Skip to content
⚡ Tenvo AI · EN DIRECT · v0.16.26 · TLS · Certificats par appareil · AGPL-3.0 · NIVEAU GRATUIT · 30 APPAREILS · INFRA AUTO-HÉBERGEABLE · APPORTEZ VOTRE CLÉ API · MCP POUR CLAUDE & CURSOR
Retour au blogTutorial

Déployer MSI du bureau à distance via Stratégie de groupe

Tenvo Editorial Team9 min de lecture
Déployer MSI du bureau à distance via Stratégie de groupe

Vous devez installer un logiciel d'accÚs à distance sur des centaines ou des milliers de machines Windows rattachées au domaine sans surveiller chaque PC. Le problÚme : installations manuelles, paramÚtres incohérents, appels au support aprÚs les mises à jour, et la crainte d'ouvrir l'accÚs à distance de maniÚre incorrecte.

Vous devez installer un logiciel d'accÚs à distance sur des centaines ou des milliers de machines Windows jointes au domaine sans surveiller chaque poste. Les problÚmes : installations manuelles, paramÚtres incohérents, appels au support aprÚs les mises à jour et crainte d'ouvrir l'accÚs à distance incorrectement. Ce guide décrit une approche reproductible et vérifiable pour le déploiement MSI de bureau à distance via Group Policy (GPO), avec des conseils pratiques pour la configuration, les mises à niveau et le dépannage.

Pourquoi utiliser GPO pour le déploiement MSI de bureau à distance

Group Policy reste le mécanisme d'entreprise le plus simple pour pousser des installateurs basés sur MSI vers des clients Windows jointes au domaine à grande échelle. Avantages :

  • IntĂ©grĂ© Ă  Active Directory — pas de licence supplĂ©mentaire requise pour des dĂ©ploiements basiques.
  • Les installations attribuĂ©es au niveau machine se produisent au dĂ©marrage avant la connexion de l'utilisateur (utile pour les agents de support et les services).
  • GPO fournit une temporisation prĂ©visible (au dĂ©marrage ou Ă  la connexion utilisateur) et un emplacement clair pour auditer l'Ă©tat du dĂ©ploiement.

Mises en garde : GPO est limitĂ© aux postes Windows joints au domaine. Si vous gĂ©rez des appareils uniquement cloud ou avez besoin de tĂ©lĂ©mĂ©trie/retours et de rollbacks plus riches, envisagez Microsoft Intune (Endpoint Manager), SCCM/ConfigMgr ou une console de gestion fournisseur. Pour une vue d'ensemble des compromis de gestion IT en entreprise, consultez notre primer sur la gestion IT d'entreprise Ă  Gestion des TI en entreprise : Élargir le support Ă  distance.

Travail prĂ©paratoire — fichiers, partage rĂ©seau et dĂ©cisions de packaging

Avant d'intervenir dans Group Policy, préparez le MSI et décidez comment le produit sera configuré sur chaque machine.

  1. Obtenir le MSI : TĂ©lĂ©chargez le package MSI depuis votre fournisseur (pour Tenvo, rĂ©cupĂ©rez le MSI sur /download — choisissez le MSI x64 pour les machines Windows 10/11/Server 2016+). Conservez un nom de fichier stable (par exemple : godeskflow-1.4.3-x64.msi) afin que votre GPO pointe vers un chemin stable.
  2. Choisir par machine vs par utilisateur : Pour le support Ă  distance et les services, installez par machine (Computer Configuration -> Assigned). Évitez les installations publiĂ©es pour les utilisateurs destinĂ©es aux agents de support, car elles nĂ©cessitent une intervention utilisateur et ne peuvent pas installer de services nĂ©cessitant des privilĂšges systĂšme.
  3. Configuration : Si le MSI accepte des propriétés MSI pour la configuration (par exemple, SERVERURL=, LICENSEKEY=), vous pouvez les passer lors de l'installation ou les intégrer dans un fichier MST (transform). Si le fournisseur fournit un fichier de configuration ou un modÚle de registre, prévoyez de le déployer via Group Policy Preferences ou un script de démarrage.
  4. Partage réseau : Placez le MSI sur un partage basé sur SYSVOL ou sur un partage de fichiers hautement disponible lisible par les ordinateurs au démarrage. Bonne pratique : utilisez un chemin UNC sur un serveur de fichiers, ex. \\fileserver\deploy\godesk\godeskflow-1.4.3-x64.msi. Permissions NTFS : Domain Admins ContrÎle total, SYSTEM ContrÎle total, Authenticated Users Lecture (ou Domain Computers Lecture). Permissions de partage : Everyone Lecture est courant pour la simplicité, mais restreignez si possible à Domain Computers.

