Group Policy Object (GPO)
adDéfinition
Un Group Policy Object (GPO) est un objet Active Directory encapsulant un ensemble de paramètres de configuration destinés à être appliqués centralement aux ordinateurs et utilisateurs d'un domaine, couvrant des domaines aussi variés que les stratégies de sécurité locale, le déploiement logiciel, les scripts de connexion et de démarrage, ou les restrictions de registre. Une GPO se compose techniquement de deux parties distinctes stockées séparément : le Group Policy Container (GPC), un objet dans la base d'annuaire référençant les métadonnées de la GPO, et le Group Policy Template (GPT), un ensemble de fichiers stockés dans le partage SYSVOL contenant les paramètres effectifs appliqués aux clients. Une GPO n'a aucun effet tant qu'elle n'est pas liée (Linked GPO) à un conteneur — site, domaine ou OU — et son application effective résulte de la combinaison de son ordre de priorité, du principe d'héritage LSDOU et des options Enforced ou Block Inheritance éventuellement configurées. Les GPO constituent l'outil de durcissement de référence en environnement Active Directory, permettant de déployer uniformément des paramètres critiques comme l'activation du LDAP Signing, les restrictions NTLM, ou le déploiement de Credential Guard. À l'inverse, des permissions de modification excessives sur une GPO sensible, ou sur son lien vers un conteneur privilégié, constituent un vecteur d'escalade de privilèges à impact maximal, régulièrement identifié en audit.
GPO et sécurité offensive
Les GPO sont un vecteur d'attaque puissant : un attaquant ayant le droit de modifier une GPO liée à un OU contenant des machines sensibles peut déployer du code arbitraire sur l'ensemble du périmètre.
Attaques via GPO
- Déploiement de scheduled tasks malveillantes
- Modification des scripts de logon/logoff
- Ajout de comptes dans les groupes locaux Administrators
- Désactivation de l'antivirus via les paramètres de stratégie
Audit des GPO
BloodHound identifie les chemins d'attaque passant par les GPO. L'outil GPOddity permet d'auditer les permissions dangereuses sur les GPO.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h