<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>Bibliothèque GPO on Aperture Zone</title>
    <link>https://aperturezone.fr/gpo/</link>
    <description>Recent content in Bibliothèque GPO on Aperture Zone</description>
    <image>
      <url>https://aperturezone.fr/logo.webp</url>
      <link>https://aperturezone.fr/logo.webp</link>
    </image>
    <generator>Hugo -- gohugo.io</generator>
    <language>fr-fr</language>
    <lastBuildDate>Fri, 01 May 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://aperturezone.fr/gpo/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Default Domain Policy — Les corrections indispensables</title>
      <link>https://aperturezone.fr/gpo/default-domain-policy/</link>
      <pubDate>Fri, 01 May 2026 00:00:00 +0000</pubDate>
      
      <guid>https://aperturezone.fr/gpo/default-domain-policy/</guid>
      <description>&lt;h1 id=&#34;default-domain-policy--les-corrections-indispensables&#34;&gt;Default Domain Policy — Les corrections indispensables&lt;/h1&gt;
&lt;p&gt;La Default Domain Policy livrée par Microsoft est un point de départ, pas une config de production. Je propose des choses à corriger immédiatement et d&amp;rsquo;autres qu&amp;rsquo;il ne faut surtout pas toucher.
Cette Default Domain Policy s&amp;rsquo;applique à tous les objets du domaine. Elle est créée automatiquement et contient par défaut une politique de mots de passe et quelques paramètres Kerberos.&lt;/p&gt;
&lt;p&gt;La règle d&amp;rsquo;or, d&amp;rsquo;abord : &lt;strong&gt;la Default Domain Policy ne doit contenir que la politique de mots de passe et la stratégie de verrouillage des comptes&lt;/strong&gt;. Tout le reste — pare-feu, paramètres de sécurité spécifiques, configurations applicatives - doit etre configuré avec des GPOs dédiées liées aux OUs appropriées. C&amp;rsquo;est une convention, pas une contrainte technique, cela simplifie énormément le diagnostic et la maintenance si vous pensez qu&amp;rsquo;une gpo fou la m&amp;hellip;de il suffit de la desactiver, si vous avec tout mis dans une seule et unique gpo ben tant pis pour vous.&lt;/p&gt;</description>
    </item>
    
    <item>
      <title>GPO — Désactiver l&#39;hibernation</title>
      <link>https://aperturezone.fr/gpo/no-hibernation/</link>
      <pubDate>Fri, 01 May 2026 00:00:00 +0000</pubDate>
      
      <guid>https://aperturezone.fr/gpo/no-hibernation/</guid>
      <description>&lt;p&gt;L&amp;rsquo;hibernation ca peu etre utile sur un laptop. On rabats l&amp;rsquo;écran, le système sauvegarde l&amp;rsquo;état de la RAM sur le disque, et on reprend la où on en était quelques heures plus tard. Par contre ca decharge la batterie.&lt;/p&gt;
&lt;p&gt;Sur une station de travail c&amp;rsquo;est une autre histoire. L&amp;rsquo;hibernation réserve un fichier &lt;code&gt;hiberfil.sys&lt;/code&gt; sur le disque système dont la taille équivaut à la totalité de la RAM installée. Sur une machine avec 32 Go de RAM, c&amp;rsquo;est 32 Go d&amp;rsquo;espace disque bloqué pour une fonctionnalité que personne n&amp;rsquo;utilisera jamais.
Autre consequence observée en prod, des mises à jours distribuées par un serveur WSUS en interne et qui necessitaent un reboot, échouent a chaque fois. En creusant vous constatez, qu&amp;rsquo;apres le reboot demandé par la mise a jour, dans le gestionnaire des taches le comtpeur de durée de fonctionnement (uptime) n&amp;rsquo;as pas été réinitailisé à zéro donc la machine n&amp;rsquo;as pas réellement rebooté.
Résultat : WSUS attend la confirmation du reboot, la machine répond &amp;ldquo;reboot fait&amp;rdquo; mais techniquement non, et certaines mises à jour en multi-étapes (notamment les cumulatives et les mises à jour de sécurité kernel) restent bloquées indéfiniment.&lt;/p&gt;</description>
    </item>
    
    <item>
      <title>GPO — Éradiquer OneDrive</title>
      <link>https://aperturezone.fr/gpo/no-onedrive/</link>
      <pubDate>Fri, 01 May 2026 00:00:00 +0000</pubDate>
      
      <guid>https://aperturezone.fr/gpo/no-onedrive/</guid>
      <description>&lt;p&gt;OneDrive c&amp;rsquo;est l&amp;rsquo;exemple parfait du logiciel qu&amp;rsquo;on n&amp;rsquo;a pas demandé, qu&amp;rsquo;on ne veut pas, et qui revient quand même. Il se réinstalle, se relance, redirige vos dossiers, et vous regarde dans les yeux en souriant pendant qu&amp;rsquo;il le fait, prêt à synchroniser vos documents quelque part dans le cloud de Microsoft.
Voilà comment mettre fin à cette relation toxique.&lt;/p&gt;
&lt;p&gt;Sur un réseau d&amp;rsquo;entreprise — même une infra perso — OneDrive c&amp;rsquo;est :&lt;/p&gt;</description>
    </item>
    
