{"id":888659,"date":"2026-10-01T15:44:59","date_gmt":"2026-10-01T15:44:59","guid":{"rendered":"https:\/\/www.ninjaone.com\/blog\/comment-mettre-en-place-des-postes-de-travail-a-acces-privilegie-paw-pour-les-techniciens\/"},"modified":"2026-10-01T15:45:00","modified_gmt":"2026-10-01T15:45:00","slug":"comment-mettre-en-place-des-postes-de-travail-a-acces-privilegie-paw-pour-les-techniciens","status":"publish","type":"post","link":"https:\/\/www.ninjaone.com\/fr\/blog\/comment-mettre-en-place-des-postes-de-travail-a-acces-privilegie-paw-pour-les-techniciens\/","title":{"rendered":"Comment mettre en place des postes de travail \u00e0 acc\u00e8s privil\u00e9gi\u00e9 (PAW) pour les techniciens"},"content":{"rendered":"<div class=\"in-context-cta\"><h2>Points cl\u00e9s<\/h2>\n<ul>\n<li>Segmentez les r\u00f4les et les niveaux\u00a0: d\u00e9finissez les r\u00f4les privil\u00e9gi\u00e9s selon un mod\u00e8le de s\u00e9curit\u00e9 par niveaux (niveau 0 pour l&rsquo;identit\u00e9, niveau 1 pour les serveurs, niveau 2 pour les utilisateurs finaux) afin d&rsquo;\u00e9tablir des fronti\u00e8res strictes et d&#8217;emp\u00eacher tout d\u00e9placement lat\u00e9ral entre les t\u00e2ches d&rsquo;administration.<\/li>\n<li>Appliquez le durcissement via les GPO\u00a0: utilisez les objets de strat\u00e9gie de groupe pour imposer des param\u00e8tres de s\u00e9curit\u00e9 homog\u00e8nes, comme la d\u00e9sactivation des comptes administrateur locaux, le blocage des supports amovibles et l&rsquo;activation de Credential Guard.<\/li>\n<li>Chiffrez et s\u00e9curisez le mat\u00e9riel\u00a0: imposez BitLocker avec le chiffrement XTS-AES 256 et utilisez du mat\u00e9riel \u00e9quip\u00e9 du TPM 2.0 et de Secure Boot pour prot\u00e9ger le poste de travail des attaques au niveau du firmware et des acc\u00e8s disque non autoris\u00e9s.<\/li>\n<li>Isolez le trafic r\u00e9seau\u00a0: configurez des pare-feux sur les h\u00f4tes pour bloquer tout le trafic Internet sortant, tout en cr\u00e9ant des r\u00e8gles d&rsquo;autorisation explicites pour les infrastructures internes essentielles comme les contr\u00f4leurs de domaine et les serveurs d&rsquo;administration.<\/li>\n<li>Restreignez les applications avec AppLocker\u00a0: mettez en place des r\u00e8gles AppLocker n&rsquo;autorisant que les outils d&rsquo;administration de confiance (PowerShell, MMC, etc.) et refusant strictement les logiciels \u00e0 haut risque comme les navigateurs web et les clients de messagerie.<\/li>\n<li>S\u00e9curisez l&rsquo;acc\u00e8s \u00e0 distance\u00a0: imposez le VPN et la MFA (authentification forte) pour toutes les sessions RDP, et utilisez l&rsquo;authentification par certificat pour les PAW de niveau 0 afin que seuls les appareils physiques autoris\u00e9s puissent se connecter.<\/li>\n<\/ul>\n<\/div>\n<p>Les <strong>Privileged Access Workstations <\/strong>(PAW) sont des configurations informatiques d\u00e9di\u00e9es aux t\u00e2ches d&rsquo;administration sensibles. Elles offrent un environnement s\u00e9curis\u00e9 et isol\u00e9 aux utilisateurs disposant de privil\u00e8ges \u00e9lev\u00e9s, et les prot\u00e8gent des menaces et des vecteurs d&rsquo;attaque.<\/p>\n<p>S\u00e9parer les appareils d&rsquo;usage quotidien des PAW r\u00e9duit la surface d&rsquo;exposition aux attaques et limite les risques de d\u00e9placement lat\u00e9ral li\u00e9s au phishing, aux malwares ou aux <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/les-12-types-de-cyberattaques-les-plus-courants-comment-les-reperer-et-les-prevenir\/\">menaces<\/a> v\u00e9hicul\u00e9es par le navigateur.<\/p>\n<p>Pour une pr\u00e9sentation visuelle du sujet, regardez <a href=\"https:\/\/www.ninjaone.com\/videos\/it-ops\/how-to-implement-privileged-access-workstations-paws-for-technicians\/\">Comment mettre en place des postes de travail \u00e0 acc\u00e8s privil\u00e9gi\u00e9 (PAW) pour les techniciens<\/a>.<\/p>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">S\u00e9curisez les sessions d&rsquo;administration et r\u00e9duisez les vecteurs d&rsquo;attaque avec NinjaOne Endpoint Management.<\/p>\n<p style=\"text-align: center;\">\u2192 <a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/essai-gratuit\/\">Inscrivez-vous pour un essai gratuit<\/a> ou <a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/demonstration\/\">regardez une d\u00e9mo<\/a>.