Erreurs

❌ Erreur Windows "GPO ne s'applique pas" — Causes et Solutions

🪟 Windows / Active Directory

Les stratégies de groupe ne s'appliquent pas sur les postes ou utilisateurs

🪟 Windows 📋 6 causes 🔧 5 solutions
Quand une GPO ne s'applique pas, le poste ou l'utilisateur ne reçoit pas les paramètres attendus. Le diagnostic se fait principalement avec gpresult et gpupdate pour identifier pourquoi la GPO est filtrée ou non liée.

⚠️ Causes possibles

⚠️
GPO non liée à la bonne OU
La GPO est créée mais pas liée à l'OU contenant l'objet cible
⚠️
Filtrage de sécurité incorrect
Le groupe 'Authenticated Users' a été retiré ou le bon groupe n'est pas ajouté
⚠️
GPO désactivée ou bloquée
La GPO est désactivée, ou l'héritage est bloqué sur l'OU
⚠️
Filtre WMI trop restrictif
Un filtre WMI empêche l'application sur certaines machines
⚠️
Conflit entre GPO
Une GPO de priorité supérieure écrase les paramètres
⚠️
Problème de réplication AD
La GPO n'est pas répliquée sur tous les DCs — SYSVOL désynchronisé

🔧 Solutions étape par étape

1

Diagnostiquer avec gpresult

terminal
:: Rapport HTML complet (recommandé)
gpresult /H C:\Temp\gpresult.html
:: Ouvrir dans le navigateur

:: Rapport texte rapide
gpresult /r

:: Rapport pour un utilisateur spécifique
gpresult /user jdupont /r

:: Rapport pour un ordinateur distant
gpresult /S POSTE01 /r

:: Voir les GPOs appliquées et refusées
gpresult /r | findstr /i "appliqué refusé denied applied"
2

Forcer l'application des GPO

terminal
:: Forcer la mise à jour immédiate
gpupdate /force

:: Forcer + déconnexion (pour GPOs utilisateur)
gpupdate /force /logoff

:: Forcer + redémarrage (pour GPOs ordinateur)
gpupdate /force /boot

:: Forcer sur un poste distant via PowerShell
Invoke-GPUpdate -Computer "POSTE01" -Force -RandomDelayInMinutes 0

:: Voir les événements d'application GPO
eventvwr.msc → Journaux des applications et services
→ Microsoft → Windows → GroupPolicy → Operational
3

Vérifier la liaison et le filtrage

terminal
# Voir les GPOs liées à une OU
Get-GPInheritance -Target "OU=Informatique,DC=mondomaine,DC=local"

# Voir les GPOs qui s'appliquent à un utilisateur
Get-GPResultantSetOfPolicy -User jdupont -ReportType Html -Path C:\Temp
sop.html

# Voir les groupes dans le filtrage de sécurité d'une GPO
Get-GPPermission -Name "Ma GPO" -All | Where-Object {$_.Permission -eq 'GpoApply'}

# Ajouter un groupe au filtrage de sécurité
Set-GPPermission -Name "Ma GPO" -PermissionLevel GpoApply -TargetName "Ordinateurs_Informatique" -TargetType Group
4

Vérifier la réplication SYSVOL

terminal
# Vérifier la réplication DFS (SYSVOL)
dfsrdiag ReplicationState

# Voir l'état de réplication AD
repadmin /showrepl
repadmin /replsummary

# Vérifier le contenu SYSVOL sur chaque DC
# Les GPOs sont dans \domaine\SYSVOL\domaine\Policiesdir \dc01\SYSVOL\mondomaine.local\Policies
dir \dc02\SYSVOL\mondomaine.local\Policies

# Forcer la resynchronisation SYSVOL
dfsrdiag PollAD
5

Outils GPMC pour le diagnostic visuel

terminal
# Ouvrir la console GPMC
gpmc.msc

# Dans GPMC :
# 1. Vérifier la liaison : GPO liée à la bonne OU ?
# 2. Vérifier l'état : GPO activée ?
# 3. Vérifier le filtrage sécurité
# 4. Vérifier les filtres WMI
# 5. Onglet 'Résultats de stratégie de groupe'

# Modélisation GPO (tester avant déploiement)
# GPMC → Forêt → Domaine → clic droit → 'Modélisation de stratégie de groupe...' 

🛡️ Comment éviter cette erreur

  • ✅ Toujours vérifier avec gpresult /r après la création d'une GPO pour confirmer son application
  • ✅ Ne jamais retirer 'Authenticated Users' du filtrage sécurité sans ajouter un autre groupe de lecture
  • ✅ Utiliser la Modélisation GPO dans GPMC pour tester l'impact avant déploiement
  • ✅ Surveiller la réplication SYSVOL avec repadmin /replsummary hebdomadairement
Ajouter Les Fibrés à mes sources préférées
Retrouvez plus souvent nos guides dans vos résultats Google