CyberHUBBlue Team Level 1
Active Directory

Group Policy

Extracted from Security Fundamentals(3).pdf - source PDF page(s) 89-98.

Dans un environnement réseau de grande envergure, la gestion manuelle de centaines ou de milliers d'ordinateurs et de comptes d'utilisateurs peut rapidement devenir difficile. Des problèmes tels que les installations logicielles non autorisées, les politiques de mots de passe incohérentes et les failles de sécurité (par exemple, l'accès USB ouvert) créent de sérieux problèmes.

Comment les entreprises peuvent-elles garantir des politiques cohérentes, automatiser les paramètres de sécurité et contrôler ce que les utilisateurs peuvent faire sans avoir à visiter chaque appareil individuellement ? La stratégie de groupe est la solution à ces problèmes.

Qu'est-ce que la politique de groupe ?

Les paramètres de stratégie de groupe peuvent être stockés localement sur un ordinateur ou dans Active Directory. Lorsqu'ils sont utilisés avec AD, ces paramètres sont regroupés dans un objet de stratégie de groupe (GPO). Le GPO est un ensemble de règles qui définissent les paramètres de sécurité, les autorisations et les configurations appliqués aux utilisateurs et aux ordinateurs du réseau. Par exemple, l'organisation souhaite prévenir tout incident lié à une menace interne et à une exfiltration de données. Au lieu d'appliquer manuellement les paramètres à chaque poste de travail, ils peuvent créer une règle pour bloquer l'accès aux périphériques de stockage USB pour tous les ordinateurs.

Types de GPO

Il existe trois types de GPO : local, non local et de démarrage.

GPO locaux

  • Elles ne s'appliquent qu'à un seul ordinateur, qu'il fasse partie d'un réseau ou d'un domaine.
  • Utile pour les PC autonomes ou pour les tests.
  • Exemple : vous définissez une politique de mot de passe locale sur votre ordinateur personnel.

GPO non locaux

  • Ils sont stockés dans Active Directory et s'appliquent à plusieurs ordinateurs et utilisateurs d'un environnement de domaine.
  • Les administrateurs utilisent ces GPO pour appliquer des règles à des départements ou à des groupes entiers, en veillant à ce que tout le monde suive les mêmes politiques.
  • Exemple : un GPO non local désactive les ports USB de tous les employés du groupe « Stations de travail » au sein d'un réseau d'entreprise.

GPO de démarrage

  • Il s'agit de modèles qui contiennent un ensemble de paramètres de base recommandés pour aider les administrateurs à créer de nouveaux GPO plus rapidement.
  • Elles ne s'appliquent pas directement mais servent de point de départ pour créer des politiques personnalisées.
  • Exemple : un administrateur utilise un GPO de démarrage avec des paramètres de sécurité préconfigurés pour configurer rapidement une nouvelle politique pour les télétravailleurs.

Ordre de traitement GPO

L'ordre dans lequel les politiques de groupe sont traitées détermine les paramètres qui sont finalement appliqués à un ordinateur ou à un utilisateur. Voici l'ordre dans lequel les GPO sont appliqués.

Politique locale traitée en premier

  • Le système applique d'abord les politiques locales configurées sur l'ordinateur individuel.

Politiques Active Directory traitées hiérarchiquement

  • Les politiques au niveau du site sont ensuite appliquées.
  • Les politiques au niveau du domaine sont les suivantes.
  • Les politiques des unités organisationnelles (UO) sont appliquées, en commençant par l'unité la plus externe (la plus proche de la racine) et en remontant vers l'unité d'organisation imbriquée spécifique.

Unités organisationnelles (UO) imbriquées

  • Les politiques des UO imbriquées s'appliquent dans l'ordre allant de l'UO de niveau supérieur à l'UO de niveau inférieur.

Résolution des conflits

  • En cas de conflit entre les paramètres, la dernière politique appliquée (celle la plus proche de l'objet, par exemple, une unité d'organisation de niveau inférieur) prendra effet.
  • Par exemple :

o Le GPO au niveau du domaine autorise les périphériques de stockage USB et le GPO au niveau de l'OU (appliqué à l'unité d'organisation des « stations de travail ») bloque les périphériques de stockage USB.

o Les objets de stratégie de stratégie de groupe appliqués au niveau de l'unité d'organisation sont traités en dernier. La restriction USB émise par l'objet de stratégie de stratégie de groupe au niveau de l'unité d'organisation remplacera l'objet de stratégie de groupe au niveau du domaine. Par conséquent, les utilisateurs de l'unité d'organisation ne pourront pas utiliser de périphériques USB, même si la politique au niveau du domaine l'autorise.