Créer et lier un GPO pour une installation assignée aux ordinateurs

Utilisez la console Group Policy Management Console (GPMC) sur un contrÎleur de domaine ou une station d'administration pour créer un nouveau GPO ciblé sur l'OU contenant vos machines cibles.

  1. CrĂ©er le GPO : Ouvrez GPMC, clic droit sur l'OU cible, choisissez « Create a GPO in this domain, and Link it here... », nommez-le par exemple « Deploy — Tenvo MSI ».
  2. Configurer Software Installation : Éditez le GPO et naviguez vers Computer Configuration -> Policies -> Software Settings -> Software installation. Clic droit -> New -> Package. Entrez le chemin UNC vers le MSI (\\fileserver\deploy\godesk\godeskflow-1.4.3-x64.msi). Choisissez « Assigned » (pas « Published »).
  3. Transforms / Properties : Si vous devez définir des propriétés MSI, vous avez deux choix principaux :
  • Utiliser une transform MST : CrĂ©ez un MST (avec Orca ou votre outil de packaging) pour dĂ©finir les entrĂ©es de registre par dĂ©faut, les clĂ©s de licence ou le comportement du service. Dans les propriĂ©tĂ©s du package du GPO, allez Ă  l'onglet « Modifications » et ajoutez le MST.
  • Utiliser Group Policy Preferences ou un script de dĂ©marrage pour Ă©crire des clĂ©s de registre ou dĂ©poser des fichiers de configuration aprĂšs l'installation (utile pour des Ă©lĂ©ments non exposĂ©s en tant que propriĂ©tĂ©s MSI).

Remarque : GPO Software Installation ne passe pas d'arguments en ligne de commande à msiexec lors du déploiement. Pour définir des propriétés MSI au moment de l'installation, vous devez utiliser un MST ou modifier le package avec une transform.

Pare-feu, services et paramĂštres supplĂ©mentaires — rendre l'installation prĂȘte pour la production

L'installation du MSI est seulement une partie du travail. Le logiciel d'accÚs à distance nécessite généralement des rÚgles de pare-feu, un service Windows et parfois des clés TLS ou un certificat de machine. Voici comment gérer ces aspects dans un déploiement GPO.

  • RĂšgles de pare-feu : Utilisez Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Windows Defender Firewall with Advanced Security. CrĂ©ez des rĂšgles entrantes pour l'exĂ©cutable spĂ©cifique ou les plages de ports utilisĂ©es par le service de bureau Ă  distance. Exemple : autoriser TCP entrant 3212-3220 ou autoriser le chemin du programme godeskflow.exe. Verrouillez les rĂšgles au profil appropriĂ© (Domain).
  • Compte de service et permissions : Si le logiciel installe un service Windows nĂ©cessitant un compte de service spĂ©cifique, prĂ©parez ce compte dans AD au prĂ©alable et accordez « Log on as a service » via GPO (Computer Configuration -> Policies -> Windows Settings -> Security Settings -> Local Policies -> User Rights Assignment).
  • Certificats / clĂ©s : Si votre dĂ©ploiement exige des clĂ©s TLS ou un certificat d'entreprise, dĂ©ployez le certificat dans le magasin machine via Group Policy Preferences (Computer Configuration -> Preferences -> Windows Settings -> Registry / Files / Certificates). Faites-le avant le dĂ©marrage du service, ou utilisez un script de dĂ©marrage pour l'importer au prochain redĂ©marrage.

Tests, temporisation et stratégie de déploiement

L'installation GPO se produit au démarrage de la machine. Attendez-vous au comportement suivant et planifiez votre déploiement en conséquence :

  • Temporisation : Le MSI assignĂ© Ă  la machine s'installe au prochain redĂ©marrage. Pour les tests, utilisez gpupdate /force pour actualiser les GPOs pour les stratĂ©gies, mais les installations de logiciels nĂ©cessitent toujours un redĂ©marrage pour ĂȘtre prises en compte (sauf si vous lancez manuellement le MSI).
  • DĂ©ploiement par Ă©tapes : Commencez par une OU pilote (10–50 machines) pendant 1–2 semaines avant un dĂ©ploiement plus large. Surveillez le volume d'appels au support et vĂ©rifiez le comportement du pare-feu et des services.
  • VĂ©rification : Sur les machines cibles, lancez gpresult /r pour confirmer que le GPO s'applique. VĂ©rifiez Event Viewer -> Application pour les Ă©vĂ©nements MsiInstaller. ContrĂŽlez Ă©galement l'Ă©tat du service du fournisseur (services.msc) et les journaux locaux. Si le MSI supporte la journalisation, configurez une transform ou un script pour appeler msiexec avec /l*v C:\Windows\Temp\godesk-install.log pour le dĂ©pannage (utile pour les exĂ©cutions manuelles).

