Anavem
Languageen

Référence GPO Windows

Une référence complète des stratégies de groupe Microsoft Windows — base de données interrogeable des paramètres GPO avec chemins de registre, versions Windows supportées, étapes de configuration, implications sécurité et cas d'usage concrets. Pensée pour les administrateurs gérant Active Directory, Intune et Windows en autonome.

Qu'est-ce qu'une stratégie de groupe ?

Un objet de stratégie de groupe (GPO) est un paramètre de configuration Windows qui définit le comportement des ordinateurs et des comptes utilisateurs. Chaque stratégie correspond à une ou plusieurs valeurs de registre, s'applique à une portée précise (Ordinateur ou Utilisateur) et est livrée dans un fichier ADMX (modèle administratif). Cette référence indexe le catalogue ADMX de Microsoft avec des explications détaillées, des correspondances de registre et des conseils opérationnels qu'on ne trouve pas sur les pages officielles Microsoft Learn.

SécuritéComputer

Turn Off Routine Remediation

If enabled, empêche Defender from automatically remediating detected threats.

Computer Configuration > Administrative Templates > Windows Components > Microsoft Defender Antivirus

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
SécuritéComputer

Hypervisor Protected Code Integrity (HVCI)

Applique kernel code integrity using VBS. Empêche unsigned kernel drivers and code injection.

Computer Configuration > Administrative Templates > System > Device Guard

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
Modèle adminComputer

All Removable Storage Classes: Deny All Access

Bloque all removable storage devices including USB drives, CDs, and floppies.

Computer Configuration > Administrative Templates > System > Removable Storage Access

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
SécuritéComputer

Store BitLocker Recovery Information in Active Directory

Automatically backs up the BitLocker recovery key to Active Directory.

Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Operating System Drives

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
SécuritéComputer

Deny Write Access to Removable Drives Not Protected by BitLocker

Exige removable drives to be BitLocker-encrypted avant allowing writes.

Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Removable Data Drives

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
SécuritéComputer

Credential Guard Configuration

Active Credential Guard to protect LSASS credentials in a VBS enclave. Empêche Mimikatz-style attaques.

Computer Configuration > Administrative Templates > System > Device Guard

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
SécuritéComputer

Configure Use of Passwords for Removable Data Drives

Sets mot de passe requirements for BitLocker-protected removable drives.

Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption > Removable Data Drives

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
Modèle adminComputer

CD and DVD: Deny Write Access

Empêche burning to CD/DVD drives.

Computer Configuration > Administrative Templates > System > Removable Storage Access

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
SécuritéComputer

Choose Drive Encryption Method and Cipher Strength

Sets the chiffrement algorithm. XTS-AES 256 is the strongest option for Windows 10/11.

Computer Configuration > Administrative Templates > Windows Components > BitLocker Drive Encryption

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
Modèle adminComputer

CD and DVD: Deny Read Access

Empêche reading from CD/DVD drives.

Computer Configuration > Administrative Templates > System > Removable Storage Access

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
Modèle adminComputer

Removable Disks: Deny Read Access

Empêche reading from USB flash drives and removable disks.

Computer Configuration > Administrative Templates > System > Removable Storage Access

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
LogicielComputer

Prevent Installation of Removable Devices

Empêche installation of any removable device. More comprehensive than storage-only bloque.

Computer Configuration > Administrative Templates > System > Device Installation > Device Installation Restrictions

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
LogicielComputer

AppLocker - Packaged App Rules

Controls which Windows Store (MSIX/AppX) apps can run.

Computer Configuration > Windows Settings > Security Settings > Application Control Policies > AppLocker > Packaged App Rules

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
Modèle adminComputer

Removable Disks: Deny Write Access

Empêche writing to USB flash drives and removable disks. Stops data exfiltration via USB.

Computer Configuration > Administrative Templates > System > Removable Storage Access

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
LogicielComputer

Allow Installation of Devices that Match Any of These Device IDs

Whitelist specific hardware IDs to allow. Used with the Deny Unspecified stratégie.

Computer Configuration > Administrative Templates > System > Device Installation > Device Installation Restrictions

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
LogicielComputer

Apply Layered Order of Evaluation for Allow and Prevent Device Installation Policies

Requis to allow admins to override device installation restrictions.

Computer Configuration > Administrative Templates > System > Device Installation > Device Installation Restrictions

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
LogicielComputer

Application Identity Service

The AppID service must be running for AppLocker to appliquer rules.

Computer Configuration > Windows Settings > Security Settings > System Services

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
LogicielComputer

Prevent Installation of Devices Not Described by Other Policy Settings

Par défaut-deny approach - only autorise devices explicitly permitted by other stratégies.

Computer Configuration > Administrative Templates > System > Device Installation > Device Installation Restrictions

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
Modèle adminComputer

Disallow AutoPlay for Non-Volume Devices

Désactive AutoPlay for devices like cameras and phones that are not volume devices.

Computer Configuration > Administrative Templates > Windows Components > AutoPlay Policies

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
LogicielComputer

AppLocker - Windows Installer Rules

Controls which .msi, .msp, .mst files can run.

Computer Configuration > Windows Settings > Security Settings > Application Control Policies > AppLocker > Windows Installer Rules

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
SécuritéComputer

Minimum Password Length

Minimum nombre de caractères requis in a mot de passe. NIST recommande 8+, CIS recommande 14+.

Computer Configuration > Windows Settings > Security Settings > Account Policies > Password Policy

Supporté sur Windows 10, Windows 11, Windows Server 2016 and later

Voir la référence →
Page 4 sur 26 · 623 stratégies