  • Un hic : lorsqu'un GPO est appliqué (décrit dans la section suivante), il remplace toute politique conflictuelle, quelle que soit sa place dans la hiérarchie LSDOU (local, site, domaine, unité organisationnelle). Cela signifie que même si une politique de niveau inférieur, telle qu'une politique appliquée au niveau de l'unité d'organisation, tente de modifier un paramètre, le GPO appliqué aura la priorité.

Création d'un GPO

Imaginons un scénario dans lequel l'entreprise décide d'activer la journalisation par ligne de commande pour la création de processus sur tous les postes de travail de Domains afin d'améliorer la surveillance de la sécurité. Pour en savoir plus sur la journalisation, n'hésitez pas à consulter le blog Windows Logging.

Pour créer un GPO à cet effet, nous devons accéder à la gestion des politiques de groupe. Nous pouvons y accéder de plusieurs manières :

  • À partir du gestionnaire de serveur (lorsque vous êtes sur un contrôleur de domaine)
Group Policy - source page 92
Source illustration - PDF page 92
  • Windows Search → Gestion des politiques de groupe
Group Policy - source page 92
Source illustration - PDF page 92
  • Win+R → gpedit.msc
Group Policy - source page 93
Source illustration - PDF page 93

Une fois dans Group Policy Management et en élargissant le nom de domaine, nous pouvons voir ce qui suit :

Group Policy - source page 93
Source illustration - PDF page 93

Si nous cliquons avec le bouton droit sur le nom de domaine, nous verrons de nombreuses options. Nous nous intéressons à celui lié à la création d'un GPO :

Group Policy - source page 94
Source illustration - PDF page 94

Lorsque vous sélectionnez l'option, nous devons fournir un nom pour le GPO (de préférence lié aux actions pour lesquelles le GPO est conçu, dans notre cas CommandLine Logging Enable) :

Group Policy - source page 94
Source illustration - PDF page 94

Une fois créé, le GPO sera affiché sous le domaine :

Group Policy - source page 95
Source illustration - PDF page 95

Actuellement, seule l'entrée pour GPO est créée, aucune action n'y a été ajoutée. Pour ce faire, cliquez avec le bouton droit sur GPO et choisissez l'option Modifier :

Group Policy - source page 95
Source illustration - PDF page 95

:

Nous allons accéder à l'éditeur de gestion des politiques de groupe pour configurer notre GPO :

Group Policy - source page 96
Source illustration - PDF page 96

Passons à l'emplacement où nous pouvons modifier la configuration (vous trouverez de plus amples informations sur le chemin de journalisation dans notre blog sur la journalisation Windows) :

Group Policy - source page 96
Source illustration - PDF page 96

Ici, double-cliquez sur le paramètre affiché sur le côté droit et choisissez Activer pour activer ce paramètre. Fermez la fenêtre contextuelle des paramètres après avoir cliqué sur Appliquer et sur OK. Ensuite, fermez également l'éditeur GPO.

Group Policy - source page 97
Source illustration - PDF page 97

Ce paramètre est désormais actif dans l'environnement. Lorsque le système est actualisé, tous les ordinateurs de cette unité d'organisation le reconnaissent. La politique de groupe est mise à jour automatiquement sur les ordinateurs et les serveurs du domaine toutes les 90 minutes, avec un délai pouvant aller jusqu'à 30 minutes.

Si nous voulons qu'un GPO critique ne soit pas remplacé par un autre GPO inférieur en cas de conflit, nous pouvons l'appliquer. Par défaut, il est défini sur « Non » mais peut être défini sur « Oui » lorsque vous choisissez l'option Appliquer disponible après un clic droit.

Group Policy - source page 97
Source illustration - PDF page 97

Les GPO imposés gagnent toujours en cas de conflit, même si d'autres GPO sont appliqués plus près de l'utilisateur ou de l'ordinateur.

Si nous voulons lier le GPO à un groupe ou à une unité d'organisation spécifique, il suffit de cliquer dessus avec le bouton droit de la souris et de choisir Lier un objet de stratégie de groupe existant (Liaison de la journalisation en ligne de commande aux contrôleurs de domaine ci-dessous).

Group Policy - source page 98
Source illustration - PDF page 98

Choisissez le GPO à lier et cliquez sur OK.

Group Policy - source page 98
Source illustration - PDF page 98

Le GPO est correctement lié et l'ordre peut être modifié en utilisant les flèches présentes à côté !

Group Policy - source page 98
Source illustration - PDF page 98