Erreurs
❌ Erreur Windows "GPO ne s'applique pas" — Causes et Solutions
🪟 Windows / Active Directory
Les stratégies de groupe ne s'appliquent pas sur les postes ou utilisateurs
Quand une GPO ne s'applique pas, le poste ou l'utilisateur ne reçoit pas les paramètres attendus. Le diagnostic se fait principalement avec
gpresult et gpupdate pour identifier pourquoi la GPO est filtrée ou non liée.⚠️ Causes possibles
GPO non liée à la bonne OU
La GPO est créée mais pas liée à l'OU contenant l'objet cible
Filtrage de sécurité incorrect
Le groupe 'Authenticated Users' a été retiré ou le bon groupe n'est pas ajouté
GPO désactivée ou bloquée
La GPO est désactivée, ou l'héritage est bloqué sur l'OU
Filtre WMI trop restrictif
Un filtre WMI empêche l'application sur certaines machines
Conflit entre GPO
Une GPO de priorité supérieure écrase les paramètres
Problème de réplication AD
La GPO n'est pas répliquée sur tous les DCs — SYSVOL désynchronisé
🔧 Solutions étape par étape
1
Diagnostiquer avec gpresult
:: Rapport HTML complet (recommandé) gpresult /H C:\Temp\gpresult.html :: Ouvrir dans le navigateur :: Rapport texte rapide gpresult /r :: Rapport pour un utilisateur spécifique gpresult /user jdupont /r :: Rapport pour un ordinateur distant gpresult /S POSTE01 /r :: Voir les GPOs appliquées et refusées gpresult /r | findstr /i "appliqué refusé denied applied"
2
Forcer l'application des GPO
:: Forcer la mise à jour immédiate gpupdate /force :: Forcer + déconnexion (pour GPOs utilisateur) gpupdate /force /logoff :: Forcer + redémarrage (pour GPOs ordinateur) gpupdate /force /boot :: Forcer sur un poste distant via PowerShell Invoke-GPUpdate -Computer "POSTE01" -Force -RandomDelayInMinutes 0 :: Voir les événements d'application GPO eventvwr.msc → Journaux des applications et services → Microsoft → Windows → GroupPolicy → Operational
3
Vérifier la liaison et le filtrage
# Voir les GPOs liées à une OU
Get-GPInheritance -Target "OU=Informatique,DC=mondomaine,DC=local"
# Voir les GPOs qui s'appliquent à un utilisateur
Get-GPResultantSetOfPolicy -User jdupont -ReportType Html -Path C:\Temp
sop.html
# Voir les groupes dans le filtrage de sécurité d'une GPO
Get-GPPermission -Name "Ma GPO" -All | Where-Object {$_.Permission -eq 'GpoApply'}
# Ajouter un groupe au filtrage de sécurité
Set-GPPermission -Name "Ma GPO" -PermissionLevel GpoApply -TargetName "Ordinateurs_Informatique" -TargetType Group4
Vérifier la réplication SYSVOL
# Vérifier la réplication DFS (SYSVOL) dfsrdiag ReplicationState # Voir l'état de réplication AD repadmin /showrepl repadmin /replsummary # Vérifier le contenu SYSVOL sur chaque DC # Les GPOs sont dans \domaine\SYSVOL\domaine\Policiesdir \dc01\SYSVOL\mondomaine.local\Policies dir \dc02\SYSVOL\mondomaine.local\Policies # Forcer la resynchronisation SYSVOL dfsrdiag PollAD
5
Outils GPMC pour le diagnostic visuel
# Ouvrir la console GPMC gpmc.msc # Dans GPMC : # 1. Vérifier la liaison : GPO liée à la bonne OU ? # 2. Vérifier l'état : GPO activée ? # 3. Vérifier le filtrage sécurité # 4. Vérifier les filtres WMI # 5. Onglet 'Résultats de stratégie de groupe' # Modélisation GPO (tester avant déploiement) # GPMC → Forêt → Domaine → clic droit → 'Modélisation de stratégie de groupe...'
🛡️ Comment éviter cette erreur
- ✅ Toujours vérifier avec
gpresult /raprès la création d'une GPO pour confirmer son application - ✅ Ne jamais retirer 'Authenticated Users' du filtrage sécurité sans ajouter un autre groupe de lecture
- ✅ Utiliser la Modélisation GPO dans GPMC pour tester l'impact avant déploiement
- ✅ Surveiller la réplication SYSVOL avec
repadmin /replsummaryhebdomadairement
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google