Guide

Comment générer un rapport gpresult pour une GPO

gpresult permet de voir quelles GPO sont appliquées, refusées ou filtrées pour un poste et un utilisateur.

⌚ Environ 3 min de lecture
Voir mes favoris
Active Directory Débutant 5 min

gpresult permet de voir quelles GPO sont appliquées, refusées ou filtrées pour un poste et un utilisateur.

Avant de commencer : adaptez toujours les commandes et manipulations à votre environnement. Sur un système de production, prévoyez une sauvegarde ou un retour arrière lorsque l’action peut modifier la configuration.

Étapes à suivre

  1. 1

    Ouvrir une invite élevée

    Utilisez une invite de commandes ou PowerShell avec les droits nécessaires.

  2. 2

    Forcer l’actualisation si besoin

    Exécutez gpupdate /force si vous venez de modifier la stratégie.

  3. 3

    Générer le rapport HTML

    Créez un fichier gpresult lisible dans un navigateur.

  4. 4

    Chercher la GPO

    Repérez la stratégie attendue et son éventuelle raison de refus.

  5. 5

    Vérifier l’OU et le filtrage

    Comparez le résultat avec les liens GPO, groupes de sécurité et filtres WMI

Commandes utiles

gpupdate /force
gpresult /h C:Tempgpresult.html

À retenir

  • Une GPO absente n’est pas forcément en erreur : elle peut être hors périmètre.
  • Vérifiez aussi SYSVOL et DNS si plusieurs GPO disparaissent.
  • Évitez de désactiver l’héritage sans comprendre l’ordre d’application.
Complément technique

GPO : distinguer actualisation, résultat et cause de non-application

Repères techniques

  • gpupdate déclenche une actualisation mais ne prouve pas qu’une GPO précise s’est appliquée.
  • gpresult /h ou Get-GPResultantSetOfPolicy montrent le résultat effectif, y compris filtrage de sécurité et refus.
  • Une GPO dépend de l’objet AD et de son contenu SYSVOL ; une réplication incohérente peut produire des résultats différents selon le DC.

Rapport utile

Générer un rapport HTML sur le poste concerné et vérifier Applied GPOs, Denied GPOs et raison du refus.

gpupdate /force
gpresult /h C:\Temp\gpresult.html

Pièges spécifiques

  • Forcer gpupdate en boucle ne corrige pas un filtrage de sécurité, WMI ou un problème SYSVOL.
  • Certaines stratégies nécessitent ouverture de session ou redémarrage.

Comment valider

  • Le rapport gpresult indique la GPO attendue comme appliquée sans refus inattendu.
  • Le paramètre réel est vérifié dans le registre, la sécurité ou l’application concernée.

Preuves et vérifications

gpupdate déclenche une actualisation mais ne prouve pas qu’une GPO précise s’est appliquée. gpresult /h ou Get-GPResultantSetOfPolicy montrent le résultat effectif, y compris filtrage de sécurité et refus.

Contrôle de résultat

Le rapport gpresult indique la GPO attendue comme appliquée sans refus inattendu. Le paramètre réel est vérifié dans le registre, la sécurité ou l’application concernée.

Point d’attention

Forcer gpupdate en boucle ne corrige pas un filtrage de sécurité, WMI ou un problème SYSVOL. Une GPO dépend de l’objet AD et de son contenu SYSVOL ; une réplication incohérente peut produire des résultats différents selon le DC.

Concepts liés

Référence primaire : Microsoft Learn — GPResult.

♡ 0