Points clés
- Vérifiez les prérequis : la fonction est disponible uniquement sur Windows 11 version 24H2 et versions ultérieures, ainsi que sur Windows Server 2025 ou version ultérieure ; elle exige SMB 3.0 ou supérieur côté client comme côté serveur.
- Avec PowerShell : exécutez « Set-SmbClientConfiguration -RequireEncryption $true » dans une session PowerShell avec privilèges élevés. Pour désactiver l’exigence, remplacez « $true » par « $false ».
- Avec la stratégie de groupe : allez dans « Configuration ordinateur » > « Modèles d’administration » > « Réseau » > « Station de travail Lanman », puis définissez la politique « Require Encryption » sur « Activé » ou « Désactivé ».
- Avec le registre : définissez la valeur DWORD « RequireEncryption » sur « 1 » (activer) ou « 0 » (désactiver) sous « HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServicesLanmanWorkstationParameters ».
- Attention aux problèmes de compatibilité : testez la modification lors d’un déploiement progressif avant de l’appliquer à toute l’entreprise, et prévoyez un plan de retour arrière avec PowerShell ou l’Éditeur du registre.
SMB, abréviation de Server Message Block, est un protocole essentiel utilisé par les systèmes Windows pour partager des fichiers, des imprimantes et des ports série sur un réseau. Pour faire simple, il s’agit d’un protocole client-serveur : vous (le client) demandez l’accès à des fichiers ou à d’autres ressources sur un serveur, et le serveur répond en accordant l’accès demandé.
Comme vous pouvez l’imaginer, cela peut constituer une vulnérabilité de sécurité, en particulier dans les environnements informatiques gérés. Le paramètre exigence de chiffrement du client SMB dans Windows 11 (version 24H2 ou ultérieure) impose le chiffrement de toutes les connexions client SMB sortantes. Cette fonction permet aux administrateurs informatiques de garantir que les données sensibles sont protégées contre l’espionnage et l’interception, notamment sur les réseaux publics ou non approuvés.
Pour un guide en images, regardez notre vidéo : Comment activer ou désactiver l’exigence de chiffrement du client SMB dans Windows 11.
📌 Stratégies de déploiement recommandées :
Cliquez pour choisir une méthode | 💻 Idéal pour les utilisateurs individuels | 💻💻💻 Idéal pour les grandes entreprises |
| Méthode 1 : avec PowerShell | ✓ | ✓ |
| Méthode 2 : avec la stratégie de groupe | ✓ | |
| Méthode 3 : avec l’Éditeur du registre | ✓ | ✓ |
| Méthode 4 : exemple de fichier .reg | ✓ | ✓ |
Configurer l’exigence de chiffrement du client SMB dans Windows 11
Méthode 1 : avec PowerShell (recommandée)
📌 Cas d’usage : idéale pour les déploiements par script, les configurations manuelles ou l’administration à distance
📌 Prérequis :
- Vous devez disposer de privilèges d’administrateur.
- Les versions SMB 3.0 et supérieures sont requises à la fois sur le client et sur le serveur.
- La politique d’exécution de PowerShell doit autoriser l’exécution de commandes et de scripts.
- Un redémarrage n’est généralement pas nécessaire, mais c’est une bonne pratique après une modification.
- Nous vous conseillons de vous inscrire à cette formation accélérée gratuite : PowerShell for IT Ninjas.
Étapes :
- Ouvrez PowerShell avec des privilèges élevés.
- Exécutez l’une des commandes suivantes.
Pour activer l’exigence de chiffrement du client SMB :
Set-SmbClientConfiguration -RequireEncryption $true
Pour désactiver l’exigence de chiffrement du client SMB :
Set-SmbClientConfiguration -RequireEncryption $false
Pour vérifier votre configuration actuelle :
Get-SmbClientConfiguration
Recherchez le champ RequireEncryption dans le résultat pour confirmer si le chiffrement est actuellement exigé. Vous pouvez également exécuter directement l’une des commandes suivantes :
Get-SmbClientConfiguration | Format-List -Property RequireEncryption
Méthode 2 : avec la stratégie de groupe (déploiement en entreprise)
📌 Cas d’usage : la meilleure option pour les déploiements à l’échelle de l’entreprise sur plusieurs systèmes joints à un domaine.
📌 Prérequis :
- Vous aurez besoin d’une machine jointe à un domaine.
- Un accès administrateur à l’éditeur de stratégie de groupe est nécessaire.
- Les systèmes doivent prendre en charge l’application des stratégies de groupe.
- SMB 3.0 ou supérieur est également requis.
Étapes :
- Appuyez sur Win + R, saisissez gpedit.msc, puis appuyez sur Entrée.
- Allez dans Configuration ordinateur > Modèles d’administration > Réseau > Station de travail Lanman.
- Repérez Chiffrer toutes les connexions client SMB ou Require Encryption (selon votre build de Windows 11) et double-cliquez dessus.
- Définissez le paramètre sur Activé pour imposer le chiffrement de toutes les connexions client.
- Définissez-le sur Désactivé ou Non configuré pour autoriser les connexions non chiffrées.
- Cliquez sur OK et appliquez les modifications.
- Ouvrez une invite de commandes avec des privilèges élevés et exécutez gpupdate /force pour que la politique prenne effet immédiatement. Vous pouvez également redémarrer votre ordinateur.
Méthode 3 : avec l’Éditeur du registre
📌 Cas d’usage : adaptée aux modifications manuelles, aux environnements hors ligne ou à ceux qui n’ont pas accès à la stratégie de groupe.
📌 Prérequis :
- Vous devez disposer de privilèges d’administrateur.
