Mise en place d’un modèle de poste Windows 11 dans un environnement mixte avec RDS

{Fabien] 20 Points de réputation
2025-04-28T11:58:56.36+00:00

Bonjour à tous,

Je suis apprentie dans un service informatique et j’ai pour mission de créer un modèle de poste de travail sous Windows 11, intégré dans notre domaine Active Directory.

Actuellement, tous nos postes sont sous Ubuntu. Les utilisateurs n'ont que très peu de droits dessus et travaillent principalement via des sessions RDP sur des serveurs RDS, en utilisant Remmina. Cependant, nous sommes en pleine transition vers Microsoft 365, et une grande partie des utilisateurs va désormais utiliser directement les services en ligne de M365, sans passer par une session RDP.

Voici les conditions fixées pour le modèle de poste Windows 11 que je dois mettre en place :

Le poste doit être sous Windows 11 et joint au domaine.

Les utilisateurs ne doivent pas avoir de droits en écriture sur la machine (ils utiliseront soit RDP, soit M365).

Le poste doit consommer le moins de bande passante possible (certains sites ont un réseau peu performant).

Le remplacement d’un poste doit pouvoir se faire rapidement, sans perte de données (idéalement, aucune donnée utilisateur ne doit être stockée localement).

J’ai déjà effectué plusieurs tests, notamment :

Désactivation des profils itinérants via GPO, pour réduire l’utilisation de bande passante.

Restriction de l'accès aux lecteurs via l’explorateur de fichiers (les utilisateurs peuvent ouvrir l’explorateur, mais n’ont accès à aucun lecteur). Toutefois, ils peuvent toujours créer et supprimer des fichiers sur le bureau et télécharger des fichiers.

Réflexion autour de la redirection de dossiers vers un serveur de fichiers avec accès en lecture seule. Cependant, certains utilisateurs accèdent déjà à un environnement de travail via les serveurs RDS, où une redirection de dossier est également active.

Problème rencontré : Je n’arrive pas à appliquer des stratégies (comme la redirection de dossiers) uniquement sur les postes Windows 11 sans que cela impacte les serveurs RDS (également membres du domaine). Les GPO de type "Configuration utilisateur" s'appliquent à la session utilisateur quel que soit le type de machine utilisée, ce qui pose problème dans un environnement mixte.

Ma question est donc : Comment puis-je appliquer des GPO (comme la redirection de dossiers ou la restriction des droits) de manière sélective, en fonction du type de machine (poste client Windows 11 vs serveur RDS) tout en gardant une gestion centralisée dans le domaine ?

Merci d’avance pour votre aide et vos conseils ! Bonjour à tous,

Je suis apprentie dans un service informatique et j’ai pour mission de créer un modèle de poste de travail sous Windows 11, intégré dans notre domaine Active Directory.

Actuellement, tous nos postes sont sous Ubuntu. Les utilisateurs n'ont que très peu de droits dessus et travaillent principalement via des sessions RDP sur des serveurs RDS, en utilisant Remmina. Cependant, nous sommes en pleine transition vers Microsoft 365, et une grande partie des utilisateurs va désormais utiliser directement les services en ligne de M365, sans passer par une session RDP.

Voici les conditions fixées pour le modèle de poste Windows 11 que je dois mettre en place :

Le poste doit être sous Windows 11 et joint au domaine.

Les utilisateurs ne doivent pas avoir de droits en écriture sur la machine (ils utiliseront soit RDP, soit M365).

Le poste doit consommer le moins de bande passante possible (certains sites ont un réseau peu performant).

Le remplacement d’un poste doit pouvoir se faire rapidement, sans perte de données (idéalement, aucune donnée utilisateur ne doit être stockée localement).

J’ai déjà effectué plusieurs tests, notamment :

Désactivation des profils itinérants via GPO, pour réduire l’utilisation de bande passante.

Restriction de l'accès aux lecteurs via l’explorateur de fichiers (les utilisateurs peuvent ouvrir l’explorateur, mais n’ont accès à aucun lecteur). Toutefois, ils peuvent toujours créer et supprimer des fichiers sur le bureau et télécharger des fichiers.

Réflexion autour de la redirection de dossiers vers un serveur de fichiers avec accès en lecture seule. Cependant, certains utilisateurs accèdent déjà à un environnement de travail via les serveurs RDS, où une redirection de dossier est également active.

Problème rencontré : Je n’arrive pas à appliquer des stratégies (comme la redirection de dossiers) uniquement sur les postes Windows 11 sans que cela impacte les serveurs RDS (également membres du domaine). Les GPO de type "Configuration utilisateur" s'appliquent à la session utilisateur quel que soit le type de machine utilisée, ce qui pose problème dans un environnement mixte.

Ma question est donc : Comment puis-je appliquer des GPO (comme la redirection de dossiers ou la restriction des droits) de manière sélective, en fonction du type de machine (poste client Windows 11 vs serveur RDS) tout en gardant une gestion centralisée dans le domaine ?

Merci d’avance pour votre aide et vos conseils !

Windows pour les entreprises | Windows Server | Expérience utilisateur | Autre
0 commentaires Aucun commentaire

1 réponse

Trier par : Les plus récents
  1. Anthony LAVABRE 1,910 Points de réputation
    2025-06-21T19:04:49.55+00:00

    Bonjour,

    Tout dépend où se situe les postes de travail et les serveurs RDS sur l'AD.

    Est-ce qu'ils sont dans la même OU ?

    Si oui, vous pouvez créer deux OU enfant par exemple :

    Computers

    -RDS
    
    -Workstations
    

    Vous déplacez vos comptes machines dans les bonnes OU. Ensuite, il suffira de venir appliquer les GPO sur les OU souhaités et dans la GPO, il faudra qu'il y est bien Authenticated Users sélectionné et qu'il soit coché Apply Policy et Read.

    Si pas possible de créer deux OU, il faut appliquer la GPO plus haut, sur le domaine par exemple et ensuite venir créer des groupes de sécurité (un pour le RDS et un pour les workstations) et peupler ces groupes avec les comptes machines.

    Il faudra bien penser à enlever Apply Policy sur Authenticated Users et laisser uniquement en lecture et il faudra ajouter les fameux groupes de sécurité sur les GPO concernées et ajouter les droits Read et Apply Policy.

    Bien à vous,

    Cette réponse a-t-elle été utile ?

    0 commentaires Aucun commentaire

Votre réponse

Les réponses peuvent être marquées comme « Acceptées » par l’auteur de la question et « Recommandées » par les modérateurs, ce qui aide les utilisateurs à savoir que la réponse a résolu le problème de l’auteur.