/
/

Comment activer ou désactiver l’exigence de chiffrement du client SMB dans Windows 11

par Team Ninja
How to Enable or Disable the SMB Client Encryption Requirement in Windows 11 blog banner image

Points clés

  • Vérifiez les prérequis : la fonction est disponible uniquement sur Windows 11 version 24H2 et versions ultérieures, ainsi que sur Windows Server 2025 ou version ultérieure ; elle exige SMB 3.0 ou supérieur côté client comme côté serveur.
  • Avec PowerShell : exécutez « Set-SmbClientConfiguration -RequireEncryption $true » dans une session PowerShell avec privilèges élevés. Pour désactiver l’exigence, remplacez « $true » par « $false ».
  • Avec la stratégie de groupe : allez dans « Configuration ordinateur » > « Modèles d’administration » > « Réseau » > « Station de travail Lanman », puis définissez la politique « Require Encryption » sur « Activé » ou « Désactivé ».
  • Avec le registre : définissez la valeur DWORD « RequireEncryption » sur « 1 » (activer) ou « 0 » (désactiver) sous « HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanWorkstationParameters ».
  • Attention aux problèmes de compatibilité : testez la modification lors d’un déploiement progressif avant de l’appliquer à toute l’entreprise, et prévoyez un plan de retour arrière avec PowerShell ou l’Éditeur du registre.

SMB, abréviation de Server Message Block, est un protocole essentiel utilisé par les systèmes Windows pour partager des fichiers, des imprimantes et des ports série sur un réseau. Pour faire simple, il s’agit d’un protocole client-serveur : vous (le client) demandez l’accès à des fichiers ou à d’autres ressources sur un serveur, et le serveur répond en accordant l’accès demandé.

Comme vous pouvez l’imaginer, cela peut constituer une vulnérabilité de sécurité, en particulier dans les environnements informatiques gérés. Le paramètre exigence de chiffrement du client SMB dans Windows 11 (version 24H2 ou ultérieure) impose le chiffrement de toutes les connexions client SMB sortantes. Cette fonction permet aux administrateurs informatiques de garantir que les données sensibles sont protégées contre l’espionnage et l’interception, notamment sur les réseaux publics ou non approuvés.

Pour un guide en images, regardez notre vidéo : Comment activer ou désactiver l’exigence de chiffrement du client SMB dans Windows 11.

📌 Stratégies de déploiement recommandées :

Cliquez pour choisir une méthode

💻 Idéal pour les utilisateurs individuels

💻💻💻 Idéal pour les grandes entreprises

Méthode 1 : avec PowerShell✓✓
Méthode 2 : avec la stratégie de groupe✓
Méthode 3 : avec l’Éditeur du registre✓✓
Méthode 4 : exemple de fichier .reg✓✓

Configurer l’exigence de chiffrement du client SMB dans Windows 11

Méthode 1 : avec PowerShell (recommandée)

📌 Cas d’usage : idéale pour les déploiements par script, les configurations manuelles ou l’administration à distance

📌 Prérequis :

  • Vous devez disposer de privilèges d’administrateur.
  • Les versions SMB 3.0 et supérieures sont requises à la fois sur le client et sur le serveur.
  • La politique d’exécution de PowerShell doit autoriser l’exécution de commandes et de scripts.
  • Un redémarrage n’est généralement pas nécessaire, mais c’est une bonne pratique après une modification.
  • Nous vous conseillons de vous inscrire à cette formation accélérée gratuite : PowerShell for IT Ninjas.

Étapes :

  1. Ouvrez PowerShell avec des privilèges élevés.
  2. Exécutez l’une des commandes suivantes.

Pour activer l’exigence de chiffrement du client SMB :

Set-SmbClientConfiguration -RequireEncryption $true

Pour désactiver l’exigence de chiffrement du client SMB :

Set-SmbClientConfiguration -RequireEncryption $false

Pour vérifier votre configuration actuelle :

Get-SmbClientConfiguration

Recherchez le champ RequireEncryption dans le résultat pour confirmer si le chiffrement est actuellement exigé. Vous pouvez également exécuter directement l’une des commandes suivantes :

Get-SmbClientConfiguration | Format-List -Property RequireEncryption

Méthode 2 : avec la stratégie de groupe (déploiement en entreprise)

📌 Cas d’usage : la meilleure option pour les déploiements à l’échelle de l’entreprise sur plusieurs systèmes joints à un domaine.

📌 Prérequis :

  • Vous aurez besoin d’une machine jointe à un domaine.
  • Un accès administrateur à l’éditeur de stratégie de groupe est nécessaire.
  • Les systèmes doivent prendre en charge l’application des stratégies de groupe.
  • SMB 3.0 ou supérieur est également requis.