<\/p>\n<\/div>\n<h2>D\u00e9ployer des PAW\u00a0: guide \u00e9tape par \u00e9tape<\/h2>\n<p>Le d\u00e9ploiement des PAW passe par plusieurs \u00e9tapes, dont la plupart reposent sur les fonctions de s\u00e9curit\u00e9 natives de Windows, la strat\u00e9gie de groupe et <a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-management\/what-is-powershell\/\">PowerShell<\/a>. Les \u00e9tapes ci-dessous vous permettent de cr\u00e9er des terminaux d&rsquo;administration durcis et encadr\u00e9s par des politiques.<\/p>\n<p>\ud83d\udccc <strong>Pr\u00e9requis\u00a0:<\/strong><\/p>\n<ul>\n<li>Windows 10\/11 \u00e9dition Enterprise ou Pro<\/li>\n<li>Acc\u00e8s \u00e0 la console de gestion des strat\u00e9gies de groupe et \u00e0 PowerShell<\/li>\n<li>Facultatif\u00a0: acc\u00e8s \u00e0 NinjaOne pour la supervision apr\u00e8s d\u00e9ploiement<\/li>\n<\/ul>\n<h3>\u00c9tape 1\u00a0: d\u00e9finir les cas d&rsquo;utilisation et la segmentation des PAW<\/h3>\n<p>D\u00e9finir les cas d&rsquo;utilisation des PAW permet de b\u00e2tir un mod\u00e8le zero trust pour l&rsquo;acc\u00e8s administratif. Cette \u00e9tape cr\u00e9e une fronti\u00e8re entre les appareils utilis\u00e9s au quotidien et les postes de travail r\u00e9serv\u00e9s aux op\u00e9rations privil\u00e9gi\u00e9es.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: s\u00e9parer les appareils d&rsquo;usage quotidien des postes de travail d\u00e9di\u00e9s aux op\u00e9rations privil\u00e9gi\u00e9es<\/p>\n<h4>(A) Identifier les r\u00f4les privil\u00e9gi\u00e9s<\/h4>\n<p>Dressez la liste des utilisateurs de l&rsquo;\u00e9quipe qui ont besoin d&rsquo;un acc\u00e8s \u00e9lev\u00e9 ou privil\u00e9gi\u00e9. Dressez la liste des utilisateurs de l&rsquo;\u00e9quipe qui ont besoin d&rsquo;un acc\u00e8s \u00e9lev\u00e9 ou privil\u00e9gi\u00e9. Pour \u00e9viter le vol d&rsquo;identifiants, les r\u00f4les doivent \u00eatre segment\u00e9s selon le mod\u00e8le de s\u00e9curit\u00e9 par niveaux\u00a0:<\/p>\n<p><strong>Mod\u00e8le de s\u00e9curit\u00e9 par niveaux actualis\u00e9<\/strong><\/p>\n<ul>\n<li>Niveau 0 (le plus \u00e9lev\u00e9)\n<ul>\n<li>Contr\u00f4le direct de l&rsquo;identit\u00e9 de l&rsquo;entreprise (Active Directory, contr\u00f4leurs de domaine, Azure AD\/Entra ID). Ces utilisateurs ont besoin des PAW physiques les plus restreints.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li>Niveau 1\n<ul>\n<li>Serveurs d&rsquo;entreprise, gestion des bases de donn\u00e9es et infrastructure cloud. Ces utilisateurs acc\u00e8dent \u00e0 des donn\u00e9es sensibles, mais pas aux \u00ab\u00a0cl\u00e9s du royaume\u00a0\u00bb.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li>Niveau 2\n<ul>\n<li>Appareils des utilisateurs finaux et support standard. Ces administrateurs g\u00e8rent les postes de travail et les t\u00e2ches de help desk.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p><strong>R\u00e8gle essentielle\u00a0:<\/strong> l&rsquo;acc\u00e8s circule uniquement vers le <strong>bas<\/strong>, jamais vers le <strong>haut<\/strong>. Un administrateur de niveau 0 utilise un PAW de niveau 0 pour g\u00e9rer les niveaux 0, 1 et 2. Un administrateur de niveau 2 ne peut pas acc\u00e9der \u00e0 un PAW de niveau 0.<\/p>\n<h4>(B) D\u00e9finir la finalit\u00e9 de chaque PAW<\/h4>\n<p>Attribuez les PAW par niveau afin d&rsquo;isoler et de prot\u00e9ger les op\u00e9rations privil\u00e9gi\u00e9es.<\/p>\n<ul>\n<li>Niveau 0\u00a0: gestion des identit\u00e9s\n<ul>\n<li>Les administrateurs du niveau 0 g\u00e8rent Active Directory (AD), les contr\u00f4leurs de domaine (DC) et d&rsquo;autres composants syst\u00e8me. Les utilisateurs de niveau 0 disposent des privil\u00e8ges d&rsquo;acc\u00e8s les plus \u00e9lev\u00e9s\u00a0: ils peuvent cr\u00e9er ou modifier des comptes utilisateur, g\u00e9rer les politiques de s\u00e9curit\u00e9 et contr\u00f4ler les param\u00e8tres r\u00e9seau.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li>Niveau 1\u00a0: administration des serveurs<\/li>\n<\/ul>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>Les administrateurs du niveau 1 ont la charge des serveurs d&rsquo;infrastructure, du d\u00e9ploiement des applications et de la maintenance. Ils peuvent g\u00e9rer les services, mais n&rsquo;ont pas acc\u00e8s aux fonctions d&rsquo;identit\u00e9 de niveau 0.