.
resume
Le parc obéit au doigt et à l'oeil
Le cycle
Créer, lier, gpupdate /force, gpresult /r.
Les règles du jeu
LSDOU, héritage, loopback, filtres.
La collection
Distribution, personnalisation, assistance, sécurité.
Au laboratoire de la semaine 6 : vos premières GPO qui transforment le client sous vos yeux.