Skip to content

GPO - Catalogue Entreprise

Auteur : Gautier RAYEROUX | Date : 2026-04-21 00:00:00


Catalogue de GPO prêtes à l’emploi pour un environnement d’entreprise. Chaque entrée indique le chemin exact dans l’éditeur GPO, le paramètre à modifier et son utilité.

Convention de nommage suggérée : GPO-[Cible]-[Sujet] Exemples : GPO-Ordi-USB-Bloc, GPO-User-Fond-Ecran, GPO-Dom-MotDePasse



1. Sécurité des comptes et mots de passe

Section titled “1. Sécurité des comptes et mots de passe”

Ces paramètres sont à configurer au niveau du domaine (lié à la racine du domaine), car Windows n’applique les stratégies de mot de passe qu’aux comptes locaux depuis les GPO liées aux OU. Pour les comptes AD, seule la GPO du domaine (ou une Stratégie de mot de passe affinée / PSO) est prise en compte.

Nom suggéré : GPO-Dom-MotDePasse-Fort Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de compte → Stratégie de mot de passe

ParamètreValeur recommandéeExplication
Longueur minimale du mot de passe12 caractèresEn dessous de 12, les mots de passe sont trop facilement bruteforcés
Le mot de passe doit respecter des exigences de complexitéActivéOblige à utiliser majuscules, minuscules, chiffres et caractères spéciaux
Durée de vie maximale du mot de passe90 joursForce le renouvellement régulier
Durée de vie minimale du mot de passe1 jourEmpêche l’utilisateur de changer immédiatement pour revenir à son ancien mot de passe
Conserver l’historique des mots de passe10 mots de passeInterdit la réutilisation des 10 derniers mots de passe
Stocker les mots de passe avec un chiffrement réversibleDésactivéNe jamais activer sauf besoin applicatif spécifique (risque de sécurité)

Ce que la complexité impose : le mot de passe doit contenir des caractères d’au moins 3 des 4 catégories suivantes : majuscules (A–Z), minuscules (a–z), chiffres (0–9), caractères spéciaux (!@#$…). Il ne doit pas contenir le nom de compte ou le nom complet de l’utilisateur.

# Vérifier la politique de mot de passe appliquée sur le domaine
Get-ADDefaultDomainPasswordPolicy

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de compte → Stratégie de verrouillage du compte

ParamètreValeur recommandéeExplication
Seuil de verrouillage du compte5 tentativesBloque le compte après 5 échecs consécutifs (protection contre le bruteforce)
Durée de verrouillage du compte15 minutesDéverrouillage automatique après 15 min — évite la surcharge du support
Réinitialiser le compteur après15 minutesRemet le compteur à zéro après 15 min sans échec

Mettre 0 dans Durée de verrouillage signifie que seul un administrateur peut déverrouiller manuellement.


Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies de compte → Stratégie Kerberos

ParamètreValeur recommandéeExplication
Durée de vie maximale du ticket de service600 minutesDurée de validité d’un ticket Kerberos pour un service
Durée de vie maximale du ticket utilisateur10 heuresUn utilisateur doit se ré-authentifier toutes les 10h
Tolérance maximale pour la synchronisation des horloges5 minutesLes machines dont l’heure diffère de plus de 5 min sont rejetées par Kerberos — d’où l’importance d’un serveur NTP

2.1 Activer l’économiseur d’écran avec mot de passe

Section titled “2.1 Activer l’économiseur d’écran avec mot de passe”

Nom suggéré : GPO-User-Ecran-Verrouillage Chemin : Configuration utilisateur → Modèles d'administration → Panneau de configuration → Personnalisation

ParamètreValeur
Activer l’écran de veilleActivé
Protéger l’écran de veille par un mot de passeActivé
Délai d’activation de l’économiseur d’écranActivé600 secondes (10 min)
Forcer un écran de veille spécifiqueActivéscrnsave.scr (écran noir)

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Options de sécurité

ParamètreValeur
Ouverture de session interactive : limite d’inactivité de l’ordinateur600 secondes

Ce paramètre verrouille directement la session Windows (sans passer par l’économiseur d’écran).


2.3 Message d’avertissement à la connexion

Section titled “2.3 Message d’avertissement à la connexion”

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Options de sécurité

ParamètreValeur
Ouverture de session interactive : titre du messageAccès réservé au personnel autorisé
Ouverture de session interactive : texte du messageToute connexion non autorisée est passible de poursuites. Vos actions sont enregistrées.

