GPO Série 3
Exercices avancés de stratégies de groupe (GPO)
Prérequis
Avant de commencer, assurez-vous d'avoir la structure complète de l'AD avec les départements (Comptabilité, RH, Ventes, IT) et leurs OUs respectives.
Prérequis pour les exercices GPO-3
- Assurez-vous d'avoir les groupes suivants :
GG-EU-Compta-Users: Charles, CindyGG-EU-Compta-Admins: CharlotteGG-EU-RH-Users: Rene, RebeccaGG-EU-RH-Admins: RichardGG-EU-Ventes-Users: Victor, Vanessa, ValeriaGG-EU-Ventes-Admins: ValentinGG-EU-IT-Users: Ivan, Ines-
GG-EU-IT-Admin: Irene -
Assurez-vous d'avoir au moins un ordinateur dans chaque département :
ws-compta-01.maxtec.bews-rh-01.maxtec.bews-ventes-01.maxtec.bews-it-01.maxtec.be
1. 🔹 Redirection de dossiers vers un serveur
Exercice 1.1: GPO-Redirection-Dossiers-Comptabilite
Objectif : Configurer une redirection des dossiers Documents et Bureau des utilisateurs du département Comptabilité vers un emplacement centralisé sur le serveur.
Contexte professionnel : Cette pratique est courante en entreprise pour faciliter les sauvegardes et permettre aux utilisateurs d'accéder à leurs documents depuis n'importe quel poste de travail. Elle garantit également la disponibilité des données en cas de panne d'un poste de travail.
Étape 1: Préparation de l'infrastructure
- Créez un dossier partagé sur le serveur :
C:\Shares-Compta - Configurez les permissions de partage :
GG-EU-Compta-Users: Contrôle totalGG-EU-Compta-Admins: Contrôle total-
Administrateurs du domaine: Contrôle total -
Configurez les permissions NTFS :
- Effacez
Utilisateurs(desactivez l'héritage) GG-EU-Compta-Users: Contrôle totalGG-EU-Compta-Admins: Contrôle total
Étape 2: Création de la GPO
- Créez une nouvelle GPO nommée
GPO-Redirection-Dossiers-Comptabilite - Liez-la à l'OU
EU\Comptabilité\Users - Configurez les paramètres suivants :
- Naviguez vers
Configuration utilisateur > Stratégies > Paramètres Windows > Redirection de dossiers - Cliquez-droit sur
Documents>Propriétés - Sélectionnez
De base - Rediriger le dossier de chaque utilisateur vers le même emplacement - Pour l'emplacement cible, sélectionnez
Créer un dossier pour chaque utilisateur sous le chemin racine - Entrez le chemin racine :
\\dns1\Shares-Compta
Étape 3: Test de la GPO
- Connectez-vous sur
ws-compta-01avec l'utilisateurCharles - Exécutez
gpupdate /force - Déconnectez-vous puis reconnectez-vous
- Vérifiez que les dossiers
Documentssont maintenant redirigés vers le serveur - Créez un document dans le dossier
Documents - Déconnectez-vous et connectez-vous sur un autre poste avec le même utilisateur
- Vérifiez que le document est accessible
Si la GPO ne fonctionne pas, allez dans l'observateur d'événements et regardez les logs de la GPO (Observateur d'événements > Journaux Windows > Application -> Filtrer -> Erreurs -> 520)
2. 🔹 Ciblage au niveau de l'élément (Item-level targeting)
Exercice 2.1: Restreindre une préférence à un groupe de sécurité
Objectif : Modifier la GPO GPO-LinkBureau (créée dans Exercices: GPO-1.md, section 3.1) pour que le raccourci de Bureau ne s'applique qu'aux membres de GG-EU-Ventes-Admins, sans toucher au lien de la GPO ni à l'OU.
Contexte professionnel : Une même GPO peut contenir plusieurs préférences destinées à des sous-groupes différents (admins, users, mobiles...). Le ciblage d'élément permet de filtrer ligne par ligne à l'intérieur de la GPO, ce qui évite de multiplier les GPOs ou de créer des sous-OUs artificielles.