- Il est préférable d’avoir de l’expérience dans la modification du registre.
- SMB version 3.0 ou supérieure est nécessaire.
- Nous vous recommandons de sauvegarder votre registre avant de continuer. Des configurations incorrectes peuvent rendre le système instable.
Étapes :
- Appuyez sur Win + R, saisissez regedit, puis appuyez sur Entrée.
- Accédez à la clé suivante : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters
- Créez ou modifiez la valeur DWORD (32 bits) RequireEncryption :
- Définissez la valeur sur 1 pour exiger le chiffrement.
- Définissez la valeur sur 0 pour désactiver l’exigence (valeur par défaut).
- Redémarrez votre ordinateur pour appliquer les modifications.
Méthode 4 : exemple de fichier .reg
📌 Cas d’usage : idéale pour les déploiements simples, lorsqu’aucun script n’est nécessaire mais que l’automatisation reste utile.
📌 Prérequis :
- Cette méthode exige des privilèges d’administrateur.
- L’utilisateur doit avoir l’autorisation de fusionner des fichiers .reg.
- Un redémarrage manuel ou une déconnexion/reconnexion est nécessaire pour appliquer les modifications.
- Nous vous recommandons de sauvegarder votre registre avant de continuer. Des configurations incorrectes peuvent rendre le système instable.
Étapes :
Pour activer le chiffrement :
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]
"RequireEncryption"=dword:00000001
Pour désactiver le chiffrement :
Windows Registry Editor Version 5.00
[HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\LanmanWorkstation\Parameters]
"RequireEncryption"=dword:00000000
Autres points à considérer avant de modifier l’exigence de chiffrement SMB
- Compatibilité : activer le paramètre RequireEncryption signifie que tout serveur SMB ne prenant pas en charge le chiffrement sera rejeté. Les systèmes plus anciens peuvent donc être affectés.
- Performances : le chiffrement génère une certaine surcharge, en particulier dans les environnements à haut débit. Testez son impact dans les scénarios sensibles aux performances avant tout déploiement à grande échelle.
- Signature SMB : la signature SMB vérifie l’intégrité des données, tandis que le chiffrement protège aussi contre l’écoute clandestine. Activer le chiffrement rend de fait la signature superflue. Cela dit, il est important de noter que Windows 11 (version 24H2) en éditions Enterprise, Pro et Education exige désormais par défaut la signature SMB entrante et sortante.
- SMB v1 : ce protocole ancien ne prend pas en charge le chiffrement et est obsolète. Il doit être désactivé dans tous les environnements modernes pour des raisons de sécurité. (Consultez Comment activer ou désactiver le protocole de partage de fichiers SMB1 dans Windows pour en savoir plus.)
⚠️ Points de vigilance
| Risques | Conséquences possibles | Retours arrière |
| Activer le chiffrement sur des clients alors que le serveur ne le prend pas en charge | Échecs de connexion ; impossibilité d’accéder aux partages SMB | Désactivez RequireEncryption via PowerShell, la stratégie de groupe ou le registre Windows. |
| Utiliser la stratégie de groupe dans des environnements mêlant plusieurs systèmes d’exploitation | La politique peut ne pas s’appliquer correctement, voire interrompre les connexions avec les clients non pris en charge. | Remettez le paramètre GPO sur Non configuré ou Désactivé, puis exécutez gpupdate /force dans une invite de commandes avec privilèges élevés. |
| Modifier le registre de façon incorrecte | Peut rendre le système instable ou casser le partage de fichiers | Sauvegardez le registre avant de continuer. Si le problème survient malgré tout, essayez de restaurer la sauvegarde ou de remettre la valeur DWORD à 0. |
| Imposer le chiffrement sur des réseaux anciens | Risque de rompre la compatibilité avec des systèmes Windows ou du stockage en réseau NAS plus anciens | Envisagez un déploiement progressif ou des exceptions là où c’est nécessaire. |
Renforcez la sécurité des données avec le chiffrement du client SMB
Imposer le chiffrement du client SMB est un moyen efficace de sécuriser le partage de fichiers en réseau dans les environnements Windows 11. Que vous gériez un seul terminal ou que vous déployiez des politiques à l’échelle de toute l’entreprise, exiger le chiffrement renforce la sécurité des données et facilite le respect de la conformité.
Sujets connexes :
- Qu’est-ce que le protocole SMB (Server Message Block) ?
- Qu’est-ce que le chiffrement de fichiers ?
- Comment désactiver SMBv1 (Server Message Block Protocol) avec PowerShell
Guide de démarrage rapide
Dans Windows 11, vous pouvez activer ou désactiver le chiffrement du client SMB via la stratégie de groupe ou le registre. Voici comment procéder :
1. Via la stratégie de groupe :
, Ouvrez l’éditeur de stratégie de groupe
, Accédez à : Configuration ordinateur > Modèles d’administration > Réseau > Station de travail Lanman
, Repérez et configurez les politiques « Activer les connexions d’invité non sécurisées » et « Activer le chiffrement SMB »
2. Via le registre (ce qui peut se faire avec un script NinjaOne) :
REG ADD « HKLMSYSTEMCurrentControlSetServicesLanmanWorkstationParameters » /v « RequireSmb2Encryption » /t REG_DWORD /d 1 (pour activer)
REG ADD « HKLMSYSTEMCurrentControlSetServicesLanmanWorkstationParameters » /v « RequireSmb2Encryption » /t REG_DWORD /d 0 (pour désactiver)
Pour une configuration la plus précise possible, nous vous recommandons de vous appuyer sur vos exigences de sécurité spécifiques et de réaliser des tests dans un environnement contrôlé.
