Points clés
- BitLocker sous Windows 11 prend en charge plusieurs algorithmes de chiffrement (XTS-AES, AES-CBC) avec des clés de 128 ou 256 bits, pour une protection des données personnalisable.
- Vous pouvez modifier la méthode de chiffrement BitLocker avant de chiffrer un Drive, avec l’éditeur d’objets de stratégie de groupe, l’Éditeur du registre, PowerShell ou un fichier .reg.
- XTS-AES 256 bits offre une sécurité renforcée pour les lecteurs fixes, tandis que les méthodes AES-CBC restent utiles pour les appareils hérités ou amovibles.
- Modifier les méthodes de chiffrement aide à respecter les normes de sécurité des grandes entreprises et les exigences de conformité, tout en optimisant les performances.
- Seuls les lecteurs non chiffrés peuvent voir leur méthode de chiffrement BitLocker modifiée ; les volumes déjà chiffrés restent inchangés.
Le chiffrement est un outil de sécurité essentiel, en particulier dans les environnements des grandes entreprises. BitLocker est une fonction native de Windows 11 qui prend en charge plusieurs algorithmes de chiffrement, dont AES-CBC et AES-XTS, avec des clés de 128 ou 256 bits.
Avec BitLocker, vous pouvez modifier la méthode de chiffrement selon vos besoins. XTS-AES 128 bits est la méthode définie par défaut, mais votre matériel ou vos exigences de sécurité peuvent vous amener à en choisir une autre.
Pour une explication en images, regardez la vidéo Comment modifier la méthode de chiffrement de lecteur BitLocker dans Windows 11.
Les différentes façons de modifier la méthode de chiffrement de lecteur BitLocker
En tant qu’utilisateur avancé, vous pouvez modifier la méthode de chiffrement avec l’éditeur d’objets de stratégie de groupe ou l’Éditeur du registre. Dans les environnements gérés, vous pouvez déployer un script avec Windows PowerShell ou créer un fichier .reg.
📌 Prérequis :
- Ce guide s’applique à Windows 11 Pro, Enterprise et Education.
- Vous aurez besoin d’un accès administrateur.
- Ces réglages ne s’appliqueront qu’aux nouveaux volumes BitLocker. Le Drive ne doit pas encore être chiffré.
- Vous aurez besoin d’un accès à l’éditeur d’objets de stratégie de groupe ou à l’Éditeur du registre Windows.
⚠️ Important : si vous avez déjà activé BitLocker sur le Drive concerné, vous devrez désactiver BitLocker (déchiffrer le Drive) pour que ces modifications prennent effet.
Les paramètres de méthode de chiffrement BitLocker ne s’appliquent qu’aux nouveaux chiffrements. Les volumes existants continueront d’utiliser leur algorithme de chiffrement actuel jusqu’à ce que vous les déchiffriez puis les rechiffriez.
📌 Stratégies de déploiement recommandées :
| Cliquez pour choisir une méthode | 💻 Idéal pour les utilisateurs individuels | 💻💻💻 Idéal pour les grandes entreprises |
| Méthode 1 : définir la méthode de chiffrement avec l’éditeur d’objets de stratégie de groupe | ✓ | ✓ |
| Méthode 2 : définir la méthode de chiffrement avec l’Éditeur du registre | ✓ | ✓ |
| Méthode 3 : script PowerShell pour l’automatisation | ✓ | |
| Méthode 4 : créer un fichier .reg | ✓ |
Méthode 1 : définir la méthode de chiffrement avec l’éditeur d’objets de stratégie de groupe
📌 Cas d’utilisation : cette méthode convient aux environnements des grandes entreprises ou aux utilisateurs avancés.
- Ouvrez le menu Démarrer et recherchez Modifier la stratégie de groupe pour lancer le programme.
- Accédez à Configuration ordinateur > Modèles d’administration > Composants Windows > Chiffrement de lecteur BitLocker.
- Double-cliquez sur Choisir la méthode de chiffrement de lecteur et la puissance de chiffrement (Windows 10 [Version 1511] et ultérieur).
- Sélectionnez Activé.
- Dans la section Options, modifiez les paramètres selon vos besoins.
- Vous pouvez modifier les paramètres de chiffrement pour les lecteurs de données fixes, les lecteurs du système d’exploitation et les lecteurs de données amovibles.
- La valeur par défaut est XTS-AES 128 bits. Les autres options sont les suivantes :
- AES-CBC 128 bits
- AES-CBC 256 bits
- XTS-AES 256 bits
- Cliquez sur Appliquer, puis sur OK. Vous pouvez maintenant fermer l’éditeur d’objets de stratégie de groupe.
- Ouvrez le menu Démarrer et recherchez Invite de commandes pour lancer le programme.
- Saisissez gpupdate /force et appuyez sur Entrée. Les modifications apportées aux stratégies de groupe seront alors appliquées.
Méthode 2 : définir la méthode de chiffrement avec l’Éditeur du registre
📌 Cas d’utilisation : cette méthode convient aux environnements des grandes entreprises ou aux utilisateurs avancés.
