Aller au contenu
Étude de cas ADMX Tool · gouvernance des GPO Windows / Office

GUARD

Conçu, développé et mis en production par mes soins pour l'équipe IT d'une grande organisation. GUARD répond clairement à quatre questions que personne ne savait trancher : quelles stratégies de groupe s'appliquent vraiment sur ce poste, d'où viennent-elles, sont-elles conformes aux recommandations de Microsoft, et pourquoi ce poste se comporte-t-il différemment ?

1.7.0 version en production
215 tests unitaires xUnit
4 questions tranchées
0 droit admin pour scanner
2026 en production depuis avril

Présentation

Dans un Active Directory d'entreprise, des centaines de stratégies de groupe (GPO) configurent Windows, Office et Edge sur les postes. Personne ne sait répondre simplement : quelles policies sont réellement appliquées sur cette machine, d'où viennent-elles, sont-elles conformes aux recommandations de sécurité de Microsoft, et pourquoi ce poste se comporte-t-il différemment des autres ? Les outils natifs fragmentent le travail et les rapports sortent en XML brut.

GUARD répond à ces quatre questions dans un seul outil. Il lit l'état réel d'un poste, le compare à ce que le domaine prescrit, et explique chaque écart en clair — du catalogue de référence jusqu'au rapport Word ou Excel. Mis en production depuis avril 2026 avec des releases incrémentales, il est aujourd'hui en version 1.7.0 et utilisé au quotidien par l'équipe IT.

Du poste réel à la théorie du domaine : on scanne la machine, on la compare à ce que le domaine prescrit, et on explique chaque écart. 01 Poste Windows registre · profils 02 Scan multi-profils sans droits admin 03 Le domaine SYSVOL · Registry.pol baselines SCT 04 Écarts expliqués drift · non appliqué winner / overridden
Du poste réel à la théorie du domaine : on scanne la machine, on la compare à ce que le domaine prescrit, et on explique chaque écart.

Quatre questions, une réponse

Quatre questions, une réponse

A

Qu'est-ce qui s'applique vraiment ?

L'état réel des stratégies Windows, Office et Edge sur un poste donné, lu directement dans le registre — pas une supposition tirée de la console de gestion.

B

D'où ça vient ?

Chaque valeur est tracée jusqu'à la GPO qui l'a écrite, les conflits de précédence résolus : on voit la stratégie gagnante et celles qui ont été écrasées.

C

Est-ce conforme ?

Le poste est mesuré contre les baselines de sécurité de Microsoft (Security Compliance Toolkit) : un écart chiffré et documenté, pas un ressenti.

D

Pourquoi ce poste diffère-t-il ?

La détection de drift isole ce qui a été modifié à la main, une policy non appliquée ou un réglage « tatoué » resté sans source légitime.

Fonctionnalités clés

Fonctionnalités clés

01

Catalogue de référence

Un parser natif des fichiers ADMX/ADML de Microsoft construit un catalogue lisible de toutes les stratégies disponibles pour Windows, Office et Edge.

02

Scan des postes

Lecture du registre multi-profils, sans droits administrateur. La collecte multi-machines se fait à distance par script PowerShell, sans élévation.

03

Traçabilité & conflits

Chaque réglage remonte à sa GPO par lecture des fichiers Registry.pol du SYSVOL et de l'historique d'application local, avec résolution de la précédence (gagnante / écrasée).

04

Détection de drift

Les écarts entre l'état réel d'une machine et ce que le domaine prescrit sont isolés et expliqués un par un : valeur modifiée, policy absente, réglage tatoué sans source.

05

Conformité mesurée

Une mesure de conformité continue contre les baselines de sécurité de Microsoft, avec un score et le détail des écarts à corriger.

06

Demandes de changement

Un circuit proposition → revue → approbation → application, des rapports Word et Excel automatisés et une timeline d'activité par stratégie.

Architecture & ingénierie

GUARD est une application desktop WPF (.NET 10), en MVVM avec CommunityToolkit.Mvvm. Les données sont persistées dans SQL Server via Entity Framework Core, avec un schéma piloté par des migrations SQL versionnées plutôt que par les migrations EF — l'évolution du schéma reste lisible et traçable dans le dépôt.

Le cœur technique est un parser binaire du format PReg de Microsoft : c'est lui qui lit les fichiers Registry.pol du SYSVOL et de l'historique local pour reconstituer, valeur par valeur, quelle GPO a gagné et lesquelles ont été écrasées. La collecte sur le terrain s'appuie sur des scripts PowerShell d'exploitation, exécutés sans élévation, et la génération documentaire passe par OpenXML.

La livraison est industrialisée : une CI/CD GitLab sur runner auto-hébergé enchaîne tests, build self-contained et release automatisée par tag, avec injection des secrets de production au build. 215 tests unitaires xUnit tiennent le filet, et chaque version est validée sur des machines de test avant toute mise en production.

Ce que ce projet démontre

GUARD réunit deux expertises rarement portées par la même personne : l'administration Windows / Active Directory / GPO de niveau expert — RSoP, LSDOU, SYSVOL, baselines de sécurité — et l'ingénierie logicielle complète, de l'architecture au déploiement.

Surtout, il montre une capacité à transformer un besoin d'équipe flou en produit utilisé chaque jour, livré avec rigueur : releases fréquentes, zéro régression, corrections validées sur le terrain le jour même.

Technologies

.NET 10 C# WPF MVVM CommunityToolkit.Mvvm EF Core SQL Server PReg / Registry.pol PowerShell OpenXML xUnit GitLab CI/CD Microsoft SCT

Collaborons

Un projet, une mission en vue ? Parlons-en.

Me contacter