Linked GPO
adDéfinition
Une Linked GPO est une stratégie de groupe (Group Policy Object) associée explicitement à un ou plusieurs conteneurs Active Directory — site, domaine ou unité d'organisation (OU) — afin d'appliquer ses paramètres aux objets utilisateur et ordinateur contenus dans ce périmètre. Une même GPO peut être créée une seule fois puis liée à plusieurs conteneurs distincts, évitant la duplication de configuration, tandis qu'un même conteneur peut recevoir plusieurs liens GPO simultanés, appliqués selon un ordre de priorité configurable dans la console de gestion des stratégies de groupe. Deux options modifient le comportement standard d'héritage des GPO : Enforced (anciennement No Override), qui force l'application d'une GPO liée à un conteneur parent même si un conteneur enfant tente de la contredire via une GPO plus spécifique, et Block Inheritance, qui empêche un conteneur enfant d'hériter des GPO définies sur ses parents, sauf celles marquées Enforced qui restent prioritaires quoi qu'il arrive. La compréhension précise de ces liens et de leur ordre d'application est essentielle en audit de sécurité, car une GPO liée avec des permissions de modification trop larges, ou un conteneur mal segmenté hébergeant à la fois des comptes privilégiés et standards, peut permettre l'application d'une configuration malveillante à l'ensemble d'un périmètre sensible du domaine.
Principe de fonctionnement
Un Linked GPO est une stratégie de groupe rattachée à un conteneur d'annuaire : site, domaine ou unité d'organisation. Le lien est porté par l'attribut gPLink du conteneur, sous la forme [LDAP://cn={GUID},cn=policies,cn=system,DC=corp;0], le drapeau final valant 0 actif, 1 désactivé, 2 imposé, 3 les deux.
- Le traitement suit LSDOU : la dernière stratégie appliquée l'emporte, donc l'OU la plus profonde prime par défaut.
- Dans un même conteneur, le link order le plus faible détient la priorité la plus forte.
- Block Inheritance se règle sur le conteneur (attribut gPOptions à 1), et non sur la GPO.
- Un lien Enforced franchit tout blocage et inverse la priorité : le lien imposé le plus haut prime.
Utilisation offensive
Un droit WriteProperty sur gPLink suffit à attacher une stratégie déjà contrôlée par l'attaquant : posséder la GPO n'est pas nécessaire. SharpGPOAbuse, pyGPOAbuse ou PowerView injectent ensuite une tâche planifiée immédiate ou un script de démarrage via SYSVOL. Lier cette GPO sur une OU de niveau 0 compromet le domaine.
Détection et supervision
- Événement 5136 sur gPLink ou gPOptions : il n'est généré que si une SACL est posée sur les conteneurs et que la sous-catégorie Audit des modifications du service d'annuaire est activée.
- BloodHound cartographie les relations WriteGPLink et GPLink pour révéler les chemins d'escalade.
Contre-mesures et durcissement
- Auditer et restreindre les DACL des OU : la délégation de gestion des liens doit rester exceptionnelle et tracée.
- Réserver Enforced et Block Inheritance à des cas justifiés, puis en inventorier périodiquement les occurrences.
- Isoler contrôleurs de domaine et comptes d'administration dans des OU dédiées, sous un modèle de tiering strict.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h