Mises Ă  jour, correctifs et retours arriĂšre

Gérer les mises à jour à grande échelle est l'une des tùches les plus difficiles. Décidez de votre stratégie de mise à niveau avant de déployer.

  • Mises Ă  jour mineures vs majeures : le comportement de Windows Installer dĂ©pend de ProductCode et ProductVersion. Si le fournisseur fournit un vrai package MSI de mise Ă  jour (avec rĂšgles d'upgrade), vous pouvez remplacer le MSI dans le package GPO ou ajouter un nouveau package avec une version supĂ©rieure et dĂ©finir les options d'upgrade. Pour les mises Ă  niveau majeures, le ProductCode peut changer — testez que le GPO supprime l'ancien produit et installe le nouveau proprement.
  • Remplacer vs nouveau package : Dans GPMC vous pouvez clic droit sur le package existant -> « Properties » -> « Upgrades » pour ajouter un package d'upgrade, ou supprimer le package et ajouter le nouveau MSI. L'approche la plus propre est de maintenir un partage versionnĂ© et d'ajouter un nouveau package assignĂ© avec une relation d'Upgrade vers l'ancien ProductCode afin que les clients se mettent Ă  niveau automatiquement au prochain redĂ©marrage.
  • Rollback : Gardez l'ancien MSI Ă  disposition. Si le nouveau package pose des problĂšmes catastrophiques, vous pouvez crĂ©er un nouveau GPO qui dĂ©sinstalle le produit plus rĂ©cent (en utilisant un script de dĂ©marrage exĂ©cutant msiexec /x {ProductGUID} /qn) et rĂ©assigner l'ancien MSI. Testez le rollback dans votre OU pilote en premier.

Checklist de dépannage

Quand les installations échouent, voilà les coupables habituels et des méthodes rapides pour en trouver la cause :

  1. Vérifier l'application du GPO : exécutez gpresult /h c:\temp\gpresult.html et ouvrez-le. Confirmez que le GPO logiciel est listé sous Computer Settings.
  2. Inspecter Event Viewer : journal Application pour les entrées MsiInstaller ; journal System pour les erreurs de démarrage ; journaux opérationnels de Group Policy (Applications and Services Logs -> Microsoft -> Windows -> GroupPolicy -> Operational) pour les problÚmes de traitement des stratégies.
  3. Journalisation MSI : si vous testez manuellement l'installateur, lancez msiexec /i "\\fileserver\deploy\godesk\godeskflow-1.4.3-x64.msi" /l*v C:\Windows\Temp\godesk-msi.log pour capturer des logs d'installation verbeux.
  4. Permissions : vérifiez que le compte ordinateur a un accÚs Lecture au partage de fichiers. SYSTEM accÚde aux partages au démarrage sous le compte machine (DOMAIN\COMPUTER$). Utilisez \\\IPC$ pour des tests ou accordez temporairement Authenticated Users Lecture pour isoler les problÚmes de permissions.
  5. Blocage par pare-feu ou antivirus : certains produits AV bloquent l'installation de services ou l'enregistrement de DLL. Consultez les logs AV et la documentation fournisseur pour le whitelist des chemins ou des hash.

Alternatives et compromis honnĂȘtes

GPO est excellent pour des parcs Windows joints au domaine, mais ce n'est pas toujours l'outil le plus adapté. Soyez explicite sur les compromis :

  • SCCM / ConfigMgr / MECM : Si vous avez besoin de dĂ©ploiements par Ă©tapes, rollback, inventaire et reporting dĂ©taillĂ©, SCCM est plus puissant. Il peut dĂ©ployer des wrappers EXE, transformer des propriĂ©tĂ©s ou des installations scriptĂ©es avec une temporisation et un reporting d'Ă©tat prĂ©cis.
  • Intune / Endpoint Manager : Gestion cloud, utile pour les appareils hybrides/uniquement cloud oĂč GPO n'atteint pas. Utilisez Intune si vous avez beaucoup de devices non joints au domaine ou des besoins de gestion moderne.
  • Consoles cloud fournisseurs : TeamViewer et AnyDesk fournissent leurs propres consoles de gestion qui peuvent installer des agents et gĂ©rer les paramĂštres — souvent plus simples pour les endpoints non-domain ou multiplateformes. Elles peuvent ĂȘtre prĂ©fĂ©rables si vous avez besoin d'un dĂ©ploiement d'agent cross-platform ou de listes d'appareils hĂ©bergĂ©es par le fournisseur — voir nos comparatifs comme Tenvo vs TeamViewer : Une comparaison honnĂȘte des prix et AnyDesk vs TeamViewer 2026 : fonctions et prix pour des angles sur les fonctionnalitĂ©s fournisseur.