    <item>
      <title>GPO — Gestion à distance WMI et tâches planifiées</title>
      <link>https://aperturezone.fr/gpo/firewall-wmi/</link>
      <pubDate>Fri, 01 May 2026 00:00:00 +0000</pubDate>
      
      <guid>https://aperturezone.fr/gpo/firewall-wmi/</guid>
      <description>&lt;p&gt;Gérer des machines à distance sans devoir désactiver le pare-feu, c&amp;rsquo;est possible. Il faut juste ouvrir les bons ports pour WMI, DCOM et RPC — ni plus, ni moins.
On pourra utiliser WMI pour interroger des machines à distance — collecter des infos système, lancer des commandes, gérer les tâches planifiées depuis la console ou un script PowerShell.&lt;/p&gt;
&lt;p&gt;Quand on lance une commande Get-WmiObject et qu&amp;rsquo;on obtient : l&amp;rsquo;accès RPC a été refusé, la solution facile c&amp;rsquo;est désactiver le pare-feu Windows sur les machines cibles.
Mais c&amp;rsquo;est une très mauvaise idée sur un réseau où cohabitent des machines de niveaux de confiance différents.&lt;/p&gt;</description>
    </item>
    
    <item>
      <title>GPO — Neutraliser Edge</title>
      <link>https://aperturezone.fr/gpo/kill-edge/</link>
      <pubDate>Fri, 01 May 2026 00:00:00 +0000</pubDate>
      
      <guid>https://aperturezone.fr/gpo/kill-edge/</guid>
      <description>&lt;p&gt;Soyons honnêtes : Edge n&amp;rsquo;est pas catastrophique comme navigateur. Ce qui est catastrophique, c&amp;rsquo;est son &lt;em&gt;comportement&lt;/em&gt; dans un environnement géré
C&amp;rsquo;est un navigateur qu&amp;rsquo;on n&amp;rsquo;a pas choisi, qui s&amp;rsquo;impose sur chaque nouveau profil, et qui fait tourner des services en arrière-plan pour rien.
À chaque nouveau profil utilisateur, Edge s&amp;rsquo;impose comme navigateur par défaut. Ses services &lt;code&gt;edgeupdate&lt;/code&gt; et &lt;code&gt;edgeupdatem&lt;/code&gt; tournent en permanence en arrière-plan, même sur des machines où personne n&amp;rsquo;a ouvert Edge. Ses tâches planifiées se relancent après certaines mises à jour. Et si vous utilisez Chrome, Opera, Firefox ou n&amp;rsquo;importe quel autre navigateur comme choix par défaut, il faut reconfigurer ça sur chaque nouveau profil.&lt;/p&gt;</description>
    </item>
    
    <item>
      <title>GPO — RDP sur port personnalisé</title>
      <link>https://aperturezone.fr/gpo/rdp-custom-port/</link>
      <pubDate>Fri, 01 May 2026 00:00:00 +0000</pubDate>
      
      <guid>https://aperturezone.fr/gpo/rdp-custom-port/</guid>
      <description>&lt;p&gt;Le Bureau à distance Windows écoute sur le port 3389. C&amp;rsquo;est connu, c&amp;rsquo;est le premier port que scannent les outils automatisés qui cherchent des accès exposés. Sur un réseau interne isolé derrière un NAT correct, le risque est limité. Mais dès qu&amp;rsquo;une machine est accessible depuis l&amp;rsquo;extérieur — ou simplement si on veu une couche de sécurité supplémentaire sans effort — déplacer RDP sur un port non-standard est une mesure simple et efficace.&lt;/p&gt;</description>
    </item>
    
    <item>
      <title>GPO — Tuer IPv6 une bonne fois pour toutes</title>
      <link>https://aperturezone.fr/gpo/no-ipv6/</link>
      <pubDate>Fri, 01 May 2026 00:00:00 +0000</pubDate>
      
      <guid>https://aperturezone.fr/gpo/no-ipv6/</guid>
      <description>&lt;p&gt;Je ne suis pas anti IPv6, c&amp;rsquo;est juste que sur un réseau LAN qui n&amp;rsquo;en a pas besoin ca ne sert a rien, c&amp;rsquo;est une case cochée par défaut dans la config de la carte reseau que personne n&amp;rsquo;a demandée.&lt;/p&gt;
&lt;p&gt;On a un réseau LAN. Il tourne en IPv4. Il a toujours tourné en IPv4. Il tournera en IPv4 jusqu&amp;rsquo;à ce qu&amp;rsquo;on change d&amp;rsquo;infra ou que la chaleur du soleil engloutisse la Terre, selon ce qui arrive en premier.&lt;/p&gt;</description>
    </item>
    
  </channel>
</rss>
