Objectif
Diagnostiquer pourquoi une stratégie de groupe ne s’applique pas, en vérifiant le contexte utilisateur/ordinateur, le site et l’OU, le RSoP, les filtres de sécurité/WMI et les journaux GroupPolicy avant de modifier la GPO.
Prérequis
- Nom exact du poste et de l’utilisateur concernés ainsi que l’heure du problème.
- Accès à GPMC pour consulter les liens, l’ordre, l’héritage et le filtrage de sécurité.
- Droits locaux suffisants sur le poste pour générer un rapport ordinateur complet.
- Connaissance de la GPO et du paramètre censés s’appliquer.
Procédure pas à pas
Confirmer le contexte AD du poste et de l’utilisateur
Vérifiez l’identité réellement connectée, le domaine, le contrôleur de domaine et le site. Une procédure exécutée sous le mauvais utilisateur ou sur un poste situé dans une OU inattendue fausse le diagnostic.
whoami /user
whoami /groups
nltest /dsgetsite
nltest /dsgetdc:contoso.local
- Le contexte utilisateur, le site et le DC sont identifiés.
Collecter le résultat de stratégie synthétique
GPResult affiche le Resultant Set of Policy réellement appliqué. Commencez par /r pour voir les GPO appliquées et refusées pour l’ordinateur et l’utilisateur.
gpresult /r
gpresult /scope computer /r
gpresult /scope user /r
- La GPO attendue apparaît comme appliquée ou une raison de filtrage est visible.
Générer un rapport HTML détaillé
Le rapport HTML est plus pratique pour analyser les paramètres effectifs, filtres et informations de composant. Générez-le dans un répertoire local accessible et ouvrez-le avec un navigateur.
gpresult /h C:Tempgpresult.html /f
- Le rapport HTML contient les sections Computer Details, User Details et les paramètres appliqués.
Vérifier l’emplacement de l’objet dans AD
Dans Active Directory
- La GPO est liée dans un périmètre qui contient réellement l’objet concerné.
Contrôler le filtrage de sécurité et WMI
Une GPO liée peut être ignorée si l’objet n’a pas Read + Apply Group Policy ou si un filtre WMI retourne False. Examinez également les groupes du compte dans whoami /groups, en tenant compte d’un éventuel besoin de reconnexion après changement de groupe.
- Le filtre de sécurité contient les principaux attendus et le filtre WMI correspond au poste.
Actualiser la stratégie après collecte
Une fois la configuration comprise, forcez l’actualisation puis regénérez le rapport. Certaines extensions CSE nécessitent une fermeture de session ou un redémarrage ; gpupdate indique souvent ce besoin.
gpupdate /force
gpresult /h C:Tempgpresult-apres.html /f
- Le rapport après actualisation montre la GPO et le paramètre attendu.
Lire le journal GroupPolicy
Si le RSoP ne suffit pas, consultez Microsoft-Windows-GroupPolicy/Operational autour de l’heure du traitement. Recherchez erreurs d’accès, de réseau, de WMI, de CSE ou de lecture SYSVOL.
Get-WinEvent -LogName "Microsoft-Windows-GroupPolicy/Operational" -MaxEvents 100 | Select-Object TimeCreated,Id,LevelDisplayName,Message
- Le journal explique le composant qui échoue ou confirme un traitement sans erreur.
Valider le paramètre effectif
Ne validez pas uniquement la présence du nom de la GPO. Vérifiez la valeur finale réellement appliquée dans le registre, le service, le pare-feu, la stratégie de sécurité ou l’application concernée.
- Le paramètre métier ciblé a la valeur attendue et reste après redémarrage/reconnexion si requis.
Validation
La procédure est validée lorsque :
- La GPO attendue apparaît dans GPResult comme appliquée au bon scope.
- Les GPO refusées disposent d’une raison comprise et documentée.
- Le journal GroupPolicy ne contient pas d’erreur persistante liée à la GPO.
- Le paramètre final est réellement appliqué au système, pas seulement visible dans l’éditeur GPMC.
Retour arrière
- Restaurer la liaison, le filtrage ou le filtre WMI à son état initial si la modification pilote produit un impact inattendu.
- Réactiver l’ancienne GPO seulement si elle a été désactivée dans le cadre du test et si son effet est compris.
- Conserver les rapports gpresult avant/après pour documenter le changement.
Dépannage / erreurs fréquentes
- GPO absente des Applied GPOs : vérifier lien, OU/site, Security Filtering, WMI et héritage.
- Access denied/SYSVOL : vérifier DNS, connectivité DC, droits de lecture de la GPO et santé de réplication SYSVOL.
- Paramètre ordinateur présent mais utilisateur absent : vérifier que le paramètre n’est pas dans l’autre branche Computer/User et si loopback est utilisé.
- Le changement de groupe n’est pas vu : fermer/reouvrir la session ou renouveler le jeton avant de conclure que la GPO est défaillante.