- Ouvrez le menu Démarrer et recherchez Éditeur du registre pour lancer le programme.
- Accédez à HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE
- Sélectionnez la valeur correspondant au Drive à modifier :
- EncryptionMethodWithXtsOs (pour les lecteurs du système d’exploitation)
- EncryptionMethodWithXtsFdv (pour les lecteurs de données fixes)
- EncryptionMethodWithXtsRdv (pour les lecteurs amovibles)
- Modifiez la valeur selon vos besoins.
- AES 128 bits (CBC) = 0
- AES 256 bits (CBC) = 1
- Chiffrement matériel (si pris en charge) = 2
- AES 128 bits (CBC – hérité) = 3
- AES 256 bits (CBC – hérité) = 4
- (Réservé/Non utilisé) = 5
- XTS-AES 128 bits = 6
- XTS-AES 256 bits = 7
- Redémarrez votre ordinateur pour appliquer les modifications.
Méthode 3 : script PowerShell pour l’automatisation
📌 Cas d’utilisation : cette méthode est idéale pour les environnements gérés. Vous pouvez modifier ces paramètres à distance avec Windows PowerShell.
- Ouvrez le menu Démarrer, recherchez Windows PowerShell, faites un clic droit et sélectionnez Exécuter en tant qu’administrateur.
- Saisissez la commande suivante et appuyez sur Entrée. La méthode de chiffrement sera alors définie sur XTS-AES 256 bits.
New-Item -Path "HKLM:\SOFTWARE\Policies\Microsoft\FVE" -Force | Out-Null
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\FVE" -Name "EncryptionMethodWithXtsOs" -Value 5
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\FVE" -Name "EncryptionMethodWithXtsFdv" -Value 5
Set-ItemProperty -Path "HKLM:\SOFTWARE\Policies\Microsoft\FVE" -Name "EncryptionMethodWithXtsRdv" -Value 5
Si vous souhaitez modifier un seul Drive, supprimez les lignes dont vous n’avez pas besoin.
- EncryptionMethodWithXtsOs – lecteurs du système d’exploitation
- EncryptionMethodWithXtsFdv – lecteurs de données fixes
- EncryptionMethodWithXtsRdv – lecteurs amovibles
Si vous souhaitez définir une autre méthode de chiffrement, modifiez la valeur.
- AES 128 bits (CBC) = 0
- AES 256 bits (CBC) = 1
- Chiffrement matériel (si pris en charge) = 2
- AES 128 bits (CBC – hérité) = 3
- AES 256 bits (CBC – hérité) = 4
- (Réservé/Non utilisé) = 5
- XTS-AES 128 bits = 6
- XTS-AES 256 bits = 7
- Vous pouvez maintenant fermer Windows PowerShell. Redémarrez l’ordinateur pour appliquer les modifications.
Méthode 4 : créer un fichier .reg
📌 Cas d’utilisation : cette méthode est particulièrement adaptée aux environnements des grandes entreprises. Vous pouvez la mettre en place avec l’outil de gestion des terminaux de votre choix.
- Ouvrez le menu Démarrer et recherchez Bloc-notes pour lancer le programme.
- Saisissez ce qui suit :
[HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\FVE]
"EncryptionMethodWithXtsOs"=dword:00000005
"EncryptionMethodWithXtsFdv"=dword:00000005
"EncryptionMethodWithXtsRdv"=dword:00000005
Si vous souhaitez modifier un seul Drive, supprimez les lignes dont vous n’avez pas besoin.
- EncryptionMethodWithXtsOs – lecteurs du système d’exploitation
- EncryptionMethodWithXtsFdv – lecteurs de données fixes
- EncryptionMethodWithXtsRdv – lecteurs amovibles
Si vous souhaitez définir une autre méthode de chiffrement, modifiez la valeur dword.
- AES 128 bits (CBC) = 0
- AES 256 bits (CBC) = 1
- Chiffrement matériel (si pris en charge) = 2
- AES 128 bits (CBC – hérité) = 3
- AES 256 bits (CBC – hérité) = 4
- (Réservé/Non utilisé) = 5
- XTS-AES 128 bits = 6
- XTS-AES 256 bits = 7
- Cliquez sur Fichier > Enregistrer sous.
- Nommez-le BitLocker_EncryptionMethod.reg.
- Ouvrez le menu déroulant Type > Tous les fichiers.
- Vous pouvez maintenant fermer le Bloc-notes.
- Rendez-vous à l’emplacement où vous avez enregistré le fichier .reg et double-cliquez dessus. Le fichier .reg s’exécutera et appliquera les modifications au registre Windows.
- Redémarrez votre ordinateur pour appliquer les modifications au système.
