Glossaire
Stratégie de groupe (GPO)
Une stratégie de groupe, ou GPO, est le mécanisme par lequel Active Directory applique des réglages aux machines et aux utilisateurs d'un domaine Windows. Sur un parc qui devient mobile, son principal défaut n'est pas technique mais géographique : une GPO suppose que la machine voie un contrôleur de domaine, ce qu'un portable en télétravail ne fait plus.
Comment ça marche
Une GPO est un objet rattaché à un site, à un domaine ou à une unité d'organisation. La machine rapatrie les réglages au démarrage, l'utilisateur à l'ouverture de session, puis un rafraîchissement a lieu environ toutes les 90 minutes avec une marge aléatoire. Les réglages atterrissent dans la base de registre ou dans des extensions côté client, et plusieurs milliers de paramètres sont documentés dans les modèles d'administration.
L'ordre d'application est le fameux LSDOU : local, site, domaine, unité d'organisation, le dernier gagnant sauf blocage d'héritage ou application forcée. Le mécanisme est souple, et c'est aussi pourquoi un parc ancien accumule des dizaines de GPO dont personne ne sait plus laquelle applique quoi.
L'équivalent MDM s'appelle un CSP (Configuration Service Provider). Microsoft a porté la majorité des réglages utiles en CSP, exposés dans Intune sous forme de catalogue de paramètres, et fournit un outil d'analyse de GPO pour estimer ce qui est traduisible. La différence de fond : un CSP arrive par Internet, sans contrôleur de domaine, sur une machine jointe à Entra ID.
Pourquoi c'est important pour une flotte
La question qui se pose vraiment dans une DSI est celle de la cohabitation. Vous avez 300 PC de bureau en domaine avec dix ans de GPO, et 200 portables donnés à des gens qui passent deux jours par semaine au bureau. Appliquer les deux mécanismes sur la même machine crée des conflits silencieux, et Windows tranche en faveur de la GPO par défaut sauf si vous activez l'autorité MDM.
Le chemin qui marche est progressif. Vous inventoriez ce que vos GPO font réellement (pas ce qu'elles sont censées faire), vous portez les réglages de sécurité en premier (code, chiffrement, pare-feu, mises à jour), vous laissez en domaine les scripts de connexion et les lecteurs réseau qui dépendent de l'infrastructure locale, et vous ne migrez pas tout.
Pour les smartphones et tablettes, la question ne se pose pas : aucune GPO ne s'applique à iOS ou Android. Les équipes qui cherchent l'équivalent d'une GPO sur mobile cherchent en fait des profils de configuration et des politiques de conformité.
Comment Appaloosa le gère
Appaloosa gère les postes Windows par l'agent de gestion moderne, sans contrôleur de domaine : politiques de code, chiffrement BitLocker, applications obligatoires, règles de conformité et inventaire, applicables à une machine qui ne rentre jamais au bureau. Les mêmes règles couvrent les mobiles iOS et Android depuis la même console, ce qui évite d'avoir deux outils pour deux moitiés du parc. Voir la page MDM Windows.
Explorer
Découvrez toute la plateforme
Enrôlement, apps, sécurité, support à distance : tout au même endroit.
Explorer Appaloosa →Voyez Appaloosa tourner sur votre parc Réserver une démo