Skip to main content

Glossaire

Stratégie de groupe (GPO)

Une stratégie de groupe, ou GPO, est le mécanisme par lequel Active Directory applique des réglages aux machines et aux utilisateurs d'un domaine Windows. Sur un parc qui devient mobile, son principal défaut n'est pas technique mais géographique : une GPO suppose que la machine voie un contrôleur de domaine, ce qu'un portable en télétravail ne fait plus.

Comment ça marche

Une GPO est un objet rattaché à un site, à un domaine ou à une unité d'organisation. La machine rapatrie les réglages au démarrage, l'utilisateur à l'ouverture de session, puis un rafraîchissement a lieu environ toutes les 90 minutes avec une marge aléatoire. Les réglages atterrissent dans la base de registre ou dans des extensions côté client, et plusieurs milliers de paramètres sont documentés dans les modèles d'administration.

L'ordre d'application est le fameux LSDOU : local, site, domaine, unité d'organisation, le dernier gagnant sauf blocage d'héritage ou application forcée. Le mécanisme est souple, et c'est aussi pourquoi un parc ancien accumule des dizaines de GPO dont personne ne sait plus laquelle applique quoi.

L'équivalent MDM s'appelle un CSP (Configuration Service Provider). Microsoft a porté la majorité des réglages utiles en CSP, exposés dans Intune sous forme de catalogue de paramètres, et fournit un outil d'analyse de GPO pour estimer ce qui est traduisible. La différence de fond : un CSP arrive par Internet, sans contrôleur de domaine, sur une machine jointe à Entra ID.

Pourquoi c'est important pour une flotte

La question qui se pose vraiment dans une DSI est celle de la cohabitation. Vous avez 300 PC de bureau en domaine avec dix ans de GPO, et 200 portables donnés à des gens qui passent deux jours par semaine au bureau. Appliquer les deux mécanismes sur la même machine crée des conflits silencieux, et Windows tranche en faveur de la GPO par défaut sauf si vous activez l'autorité MDM.

Le chemin qui marche est progressif. Vous inventoriez ce que vos GPO font réellement (pas ce qu'elles sont censées faire), vous portez les réglages de sécurité en premier (code, chiffrement, pare-feu, mises à jour), vous laissez en domaine les scripts de connexion et les lecteurs réseau qui dépendent de l'infrastructure locale, et vous ne migrez pas tout.

Pour les smartphones et tablettes, la question ne se pose pas : aucune GPO ne s'applique à iOS ou Android. Les équipes qui cherchent l'équivalent d'une GPO sur mobile cherchent en fait des profils de configuration et des politiques de conformité.

Comment Appaloosa le gère

Appaloosa gère les postes Windows par l'agent de gestion moderne, sans contrôleur de domaine : politiques de code, chiffrement BitLocker, applications obligatoires, règles de conformité et inventaire, applicables à une machine qui ne rentre jamais au bureau. Les mêmes règles couvrent les mobiles iOS et Android depuis la même console, ce qui évite d'avoir deux outils pour deux moitiés du parc. Voir la page MDM Windows.

Explorer

Découvrez toute la plateforme

Enrôlement, apps, sécurité, support à distance : tout au même endroit.

Explorer Appaloosa

Voyez Appaloosa tourner sur votre parc Réserver une démo

Questions fréquentes

Peut-on garder les GPO et ajouter un MDM sur les mêmes PC ?
Oui, c'est la situation de la plupart des parcs en transition, mais il faut décider qui tranche. Windows donne la priorité à la stratégie de groupe par défaut, et un réglage configuré des deux côtés produit des comportements difficiles à diagnostiquer. Choisissez une source par domaine fonctionnel plutôt que de dupliquer.
Existe-t-il des GPO pour iOS et Android ?
Non. Les stratégies de groupe sont un mécanisme Windows lié à Active Directory. Sur mobile, l'équivalent est le profil de configuration poussé par MDM, complété par des politiques de conformité et, sur Android, par les réglages constructeurs exposés via OEMConfig.
Tous les réglages de GPO sont-ils disponibles en MDM ?
La majorité des réglages de sécurité et de configuration utiles le sont, sous forme de CSP. Il reste des trous, notamment autour des scripts de connexion, du mappage de lecteurs réseau et de quelques paramètres anciens. Un inventaire de ce que vos GPO appliquent réellement vous dira si ces trous vous concernent.