Points clés
- Le stockage USB peut être bloqué via Intune, le contrôle des appareils de Defender for Endpoint, la stratégie de groupe, le registre, PowerShell ou l’invite de commande, selon votre configuration de gestion.
- Intune et Defender for Endpoint offrent un contrôle centralisé et évolutif : la solution idéale pour les grandes entreprises qui gèrent de nombreux appareils depuis le cloud.
- Les méthodes par registre et par invite de commande fonctionnent sans outil centralisé : pratique pour les environnements de petite taille ou les machines isolées.
- Testez avant tout déploiement à grande échelle : le mode audit et les tests en local réduisent le risque de bloquer un usage légitime des appareils.
- Un contrôle précis est possible : les profils de contrôle des appareils permettent d’autoriser ou de bloquer des types d’appareils USB ou des ID précis, plutôt qu’un blocage total.
La plupart des grandes entreprises et des fournisseurs de services gérés (MSP) bloquent les appareils USB non autorisés afin d’éviter les fuites de données et de réduire les vecteurs d’attaque liés à l’accès physique. Il s’agit d’une exigence de sécurité courante, aussi bien en entreprise que chez les MSP.
Les administrateurs peuvent mettre en place des politiques de blocage USB évolutives, réversibles et faciles à auditer grâce à Microsoft Intune et Defender for Endpoint.
Vous préférez un guide visuel pour compléter vos connaissances ? Regardez la vidéo « Comment bloquer les périphériques de stockage USB via Intune et Defender for Endpoint » pour en savoir plus.
Les différentes méthodes pour bloquer les appareils USB
De plus, outre Intune et Defender for Endpoint, les Drive USB peuvent aussi être bloqués via la stratégie de groupe, l’Éditeur du registre, PowerShell ou l’invite de commande.
📌 Prérequis :
- Windows 10/11 Enterprise ou Education
- Privilèges d’administrateur
- Les appareils doivent être gérés via Intune et, éventuellement, intégrés à Microsoft Defender for Endpoint.
- Une licence Defender for Endpoint (P1 ou P2 pour le contrôle des appareils)
Méthode 1 : avec Microsoft Intune
Vous pouvez utiliser Microsoft Intune pour bloquer les périphériques de stockage USB à l’aide des modèles d’administration.
📌 Cas d’utilisation : les administrateurs informatiques qui souhaitent créer et déployer un profil pour bloquer les appareils USB avec Intune
- Connectez-vous au centre d’administration Intune.
- Rendez-vous dans :
- Appareils > Configuration > Créer > Nouvelle politique
- Renseignez les propriétés suivantes :
- Plateforme : sélectionnez Windows 10 et ultérieur.
- Type de profil : sélectionnez Modèles > Modèles d’administration
- Cliquez sur Créer.
- Dans Informations de base, saisissez un nom et une description, puis cliquez sur Suivant.
- Dans les paramètres de Configuration, faites défiler la page et développez la section Général.
- Repérez Stockage amovible, puis activez Bloquer.
- Dans Affectations, sélectionnez les groupes d’appareils auxquels le profil s’appliquera. Cliquez sur Suivant.
- Vérifiez vos paramètres dans Vérifier + créer, puis cliquez sur Créer pour enregistrer les modifications et affecter le profil.
Méthode 2 : avec les règles de contrôle des appareils de Defender for Endpoint
Cette méthode utilise Intune pour gérer les paramètres de Defender for Endpoint.
📌 Cas d’utilisation : les administrateurs informatiques qui souhaitent utiliser le contrôle des appareils ASR (réduction de la surface d’exposition aux attaques) pour appliquer une politique plus stricte
- Connectez-vous au centre d’administration Intune.
- Allez dans Sécurité des points de terminaison, puis Réduction de la surface d’attaque.
- Cliquez sur + Créer une politique :
- Plateforme : Windows 11 et Windows Server
- Profil : Contrôle des appareils
- Cliquez sur Créer.
- Nommez et décrivez votre politique dans l’onglet Informations de base.
- Repérez le paramètre « Disque amovible : refuser l’accès en écriture » sous Stockage, dans l’onglet des paramètres de configuration.
- Ouvrez le menu déroulant et sélectionnez Activé.
- Cliquez sur Suivant.
- Cliquez sur Ajouter des groupes, sélectionnez le groupe de sécurité Entra contenant les appareils Windows, puis cliquez sur Suivant.
- Vérifiez le récapitulatif du déploiement et cliquez sur le bouton Créer.
Méthode 3 : avec la stratégie de groupe (GPO)
Cette méthode utilise l’éditeur d’objets de stratégie de groupe pour bloquer le stockage USB sur les appareils.
📌 Cas d’utilisation : les administrateurs informatiques qui veulent appliquer des restrictions USB sans passer par Intune ni Microsoft Defender for Endpoint.
- Appuyez sur Win + R, tapez gpedit.msc, puis appuyez sur Entrée pour ouvrir l’éditeur d’objets de stratégie de groupe.
