À retenir
- EFS chiffre les fichiers à l’aide de certificats propres à chaque utilisateur : l’accès aux données chiffrées avec EFS nécessite le certificat de l’utilisateur d’origine ou la clé d’un agent de récupération désigné.
- La compatibilité NTFS est indispensable à la protection EFS : déplacer des fichiers chiffrés en dehors de NTFS supprime le chiffrement et crée des risques de conformité.
- Une restauration sécurisée passe par l’exportation, l’importation et la validation des certificats : une gestion rigoureuse des clés .PFX et des vérifications garantissent que les fichiers restent accessibles et protégés.
- Les outils compatibles EFS préservent le chiffrement pendant les transferts : les utilitaires de copie comme RoboCopy conservent les attributs EFS et évitent toute exposition accidentelle des données.
- La validation et la documentation après restauration assurent la conformité : vérifier les accès, ajuster les autorisations et documenter les modifications répondent aux exigences d’audit et de réglementation.
EFS (Encrypting File System) est une fonction du système d’exploitation Windows qui protège des fichiers individuels. Ce tutoriel explique comment accéder aux fichiers chiffrés avec EFS et les restaurer vers un nouvel emplacement de façon sûre et vérifiable.
EFS : de quoi s’agit-il ?
EFS chiffre les fichiers à l’aide d’une clé protégée par un certificat associé à un compte utilisateur précis. Sans ce compte et le certificat correspondant, les fichiers chiffrés sont illisibles. Cela diffère de BitLocker, l’outil intégré à Windows qui sert à chiffrer des Drive entiers. EFS n’est compatible qu’avec les éditions Windows Server, Enterprise, Éducation et Professionnel, utilisant des périphériques de stockage formatés en NTFS.
Les administrateurs informatiques doivent souvent restaurer des fichiers chiffrés avec EFS sur de nouvelles machines, ou les rendre accessibles à d’autres utilisateurs que celui qui les a chiffrés à l’origine.
Pourquoi il ne faut pas déplacer des fichiers chiffrés avec EFS vers une partition non NTFS
EFS n’est pris en charge que sur les Drive formatés en NTFS. Les déplacer ou les copier vers un autre Drive qui n’est pas formaté en NTFS leur fera perdre leur chiffrement. Cela peut avoir des conséquences en matière de conformité si vous avez l’obligation de protéger les données sensibles en les gardant chiffrées.
Comment récupérer des fichiers chiffrés avec EFS
Les fichiers chiffrés avec EFS ne peuvent être récupérés qu’à l’aide du certificat de l’utilisateur ayant effectué le chiffrement, ou d’un agent de récupération de données (DRA), c’est-à-dire un utilisateur capable de déchiffrer des données chiffrées par d’autres utilisateurs. Maintenir des utilisateurs DRA est essentiel en entreprise, au cas où le certificat d’origine serait perdu ou supprimé.
L’essentiel à retenir lorsque vous déplacez des données chiffrées : assurez-vous qu’elles sont lisibles sur la destination avant de les supprimer de la source.
Ce qu’il vous faut pour restaurer des fichiers chiffrés avec EFS de façon sûre et vérifiable
Pour récupérer des fichiers chiffrés avec EFS, vous aurez besoin des éléments suivants :
- une autorisation d’accès aux données protégées (accordée par le propriétaire ou découlant d’une politique définie, par exemple un plan d’action de récupération de données)
- le certificat EFS/la clé privée de l’utilisateur ou une clé d’agent de récupération EFS configurée (il s’agit généralement d’un fichier .PFX protégé par un mot de passe)
- des privilèges d’administrateur sur les machines source et cible, ainsi qu’un fichier de test pour la validation
- des outils de copie compatibles EFS (par exemple robocopy) et un accès à la ligne de commande (PowerShell/CLI (interface en ligne de commande))
Il est essentiel de maintenir des sauvegardes de toutes les données chiffrées avec EFS, ainsi que des certificats permettant de les restaurer.
Étape 1 : identifier les fichiers à récupérer et décider s’il faut conserver le chiffrement
Déterminez si vous garderez les fichiers chiffrés tout au long du processus : vous pouvez soit déplacer les fichiers puis importer le certificat nécessaire pour y accéder pour le nouvel utilisateur, soit les déchiffrer puis les rechiffrer à destination. Cela dépendra de votre environnement d’exploitation : existe-t-il un moyen sécurisé de transférer le fichier non chiffré vers son nouvel emplacement, doit-il être rechiffré, et la conformité exige-t-elle qu’il reste chiffré pendant tout le processus de récupération/restauration ?
Pour voir qui a accès à un fichier ou dossier chiffré avec EFS :
- faites un clic droit sur le fichier ou le dossier et cliquez sur Propriétés
- cliquez sur Avancé… dans l’onglet Général
- cliquez sur Détails dans la section des attributs de compression ou de chiffrement (l’option « Chiffrer le contenu pour sécuriser les données » doit avoir été cochée au préalable)
- consultez la liste des utilisateurs et des empreintes de certificats
Étape 2 : exporter/importer les certificats et clés EFS, et valider la récupération EFS
Pour restaurer des fichiers chiffrés avec EFS, vous devez identifier le propriétaire du fichier, la personne qui doit y accéder, et déterminer si un DRA est nécessaire. Vous pourrez ensuite exporter le fichier .PFX requis pour l’utilisateur qui devra accéder au fichier à l’avenir.