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li>Niveau 2\u00a0: support aux utilisateurs finaux\n<ul>\n<li>Les administrateurs du niveau 2 assurent le support aux utilisateurs finaux et la maintenance courante, notamment l&rsquo;installation de logiciels et le d\u00e9pannage. Ces privil\u00e8ges restent limit\u00e9s pour \u00e9viter tout impact sur les serveurs ou l&rsquo;ensemble du r\u00e9seau.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>\ud83d\udca1<strong> Conseil<\/strong>\u00a0: aucun d\u00e9placement lat\u00e9ral ne doit \u00eatre possible entre les niveaux. Autrement dit, les administrateurs des ressources de niveau 0 ne doivent jamais se connecter \u00e0 des syst\u00e8mes de niveau 1 ou 2 depuis le m\u00eame PAW.<\/p>\n<h4>(C) Limiter les usages pour renforcer la s\u00e9curit\u00e9<\/h4>\n<p>Durcissez les PAW pour \u00e9viter toute compromission en ajoutant des restrictions logicielles et des r\u00e8gles d&rsquo;utilisation\u00a0:<\/p>\n<ul>\n<li>Pas de navigation Internet\n<ul>\n<li>Bloquez le trafic HTTP et HTTPS, ou limitez-le aux services de mise \u00e0 jour internes approuv\u00e9s, car l&rsquo;acc\u00e8s \u00e0 Internet constitue un vecteur d&rsquo;attaque majeur.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li>Pas de client de messagerie\n<ul>\n<li>Les e-mails sont des vecteurs \u00e0 haut risque pour le phishing et les malwares. Utilisez plut\u00f4t un poste de travail distinct ou une session VDI (Virtual Desktop Infrastructure) pour consulter la messagerie.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<ul>\n<li>Pas d&rsquo;applications personnelles\n<ul>\n<li>Interdisez les applications non approuv\u00e9es\u00a0: messagerie instantan\u00e9e, logiciels de productivit\u00e9, lecteurs multim\u00e9dias, navigateurs, etc.<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h3>\u00c9tape 2\u00a0: appliquer la strat\u00e9gie de groupe pour le durcissement et les restrictions applicatives<\/h3>\n<p>Les objets de strat\u00e9gie de groupe (GPO) constituent une m\u00e9thode \u00e9volutive et contraignante pour appliquer des param\u00e8tres de s\u00e9curit\u00e9 homog\u00e8nes \u00e0 tous les PAW. Cette \u00e9tape garantit que les comportements syst\u00e8me sont verrouill\u00e9s, que les fonctions \u00e0 haut risque sont d\u00e9sactiv\u00e9es et que les m\u00e9canismes de contr\u00f4le d&rsquo;acc\u00e8s s&rsquo;appliquent uniform\u00e9ment.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: standardiser le durcissement des postes de travail gr\u00e2ce \u00e0 des param\u00e8tres GPO applicables<\/p>\n<p>\ud83d\udccc <strong>Pr\u00e9requis<\/strong>\u00a0: privil\u00e8ges d&rsquo;administrateur<\/p>\n<ol>\n<li>Appuyez sur <strong>Win + R<\/strong>, saisissez <strong>gpedit.msc<\/strong>, puis appuyez sur <strong>Entr\u00e9e<\/strong>.<\/li>\n<li>Suivez les chemins ci-dessous, puis activez ou d\u00e9sactivez la fonction selon vos besoins.\n<ul>\n<li>Pour bloquer l&rsquo;acc\u00e8s aux supports de stockage amovibles\u00a0:\n<ul>\n<li><strong>Configuration ordinateur &gt; Mod\u00e8les d&rsquo;administration &gt; Syst\u00e8me &gt; Acc\u00e8s au stockage amovible<\/strong><\/li>\n<\/ul>\n<\/li>\n<li>Pour d\u00e9sactiver le compte administrateur local\u00a0:\n<ul>\n<li><strong>Configuration ordinateur &gt; Param\u00e8tres Windows &gt; Param\u00e8tres de s\u00e9curit\u00e9 &gt; Strat\u00e9gies locales &gt; Options de s\u00e9curit\u00e9<\/strong><\/li>\n<\/ul>\n<\/li>\n<li>Pour activer Credential Guard et Device Guard\u00a0:\n<ul>\n<li><strong>Configuration ordinateur &gt; Mod\u00e8les d&rsquo;administration &gt; Syst\u00e8me &gt; Device Guard<\/strong><\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h3>\u00c9tape 3\u00a0: activer BitLocker et le chiffrement des appareils<\/h3>\n<p>Cette \u00e9tape active et impose <a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/gestion-de-bitlocker-drive-encryption-management-rmm\/\">BitLocker avec un chiffrement fort<\/a>, conform\u00e9ment aux politiques de s\u00e9curit\u00e9 de l&rsquo;entreprise.