Les objets de stratégie de groupe (GPO) sont des conteneurs virtuels qui contiennent un ensemble de paramètres, de configurations et de stratégies de sécurité. Ils vous permettent de définir comment les ordinateurs et les comptes utilisateurs doivent se comporter et fonctionner. Vous pouvez modifier ou appliquer des paramètres spécifiques à l'ordinateur et à l'utilisateur.
Quand on parle de GPO, on pense généralement à Active Directory. Active Directory est un service d'annuaire pour les réseaux Windows, utilisé par les entreprises qui gèrent plus de cinquante ordinateurs. Avec Active Directory, vous pouvez déployer des GPO pour configurer de manière centralisée les profils Windows des utilisateurs. Mais l’utilisation de GPO ne se limite pas à AD. Il est toujours possible de créer des stratégies locales en mode Groupe de travail (Workgroup) avec gpedit.msc.
Lorsque vous travaillez en mode Groupe de travail, vous pouvez toujours gérer les GPO en les configurant séparément sur chaque ordinateur. Dans ce scénario, chaque ordinateur conserve ses propres paramètres GPO. Cela signifie que vous devrez configurer les GPO séparément sur chaque ordinateur du groupe de travail.
Dans ce scénario, la stratégie s'appliquera à tous les utilisateurs d’un ordinateur donné (y compris l'administrateur). Depuis Vista, il est toutefois possible de ne pas appliquer de GPO au compte administrateur. Pour ce faire, ouvrez mmc.exe. Lors de l'ajout du composant logiciel enfichable "Éditeur d'objets de stratégie de groupe", cliquez sur Parcourir, puis sur Utilisateurs et limitez les groupes auxquels la stratégie s'applique aux non-administrateurs.
Avec l'éditeur de stratégie de groupe local (gpedit.msc), vous pouvez personnaliser vos systèmes en appliquant des stratégies d'ordinateur ou d'utilisateur. Cette fonctionnalité est très utile pour verrouiller les systèmes des utilisateurs afin d’empêcher des opérations indésirables ou pour vous assurer que tous vos ordinateurs héritent exactement de la même configuration. Il est utile de prendre le temps de parcourir les paramètres. Parmi les paramètres les plus utiles, nous trouvons des fonctionnalités telles que : la sécurité des comptes locaux, BitLocker, la gestion de l'alimentation, les mises à jour Windows, l'audit…
Voici un exemple de paramètres de sécurité par mot de passe :
Voici différents types de paramètres.
- Modèles d'administration : les modèles d'administration sont des paramètres préconfigurés qui contrôlent divers aspects du système d'exploitation et des applications Windows. Ils permettent aux administrateurs d'appliquer des stratégies liées à la sécurité, aux paramètres système, à l'interface utilisateur, etc.
- Paramètres de sécurité : les GPO peuvent imposer un référentiel de sécurité pour contrôler les stratégies de mot de passe, les paramètres de verrouillage de compte, les droits d'utilisateur, l'audit et d'autres configurations liées à la sécurité.
- Installation de logiciels : les GPO peuvent être utilisés pour déployer et gérer les installations de logiciels sur le réseau. Les applications peuvent être attribuées ou publiées à des utilisateurs ou à des ordinateurs, permettant ainsi un déploiement et des mises à jour automatisées de logiciels.
- Scripts : les GPO peuvent exécuter des scripts de démarrage, d'arrêt, de connexion ou de déconnexion pour effectuer des tâches ou des configurations spécifiques au démarrage et à l'arrêt pour l'utilisateur ou l'ordinateur.
Les GPO s'appliquent généralement après un redémarrage du système, mais vous pouvez forcer une mise à jour immédiate de la stratégie de groupe sur un ordinateur client à l'aide de la commande gpupdate /force.
Une fois terminée, la configuration peut facilement être exportée et copiée vers d’autres systèmes. Mais si vous n'utilisez pas de domaine, vous devez le faire manuellement.
Pour ce faire, sur l'ordinateur modèle sur lequel vous effectuez les modifications de stratégie, vous avez trois choses à faire
- Sauvegarder/restaurer toutes vos stratégies de groupe
Pour sauvegarder, copiez tout ce qui se trouve dans "\System32\GroupPolicy".
Pour apporter les modifications sur votre machine cible, restaurez les fichiers copiés précédemment, à l'aide d'une commande comme celle-ci :
"xcopy "C:\Users\Admin\Desktop\GroupPolicy" "No value assigned\System32\GroupPolicy" /h /i /c /k /e /r /y"
Exécutez gpupdate /force (gpupdate force l'application des stratégies sans avoir à redémarrer le système) - Exporter/restaurer les paramètres de sécurité à l'aide de secedit
Pour exporter vos paramètres de sécurité à l'aide de Secedit, exécutez une commande comme celle-ci :
Secedit /export /cfg C:\Users\Admin\Desktop\GroupPolicy\Security.csv
Pour apporter les modifications sur votre machine cible, restaurez les fichiers copiés précédemment, à l'aide d'une commande comme celle-ci :
secedit /configure /cfg "C:\Users\Admin\Desktop\Security.csv" /db defltbase.sdb /verbose - Si vous avez modifié votre stratégie d'audit, exportez/restaurez les paramètres d'audit à l'aide d'auditpol
Pour exporter vos paramètres d'audit à l'aide d'auditpol, exécutez une commande comme celle-ci :
Auditpol /backup /file:C:\Users\Admin\Desktop\GroupPolicy\Audit.ini
Pour apporter les modifications sur votre machine cible, restaurez les fichiers copiés précédemment, à l'aide d'une commande comme celle-ci :
Auditpol /restore /file:C:\Users\Admin\Desktop\audit.ini
Si vous souhaitez réinitialiser vos GPO locales, exécutez les commandes suivantes :
RD /S /Q "%WinDir%\System32\GroupPolicyUsers"
RD /S /Q "%WinDir%\System32\GroupPolicy"
gpupdate /force (gpupdate force l'application des stratégies sans avoir à redémarrer le système)
Notez que dans leur Security Compliance Toolkit and Baselines (boîte à outils et lignes de base de conformité de sécurité), Microsoft fournit à l'administrateur ce qu'ils appellent le Base de référence de sécurité. Il s'agit d'un groupe de paramètres de configuration prédéfinis recommandés par Microsoft que vous pouvez appliquer à tous vos systèmes.. Cela fait partie du renforcement du système et permettra de durcir la sécurité de votre système. Lisez attentivement la documentation, vous devrez peut-être modifier quelques paramètres par défaut pour éviter des problèmes dans votre environnement.
Vous aimeriez peut-être voir cette vidéo (en Anglais)