Étapes :

  1. Appuyez sur Win + R, saisissez gpedit.msc, puis appuyez sur Entrée.
  2. Allez dans Configuration ordinateur > Modèles d’administration > Réseau > Station de travail Lanman.
  3. Repérez Chiffrer toutes les connexions client SMB ou Require Encryption (selon votre build de Windows 11) et double-cliquez dessus.
    • Définissez le paramètre sur Activé pour imposer le chiffrement de toutes les connexions client.
    • Définissez-le sur Désactivé ou Non configuré pour autoriser les connexions non chiffrées.
  4. Cliquez sur OK et appliquez les modifications.
  5. Ouvrez une invite de commandes avec des privilèges élevés et exécutez gpupdate /force pour que la politique prenne effet immédiatement. Vous pouvez également redémarrer votre ordinateur.

Méthode 3 : avec l’Éditeur du registre

📌 Cas d’usage : adaptée aux modifications manuelles, aux environnements hors ligne ou à ceux qui n’ont pas accès à la stratégie de groupe.

📌 Prérequis :

  • Vous devez disposer de privilèges d’administrateur.
  • Il est préférable d’avoir de l’expérience dans la modification du registre.
  • SMB version 3.0 ou supérieure est nécessaire.
  • Nous vous recommandons de sauvegarder votre registre avant de continuer. Des configurations incorrectes peuvent rendre le système instable.

Étapes :

  1. Appuyez sur Win + R, saisissez regedit, puis appuyez sur Entrée.
  2. Accédez à la clé suivante : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters
  3. Créez ou modifiez la valeur DWORD (32 bits) RequireEncryption :
    • Définissez la valeur sur 1 pour exiger le chiffrement.
    • Définissez la valeur sur 0 pour désactiver l’exigence (valeur par défaut).
  4. Redémarrez votre ordinateur pour appliquer les modifications.

Méthode 4 : exemple de fichier .reg

📌 Cas d’usage : idéale pour les déploiements simples, lorsqu’aucun script n’est nécessaire mais que l’automatisation reste utile.

📌 Prérequis :

  • Cette méthode exige des privilèges d’administrateur.
  • L’utilisateur doit avoir l’autorisation de fusionner des fichiers .reg.
  • Un redémarrage manuel ou une déconnexion/reconnexion est nécessaire pour appliquer les modifications.
  • Nous vous recommandons de sauvegarder votre registre avant de continuer. Des configurations incorrectes peuvent rendre le système instable.

Étapes :

Pour activer le chiffrement :

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]

"RequireEncryption"=dword:00000001

Pour désactiver le chiffrement :

Windows Registry Editor Version 5.00

[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]

"RequireEncryption"=dword:00000000

Autres points à considérer avant de modifier l’exigence de chiffrement SMB

  • Compatibilité : activer le paramètre RequireEncryption signifie que tout serveur SMB ne prenant pas en charge le chiffrement sera rejeté. Les systèmes plus anciens peuvent donc être affectés.
  • Performances : le chiffrement génère une certaine surcharge, en particulier dans les environnements à haut débit. Testez son impact dans les scénarios sensibles aux performances avant tout déploiement à grande échelle.
  • Signature SMB : la signature SMB vérifie l’intégrité des données, tandis que le chiffrement protège aussi contre l’écoute clandestine. Activer le chiffrement rend de fait la signature superflue. Cela dit, il est important de noter que Windows 11 (version 24H2) en éditions Enterprise, Pro et Education exige désormais par défaut la signature SMB entrante et sortante.
  • SMB v1 : ce protocole ancien ne prend pas en charge le chiffrement et est obsolète. Il doit être désactivé dans tous les environnements modernes pour des raisons de sécurité. (Consultez Comment activer ou désactiver le protocole de partage de fichiers SMB1 dans Windows pour en savoir plus.)

⚠️ Points de vigilance

RisquesConséquences possiblesRetours arrière
Activer le chiffrement sur des clients alors que le serveur ne le prend pas en chargeÉchecs de connexion ; impossibilité d’accéder aux partages SMBDésactivez RequireEncryption via PowerShell, la stratégie de groupe ou le registre Windows.
Utiliser la stratégie de groupe dans des environnements mêlant plusieurs systèmes d’exploitationLa politique peut ne pas s’appliquer correctement, voire interrompre les connexions avec les clients non pris en charge.Remettez le paramètre GPO sur Non configuré ou Désactivé, puis exécutez gpupdate /force dans une invite de commandes avec privilèges élevés.
Modifier le registre de façon incorrectePeut rendre le système instable ou casser le partage de fichiersSauvegardez le registre avant de continuer.

Si le problème survient malgré tout, essayez de restaurer la sauvegarde ou de remettre la valeur DWORD à 0.

Imposer le chiffrement sur des réseaux anciensRisque de rompre la compatibilité avec des systèmes Windows ou du stockage en réseau NAS plus anciensEnvisagez un déploiement progressif ou des exceptions là où c’est nécessaire.