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: chiffrer les disques syst\u00e8me des PAW avec un chiffrement fort pour emp\u00eacher tout acc\u00e8s non autoris\u00e9 aux donn\u00e9es et aux identifiants<\/p>\n<p>\ud83d\udccc <strong>Pr\u00e9requis<\/strong>\u00a0: privil\u00e8ges d&rsquo;administrateur<\/p>\n<p>Pour activer BitLocker avec PowerShell, proc\u00e9dez comme suit\u00a0:<\/p>\n<ol>\n<li>Appuyez sur <strong>Win<\/strong>, saisissez <strong>PowerShell<\/strong>, puis cliquez sur <strong>Ex\u00e9cuter en tant qu&rsquo;administrateur<\/strong>.<\/li>\n<li>Copiez-collez le script suivant dans l&rsquo;invite, puis appuyez sur <strong>Entr\u00e9e<\/strong>\u00a0:\n<ul>\n<li><strong><code>Enable-BitLocker -MountPoint \"C:\" -EncryptionMethod XtsAes256 -UsedSpaceOnly -TpmProtector -RecoveryPasswordProtector<\/code><\/strong><\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h4>V\u00e9rification de l&rsquo;int\u00e9grit\u00e9 mat\u00e9rielle<\/h4>\n<p>Pour une s\u00e9curit\u00e9 maximale, utilisez du mat\u00e9riel compatible TPM 2.0 et Secure Boot. Si possible, optez pour des appareils certifi\u00e9s Secured-core PC. Cela prot\u00e8ge le PAW des attaques au niveau du firmware (rootkits) que les antivirus classiques peuvent laisser passer.<\/p>\n<p>\ud83d\udca1 Remarque\u00a0: cr\u00e9ez une sauvegarde de la cl\u00e9 de secours au cas o\u00f9 vous en auriez besoin plus tard. Pour cela, proc\u00e9dez comme suit\u00a0:<\/p>\n<ol>\n<li>Appuyez sur D\u00e9marrer, saisissez BitLocker, puis s\u00e9lectionnez G\u00e9rer BitLocker dans la liste des r\u00e9sultats.<\/li>\n<li>S\u00e9lectionnez Sauvegarder votre cl\u00e9 de secours en regard du Drive \u00e0 sauvegarder.<\/li>\n<li>Choisissez l&#8217;emplacement de sauvegarde de la cl\u00e9.<\/li>\n<li>Cliquez sur Terminer.<\/li>\n<\/ol>\n<p>\u26a0\ufe0f <strong>Avertissement\u00a0: <\/strong>une mauvaise configuration du TPM peut entra\u00eener un \u00e9chec de d\u00e9marrage ou un chiffrement irr\u00e9cup\u00e9rable (pour en savoir plus, consultez\u00a0: <a href=\"#things-to-look-out-for\"><em>Points de vigilance<\/em><\/a>.)<\/p>\n<h3>\u00c9tape 4\u00a0: configurer l&rsquo;isolation r\u00e9seau et le pare-feu<\/h3>\n<p>Contr\u00f4lez \u00e9troitement les communications r\u00e9seau d&rsquo;un PAW afin de r\u00e9duire au minimum sa surface d&rsquo;exposition aux attaques.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: emp\u00eacher les PAW d&rsquo;acc\u00e9der \u00e0 Internet tout en autorisant la connectivit\u00e9 vers les serveurs d&rsquo;administration internes et l&rsquo;infrastructure de mise \u00e0 jour<\/p>\n<p>\ud83d\udccc <strong>Pr\u00e9requis<\/strong>\u00a0: privil\u00e8ges d&rsquo;administrateur<\/p>\n<ol>\n<li>Appuyez sur <strong>Win<\/strong>, saisissez <strong>PowerShell<\/strong>, puis cliquez sur <strong>Ex\u00e9cuter en tant qu&rsquo;administrateur<\/strong>.<\/li>\n<li>Copiez-collez le script suivant dans l&rsquo;invite, puis appuyez sur <strong>Entr\u00e9e<\/strong>\u00a0:\n<ul>\n<li><strong><code>New-NetFirewallRule -DisplayName \"Block Internet\" -Direction Outbound -RemoteAddress 0.0.0.0\/0 -Action Block<\/code><\/strong><\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>Une fois le trafic sortant bloqu\u00e9, cr\u00e9ez des r\u00e8gles d&rsquo;autorisation sp\u00e9cifiques pour les infrastructures critiques\u00a0:<\/p>\n<ul>\n<li>Terminaux de mise \u00e0 jour<\/li>\n<li>Serveurs RMM ou d&rsquo;administration<\/li>\n<li>Syst\u00e8mes de journalisation ou de surveillance<\/li>\n<li>Serveurs DNS et r\u00e9solution de noms interne<\/li>\n<\/ul>\n<p>Envisagez \u00e9galement de placer les PAW dans un VLAN (Virtual Local Area Network) d\u00e9di\u00e9. N&rsquo;autorisez le trafic que vers\u00a0:<\/p>\n<ul>\n<li>Les services d&rsquo;administration internes<\/li>\n<li>L&rsquo;infrastructure de mise \u00e0 jour contr\u00f4l\u00e9e<\/li>\n<\/ul>\n<p>Les VLAN offrent des fronti\u00e8res applicables au niveau du r\u00e9seau.<\/p>\n<h3>\u00c9tape 5\u00a0: verrouiller l&rsquo;acc\u00e8s aux applications<\/h3>\n<p>Cette \u00e9tape garantit que seuls les outils d&rsquo;administration de confiance peuvent s&rsquo;ex\u00e9cuter, en bloquant les applications potentiellement dangereuses ou inutiles susceptibles de servir de vecteurs d&rsquo;attaque.