Pourquoi pas une sous-OU ou un autre lien ? Les admins et les users de Ventes sont dans la même OU. Déplacer le lien de la GPO sur une sous-OU ferait disparaître le raccourci pour tous les utilisateurs Ventes. Le ciblage d'élément agit à l'intérieur de la préférence, sans modifier la portée de la GPO.
Prérequis
- Avoir terminé l'exercice 3.1 de
Exercices: GPO-1.md(GPOGPO-LinkBureauqui crée un raccourci sur le Bureau des utilisateurs de Ventes). - Avoir au moins un utilisateur dans
GG-EU-Ventes-Admins(ex: Valentin) et un dansGG-EU-Ventes-Users(ex: Victor).
Étape 1: Activer le ciblage sur la préférence
- Ouvrez la console
Gestion des stratégies de groupe(GPMC). - Faites un clic droit sur la GPO
GPO-LinkBureau>Modifier. - Naviguez vers
Configuration Utilisateur > Préférences > Paramètres Windows > Raccourcis. - Double-cliquez sur le raccourci créé précédemment.
- Allez dans l'onglet
Commun. - Cochez
Ciblage au niveau de l'élément. - Cliquez sur le bouton
Ciblage....
Étape 2: Définir la condition de ciblage
- Dans l'éditeur de ciblage :
Nouvel élément > Groupe de sécurité. - Cliquez sur
...à côté du champGroupeet sélectionnezGG-EU-Ventes-Admins. - Laissez l'option
L'utilisateur dans le groupecochée (et nonL'ordinateur dans le groupe). - Validez avec
OK, puisAppliqueretOK.
Étape 3: Test de la GPO
- Sur un poste client de Ventes, connectez-vous avec Valentin (
GG-EU-Ventes-Admins). - Exécutez
gpupdate /force, déconnectez-vous et reconnectez-vous. - Vérifiez que le raccourci apparaît sur le Bureau.
- Déconnectez-vous et connectez-vous avec Victor ou Vanessa (
GG-EU-Ventes-Users). - Vérifiez que le raccourci n'apparaît pas.
Question de réflexion
Que se passe-t-il si vous utilisez l'action Replace (au lieu de Create) sur le raccourci, et qu'un utilisateur quitte ensuite le groupe GG-EU-Ventes-Admins ? (Indice : relisez le tableau des actions GPO de Exercices: GPO-1.md section 3.1.)
Variante : combiner critères utilisateur et ordinateur
Une même condition de ciblage peut mélanger des critères de l'utilisateur et de l'ordinateur. Exemple : faire apparaître le raccourci uniquement quand Valentin se connecte depuis un poste de l'OU Ventes (et pas depuis un portable de prêt).
- Dans l'éditeur de ciblage, conservez la condition
Groupe de sécurité = GG-EU-Ventes-Admins. - Ajoutez
Nouvel élément > Unité d'organisationet sélectionnezOU=Computers,OU=Ventes,OU=EU,.... CochezL'ordinateur est dans l'unité d'organisation. - Sur la seconde ligne, vérifiez que l'opérateur est
ET(boutonOptions d'élément).
Attention au contexte de la préférence
Cette astuce ne marche qu'avec une préférence située dans Configuration Utilisateur (évaluée à l'ouverture de session, où l'utilisateur et l'ordinateur sont connus). Dans Configuration Ordinateur, une condition sur l'utilisateur est évaluée contre le compte SYSTEM et échouera presque toujours.
Pour aller plus loin
Le ciblage d'élément accepte des conditions combinées (ET / OU / NON) et de nombreux critères : OS, plage IP, fichier existant, variable d'environnement, requête WMI, etc. C'est la même mécanique que celle utilisée pour les imprimantes dans la section suivante.
3. 🔹 Configuration d'imprimantes par emplacement
Exercice 3.1: GPO-Imprimantes-EU
Objectif : Déployer automatiquement des imprimantes différentes selon l'emplacement des utilisateurs (EU).
