Privilégier des algorithmes d'échange de clés spécifiques pour TLS
Vérifié avec Google Chrome — mis à jour le 10 juillet 2026
Pris en charge sur : Microsoft Windows 7 ou version ultérieure
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Google\Google Chrome\Règles de conformité de la cryptographie Configuration utilisateur\Modèles d'administration\Google\Google Chrome\Règles de conformité de la cryptographie Description
Cette règle configure Google Chrome pour qu'il ordonne ses algorithmes d'accord de clé préférés (groupes compatibles) dans TLS 1.3 afin de refléter une préférence pour les algorithmes approuvés par un régime de conformité spécifique. Configurer cette règle ne garantit pas que des algorithmes spécifiques seront négociés. Cette règle permet aux opérateurs de serveur qui souhaitent prendre en charge les clients avec et sans exigences de conformité de faire la distinction entre ces clients, et d'utiliser uniquement certains algorithmes non définis par défaut avec une force cryptographique accrue pour ceux dont la préférence est explicitement configurée. Si vous définissez la règle sur "cnsa2", Google Chrome privilégie les méthodes d'échange de clés requises pour la conformité avec la suite Commercial National Security Algorithm 2.0 (CNSA 2.0, suite d'algorithmes de sécurité nationale commerciale). Si vous ne configurez pas la règle ou si vous la définissez sur "default", Google Chrome utilise ses méthodes d'échange de clés par défaut. La configuration de cette règle n'est pas requise pour la sécurité. La cryptographie par défaut utilisée par Google Chrome est suffisamment robuste pour résister à une attaque par force brute utilisant toute la puissance du Soleil. Si vous configurez cette règle, Google Chrome sera plus lent lors de l'accès aux sites Web. Cette règle n'affecte que TLS 1.3 et QUIC. Elle n'affecte pas les versions antérieures de TLS. Exemple de valeur : cnsa2
Registre
Software\Policies\Google\Chrome Software\Policies\Google\Chrome Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Appliquer les deux portées crée une configuration ambiguë (la portée ordinateur prévaut sur la portée utilisateur). Ne le faites que volontairement.
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Privilégier des algorithmes d'échange de clés spécifiques pour TLS
; State: Enabled
; Scope: Computer (HKLM)
; Supported on: Microsoft Windows 7 ou version ultérieure
[HKEY_LOCAL_MACHINE\Software\Policies\Google\Chrome]
"PreferSlowKexAlgorithms"="cnsa2" Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Privilégier des algorithmes d'échange de clés spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Windows 7 ou version ultérieure
$path = 'HKLM:\Software\Policies\Google\Chrome'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'PreferSlowKexAlgorithms' -Value 'cnsa2' -Type String Intune XML
Aucune correspondance directe Policy CSP / OMA-URI pour cette stratégie. Utilisez l'onglet Intune Remediation, ou importez l'ADMX dans Intune. Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Privilégier des algorithmes d'échange de clés spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Windows 7 ou version ultérieure
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Google\Chrome' -Name 'PreferSlowKexAlgorithms' -Expected 'cnsa2' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Privilégier des algorithmes d'échange de clés spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Windows 7 ou version ultérieure
$path = 'HKLM:\Software\Policies\Google\Chrome'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'PreferSlowKexAlgorithms' -Value 'cnsa2' -Type String Scripts SCCM
# Exported from gporais.com
# Policy: Privilégier des algorithmes d'échange de clés spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Windows 7 ou version ultérieure
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Privilégier des algorithmes d'échange de clés spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Windows 7 ou version ultérieure
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Google\Chrome' -Name 'PreferSlowKexAlgorithms' -Expected 'cnsa2' -Kind String)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Privilégier des algorithmes d'échange de clés spécifiques pour TLS
# State: Enabled
# Scope: Computer (HKLM)
# Supported on: Microsoft Windows 7 ou version ultérieure
$path = 'HKLM:\Software\Policies\Google\Chrome'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'PreferSlowKexAlgorithms' -Value 'cnsa2' -Type String Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).