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: emp\u00eacher l&rsquo;ex\u00e9cution de logiciels non essentiels ou \u00e0 haut risque sur les PAW<\/p>\n<p>\ud83d\udccc <strong>Pr\u00e9requis<\/strong>\u00a0: privil\u00e8ges d&rsquo;administrateur<\/p>\n<h3>Astuce de pro\u00a0: ne vous verrouillez pas dehors<\/h3>\n<p>Avant de basculer AppLocker sur <strong>\u00ab\u00a0Appliquer les r\u00e8gles\u00a0\u00bb<\/strong>, laissez-le en <strong>\u00ab\u00a0Audit uniquement\u00a0\u00bb<\/strong> pendant 3 \u00e0 5 jours.<\/p>\n<ul>\n<li><strong>Consultez l&rsquo;observateur d&rsquo;\u00e9v\u00e9nements\u00a0:<\/strong> allez dans Journaux (Applications and Services Logs) &gt; Microsoft &gt; Windows &gt; AppLocker.<\/li>\n<li><strong>Rep\u00e9rez les blocages\u00a0:<\/strong> recherchez les entr\u00e9es signalant des outils d&rsquo;administration critiques (plug-ins RMM sp\u00e9cifiques, agents NinjaOne, outils de diagnostic sp\u00e9cialis\u00e9s) qui auraient \u00e9t\u00e9 bloqu\u00e9s.<\/li>\n<li><strong>Ajustez les r\u00e8gles\u00a0:<\/strong> ajoutez des exceptions pour ces outils avant d&rsquo;activer la restriction stricte, afin de ne pas paralyser votre propre flux de travail.<\/li>\n<\/ul>\n<p><strong>Pour configurer AppLocker\u00a0:<\/strong><\/p>\n<ol>\n<li>Appuyez sur <strong>Win + R<\/strong>, saisissez <strong>gpmc.msc<\/strong>, puis appuyez sur <strong>Entr\u00e9e<\/strong>.<\/li>\n<li>Suivez le chemin ci-dessous\u00a0:<\/li>\n<\/ol>\n<p style=\"padding-left: 40px\"><strong>Configuration ordinateur &gt; Param\u00e8tres Windows &gt; Param\u00e8tres de s\u00e9curit\u00e9 &gt; Strat\u00e9gies de contr\u00f4le de l&rsquo;application &gt; AppLocker<\/strong><\/p>\n<ul>\n<li style=\"list-style-type: none\">\n<ul>\n<li>Autoriser\u00a0:\n<ul>\n<li>MMC<\/li>\n<li>PowerShell<\/li>\n<li>Consoles d&rsquo;administration<\/li>\n<\/ul>\n<\/li>\n<li>Refuser\u00a0:\n<ul>\n<li>Navigateurs, clients de messagerie, r\u00e9seaux sociaux et applications de messagerie instantan\u00e9e<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<h3>\u00c9tape 6\u00a0: configurer l&rsquo;acc\u00e8s \u00e0 distance et imposer la MFA (authentification forte)<\/h3>\n<p>Imposer la MFA (authentification forte), l&rsquo;acc\u00e8s par VPN et une gestion contr\u00f4l\u00e9e des sessions garantit que les connexions administratives \u00e0 distance sont s\u00e9curis\u00e9es et r\u00e9serv\u00e9es aux utilisateurs autoris\u00e9s.<\/p>\n<p>\ud83d\udccc <strong>Cas d&rsquo;utilisation<\/strong>\u00a0: permettre un acc\u00e8s RDP s\u00e9curis\u00e9 et encadr\u00e9 par des politiques aux h\u00f4tes privil\u00e9gi\u00e9s, en imposant le VPN, la MFA (authentification forte), des limites de session et un contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur le terminal<\/p>\n<p>\ud83d\udccc <strong>Pr\u00e9requis<\/strong>\u00a0: privil\u00e8ges d&rsquo;administrateur<\/p>\n<h4>(A) Exiger un VPN pour l&rsquo;acc\u00e8s RDP \u00e0 distance (Remote Desktop Protocol)<\/h4>\n<ul>\n<li>Imposez que tout acc\u00e8s administratif \u00e0 distance transite par un tunnel VPN s\u00e9curis\u00e9.<\/li>\n<li>Restreignez le RDP au niveau du p\u00e9rim\u00e8tre r\u00e9seau \u00e0 l&rsquo;aide de pare-feux.<\/li>\n<\/ul>\n<p>Cela ajoute une couche de s\u00e9curit\u00e9 et garantit que le client se trouve sur un segment r\u00e9seau de confiance. Cette configuration \u00e9vite d&rsquo;exposer directement les ports RDP \u00e0 Internet.<\/p>\n<p><strong>Remarque\u00a0:<\/strong> pour les PAW de niveau 0, appuyez-vous sur l&rsquo;<strong>authentification par certificat<\/strong> via votre VPN. Ainsi, seul <em>l&rsquo;appareil PAW physique sp\u00e9cifique<\/em> peut m\u00eame tenter une connexion au r\u00e9seau d&rsquo;administration, ce qui emp\u00eache tout appareil non autoris\u00e9 d&rsquo;acc\u00e9der ne serait-ce qu&rsquo;\u00e0 l&rsquo;\u00e9cran de connexion.<\/p>\n<h4>(B) Cr\u00e9er une r\u00e8gle de pare-feu entrante pour le RDP<\/h4>\n<ol>\n<li>Appuyez sur <strong>Win<\/strong>, saisissez <strong>cmd<\/strong>, puis cliquez sur <strong>Ex\u00e9cuter en tant qu&rsquo;administrateur<\/strong>.