Nom suggéré : GPO-Ordi-USB-Bloc Chemin : Configuration de l'ordinateur → Modèles d'administration → Système → Accès au stockage amovible

ParamètreValeur
Disques amovibles : refuser l’accès en lectureActivé
Disques amovibles : refuser l’accès en écritureActivé
CD et DVD : refuser l’accès en écritureActivé
Toutes les classes de stockage amovible : refuser tout accèsActivé (option plus globale)

Pour autoriser les USB à certains utilisateurs uniquement, utiliser le filtrage de sécurité pour exclure le groupe concerné de cette GPO.


3.2 Désactiver l’exécution automatique (AutoRun / AutoPlay)

Section titled “3.2 Désactiver l’exécution automatique (AutoRun / AutoPlay)”

Chemin : Configuration de l'ordinateur → Modèles d'administration → Composants Windows → Stratégies d'exécution automatique

ParamètreValeur
Désactiver l’exécution automatiqueActivéTous les lecteurs
Empêcher l’exécution automatique pour les périphériques non-volumeActivé
Définir le comportement par défaut pour l’exécution automatiqueActivéNe pas exécuter de commande AutoRun

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Pare-feu Windows avec sécurité avancée

ParamètreValeur
Profil Domaine — État du pare-feuActivé
Profil Privé — État du pare-feuActivé
Profil Public — État du pare-feuActivé
Connexions entrantesBloquer (par défaut)

3.4 Désactiver le Gestionnaire des tâches

Section titled “3.4 Désactiver le Gestionnaire des tâches”

Chemin : Configuration utilisateur → Modèles d'administration → Système → Options Ctrl+Alt+Suppr

ParamètreValeur
Supprimer le Gestionnaire des tâchesActivé

3.5 Empêcher l’installation de logiciels par les utilisateurs

Section titled “3.5 Empêcher l’installation de logiciels par les utilisateurs”

Chemin : Configuration de l'ordinateur → Modèles d'administration → Composants Windows → Windows Installer

ParamètreValeur
Désactiver Windows InstallerActivéPour les applications non gérées
Toujours installer avec des droits élevésDésactivé (ne jamais activer — risque de privilege escalation)

3.6 Désactiver le Bureau à distance (RDP)

Section titled “3.6 Désactiver le Bureau à distance (RDP)”

Chemin : Configuration de l'ordinateur → Modèles d'administration → Composants Windows → Services Bureau à distance → Hôte de session Bureau à distance → Connexions

ParamètreValeur
Permettre aux utilisateurs de se connecter à distance via les Services Bureau à distanceDésactivé

Appliquer cette GPO aux OU contenant les postes utilisateurs, pas aux serveurs.


3.7 Désactiver le registre Windows pour les utilisateurs

Section titled “3.7 Désactiver le registre Windows pour les utilisateurs”

Chemin : Configuration utilisateur → Modèles d'administration → Système

ParamètreValeur
Empêcher l’accès aux outils de modification du RegistreActivé

4.1 Restreindre l’accès au Panneau de configuration

Section titled “4.1 Restreindre l’accès au Panneau de configuration”

Nom suggéré : GPO-User-PanneauConfig-Bloc Chemin : Configuration utilisateur → Modèles d'administration → Panneau de configuration

ParamètreValeur
Interdire l’accès au Panneau de configuration et aux paramètres du PCActivé

4.2 Empêcher l’accès à l’invite de commandes

Section titled “4.2 Empêcher l’accès à l’invite de commandes”

Chemin : Configuration utilisateur → Modèles d'administration → Système

ParamètreValeur
Empêcher l’accès à l’invite de commandesActivé
Désactiver également le traitement des scripts de commandesNon (mettre Oui bloque aussi les scripts .bat au démarrage)

4.3 Restreindre l’accès à des applications spécifiques

Section titled “4.3 Restreindre l’accès à des applications spécifiques”

Chemin : Configuration utilisateur → Modèles d'administration → Système

ParamètreValeur
N’exécuter que les applications Windows spécifiéesActivé → liste blanche des .exe autorisés

ou à l’inverse :

ParamètreValeur
Ne pas exécuter les applications Windows spécifiéesActivéregedit.exe, cmd.exe, powershell.exe

4.4 Droits d’ouverture de session locale

Section titled “4.4 Droits d’ouverture de session locale”

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies locales → Attribution des droits utilisateur

