Group Policy Creator Owners
adDéfinition
Group Policy Creator Owners est un groupe de sécurité intégré (built-in) à Active Directory dont les membres sont autorisés à créer de nouveaux objets de stratégie de groupe (GPO) au sein du domaine, tout en devenant automatiquement propriétaires (owner) des GPO qu'ils créent, ce qui leur confère un contrôle total sur celles-ci, y compris la possibilité de modifier ultérieurement leur contenu et leurs liens vers des unités d'organisation. Ce groupe permet une délégation de la création de nouvelles stratégies sans accorder de droit sur les GPO existantes créées par d'autres administrateurs, ce qui en fait un mécanisme de délégation apparemment mesuré. Le risque de sécurité associé à ce groupe réside toutefois dans le potentiel d'abus une fois une GPO créée et liée à une unité d'organisation stratégique : une GPO malveillante, déployée sur une unité d'organisation contenant des postes ou serveurs à privilèges, peut être exploitée pour exécuter du code arbitraire sur l'ensemble des machines ciblées via un script de démarrage ou une tâche planifiée, une technique de mouvement latéral et de persistance à grande échelle bien documentée. La bonne pratique de sécurité, cohérente avec les recommandations ANSSI, consiste à vider ce groupe et à déléguer la création de GPO de manière ciblée et auditée via l'assistant de délégation, en limitant strictement le périmètre des unités d'organisation concernées.
Risques d'abus
- Un membre crée une GPO et la lie à une OU contenant des comptes DA
- La GPO peut configurer un script de démarrage exécuté en SYSTEM sur toutes les machines de l'OU
- Un attaquant avec ce droit + droits de liaison peut compromettre toutes les machines d'une OU
Distinction droits GPO
- Créer GPO : Group Policy Creator Owners
- Modifier GPO : Owner + permissions sur l'objet GPO
- Lier GPO : droit 'Manage Group Policy links' sur l'OU (séparé)
- Les 3 droits sont nécessaires pour un abus complet
Mitigation
- Maintenir Group Policy Creator Owners vide
- Déléguer la création/modification de GPO spécifiques à des OU spécifiques
- Auditer les créations et modifications de GPO (Event ID 5136)
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h