<\/li>\n<li>Copiez-collez le script suivant dans l&rsquo;invite, puis appuyez sur <strong>Entr\u00e9e<\/strong>\u00a0:\n<ul>\n<li><strong><code>netsh advfirewall firewall add rule name=\"Allow Admin RDP\" dir=in action=allow protocol=TCP localport=3389<\/code><\/strong><\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<h2 id=\"things-to-look-out-for\">\u26a0\ufe0f D\u00e9pannage et points de vigilance<\/h2>\n<table style=\"width: 471px\">\n<tbody>\n<tr>\n<td style=\"text-align: center;width: 154px\"><strong>Sympt\u00f4mes ou risques<\/strong><\/td>\n<td style=\"text-align: center;width: 148px\"><strong>Causes probables ou cons\u00e9quences potentielles<\/strong><\/td>\n<td style=\"text-align: center;width: 169px\"><strong>Solutions ou retours en arri\u00e8re<\/strong><\/td>\n<\/tr>\n<tr>\n<td style=\"width: 154px\">Les outils d&rsquo;administration ne se lancent pas<\/td>\n<td style=\"width: 148px\">Une politique AppLocker mal configur\u00e9e bloque les applications requises faute de r\u00e8gles d&rsquo;autorisation.<\/td>\n<td style=\"width: 169px\">Ouvrez les journaux d&rsquo;\u00e9v\u00e9nements AppLocker dans <strong>observateur d&rsquo;\u00e9v\u00e9nements &gt; Applications<\/strong> et <strong>Services Logs &gt; Microsoft &gt; Windows &gt; AppLocker<\/strong>, puis recherchez les r\u00e8gles qui bloquent l&rsquo;ex\u00e9cution.<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 154px\">Les param\u00e8tres GPO \u00ab\u00a0disparaissent\u00a0\u00bb (d\u00e9rive de configuration)<\/td>\n<td style=\"width: 148px\">Des remplacements locaux ou des GPO de domaine conflictuelles \u00e9crasent vos param\u00e8tres.<\/td>\n<td style=\"width: 169px\">Ex\u00e9cutez gpresult \/h report.html dans CMD (invite de commande) pour identifier la politique qui l&#8217;emporte.<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 154px\">Erreur Credential Guard<\/td>\n<td style=\"width: 148px\">La s\u00e9curit\u00e9 bas\u00e9e sur la virtualisation (VBS) est d\u00e9sactiv\u00e9e dans le BIOS.<\/td>\n<td style=\"width: 169px\">Acc\u00e9dez au BIOS\/UEFI et v\u00e9rifiez que \u00ab\u00a0Virtualization Technology\u00a0\u00bb et \u00ab\u00a0VT-d\u00a0\u00bb sont activ\u00e9s.<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 154px\">R\u00e9seau d\u00e9connect\u00e9<\/td>\n<td style=\"width: 148px\">Les r\u00e8gles de pare-feu sortantes sont trop restrictives. Le trafic vers les serveurs de mise \u00e0 jour internes, le DNS ou les contr\u00f4leurs de domaine est bloqu\u00e9.<\/td>\n<td style=\"width: 169px\">Passez en revue le jeu de r\u00e8gles du pare-feu et cr\u00e9ez des r\u00e8gles d&rsquo;autorisation explicites pour les plages IP d&rsquo;administration internes, les serveurs WSUS, le DNS et les syst\u00e8mes d&rsquo;authentification.<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 154px\">Cl\u00e9 BitLocker non enregistr\u00e9e<\/td>\n<td style=\"width: 148px\">Le TPM (Module de plateforme s\u00e9curis\u00e9e) n&rsquo;est pas initialis\u00e9 ou pr\u00eat pour le chiffrement BitLocker.<\/td>\n<td style=\"width: 169px\">Ouvrez TPM.msc pour v\u00e9rifier son \u00e9tat. S&rsquo;il est indisponible, initialisez le TPM depuis le BIOS\/UEFI ou le syst\u00e8me d&rsquo;exploitation.<\/td>\n<\/tr>\n<tr>\n<td style=\"width: 154px\">RDP bloqu\u00e9 de fa\u00e7on inattendue<\/td>\n<td style=\"width: 148px\">Des param\u00e8tres GPO ou de registre ont d\u00e9sactiv\u00e9 l&rsquo;acc\u00e8s \u00e0 distance ou l&rsquo;ont restreint aux seuls r\u00e9seaux autoris\u00e9s.<\/td>\n<td style=\"width: 169px\">V\u00e9rifiez la configuration du Bureau \u00e0 distance dans <strong>Propri\u00e9t\u00e9s syst\u00e8me &gt; Param\u00e8tres d&rsquo;utilisation \u00e0 distance<\/strong>.<\/td>\n<\/tr>\n<tr>\n<td style=\"text-align: center;width: 154px\"><strong>Risques<\/strong><\/td>\n<td style=\"text-align: center;width: 148px\"><strong>Cons\u00e9quences potentielles<\/strong><\/td>\n<td style=\"text-align: center;width: 169px\"><strong>Retours en arri\u00e8re<\/strong><\/td>\n<\/tr>\n<tr>\n<td style=\"width: 154px\">Une mauvaise configuration du TPM ou des GPO incorrectes peuvent entra\u00eener un \u00e9chec de d\u00e9marrage ou un chiffrement irr\u00e9cup\u00e9rable<\/td>\n<td style=\"width: 148px\">Vous risquez de perdre des donn\u00e9es faute de cl\u00e9s de secours<\/td>\n<td style=\"width: 169px\">Sauvegardez les cl\u00e9s de secours dans AD ou Azure AD.