Exportez le certificat EFS et la clé privée d’un utilisateur en suivant ces étapes :
- ouvrez la console MMC Certificats en tant qu’utilisateur ayant effectué le chiffrement, en exécutant certmgr.msc depuis la boîte de dialogue Exécuter
- accédez à Certificats (utilisateur actuel)\Personnel\Certificats dans l’arborescence de navigation
- faites un clic droit sur le certificat concerné (sa valeur Rôles prévus sera Système de fichiers EFS) et cliquez sur Toutes les tâches > Exporter
- dans l’Assistant Exportation de certificat, sélectionnez Oui, exporter la clé privée
- sélectionnez ensuite le format .PFX comme Format de fichier d’exportation et cochez Inclure tous les certificats dans le chemin d’accès de certification, si possible
- créez ensuite un mot de passe pour le fichier .PFX afin qu’il reste protégé en cas de perte
- saisissez ou recherchez un nom de fichier pour le certificat exporté
- cliquez sur Terminer pour finaliser le processus
Importez le certificat et la clé privée sur le compte utilisateur et l’appareil cibles en suivant ces étapes :
- double-cliquez sur le certificat exporté aux étapes précédentes
- sélectionnez Utilisateur actuel comme emplacement de stockage
- confirmez le nom du fichier du certificat à importer
- saisissez le mot de passe du certificat exporté, défini aux étapes précédentes
- laissez activée l’option de sélection automatique du magasin de certificats, terminez l’assistant et finalisez l’importation
Vous devez ensuite vérifier que vous parvenez à déchiffrer un fichier d’exemple chiffré avec EFS par l’utilisateur d’origine. Vous pouvez ouvrir le fichier, ou utiliser la commande cipher /c encrypted_file_path pour confirmer quels certificats permettent le déchiffrement.
Étape 3 : exporter/sauvegarder la clé de l’agent de récupération (le cas échéant)
En environnement d’entreprise, envisagez de créer un DRA pour vos futures opérations de restauration EFS. Si votre DRA est local à l’appareil utilisant EFS, exportez ses clés à la place de celles des propriétaires, ou en complément. Veillez à protéger les clés DRA : conservez-les dans un emplacement sécurisé et ne les transférez jamais en clair.
Étape 4 : transférer les données en toute sécurité
Pour restaurer ou déplacer correctement des fichiers protégés par EFS, vous devez utiliser une méthode de copie de fichiers compatible avec EFS. RoboCopy est une option très répandue pour cela.
Si vous transférez vers une destination non NTFS, il peut être nécessaire de déchiffrer au préalable avec la commande cipher /d /s:directory_path, puis de rechiffrer les données avec une solution compatible une fois la copie déchiffrée transférée. Vous devez protéger les données en transit comme au repos, en particulier si elles sont déchiffrées à un moment donné.
Étape 5 : corriger la propriété et les accès
Maintenant que le certificat/la clé privée et les fichiers chiffrés avec EFS ont été transférés et que les fichiers sont accessibles sur la cible, vous pouvez redéfinir les contrôles d’accès si nécessaire pour garantir que seuls les utilisateurs autorisés accèdent aux données restaurées.
Étape 6 : valider le fonctionnement et l’indexation
Une fois vos données chiffrées avec EFS restaurées vers un nouvel emplacement, vérifiez que les utilisateurs concernés peuvent accéder à tous les fichiers. Un contrôle par sondage suffit généralement. Vous pouvez également utiliser la commande cipher /c pour afficher l’empreinte de certificat attendue d’un fichier et confirmer que le bon certificat y a accès.
Si les fichiers doivent pouvoir faire l’objet de recherches (et que cela respecte vos exigences de conformité et vos politiques), cochez la case Autoriser l’indexation du contenu des fichiers de ce dossier dans les propriétés du fichier.
Étape 7 : faire le ménage et documenter pour prouver la conformité
Une fois la récupération, la restauration ou le déplacement de vos fichiers chiffrés avec EFS terminé, veillez à supprimer tous les certificats exportés ou autres fichiers temporaires devenus inutiles. Si la conformité l’exige, consignez quelles données ont été déplacées et quels comptes utilisateurs/certificats ont reçu l’accès au nouvel emplacement des fichiers. Vous pouvez éventuellement noter leur empreinte pour confirmer le certificat précis utilisé.
Ces informations peuvent être conservées dans votre plateforme de documentation.
NinjaOne offre une visibilité de bout en bout sur vos mesures de protection des données et centralise la gestion
La protection des données sensibles, pour assurer la continuité des activités, garder les données propriétaires en interne et respecter les lois sur la confidentialité des données, est un rôle clé des administrateurs informatiques et des fournisseurs de services gérés (MSP) : tout manquement peut avoir de lourdes conséquences pour l’entreprise.
NinjaOne propose une suite unifiée d’outils d’administration et de gestion informatiques, comprenant la surveillance et gestion à distance (RMM), la gestion des appareils mobiles (MDM), la sauvegarde, l’accès à distance, le Helpdesk (service d’assistance) et bien plus encore. Tous ces outils sont étroitement intégrés et automatisables, et vous aident à garantir le chiffrement de bout en bout des appareils et des données. Si vous utilisez EFS, vous pouvez créer des scripts pour restaurer, valider et déplacer les données en toute sécurité, appliquer des ACL et générer des rapports pour les audits de conformité. NinjaOne prend en charge Windows, macOS et Linux : vous pouvez donc aussi déployer des outils de protection des données multiplateformes et appliquer des politiques dans tous vos environnements.