ParamètreValeur recommandée
Permettre l’ouverture d’une session localeRestreindre aux groupes autorisés (ex. Utilisateurs du domaine, Admins du domaine)
Refuser l’ouverture de session localeAjouter les comptes de service ou comptes sensibles qui ne doivent jamais se connecter interactivement
Arrêter le systèmeRestreindre aux administrateurs

4.5 Contrôle de compte d’utilisateur (UAC)

Section titled “4.5 Contrôle de compte d’utilisateur (UAC)”

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Options de sécurité

ParamètreValeur recommandée
Contrôle de compte d’utilisateur : comportement de l’invite d’élévation pour les administrateursDemander les informations d'identification
Contrôle de compte d’utilisateur : comportement de l’invite d’élévation pour les utilisateurs standardDemander les informations d'identification
Contrôle de compte d’utilisateur : détecter les installations d’applications et demander l’élévationActivé
Contrôle de compte d’utilisateur : exécuter tous les administrateurs en mode d’approbation administrateurActivé

Nom suggéré : GPO-User-Fond-Ecran Chemin : Configuration utilisateur → Modèles d'administration → Bureau → Bureau

ParamètreValeur
Papier peint du BureauActivé → chemin UNC (ex. \\srv-ad\Partages\fond.jpg) + style Remplir
Empêcher la modification du papier peintActivé (empêche l’utilisateur de le changer)

5.2 Désactiver les notifications de bureau

Section titled “5.2 Désactiver les notifications de bureau”

Chemin : Configuration utilisateur → Modèles d'administration → Menu Démarrer et barre des tâches → Notifications

ParamètreValeur
Désactiver les notifications toastActivé
Désactiver les notifications toast sur l’écran de verrouillageActivé

5.3 Configurer la page d’accueil Internet Explorer / Edge

Section titled “5.3 Configurer la page d’accueil Internet Explorer / Edge”

Chemin (Edge) : Configuration utilisateur → Modèles d'administration → Microsoft Edge

ParamètreValeur
Configurer la page d’accueilActivé → URL de l’intranet (ex. http://intranet.lab.local)
Configurer la page Nouvel ongletActivé → même URL

Nécessite le téléchargement des modèles d’administration Edge (ADMX) depuis le site Microsoft et leur copie dans C:\Windows\PolicyDefinitions\.


Nom suggéré : GPO-User-Redirection-Documents Chemin : Configuration utilisateur → Stratégies → Paramètres Windows → Redirection de dossiers → Documents

ParamètreValeur
ParamètreDe base - Rediriger le dossier de tout le monde vers le même emplacement
Chemin racine\\srv-ad\Profils\%username%\Documents
Créer un dossier pour chaque utilisateur sous le chemin racineOui

Faire la même chose pour Bureau, Images, Téléchargements si nécessaire.


Nom suggéré : GPO-User-Lecteur-Commun Chemin : Configuration utilisateur → Préférences → Paramètres Windows → Mappages de lecteurs

ParamètreValeur
ActionCréer
Emplacement\\srv-ad\Commun
LettreZ:
ReconnecterOui

Utiliser le ciblage au niveau de l’élément (onglet Commun) pour limiter le lecteur à un groupe de sécurité précis.


6.2 Désactiver le partage de fichiers et imprimantes

Section titled “6.2 Désactiver le partage de fichiers et imprimantes”

Chemin : Configuration de l'ordinateur → Modèles d'administration → Réseau → Connexions réseau → Pare-feu Windows

ParamètreValeur
Profil standard : autoriser les exceptions pour le partage de fichiers et d’imprimantes entrantDésactivé

Chemin : Configuration utilisateur → Préférences → Paramètres Windows → Registre

Ajouter les valeurs de registre suivantes dans HKCU\Software\Microsoft\Windows\CurrentVersion\Internet Settings :

ValeurTypeDonnées
ProxyEnableDWORD1
ProxyServerStringproxy.lab.local:3128
ProxyOverrideString*.lab.local;<local>

Chemin : Configuration de l'ordinateur → Préférences → Paramètres Windows → Registre

CléHKLM\SYSTEM\CurrentControlSet\Services\Tcpip6\Parameters
ValeurDisabledComponents
TypeDWORD
Données0xFF (désactive complètement IPv6)

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres logiciels → Installation de logiciels ou Configuration utilisateur → Stratégies → Paramètres logiciels → Installation de logiciels

  1. Placer le fichier .msi sur un partage réseau accessible (ex. \\srv-ad\Deploiement\NomLogiciel.msi)
  2. Clic-droit → « Nouveau »« Package »
  3. Renseigner le chemin UNC du fichier .msi
  4. Choisir la méthode :
    • Affecté (Ordinateur) : installé automatiquement au démarrage, non désinstallable par l’utilisateur
    • Publié (Utilisateur) : disponible dans Ajout/Suppression de programmes, l’utilisateur choisit d’installer

Le déploiement via Configuration de l’ordinateur est plus fiable — il s’applique avant l’ouverture de session.