Contexte professionnel : Dans une entreprise avec plusieurs sites, les utilisateurs doivent avoir accès aux imprimantes de leur zone géographique pour éviter d'imprimer des documents dans un autre bâtiment.
Étape 1: Configuration des imprimantes sur le serveur
- Sur le serveur, ouvrez
Ajouter une imprimante - Ajoutez une nouvelle imprimante réseau :
- Nom :
Imprimante-EU-01 - Port : Créez un nouveau port TCP/IP (vous pouvez utiliser une adresse fictive comme
192.168.10.100) - Pilote : Sélectionnez
MS Publisher Color Printer(pilote générique disponible par défaut) -
Partagez l'imprimante avec le nom
Imprimante-EU-01 -
Ajoutez une deuxième imprimante :
- Nom :
Imprimante-EU-02 - Port : Nouveau port TCP/IP (ex:
192.168.10.101) - Pilote : Sélectionnez
MS Publisher Color Printer - Partagez l'imprimante avec le nom
Imprimante-EU-02
Étape 2: Création de la GPO pour les imprimantes EU
- Créez une nouvelle GPO nommée
GPO-Imprimantes-EU - Liez-la à l'OU
EU - Configurez les paramètres suivants :
- Naviguez vers
Configuration utilisateur > Préférences > Paramètres du Panneau de configuration > Imprimantes - Cliquez-droit et sélectionnez
Nouveau > Imprimante partagée - Action :
Créer - Chemin de l'imprimante partagée :
\\dns1\Imprimante-EU-01 -
Cochez
Définir comme imprimante par défautpour la première imprimante -
Ajoutez une deuxième imprimante :
- Cliquez-droit et sélectionnez
Nouveau > Imprimante partagée - Action :
Créer - Chemin de l'imprimante partagée :
\\dns1\Imprimante-EU-02
Étape 3: Configuration du ciblage par département
- Pour l'imprimante
Imprimante-EU-01: - Cliquez-droit sur l'élément d'imprimante et sélectionnez
Propriétés - Allez dans l'onglet
Commun - Cochez
Ciblage d'élément - Cliquez sur
Ciblage... - Ajoutez une nouvelle condition :
Groupe de sécuritéestGG-EU-Compta-Users -
Ajoutez une autre condition avec OU logique :
Groupe de sécuritéestGG-EU-RH-Users -
Pour l'imprimante
Imprimante-EU-02: - Configurez le ciblage pour les groupes
GG-EU-Ventes-UsersetGG-EU-IT-Users
Étape 4: Test de la GPO
- Connectez-vous sur un poste client avec un utilisateur de Comptabilité
- Exécutez
gpupdate /force - Vérifiez que l'imprimante
Imprimante-EU-01est installée et définie par défaut - Déconnectez-vous et connectez-vous avec un utilisateur de Ventes
- Vérifiez que l'imprimante
Imprimante-EU-02est installée
Exercice 3.2: GPO-Imprimantes-Departement
Objectif : Configurer des imprimantes spécifiques par département avec des droits d'impression différents.
Contexte professionnel : Certains départements comme la Comptabilité ont besoin d'imprimantes dédiées pour les documents confidentiels.
- Créez une nouvelle imprimante partagée sur le serveur :
- Nom :
Imprimante-Compta-Confidentiel -
Configurez les permissions pour que seul le groupe
GG-EU-Compta-Userspuisse imprimer -
Créez une GPO nommée
GPO-Imprimante-Compta-Confidentiel - Liez-la à l'OU
EU\Comptabilité\Users - Configurez l'installation de l'imprimante
\\dns1\Imprimante-Compta-Confidentiel -
Définissez cette imprimante comme imprimante par défaut
-
Testez en vous connectant avec un utilisateur de Comptabilité et vérifiez que les deux imprimantes sont disponibles, mais que l'imprimante confidentielle est définie par défaut