Renforcez la sécurité des données avec le chiffrement du client SMB

Imposer le chiffrement du client SMB est un moyen efficace de sécuriser le partage de fichiers en réseau dans les environnements Windows 11. Que vous gériez un seul terminal ou que vous déployiez des politiques à l’échelle de toute l’entreprise, exiger le chiffrement renforce la sécurité des données et facilite le respect de la conformité.

Sujets connexes :

Guide de démarrage rapide

Dans Windows 11, vous pouvez activer ou désactiver le chiffrement du client SMB via la stratégie de groupe ou le registre. Voici comment procéder :

1. Via la stratégie de groupe :
, Ouvrez l’éditeur de stratégie de groupe
, Accédez à : Configuration ordinateur > Modèles d’administration > Réseau > Station de travail Lanman
, Repérez et configurez les politiques « Activer les connexions d’invité non sécurisées » et « Activer le chiffrement SMB »

2. Via le registre (ce qui peut se faire avec un script NinjaOne) :
REG ADD « HKLMSYSTEMCurrentControlSetServicesLanmanWorkstationParameters » /v « RequireSmb2Encryption » /t REG_DWORD /d 1 (pour activer)
REG ADD « HKLMSYSTEMCurrentControlSetServicesLanmanWorkstationParameters » /v « RequireSmb2Encryption » /t REG_DWORD /d 0 (pour désactiver)

Pour une configuration la plus précise possible, nous vous recommandons de vous appuyer sur vos exigences de sécurité spécifiques et de réaliser des tests dans un environnement contrôlé.

FAQs

Si votre entreprise utilise le partage de fichiers et d’imprimantes, du stockage en réseau NAS ou d’autres services reposant sur SMB, alors oui, SMB doit être activé.

Il est toutefois essentiel d’utiliser SMB 3 ou une version supérieure et d’appliquer des politiques de chiffrement et de signature afin de garantir des communications sécurisées. Il est fortement recommandé de désactiver SMB v1, qui ne dispose ni de fonctions de sécurité ni de chiffrement.

Oui. Le chiffrement entraîne une surcharge de performances, en particulier dans les environnements à haut débit. L’impact reste toutefois généralement minime sur du matériel moderne prenant en charge les instructions AES, car la plupart des processeurs actuels accélèrent le chiffrement AES.

Pour les charges de travail sensibles aux performances, testez l’impact avant d’activer la fonction dans toute l’entreprise, et évaluez si la signature SMB seule (qui génère moins de surcharge) suffit à répondre à vos exigences de sécurité.

C’est le problème de compatibilité le plus courant. Si votre appareil de stockage en réseau NAS ou votre serveur de fichiers ne prend pas en charge SMB 3.0 ou le chiffrement, la connexion sera tout simplement refusée.

Pour rétablir l’accès, désactivez l’exigence en exécutant « Set-SmbClientConfiguration -RequireEncryption $false » dans une session PowerShell avec privilèges élevés, ou remettez la valeur DWORD « RequireEncryption » à « 0 » dans l’Éditeur du registre. Vérifiez ensuite si une mise à jour du firmware de votre NAS ajoute la prise en charge de SMB 3.0 avant de réactiver le chiffrement.

Non. Ils protègent les données à des étapes différentes. Le chiffrement SMB protège les données en transit entre un client et un serveur, empêchant leur interception sur le réseau. BitLocker protège les données au repos en chiffrant le contenu d’un Drive.

Pour une protection complète des données, les deux doivent être utilisés ensemble plutôt que considérés comme des alternatives.

Oui. Plutôt que d’imposer le chiffrement de façon globale, Windows 11 permet de l’exiger Drive mappé par Drive mappé ou via le durcissement des chemins UNC. C’est utile lorsque vous avez besoin de chiffrement pour des partages sensibles tout en devant vous connecter à des serveurs anciens qui ne prennent pas en charge SMB 3.0. Le paramètre global « RequireEncryption » décrit dans cet article prévaut sur tous les paramètres définis par partage ou par Drive.

SMB over QUIC est une option de transport moderne disponible dans Windows Server 2025 et Windows 11 24H2, qui remplace TCP par le protocole QUIC et utilise TLS 1.3 pour chiffrer l’ensemble du trafic de bout en bout sans nécessiter de VPN.

Pour les utilisateurs distants ou mobiles qui accèdent à des partages de fichiers via Internet, SMB over QUIC peut être une alternative plus pratique au chiffrement SMB traditionnel : il est conçu spécifiquement pour les réseaux non approuvés comme Internet et traverse plus facilement les pare-feu périmétriques.

You might also like

Prêt à simplifier les aspects les plus complexes de l'informatique et de la sécurité ?