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Les services NinjaOne pour d\u00e9ployer les PAW \u00e0 grande \u00e9chelle<\/h2>\n<p>Avec NinjaOne, les MSP peuvent d\u00e9ployer les <a href=\"https:\/\/learn.microsoft.com\/en-us\/security\/privileged-access-workstations\/privileged-access-devices\" target=\"_blank\" rel=\"noopener\">PAW<\/a> \u00e0 grande \u00e9chelle, maintenir la standardisation et r\u00e9duire les risques sans sacrifier la productivit\u00e9. Concr\u00e8tement, NinjaOne renforce la strat\u00e9gie PAW en permettant de\u00a0:<\/p>\n<ul>\n<li>D\u00e9ployer des r\u00e9f\u00e9rences de configuration durcies \u00e0 l&rsquo;aide de scripts de politiques \u00e9quivalents aux GPO<\/li>\n<li>Ex\u00e9cuter des scripts PowerShell \u00e0 distance pour valider le pare-feu, BitLocker ou les restrictions applicatives<\/li>\n<li>Surveiller l&rsquo;\u00e9tat de sant\u00e9 et le statut des correctifs des postes de travail d&rsquo;administration<\/li>\n<li>\u00c9tiqueter les PAW s\u00e9par\u00e9ment dans l&rsquo;inventaire \u00e0 des fins de reporting, d&rsquo;audit et de conformit\u00e9<\/li>\n<li>Alerter en cas d&rsquo;installation de logiciels non autoris\u00e9s ou de d\u00e9rive des politiques sur les terminaux PAW<\/li>\n<\/ul>\n<div class=\"in-context-cta\"><p style=\"text-align: center;\">Renforcez la s\u00e9curit\u00e9 des sessions d&rsquo;administration gr\u00e2ce \u00e0 un meilleur contr\u00f4le des acc\u00e8s utilisateurs.<\/p>\n<p style=\"text-align: center;\">\u2192 <a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/\">D\u00e9couvrez NinjaOne Endpoint Management.<\/a><\/p>\n<\/div>\n<h2>S\u00e9curisez l&rsquo;administration \u00e0 distance gr\u00e2ce aux PAW<\/h2>\n<p>Les Privileged Access Workstations s\u00e9parent l&rsquo;activit\u00e9 administrative sensible de l&rsquo;informatique g\u00e9n\u00e9raliste. En isolant les identifiants et en s\u00e9curisant les terminaux utilis\u00e9s pour l&rsquo;administration du domaine ou des syst\u00e8mes, les MSP et les \u00e9quipes informatiques r\u00e9duisent le risque d&rsquo;escalade d&rsquo;une compromission et d\u00e9tectent plus facilement les intrusions.<\/p>\n<p><strong>Sujets connexes\u00a0:<\/strong><\/p>\n<ul>\n<li><a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-privileged-access-management-pam\/\">Qu&rsquo;est-ce que la gestion des acc\u00e8s privil\u00e9gi\u00e9s (PAM)\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/it-hub\/endpoint-security\/what-is-identity-access-management-iam\/\">Qu&rsquo;est-ce que la GIA (gestion des identit\u00e9s et des acc\u00e8s)\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/it-hub\/endpoint-management\/poste-de-travail\/\">Qu&rsquo;est-ce qu&rsquo;un poste de travail\u00a0?<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/blog\/comment-activer-ou-desactiver-le-reseau-dans-windows-sandbox\/\">Comment activer ou d\u00e9sactiver le r\u00e9seau dans Windows Sandbox<\/a><\/li>\n<li><a href=\"https:\/\/www.ninjaone.com\/fr\/plateforme-de-gestion-de-terminaux\/controle-dacces-base-sur-les-roles\/\">Simplifiez la s\u00e9curit\u00e9 et les autorisations avec le contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les<\/a><\/li>\n<\/ul>\n<div class=\"quick-start-guide\"><h2><svg width=\"45\" height=\"45\" viewBox=\"0 0 45 45\" fill=\"none\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\">\n<path d=\"M41.4822 0H3.51778C1.57496 0 0 1.57496 0 3.51778V41.4822C0 43.425 1.57496 45 3.51778 45H41.4822C43.425 45 45 43.425 45 41.4822V3.51778C45 1.57496 43.425 0 41.4822 0Z\" fill=\"#053856\"\/>\n<path d=\"M30.4399 13.9904C28.9161 12.4475 26.9127 11.6737 24.4346 11.6737C23.0721 11.6737 21.8188 11.911 20.6794 12.3858C19.5401 12.8605 18.5859 13.5346 17.8168 14.4129V11.2654L12.2766 13.867V32.562H18.0779V22.4739C18.0779 20.6224 18.5099 19.2267 19.3787 18.2867C20.2474 17.3515 21.4105 16.8815 22.8727 16.8815C24.1877 16.8815 25.1894 17.285 25.8825 18.0968C26.5756 18.9086 26.9222 20.1334 26.9222 21.7808V32.562H32.7234V21.2728C32.7234 18.2393 31.9591 15.5285 30.4399 13.9856V13.9904Z\" fill=\"#04FF88\"\/>\n<\/svg>Guide de d\u00e9marrage