Points clés
Méthodes pour configurer l’accès contrôlé aux dossiers dans Windows 11
- Méthode par la sécurité Windows (interface graphique) : utilisez l’application Sécurité Windows pour activer ou désactiver rapidement l’accès contrôlé aux dossiers sur un seul appareil, en basculant l’option sous Protection contre les ransomware, à condition que Microsoft Defender soit entièrement activé.
- Méthode par la stratégie de groupe : configurez l’accès contrôlé aux dossiers de façon centralisée dans les environnements de grandes entreprises grâce à la stratégie de groupe, afin d’activer, de désactiver ou d’auditer le CFA sur plusieurs appareils.
- Méthode PowerShell : gérez l’accès contrôlé aux dossiers de manière programmatique avec des commandes PowerShell pour activer, désactiver ou auditer le CFA dans le cadre de scripts, d’automatisation ou d’administration à distance.
- Méthode par l’Éditeur du registre : modifiez le registre Windows pour activer, désactiver ou auditer l’accès contrôlé aux dossiers, une approche courante pour les politiques personnalisées Intune ou les déploiements administratifs avancés.
L’accès contrôlé aux dossiers (CFA) est une fonction de sécurité de Microsoft Defender Antivirus conçue pour empêcher les applications non autorisées de modifier les fichiers situés dans des répertoires protégés. Une fois activé, le CFA bloque les applications non fiables ou inconnues qui tentent de modifier les dossiers utilisateur. Vos données sont ainsi protégées contre les altérations et les exfiltrations, et la sécurité de votre réseau s’en trouve renforcée.
Pour les administrateurs informatiques et les utilisateurs avancés, la gestion de l’accès contrôlé aux dossiers dans Defender peut consolider le cadre de sécurité d’un environnement géré. Ce guide explique comment activer ou désactiver l’accès contrôlé aux dossiers dans Windows 11 selon différentes méthodes : sécurité Windows, PowerShell, stratégie de groupe et Éditeur du registre.
Pour une version illustrée de ce guide, regardez Comment activer ou désactiver l’accès contrôlé aux dossiers dans Windows 11
Gérez la sécurité Windows à grande échelle et gagnez en efficacité informatique.
Gérer l’accès contrôlé aux dossiers dans Defender
Avant d’activer ou de désactiver l’accès contrôlé aux dossiers dans Microsoft Defender, vous devez remplir les conditions suivantes :
- Microsoft Defender doit être installé et fonctionnel. Si vous utilisez un antivirus tiers, désactivez-le d’abord, puis activez Microsoft Defender. Notez que les paramètres du CFA n’apparaîtront pas si une autre solution antivirus l’a remplacé.
- La protection en temps réel doit être activée. Elle doit être activée pour surveiller et bloquer les activités non fiables.
- Vous devez disposer de droits d’administrateur. Il faut être administrateur pour activer ou désactiver l’accès contrôlé aux dossiers via PowerShell, le registre et la stratégie de groupe.
- Attention à l’édition de Windows 11. Les options de stratégie de groupe et de PowerShell nécessitent Windows 11 Pro, Enterprise ou Education.
Méthode 1 : activer ou désactiver l’accès contrôlé aux dossiers via la sécurité Windows (interface graphique)
C’est la méthode la plus simple pour gérer le CFA, mais elle convient surtout aux appareils isolés plutôt qu’aux configurations en masse.
⚠️ Pour que cette méthode fonctionne, Microsoft Defender doit être entièrement activé et aucune plateforme de cybersécurité tierce ne doit être active. Dans le cas contraire, certains menus décrits ci-dessous n’apparaîtront pas.
- Appuyez sur Win + I pour ouvrir les Paramètres, puis rendez-vous dans Confidentialité et sécurité > Sécurité Windows > Protection contre les virus et menaces. La sécurité Windows s’ouvre alors dans une autre fenêtre.
- Faites ensuite défiler la page et cliquez sur Gérer la protection contre les ransomware. Cette option se trouve dans la section Protection contre les ransomware.
- Vous pouvez alors activer ou désactiver l’accès contrôlé aux dossiers.
- Placez l’interrupteur sur Activé pour activer le CFA. Les applications non fiables ou inconnues seront alors empêchées d’accéder aux fichiers des dossiers protégés.
- Placez-le sur Désactivé pour désactiver le CFA. Toutes les applications pourront accéder aux dossiers protégés sans restriction.
- Facultatif : si vous souhaitez protéger d’autres emplacements ou exclure ceux définis par défaut, vous pouvez ajouter ou retirer des dossiers protégés via Dossiers protégés. Par défaut, les dossiers Documents, Images et Bureau sont inclus.
- Lorsqu’une application de confiance est empêchée de modifier un dossier protégé, vous pouvez l’autoriser manuellement. Il suffit de cliquer sur Autoriser une application via l’accès contrôlé aux dossiers pour l’ajouter à la liste d’autorisation.
Méthode 2 : configurer l’accès contrôlé aux dossiers via la stratégie de groupe (pour les grandes entreprises ou les environnements gérés)
Cette méthode est idéale pour les grandes entreprises et les environnements gérés. Elle permet aux administrateurs et aux responsables informatiques d’imposer ou de tester l’accès contrôlé aux dossiers dans Windows Defender sur un grand nombre de machines.
- Ouvrez l’Éditeur de stratégie de groupe. Utilisez le raccourci Win + R, tapez gpedit.msc, puis appuyez sur Entrée.
- Rendez-vous ensuite à ce chemin de la politique CFA :
Configuration ordinateur > Modèles d’administration > Composants Windows > Microsoft Defender Antivirus > Microsoft Defender Exploit Guard > Controlled Folder Access. - Modifiez ensuite la politique CFA. Double-cliquez sur Configure controlled folder access et réglez la politique sur Activé.