Pour les organisations soucieuses d'auto-hĂ©bergement ou d'Ă©viter les modĂšles cloud-only fournisseur, consultez notre guide du bureau Ă  distance auto-hĂ©bergĂ© Ă  Bureau Ă  distance auto‑hĂ©bergé : le guide honnĂȘte 2026. Tenvo est conçu pour ĂȘtre auto-hĂ©bergeable et s'intĂšgre dans des workflows de dĂ©ploiement d'entreprise standard sans imposer une gestion cloud-only.

Checklist sécurité pour les déploiements de bureau à distance

L'accÚs à distance augmente la surface d'attaque ; déployez en gardant la sécurité à l'esprit :

  • Utilisez des certificats par machine ou une PKI d'entreprise pour TLS quand c'est possible. Évitez les clĂ©s en clair ou les secrets partagĂ©s codĂ©s en dur dans des transforms.
  • Limitez les rĂšgles de pare-feu entrantes au profil Domain et aux sous-rĂ©seaux spĂ©cifiques oĂč se trouvent les stations de gestion.
  • Activez la journalisation et centralisez les logs dans un SIEM pour la dĂ©tection d'accĂšs distant anormal. Passez en revue les mĂ©thodes d'authentification — privilĂ©giez le certificat ou l'intĂ©gration SSO plutĂŽt que des mots de passe statiques.
  • Principe du moindre privilĂšge : donnez au service d'accĂšs Ă  distance uniquement les permissions nĂ©cessaires, et Ă©vitez d'installer avec des comptes Ă  privilĂšges Ă©levĂ©s si ce n'est pas nĂ©cessaire.

Pour un examen approfondi des bonnes pratiques de sécurité pour l'accÚs à distance, consultez notre guide de sécurité du bureau à distance à Sécurité des bureaux à distance : Ce que vous devez savoir.

Référence rapide : commandes et chemins de fichiers

Manual install (for testing on a client):
msiexec /i "\\fileserver\deploy\godesk\godeskflow-1.4.3-x64.msi" /qn /l*v C:\Windows\Temp\godesk-msi.log

Uninstall by Product GUID (example):
msiexec /x {PRODUCT-GUID-HERE} /qn /l*v C:\Windows\Temp\godesk-uninstall.log

Force GPO refresh on client:
gpupdate /force

Check applied policies:
gpresult /r

Check MSI logs in Event Viewer: Event Viewer -> Application -> look for MsiInstaller events

Notes finales et checklist recommandée de déploiement

Avant d'activer le déploiement sur l'ensemble du domaine, exécutez cette checklist :

  1. Pilotez 10–50 postes dans une OU de test pendant au moins une semaine ouvrĂ©e.
  2. Confirmez la journalisation MSI et le comportement du service sur plusieurs versions de Windows (Windows 10 21H2, Windows 11 22H2, Windows Server 2019/2022 si applicable).
  3. Validez les rÚgles de pare-feu et le déploiement des certificats en environnement non productif.
  4. Documentez les étapes de rollback et conservez l'ancien MSI et le Product GUID à portée de main.
  5. Informez le help-desk et les Ă©quipes opĂ©rationnelles avec des Ă©tapes de remĂ©diation claires (comment vĂ©rifier les logs du service, comment rĂ©appliquer le GPO, oĂč trouver les logs MSI).

Si vous avez besoin de fonctionnalitĂ©s cloud-managed, d'inventaire ou d'un modĂšle d'agent cross-platform, Ă©valuez SCCM/Intune ou les consoles fournisseurs. Des fournisseurs comme TeamViewer et AnyDesk peuvent ĂȘtre plus simples pour des parcs multi-OS, tandis que Tenvo vise Ă  concilier contrĂŽle auto-hĂ©bergĂ© et mĂ©canismes standard de dĂ©ploiement Windows — voyez notre tarification et dĂ©tails sur /pricing si vous souhaitez comparer les options de gestion.

PrĂȘt Ă  lancer un pilote ? TĂ©lĂ©chargez le MSI et testez une petite OU dĂšs aujourd'hui — obtenez l'installateur sur /download. Si vous souhaitez de l'aide pour cartographier des transforms ou Ă©crire des scripts de dĂ©marrage, nous fournissons des notes de dĂ©ploiement et des scripts d'exemple dans nos docs et blog ; contactez-nous via la page de tĂ©lĂ©chargement pour les liens.

Obtenir Tenvo

PrĂȘt Ă  l'essayer vous‑mĂȘme ?

Gratuit jusqu'Ă  30 appareils, sans carte bancaire. Mise en route et connexion en deux minutes.