Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Group Policy

ad

Définition

Group Policy, ou stratégie de groupe, est le framework de gestion centralisée de Microsoft permettant de configurer de façon uniforme et automatisée les paramètres de sécurité, logiciels et comportements des ordinateurs et utilisateurs d'un domaine Active Directory. Il se compose de plusieurs briques techniques : les GPO (Group Policy Objects), conteneurs de règles appliqués à un site, un domaine ou une OU ; les Administrative Templates, fichiers ADMX/ADML définissant les milliers de paramètres configurables du registre ; les Group Policy Preferences, offrant une configuration plus souple avec possibilité de modification par l'utilisateur final ; et les extensions côté client (CSE), modules chargés de traduire chaque catégorie de paramètre en action concrète sur la machine cible. L'ordre d'application suit le principe LSDOU (Local, Site, Domaine, OU), les paramètres les plus proches de l'objet ciblé l'emportant en cas de conflit, sauf application du mode Enforced qui force la priorité d'une GPO parente. Group Policy constitue l'outil principal de durcissement d'un environnement Active Directory : restrictions NTLM, activation du LDAP Signing, déploiement de Credential Guard, application de baselines de sécurité comme celles publiées par Microsoft ou le CIS. À l'inverse, une GPO mal sécurisée dont les permissions d'écriture sur SYSVOL sont trop permissives constitue un vecteur d'attaque redouté, permettant l'injection de scripts malveillants exécutés à l'échelle de tout un domaine.

Paramètres de sécurité : politiques de comptes, audit, droits utilisateurs, pare-feu, AppLocker. Les Preferences GPP ont historiquement posé un risque avec les mots de passe chiffrés en clé AES publique (MS14-025). Le déploiement de Credential Guard, RunAsPPL et la configuration LSASS se font via Group Policy.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis