Vous venez de voir apparaître l’avertissement « LSA Package is Not Signed as Expected » sur votre Windows 11 ? Pas de panique : cet avertissement fait partie du mécanisme de protection de l’autorité de sécurité locale (LSA) de Windows, qui sert à appliquer les politiques de sécurité, notamment l’authentification à l’ouverture de session et la gestion des identifiants.
Cet avertissement s’affiche généralement lorsque Windows détecte qu’un ou plusieurs plug-ins LSA ne sont pas signés conformément aux exigences de sécurité de Microsoft, alors même que la protection LSA est activée. Imaginez une livraison retardée : vous avez acheté un produit en ligne, mais le camion de livraison affecté à votre domicile n’a pas correctement transmis sa position. En effet, il a soudainement disparu avant de réapparaître devant chez vous ! Même si le livreur se tient juste derrière votre porte, mieux vaut ne pas accepter le colis, car rien ne garantit qu’il s’agit de la bonne personne, ni du bon article.
Microsoft recommande d’activer la protection LSA afin de réduire le risque de vol d’identifiants. Si l’avertissement « LSA protection is on, but the LSA package is not signed as expected » persiste malgré tout, voici comment procéder :
Pour une explication en images de ce sujet, regardez Comment corriger l’avertissement « LSA Package is Not Signed as Expected » dans Windows
Corriger les avertissements persistants « LSA package not signed »
Avant de commencer, quelques prérequis techniques :
- Mises à jour Windows : toutes les mises à jour Windows en attente doivent être installées afin que votre système soit à jour.
- Droits d’administrateur : si vous travaillez dans un environnement géré, il faudra peut-être en parler à votre administrateur informatique.
- Secure Boot et VBS : Secure Boot et la sécurité basée sur la virtualisation (VBS) doivent être activés.
- Prise en charge de HVCI : l’appareil doit prendre en charge l’intégrité du code protégée par l’hyperviseur (HVCI).
Étape 1 : vérifier l’état de la protection LSA
Méthode A : via l’interface graphique
- Accédez à Paramètres > Confidentialité et sécurité > Sécurité Windows > Sécurité de l’appareil
- Cliquez sur Détails de l’isolation du noyau ou Processeur de sécurité (selon la configuration de votre système).
- Vérifiez l’état de la protection LSA dans la section Protection de l’autorité de sécurité locale. Trois messages sont possibles :
- ✅ La protection LSA est activée
- ⚠️ LSA protection is on, but the LSA package is not signed as expected
- 🛑 La protection LSA est désactivée
- Redémarrez votre système pour effacer les messages transitoires.
💡 L’interface graphique est parfois peu fiable, voire absente. Cette méthode peut donc ne pas fonctionner chez vous. Voici d’autres approches à essayer :
Méthode B : via le journal d’événements Windows
- Ouvrez l’observateur d’événements. Pour cela, tapez « Observateur d’événements » dans la barre de recherche Windows.
- Accédez à Journaux (Applications and Services Logs) > Microsoft > Windows > CodeIntegrity > Operational.
- Recherchez l’ID d’événement 3089 ou 3065 :
- ID d’événement 3089 : indique que LSA ne s’exécute pas en tant que processus protégé.
- ID d’événement 3065 : indique que LSA s’exécute en mode protégé, mais qu’il a rencontré des plug-ins non signés.
Méthode C : via msinfo32
- Appuyez sur Win + R, tapez msinfo32, puis appuyez sur Entrée.
- Faites défiler la liste et vérifiez les champs suivants :
- Sécurité basée sur la virtualisation : la valeur doit être « En cours d’exécution ». Sinon, il y a une erreur.
- Credential Guard : si la protection LSA est activée, la valeur affichée sera « En cours d’exécution ».
Étape 2 : activer la protection LSA
Méthode A : avec l’Éditeur du registre
- Appuyez sur Win + R, tapez regedit, puis cliquez sur Entrée.
- Accédez à la clé : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
- Vérifiez les deux valeurs suivantes et configurez-les comme indiqué :
- RunAsPPL
- Si le DWORD RunAsPPL existe déjà, double-cliquez dessus et définissez sa valeur sur 1.
- S’il n’existe pas :
- Faites un clic droit dans un espace vide et sélectionnez Nouveau > Valeur DWORD (32 bits).
- Nommez-la RunAsPPL.
- Définissez sa valeur sur 1
- RunAsPPLBoot
- Si le DWORD RunAsPPLBoot existe déjà, double-cliquez dessus et définissez sa valeur sur 1.
- S’il n’existe pas :
- Faites un clic droit dans un espace vide et sélectionnez Nouveau > Valeur DWORD (32 bits).
- Nommez-la RunAsPPLBoot.
- Définissez sa valeur sur 1.
- RunAsPPL
- Redémarrez votre système pour appliquer les modifications.
Méthode B : avec PowerShell
- Ouvrez PowerShell en tant qu’administrateur.
- Exécutez les commandes :
- Pour activer la protection LSA :
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPL" -Value 1 -PropertyType DWORD -Force
- Pour imposer la protection au démarrage (facultatif) :
New-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Lsa" -Name "RunAsPPLBoot" -Value 1 -PropertyType DWORD -Force
- Redémarrez le système pour appliquer les modifications.
Étape 3 : rechercher et supprimer les plug-ins LSA non conformes
Méthode A : avec l’Éditeur du registre
- Appuyez sur Win + R, tapez regedit, puis cliquez sur Entrée.
- Accédez à la clé : HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Lsa
- Examinez les packages d’authentification.
- Vérifiez la présence de plug-ins tiers dans les entrées Authentication Packages et Security Packages.
- Les entrées tierces courantes peuvent correspondre à des composants d’anciens antivirus ou logiciels VPN.
- Désinstallez ou mettez à jour les logiciels concernés.
- Identifiez tout logiciel de sécurité non Microsoft susceptible d’injecter des plug-ins LSA non signés.
- Désinstallez ces applications ou mettez-les à jour vers des versions compatibles avec la protection LSA.
Méthode B : avec l’observateur d’événements
- Appuyez sur Win R, tapez eventviewer.msc, puis appuyez sur Entrée.
- Accédez à Journaux Windows > Système.
- Dans la liste déroulante Sources d’événements, recherchez et sélectionnez :
- LSASS (Local Security Authority Subsystem Service)
- CodeIntegrity
- Vous pouvez également filtrer par ID d’événement 3089 ou 3065, souvent liés aux problèmes de protection LSA.
- Examinez les détails et analysez-les. Soyez attentif aux références à des DLL ou à des chemins de fichiers précis, en particulier ceux situés en dehors de C:\Windows\System32. Notez également le nom et l’emplacement des éventuels plug-ins tiers, par exemple ceux provenant d’outils antivirus obsolètes.
- Comparez ces informations avec les logiciels déjà installés sur votre système via Paramètres > Applications > Applications installées.
- Supprimez le logiciel non conforme.
- Si le plug-in appartient à une application tierce connue :
- Désinstallez-la depuis Paramètres > Applications > Applications installées.
- Utilisez le programme de désinstallation du fournisseur, s’il en existe un.
- Si une version à jour est disponible, téléchargez-la depuis une source fiable et installez-la.
- Si le plug-in appartient à une application tierce connue :
- Redémarrez le système pour vous assurer que toutes les modifications sont appliquées.
Étape 4 : corriger les problèmes d’intégrité LSA
Méthode A : utiliser l’option « Corriger » de Sécurité Windows (si disponible)
- Accédez à Paramètres > Confidentialité et sécurité > Sécurité Windows > Sécurité de l’appareil.
- Cliquez sur Détails de l’isolation du noyau ou Processeur de sécurité (selon la configuration de votre système).
- Si un bouton Corriger ou Redémarrage requis s’affiche, cliquez dessus pour lancer la correction.
- Suivez les prompts pour redémarrer le système.
💡 Comme à l’étape 1, l’interface graphique est parfois peu fiable, voire absente. Cette méthode peut donc ne pas fonctionner chez vous. Voici d’autres approches à essayer :
Méthode B : vérifier que le registre est correct
Assurez-vous d’avoir appliqué la méthode de l’Éditeur du registre et la méthode PowerShell pour activer explicitement RunAsPPL et, éventuellement, RunAsPPLBoot. Ces valeurs prennent le pas sur le comportement de l’interface graphique et imposent la protection LSA directement au niveau du système.
Méthode C : examiner manuellement les logiciels tiers
N’oubliez pas que Windows ne peut pas supprimer les logiciels tiers : vous devez le faire manuellement. Si des plug-ins non signés sont présents, utilisez l’observateur d’événements, comme décrit à l’étape 3, méthode B, pour en identifier la source.
Points complémentaires à connaître sur la protection LSA
- Dans les environnements de grandes entreprises, vous pouvez recourir à la stratégie de groupe ou aux fournisseurs de services de configuration (CSP) pour imposer la protection LSA sur plusieurs systèmes.
- Notez que les outils et logiciels tiers anciens ont moins de chances d’être signés. Dans ce cas, il est recommandé de les désinstaller ou de mettre à jour ces packages pour faire disparaître l’avertissement.
- Nous conseillons de surveiller régulièrement l’observateur d’événements ou d’utiliser des scripts PowerShell pour détecter les ID d’événement 3065 ou 3089, qui signalent des problèmes d’intégrité LSA.
Corriger l’avertissement « LSA package is not signed as expected »
Cet avertissement de protection LSA apparaît lorsque des plug-ins tiers ne respectent pas les normes actuelles d’intégrité du code. Même s’il peut être agaçant, il constitue un moyen utile de protéger votre appareil contre les menaces. Ce guide vous a présenté les étapes nécessaires pour résoudre cet avertissement et reprendre votre travail sans interruption.
Guide de démarrage rapide
Comprendre l’avertissement « LSA Package is Not Signed as Expected »
Ce que signifie cet avertissement
, Il s’agit d’un avertissement portant l’ID d’événement 6155, lié au package de l’autorité de sécurité locale (LSA) dans Windows 11
, Il peut entraîner un comportement inattendu de Credential Guard
, Il apparaît souvent dans le journal Système de l’observateur d’événements Windows
Solutions possibles
1. Configuration via la stratégie de groupe
, Ouvrez l’Éditeur de stratégie de groupe
, Accédez à : Configuration ordinateur > Paramètres Windows > Paramètres de sécurité > Stratégies locales > Options de sécurité
, Recherchez « Configurer LSA pour qu’il s’exécute en tant que processus protégé » et définissez la valeur sur « Activé sans verrou UEFI »
2. Mises à jour Windows
, Vérifiez que votre Windows 11 est entièrement à jour
, Microsoft traite ce problème au fil de différentes mises à jour
3. Vérifier les paramètres de Credential Guard
, Assurez-vous que Credential Guard est correctement configuré dans les paramètres de votre système
4. Étapes de dépannage
, Si l’avertissement persiste, vous pouvez :
, Lancer Windows Update
, Rechercher d’éventuels logiciels de sécurité en conflit
, Vérifier l’intégrité des fichiers système
Remarques spécifiques à NinjaOne
NinjaOne propose des outils complets de mise à jour Windows qui aident à gérer, et parfois à résoudre, ce type d’avertissements système. Sa solution de gestion des correctifs vous aide à maintenir vos systèmes Windows à jour et sécurisés.
Important : même si cet avertissement peut sembler inquiétant, il ne révèle généralement pas de menace de sécurité immédiate. Il reste toutefois préférable d’en rechercher la cause et de le corriger pour garantir des performances système optimales.