8.1 Activer les journaux d’audit de sécurité

Section titled “8.1 Activer les journaux d’audit de sécurité”

Nom suggéré : GPO-Ordi-Audit-Securite Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Stratégies d'audit locales → Stratégie d'audit

ParamètreSuccèsÉchec
Auditer les événements de connexionOuiOui
Auditer la gestion des comptesOuiOui
Auditer les accès aux objetsOuiOui
Auditer les modifications de stratégieOuiOui
Auditer l’utilisation des privilègesNonOui
Auditer les événements systèmeOuiOui
Auditer le suivi des processusNonNon (très verbeux)

8.2 Configurer la taille et la rétention des journaux d’événements

Section titled “8.2 Configurer la taille et la rétention des journaux d’événements”

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Paramètres de sécurité → Journal des événements

JournalTaille maxMéthode de rétention
Application32768 KoRemplacer si nécessaire
Sécurité196608 Ko (192 Mo)Remplacer si nécessaire
Système32768 KoRemplacer si nécessaire

Nom suggéré : GPO-Ordi-WSUS Chemin : Configuration de l'ordinateur → Modèles d'administration → Composants Windows → Windows Update

ParamètreValeur
Spécifier l’emplacement intranet du service de mise à jour MicrosoftActivéhttp://srv-wsus:8530 (les deux champs)
Configurer les mises à jour automatiquesActivé4 - Téléchargement auto, notification pour installation
Planifier le redémarrage automatique lors des mises à jourActivé
Délai de redémarrage automatique15 minutes
Ne pas redémarrer automatiquement avec des utilisateurs connectésActivé (ne redémarre pas si quelqu’un est connecté)

9.2 Désactiver Windows Update automatique (postes gérés manuellement)

Section titled “9.2 Désactiver Windows Update automatique (postes gérés manuellement)”

Chemin : Configuration de l'ordinateur → Modèles d'administration → Composants Windows → Windows Update

ParamètreValeur
Configurer les mises à jour automatiquesActivé2 - Notifier pour le téléchargement et l'installation

10.1 Autoriser l’exécution des scripts PowerShell

Section titled “10.1 Autoriser l’exécution des scripts PowerShell”

Chemin : Configuration de l'ordinateur → Modèles d'administration → Composants Windows → Windows PowerShell

ParamètreValeur
Activer l’exécution des scriptsActivéAutoriser les scripts locaux et les scripts signés distants

Chemin : Configuration de l'ordinateur → Stratégies → Paramètres Windows → Scripts → Démarrage

  1. Double-cliquer sur « Démarrage »« Ajouter »
  2. Cliquer sur « Parcourir » et sélectionner le script (.ps1, .bat, .cmd) depuis le partage SYSVOL ou un partage réseau
  3. Ajouter les paramètres éventuels, puis cliquer sur « OK »

10.3 Script de fermeture de session (utilisateur)

Section titled “10.3 Script de fermeture de session (utilisateur)”

Chemin : Configuration utilisateur → Stratégies → Paramètres Windows → Scripts → Fermeture de session

Utile pour vider des dossiers temporaires, déconnecter des lecteurs, enregistrer des logs…


Récapitulatif — GPO par priorité de déploiement

Section titled “Récapitulatif — GPO par priorité de déploiement”
PrioritéGPOCible
🔴 CritiqueMot de passe fort + verrouillage compteDomaine
🔴 CritiqueAudit de sécuritéOrdinateurs
🔴 CritiquePare-feu Windows activéOrdinateurs
🟠 ImportantBlocage USBOrdinateurs
🟠 ImportantDésactivation AutoRunOrdinateurs
🟠 ImportantUAC renforcéOrdinateurs
🟠 ImportantVerrouillage de session (10 min)Utilisateurs
🟡 RecommandéMessage d’avertissement connexionOrdinateurs
🟡 RecommandéWSUS / Windows UpdateOrdinateurs
🟡 RecommandéRedirection DocumentsUtilisateurs
🟡 RecommandéLecteurs réseau mappésUtilisateurs
🟢 ConfortFond d’écran communUtilisateurs
🟢 ConfortPage d’accueil navigateurUtilisateurs