gpresult permet de voir quelles GPO sont appliquées, refusées ou filtrées pour un poste et un utilisateur.
Étapes à suivre
-
1
Ouvrir une invite élevée
Utilisez une invite de commandes ou PowerShell avec les droits nécessaires.
-
2
Forcer l’actualisation si besoin
Exécutez gpupdate /force si vous venez de modifier la stratégie.
-
3
Générer le rapport HTML
Créez un fichier gpresult lisible dans un navigateur.
-
4
Chercher la GPO
Repérez la stratégie attendue et son éventuelle raison de refus.
-
5
Vérifier l’OU et le filtrage
Comparez le résultat avec les liens GPO, groupes de sécurité et filtres WMI
Commandes utiles
gpupdate /force
gpresult /h C:Tempgpresult.html
À retenir
- Une GPO absente n’est pas forcément en erreur : elle peut être hors périmètre.
- Vérifiez aussi SYSVOL et DNS si plusieurs GPO disparaissent.
- Évitez de désactiver l’héritage sans comprendre l’ordre d’application.
GPO : distinguer actualisation, résultat et cause de non-application
Repères techniques
- gpupdate déclenche une actualisation mais ne prouve pas qu’une GPO précise s’est appliquée.
- gpresult /h ou Get-GPResultantSetOfPolicy montrent le résultat effectif, y compris filtrage de sécurité et refus.
- Une GPO dépend de l’objet AD et de son contenu SYSVOL ; une réplication incohérente peut produire des résultats différents selon le DC.
Rapport utile
Générer un rapport HTML sur le poste concerné et vérifier Applied GPOs, Denied GPOs et raison du refus.
gpupdate /force
gpresult /h C:\Temp\gpresult.htmlPièges spécifiques
- Forcer gpupdate en boucle ne corrige pas un filtrage de sécurité, WMI ou un problème SYSVOL.
- Certaines stratégies nécessitent ouverture de session ou redémarrage.
Comment valider
- Le rapport gpresult indique la GPO attendue comme appliquée sans refus inattendu.
- Le paramètre réel est vérifié dans le registre, la sécurité ou l’application concernée.
Preuves et vérifications
gpupdate déclenche une actualisation mais ne prouve pas qu’une GPO précise s’est appliquée. gpresult /h ou Get-GPResultantSetOfPolicy montrent le résultat effectif, y compris filtrage de sécurité et refus.
Contrôle de résultat
Le rapport gpresult indique la GPO attendue comme appliquée sans refus inattendu. Le paramètre réel est vérifié dans le registre, la sécurité ou l’application concernée.
Point d’attention
Forcer gpupdate en boucle ne corrige pas un filtrage de sécurité, WMI ou un problème SYSVOL. Une GPO dépend de l’objet AD et de son contenu SYSVOL ; une réplication incohérente peut produire des résultats différents selon le DC.
Concepts liés
Référence primaire : Microsoft Learn — GPResult.