⚠️ Points de vigilance
| Risques | Conséquences possibles | Solutions |
| Un utilisateur définit une méthode de chiffrement moins sûre que celle recommandée. | Le Drive peut alors présenter certaines vulnérabilités de sécurité. | Veillez à choisir la méthode de chiffrement la mieux adaptée à votre matériel. XTS-AES est l’option la plus sûre pour les lecteurs fixes et c’est celle qui est recommandée. |
| Un utilisateur apporte des modifications incorrectes au registre Windows. | Cela peut entraîner des paramètres erronés ou une instabilité du système. | Créez une sauvegarde du registre Windows avant toute modification. Vous pourrez ainsi le restaurer à son état antérieur en cas de changement involontaire. |
Combinaisons de chiffrement prises en charge
BitLocker sous Windows 11 prend en charge les options de chiffrement suivantes :
- XTS-AES 128 bits (par défaut)
- XTS-AES 256 bits
- AES-CBC 128 bits (utilisé uniquement pour les lecteurs amovibles)
- AES-CBC 256 bits (utilisé uniquement pour les lecteurs amovibles)
XTS-AES est plus sûr et c’est l’option recommandée pour les lecteurs fixes. AES-CBC, de son côté, est compatible avec les systèmes hérités et peut être utilisé sur les clés USB.
Autres éléments à prendre en compte avant de modifier la méthode de chiffrement de lecteur BitLocker
- L’opération n’est possible qu’avant le chiffrement du Drive. Vous devez donc l’effectuer avant d’activer BitLocker.
- La modification de ces paramètres n’a aucun effet sur les volumes existants. Si un Drive est déjà chiffré, il ne sera pas rechiffré.
- Un chiffrement 256 bits est plus sûr qu’un chiffrement 128 bits, mais il ralentira légèrement votre système.
- Pour vérifier le chiffrement actuellement utilisé, ouvrez l’Invite de commandes, saisissez
manage-bde -statuset appuyez sur Entrée.
Pourquoi modifier la méthode de chiffrement BitLocker ?
Modifier la méthode de chiffrement BitLocker permet de garantir que tous les appareils gérés respectent les normes de sécurité de votre entreprise. Cela peut aussi servir à se conformer aux lois locales et aux réglementations fédérales.
La méthode de chiffrement influe également sur les performances des appareils. La modifier peut aider à optimiser ces performances et à assurer la compatibilité avec des outils externes de déchiffrement ou de récupération.
Guide de démarrage rapide
NinjaOne peut vous aider à gérer le chiffrement BitLocker, y compris la modification de la méthode de chiffrement, de plusieurs façons :
1. Déploiement de scripts
Vous pouvez utiliser la gestion des scripts de NinjaOne pour déployer des scripts PowerShell ou batch qui modifient les paramètres BitLocker.
2. Gestion des stratégies de groupe
Si votre offre NinjaOne inclut la gestion des stratégies de groupe, vous pouvez :
déployer des objets de stratégie de groupe (GPO) qui configurent les paramètres BitLocker ;
utiliser les GPO pour imposer des méthodes de chiffrement (par ex. XTS-AES 256 bits) sur les lecteurs système et les lecteurs de données.
3. Gestion des correctifs
La gestion des correctifs Windows de NinjaOne peut appliquer les mises à jour qui activent ou prennent en charge des méthodes de chiffrement plus récentes, si nécessaire.
NinjaOne propose un script intitulé « Suspend BitLocker » qui permet de :
- suspendre la protection BitLocker jusqu’au redémarrage suivant
- redémarrer l’ordinateur en option une fois la protection suspendue
- s’exécuter obligatoirement avec des privilèges d’administrateur
- désactiver temporairement la protection par chiffrement BitLocker
- faciliter les scénarios où vous devez apporter des modifications au système susceptibles d’être gênées par un chiffrement BitLocker actif
Renforcez la sécurité en modifiant les méthodes de chiffrement BitLocker
Vous pouvez modifier la méthode de chiffrement BitLocker avec l’éditeur d’objets de stratégie de groupe ou l’Éditeur du registre. Dans les environnements des grandes entreprises, les administrateurs peuvent également recourir à des scripts Windows PowerShell ou créer un fichier .reg.
Modifier la méthode de chiffrement vous aide à respecter les normes de sécurité de votre entreprise ainsi que les lois locales et les réglementations fédérales. Vous pouvez aussi souhaiter gérer ce paramètre en fonction du matériel de vos appareils. N’oubliez pas, cependant, que cette opération n’est possible que sur un Drive non chiffré : elle ne peut pas être effectuée sur des appareils déjà chiffrés.
Liens connexes :
- Comment activer ou désactiver le chiffrement de l’appareil dans Windows 11
- Comment verrouiller les lecteurs chiffrés par BitLocker sous Windows
- Comment déverrouiller un lecteur système chiffré par BitLocker sous Windows 10
- Comment retrouver votre clé de secours BitLocker sous Windows
- Comment déverrouiller un lecteur BitLocker (fixe ou amovible) sous Windows
Nous vous conseillons également de regarder ce court guide vidéo : « Comment verrouiller les lecteurs chiffrés par BitLocker sous Windows ».