- Vous pouvez alors choisir l’un des modes d’application suivants :
- Enable controlled folder access : bloque les modifications non autorisées des dossiers protégés.
- Disable controlled folder access : désactive complètement le CFA.
- Audit Mode : enregistre les événements CFA dans l’observateur d’événements de Windows sans bloquer aucune application. C’est l’option idéale pour les tests.
- Cliquez sur Appliquer, ouvrez l’invite de commande, puis utilisez cette commande pour appliquer immédiatement les modifications : gpupdate /force.
Méthode 3 : activer ou désactiver l’accès contrôlé aux dossiers avec Windows PowerShell
Avec PowerShell, vous pouvez activer, désactiver ou auditer l’accès contrôlé aux dossiers. C’est l’option la plus adaptée aux scripts, à la gestion à distance et aux déploiements automatisés.
Commencez par ouvrir PowerShell en tant qu’administrateur, puis utilisez les commandes suivantes pour gérer le CFA :
- Exécutez la commande suivante pour vérifier l’état du CFA :
Get-MpPreference | Select ControlledFolderAccessEnabled.
Les valeurs renvoyées vous indiquent si la fonction est activée, désactivée ou en mode audit.- 0 = désactivé
- 1 = activé
- 2 = mode audit
- Pour activer l’accès contrôlé aux dossiers, utilisez cette commande :
Set-MpPreference -EnableControlledFolderAccess 1
- Pour désactiver l’accès contrôlé aux dossiers, utilisez celle-ci :
Set-MpPreference -EnableControlledFolderAccess 0
- Si vous souhaitez passer le CFA en mode audit, utilisez ceci :
Set-MpPreference -EnableControlledFolderAccess 2
Méthode 4 : configurer l’accès contrôlé aux dossiers via l’Éditeur du registre
L’Éditeur du registre de Windows permet aux administrateurs informatiques de modifier directement l’accès contrôlé aux dossiers (CFA) lors du déploiement de paramètres via des politiques personnalisées Intune.
- Pour commencer, ouvrez l’Éditeur du registre. Utilisez le raccourci Win + R, tapez regedit, puis appuyez sur Entrée.
- Rendez-vous ensuite au chemin de registre du CFA :
HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows Defender\Windows Defender Exploit Guard\controlled folder access
- Créez le paramètre CFA ou modifiez celui qui existe déjà.
- Pour le créer, faites un clic droit dans le volet de droite et sélectionnez Nouveau > Valeur DWORD (32 bits).
- Nommez-la ensuite EnableControlledFolderAccess.
- Définissez la valeur en fonction de la configuration souhaitée :
- 0 = désactivé
- 1 = activé
- 2 = mode audit
- Appliquez les modifications en redémarrant votre ordinateur. Vous pouvez également ouvrir l’invite de commande (administrateur) et exécuter cette commande : sc stop WinDefend && sc start WinDefend. Cela redémarrera Microsoft Defender Antivirus et appliquera la modification du registre.
Points à prendre en compte pour gérer l’accès contrôlé aux dossiers
Lorsque vous modifiez l’accès contrôlé aux dossiers, il est essentiel de trouver le bon équilibre entre protection, accès et fonctionnalité.
Voici quelques éléments à garder en tête :
- Lorsqu’il est activé, le CFA peut empêcher des applications légitimes d’écrire dans les dossiers protégés, ce qui risque de perturber votre travail.
Pour éviter cela, effectuez l’étape 5 de la méthode 1 ou utilisez cette commande dans PowerShell :Add-MpPreference -ControlledFolderAccessAllowedApplications "C:\Path\To\App.exe"- Remplacez le chemin par l’emplacement exact du fichier exécutable. En exécutant la commande plusieurs fois, vous pouvez facilement ajouter plusieurs applications.
- Le CFA consigne toutes les actions bloquées dans l’observateur d’événements, ce qui facilite le dépannage et l’affinage de votre liste d’autorisation.
Pour consulter les journaux, suivez ce chemin :- Observateur d’événements > Journaux (Applications and Services Logs) > Microsoft > Windows > Windows Defender > Operational.
- Par défaut, le CFA protège les dossiers clés tels que Documents, Images, Vidéos, Musique, Bureau et Favoris. Vous pouvez ajouter des dossiers protégés depuis l’interface graphique (suivez la méthode 1, étape n° 4) ou utiliser la commande PowerShell suivante : remplacez simplement « Your Custom Folder » par le chemin du dossier :
Add-MpPreference -ControlledFolderAccessProtectedFolders "C:\Your\Custom\Folder"
- Avant de mettre le CFA en place, pensez à utiliser le mode audit pour repérer les faux positifs avant de modifier les politiques. Testez toujours tout au préalable.
Gérez et appliquez des références de configuration de sécurité sur l’ensemble de votre parc Windows.
Gérer l’accès contrôlé aux dossiers : protéger les fichiers sans freiner le travail
L’accès contrôlé aux dossiers constitue une couche de protection puissante contre les ransomware, intégrée à Microsoft Defender Antivirus. Que vous sécurisiez un appareil personnel ou que vous gériez des centaines de terminaux, Windows 11 offre plusieurs façons d’activer, de désactiver ou d’auditer le CFA selon les besoins de votre environnement.
Utilisez la sécurité Windows pour une configuration simple au niveau de l’utilisateur. Pour une gestion centralisée et l’automatisation, tournez-vous vers la stratégie de groupe ou PowerShell. Commencez toujours par le mode audit afin d’identifier et de résoudre les problèmes de compatibilité avant l’application effective, et consultez régulièrement les journaux d’événements pour garder des listes d’autorisation propres et efficaces. Avec une configuration adaptée, le CFA protège vos données critiques sans perturber les processus essentiels.
