Procédure

Diagnostiquer une stratégie de groupe avec GPResult

Diagnostiquer pourquoi une stratégie de groupe ne s’applique pas, en vérifiant le contexte utilisateur/ordinateur, le site et l’OU, le RSoP, les filtres de sécurité/WMI et les journaux GroupPolicy avant de modifier la GP

⌚ Environ 5 min de lecture
Voir mes favoris
DomaineWindowsNiveauIntermédiaireDurée30-75 minRisqueMoyen

Objectif

Diagnostiquer pourquoi une stratégie de groupe ne s’applique pas, en vérifiant le contexte utilisateur/ordinateur, le site et l’OU, le RSoP, les filtres de sécurité/WMI et les journaux GroupPolicy avant de modifier la GPO.

Prérequis

  • Nom exact du poste et de l’utilisateur concernés ainsi que l’heure du problème.
  • Accès à GPMC pour consulter les liens, l’ordre, l’héritage et le filtrage de sécurité.
  • Droits locaux suffisants sur le poste pour générer un rapport ordinateur complet.
  • Connaissance de la GPO et du paramètre censés s’appliquer.

Procédure pas à pas

1

Confirmer le contexte AD du poste et de l’utilisateur

Vérifiez l’identité réellement connectée, le domaine, le contrôleur de domaine et le site. Une procédure exécutée sous le mauvais utilisateur ou sur un poste situé dans une OU inattendue fausse le diagnostic.

whoami /user
whoami /groups
nltest /dsgetsite
nltest /dsgetdc:contoso.local
Résultat attendu
  • Le contexte utilisateur, le site et le DC sont identifiés.
2

Collecter le résultat de stratégie synthétique

GPResult affiche le Resultant Set of Policy réellement appliqué. Commencez par /r pour voir les GPO appliquées et refusées pour l’ordinateur et l’utilisateur.

gpresult /r
gpresult /scope computer /r
gpresult /scope user /r
Résultat attendu
  • La GPO attendue apparaît comme appliquée ou une raison de filtrage est visible.
3

Générer un rapport HTML détaillé

Le rapport HTML est plus pratique pour analyser les paramètres effectifs, filtres et informations de composant. Générez-le dans un répertoire local accessible et ouvrez-le avec un navigateur.

gpresult /h C:Tempgpresult.html /f
Résultat attendu
  • Le rapport HTML contient les sections Computer Details, User Details et les paramètres appliqués.
4

Vérifier l’emplacement de l’objet dans AD

Dans Active Directory

Résultat attendu
  • La GPO est liée dans un périmètre qui contient réellement l’objet concerné.
5

Contrôler le filtrage de sécurité et WMI

Une GPO liée peut être ignorée si l’objet n’a pas Read + Apply Group Policy ou si un filtre WMI retourne False. Examinez également les groupes du compte dans whoami /groups, en tenant compte d’un éventuel besoin de reconnexion après changement de groupe.

Résultat attendu
  • Le filtre de sécurité contient les principaux attendus et le filtre WMI correspond au poste.
6

Actualiser la stratégie après collecte

Une fois la configuration comprise, forcez l’actualisation puis regénérez le rapport. Certaines extensions CSE nécessitent une fermeture de session ou un redémarrage ; gpupdate indique souvent ce besoin.

gpupdate /force
gpresult /h C:Tempgpresult-apres.html /f
Résultat attendu
  • Le rapport après actualisation montre la GPO et le paramètre attendu.
7

Lire le journal GroupPolicy

Si le RSoP ne suffit pas, consultez Microsoft-Windows-GroupPolicy/Operational autour de l’heure du traitement. Recherchez erreurs d’accès, de réseau, de WMI, de CSE ou de lecture SYSVOL.

Get-WinEvent -LogName "Microsoft-Windows-GroupPolicy/Operational" -MaxEvents 100 | Select-Object TimeCreated,Id,LevelDisplayName,Message
Résultat attendu
  • Le journal explique le composant qui échoue ou confirme un traitement sans erreur.
8

Valider le paramètre effectif

Ne validez pas uniquement la présence du nom de la GPO. Vérifiez la valeur finale réellement appliquée dans le registre, le service, le pare-feu, la stratégie de sécurité ou l’application concernée.

Résultat attendu
  • Le paramètre métier ciblé a la valeur attendue et reste après redémarrage/reconnexion si requis.

Validation

La procédure est validée lorsque :

  • La GPO attendue apparaît dans GPResult comme appliquée au bon scope.
  • Les GPO refusées disposent d’une raison comprise et documentée.
  • Le journal GroupPolicy ne contient pas d’erreur persistante liée à la GPO.
  • Le paramètre final est réellement appliqué au système, pas seulement visible dans l’éditeur GPMC.

Retour arrière

  • Restaurer la liaison, le filtrage ou le filtre WMI à son état initial si la modification pilote produit un impact inattendu.
  • Réactiver l’ancienne GPO seulement si elle a été désactivée dans le cadre du test et si son effet est compris.
  • Conserver les rapports gpresult avant/après pour documenter le changement.

Dépannage / erreurs fréquentes

  • GPO absente des Applied GPOs : vérifier lien, OU/site, Security Filtering, WMI et héritage.
  • Access denied/SYSVOL : vérifier DNS, connectivité DC, droits de lecture de la GPO et santé de réplication SYSVOL.
  • Paramètre ordinateur présent mais utilisateur absent : vérifier que le paramètre n’est pas dans l’autre branche Computer/User et si loopback est utilisé.
  • Le changement de groupe n’est pas vu : fermer/reouvrir la session ou renouveler le jeton avant de conclure que la GPO est défaillante.

Références officielles

♡ 0