rapide<\/h2><p>NinjaOne propose plusieurs fonctions de s\u00e9curit\u00e9 utiles \u00e0 l&rsquo;impl\u00e9mentation de postes de travail \u00e0 acc\u00e8s privil\u00e9gi\u00e9 (PAW) pour les techniciens\u00a0:<\/p>\n<ol>\n<li><b data-stringify-type=\"bold\">Contr\u00f4le d&rsquo;acc\u00e8s bas\u00e9 sur les r\u00f4les<\/b>\u00a0:\n<ul>\n<li>NinjaOne propose des r\u00f4les et des autorisations granulaires pour les techniciens<\/li>\n<li>Vous pouvez cr\u00e9er des r\u00f4les personnalis\u00e9s avec des niveaux d&rsquo;acc\u00e8s pr\u00e9cis<\/li>\n<li>Les techniciens peuvent se voir attribuer des r\u00f4les au p\u00e9rim\u00e8tre d&rsquo;acc\u00e8s limit\u00e9 ou contr\u00f4l\u00e9 sur les appareils et les syst\u00e8mes<\/li>\n<\/ul>\n<\/li>\n<li><b data-stringify-type=\"bold\">Gestion des r\u00f4les d&rsquo;appareil<\/b>\u00a0:\n<ul>\n<li>Possibilit\u00e9 de cr\u00e9er et d&rsquo;attribuer des r\u00f4les d&rsquo;appareil personnalis\u00e9s<\/li>\n<li>Configuration de politiques et de contr\u00f4les d&rsquo;acc\u00e8s sp\u00e9cifiques selon le type d&rsquo;appareil<\/li>\n<li>Prise en charge de l&rsquo;attribution avanc\u00e9e des r\u00f4les d&rsquo;appareil d\u00e8s l&rsquo;enregistrement<\/li>\n<\/ul>\n<\/li>\n<li><b data-stringify-type=\"bold\">Contr\u00f4les d&rsquo;acc\u00e8s \u00e0 distance<\/b>\u00a0:\n<ul>\n<li>Param\u00e8tres d&rsquo;acc\u00e8s \u00e0 distance configurables<\/li>\n<li>Possibilit\u00e9 de restreindre et de contr\u00f4ler la fa\u00e7on dont les techniciens acc\u00e8dent aux appareils<\/li>\n<li>Prise en charge de diff\u00e9rents outils d&rsquo;acc\u00e8s \u00e0 distance avec des autorisations granulaires<\/li>\n<\/ul>\n<\/li>\n<li><b data-stringify-type=\"bold\">Scripts de s\u00e9curit\u00e9<\/b>\u00a0:\n<ul>\n<li>Des scripts pour renforcer la s\u00e9curit\u00e9, par exemple\u00a0:\n<ul>\n<li>D\u00e9sactiver les outils d&rsquo;administration locaux<\/li>\n<li>D\u00e9finir des exigences minimales de mot de passe<\/li>\n<li>Activer\/d\u00e9sactiver le pare-feu Windows<\/li>\n<li>Auditer les comptes utilisateur<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<\/li>\n<\/ol>\n<p>NinjaOne fournit des outils solides pour accompagner l&rsquo;impl\u00e9mentation des PAW, mais vous devrez combiner ces fonctions avec les politiques de s\u00e9curit\u00e9 propres \u00e0 votre entreprise et des techniques de durcissement suppl\u00e9mentaires pour d\u00e9ployer pleinement une strat\u00e9gie de postes de travail \u00e0 acc\u00e8s privil\u00e9gi\u00e9.<\/p>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Les Privileged Access Workstations (PAW) sont des configurations informatiques d\u00e9di\u00e9es aux t\u00e2ches d&rsquo;administration sensibles. Elles offrent un environnement s\u00e9curis\u00e9 et isol\u00e9 aux utilisateurs disposant de privil\u00e8ges \u00e9lev\u00e9s, et les prot\u00e8gent des menaces et des vecteurs d&rsquo;attaque. S\u00e9parer les appareils d&rsquo;usage quotidien des PAW r\u00e9duit la surface d&rsquo;exposition aux attaques et limite les risques de d\u00e9placement [&hellip;]<\/p>\n","protected":false},"author":35,"featured_media":543333,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_lmt_disableupdate":"","_lmt_disable":"","footnotes":""},"categories":[4355],"tags":[],"class_list":["post-888659","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-it-ops"],"acf":[],"modified_by":null,"_links":{"self":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/888659","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/users\/35"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/comments?post=888659"}],"version-history":[{"count":1,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/888659\/revisions"}],"predecessor-version":[{"id":888660,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/posts\/888659\/revisions\/888660"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media\/543333"}],"wp:attachment":[{"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/media?parent=888659"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/categories?post=888659"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ninjaone.com\/fr\/wp-json\/wp\/v2\/tags?post=888659"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}