- Rendez-vous dans :
Configuration ordinateur > Modèles d’administration > Système > Accès au stockage amovible
- Double-cliquez sur les éléments suivants, puis cliquez sur Activé :
- Toutes les classes de stockage amovible : refuser tous les accès
- Disques amovibles : refuser l’accès en lecture
- Disques amovibles : refuser l’accès en écriture
- Appliquez le GPO à l’OU (unité organisationnelle) souhaitée.
- Redémarrez l’appareil pour appliquer les modifications.
Méthode 4 : avec l’Éditeur du registre
Cette méthode passe par le registre Windows pour bloquer manuellement les appareils USB.
📌 Cas d’utilisation : les administrateurs informatiques qui cherchent un moyen simple d’appliquer des restrictions USB ou d’appareils dans des environnements dépourvus d’outils de gestion centralisée
- Appuyez sur Win + R, tapez regedit, puis appuyez sur Entrée
- Rendez-vous dans :
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows\RemovableStorageDevices
- Modifiez les clés de registre suivantes :
- Deny_All (DWORD) : 1 (bloque tout le stockage amovible pour tous les utilisateurs)
- Allow_Admins (DWORD) : 0 (garantit que les administrateurs sont également bloqués et ne peuvent pas contourner la restriction)
- Redémarrez l’appareil pour appliquer les modifications.
💡 Remarque : si la clé RemovableStorageDevices est absente, consultez la section Conseils ci-dessous pour savoir comment la créer.
💡 Conseils :
- Vous pouvez accéder directement au dossier RemovableStorageDevices en copiant et collant le chemin dans la barre d’adresse.
- Si les clés n’existent pas, créez-les en faisant un clic droit sur OneDrive. Sélectionnez Nouveau > Valeur DWORD (32 bits).
- Vous pouvez aussi bloquer les appareils de classe USB en vous rendant dans :
- HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR, en réglant Start (DWORD) sur 4, puis en redémarrant l’appareil.
⚠️ Avertissement : la modification du registre peut avoir des conséquences imprévues. Procédez avec prudence et sauvegardez le registre avant toute modification. (Pour en savoir plus, consultez : Points de vigilance)
Méthode 5 : avec PowerShell
Cette méthode utilise PowerShell pour désactiver ou réactiver le stockage USB en modifiant le service USBSTOR.
📌 Cas d’utilisation : les administrateurs informatiques qui ont besoin d’un contrôle rapide et scriptable du stockage USB, pour le bloquer ou le débloquer. Cette méthode est idéale pour les déploiements automatisés dans les environnements sans GPO ni Intune.
- Appuyez sur Win, tapez PowerShell, puis cliquez sur Exécuter en tant qu’administrateur.
- Copiez et collez les scripts suivants dans l’invite, puis appuyez sur Entrée :
- Pour désactiver le stockage USB en arrêtant le pilote USBSTOR :
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4
- Pour désactiver le stockage USB en arrêtant le pilote USBSTOR :
Stop-Service -Name "USBSTOR"
- Pour le réactiver :
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 3
- Pour le réactiver :
Start-Service -Name "USBSTOR"
- Pour la journalisation d’audit :
Get-WinEvent -LogName Security | Where-Object {$_.Message -like "*USB*"}
- Pour la journalisation d’audit :
- Redémarrez l’appareil pour appliquer les modifications.
Vous pouvez exécuter le script suivant pour vérifier que la modification a bien été appliquée :
Get-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR' -Name 'Start'Get-Service -Name USBSTOR
💡 Remarque : cette commande peut être longue à s’exécuter, car elle interroge l’intégralité du journal de sécurité. Vérifiez ou affinez la requête avec un filtre temporel pour éviter les délais.⚠️ Avertissement : avant de déployer cette modification de paramètres sur différents terminaux, il est préférable de la tester d’abord sur une machine locale. (Pour en savoir plus, consultez : Points de vigilance)
Méthode 6 : avec l’invite de commande
Cette méthode utilise l’invite de commande pour bloquer ou débloquer le stockage USB en modifiant des valeurs de registre.
📌 Cas d’utilisation : les administrateurs informatiques qui cherchent une approche rapide, basée sur des scripts, pour activer ou désactiver les pilotes de stockage USB
- Appuyez sur Win, tapez cmd, puis cliquez sur Exécuter en tant qu’administrateur.
- Copiez et collez les scripts suivants dans l’invite, puis appuyez sur Entrée :
- Désactiver les pilotes de stockage USB :
reg add "HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR" /v Start /t REG_DWORD /d 4 /f
- Activer les pilotes de stockage USB :
reg add "HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR" /v Start /t REG_DWORD /d 3 /f
- Désactiver les pilotes de stockage USB :
- Exécutez la commande suivante pour forcer la mise à jour du GPO :
gpupdate /force
- Vérifiez la modification en exécutant le script suivant :
- reg query HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR /v Start
- La requête renvoie une valeur REG_DWORD. Si elle est à 0x4, le pilote USBSTOR est désactivé (stockage USB bloqué). Si elle est à 0x3, le pilote est activé (stockage USB disponible).
- reg query HKLM\SYSTEM\CurrentControlSet\Services\USBSTOR /v Start
💡 Conseil : si forcer la mise à jour du GPO n’applique pas les modifications, redémarrez l’appareil.
⚠️ Avertissement : veillez à copier et coller le bon script, car une syntaxe incorrecte peut provoquer des erreurs. (Pour en savoir plus, consultez : Points de vigilance)
⚠️ Points de vigilance
| Risques | Conséquences possibles | Comment revenir en arrière |
| Modifier le registre sans sauvegarde | Une modification incorrecte du registre peut entraîner une corruption : mieux vaut donc sauvegarder le registre au préalable. | Exportez la clé de registre avant toute modification en cliquant sur Fichier > Exporter. |
| Ne pas tester sur une machine locale | Le déploiement d’un script non testé peut faire planter des appareils, par exemple en raison d’une incompatibilité de clé de registre. | Appliquez les modifications souhaitées sur une machine locale, puis vérifiez que la configuration produit bien le résultat attendu. |
| Syntaxe de commande incorrecte | Une syntaxe de commande incorrecte peut corrompre le registre, provoquer un comportement anormal du système ou n’avoir aucun effet. | Veillez à copier et coller le bon script dans l’invite. Vous pouvez également utiliser des outils comme PSScriptAnalyzer pour contrôler la qualité du code. |
Autres éléments à prendre en compte
Lorsque vous bloquez des périphériques de stockage USB, tenez compte des scénarios et des bonnes pratiques suivants.
Contrôle d’accès granulaire
Les profils de contrôle des appareils permettent de définir quels appareils USB peuvent être utilisés. Vous pouvez ainsi autoriser ou bloquer des types d’appareils précis, ou des appareils individuels via leur ID.
Mode audit
Avant de bloquer les appareils USB, faites fonctionner l’appareil en mode audit pendant 30 jours afin de consigner toutes les activités liées à l’USB (connexion, accès aux fichiers et tentatives d’écriture). Vous obtiendrez ainsi une vision claire des appareils les plus utilisés, des services qui dépendent du stockage amovible et des exceptions éventuelles à prévoir dans la politique.
Recours à AppLocker
Vous pouvez combiner les méthodes ci-dessus avec AppLocker pour une protection à plusieurs niveaux. AppLocker restreint les exécutables et les scripts, ce qui empêche les malwares ou les applications non autorisées de s’exécuter depuis un appareil USB.
Scénarios mobiles
Les tablettes et les appareils mobiles hybrides utilisent souvent des accessoires USB-C. Dans ce cas, la gestion des applications mobiles (MAM) via Intune permet de contrôler la circulation des données au sein des applications de l’entreprise. Vous pouvez aussi utiliser Microsoft Defender for Endpoint pour appliquer des restrictions USB sur les mobiles.
Résolution des problèmes courants
Voici les problèmes que vous pourriez rencontrer en bloquant les appareils USB, et comment les résoudre.
Les appareils USB ne sont pas bloqués
Si les appareils USB restent accessibles, vérifiez que la politique est bien affectée au bon groupe Entra et contrôlez la synchronisation des appareils.
Installation automatique des pilotes
Vous pouvez empêcher l’installation automatique des pilotes en désactivant le service USBSTOR. Pour cela, exécutez le script suivant dans PowerShell :
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\USBSTOR" -Name "Start" -Value 4
Exceptions d’appareils
Il est possible d’ajouter des exceptions d’appareils dans Intune. Vous devez configurer les paramètres de contrôle des appareils dans la politique ASR pour définir ces exceptions.
Les services NinjaOne qui aident à appliquer et à surveiller les politiques d’accès USB
NinjaOne propose des outils puissants pour appliquer et surveiller les politiques d’accès USB. Ces outils complètent les capacités d’Intune et de Defender en combinant l’automatisation et l’observabilité qui manquaient jusque-là dans les environnements informatiques.
- Automatisation du registre : déployez des modifications de registre pour restreindre l’accès USB via des politiques d’appareils
- Déploiement de scripts : planifiez et déployez des scripts PowerShell ou CMD (invite de commande) pour contrôler l’USB à grande échelle
- Moteur de politiques : automatisez les contrôles de conformité et recevez une alerte lorsque l’accès USB est réactivé
- Alertes en temps réel : prévenez les administrateurs dès qu’un nouveau périphérique de stockage amovible est détecté
- Application multiplateforme : utilisez le scripting et la gestion des politiques de NinjaOne sur les terminaux hybrides comme sur ceux gérés dans le cloud
Évitez les fuites de données en bloquant les périphériques de stockage USB
Bloquer les périphériques de stockage USB limite les fuites de données, la diffusion de malwares et les vecteurs d’attaque par accès physique. Les administrateurs informatiques peuvent gérer les restrictions du stockage amovible avec Microsoft Intune, Defender for Endpoint et des scripts en ligne de commande.
Sujets connexes :
- Comment désactiver les Drive USB sous Windows 11 et Windows 10
- Comment activer ou désactiver les périphériques de stockage USB sous Linux avec des scripts shell
- Comment configurer l’accès en écriture aux Drive amovibles non protégés par BitLocker sous Windows
- BadUSB : définition et moyens de s’en protéger
- Script PowerShell pour détecter les appareils USB : un outil indispensable pour les professionnels de l’informatique
