Définir les exemptions de vérification de la sécurité à l’activation
Vérifié avec Windows 11 25H2 — mis à jour le 30 juillet 2026
Pris en charge sur : Au minimum Windows XP Professionnel avec SP2
Chemin dans la console GPO
Configuration ordinateur\Modèles d'administration\Système\DCOM\Paramètres de compatibilité des applications Description
Vous permet d’afficher et de modifier la liste des identificateurs d’applications serveurs DCOM (AppId) qui sont exemptés des tests de sécurité d’activation DCOM. DCOM gère deux de ces listes : la première est configurée via la Stratégie de groupe par le biais de ce paramètre de stratégie, la seconde est définie par les actions des administrateurs des ordinateurs locaux. DCOM ignore la seconde liste lorsque ce paramètre de stratégie est configuré, sauf si la stratégie « Autoriser les exemptions locales de vérification de la sécurité à l’activation » est activée. Les identificateurs d’applications serveurs DCOM ajoutés à cette stratégie doivent être placés entre accolades. Par exemple : {b5dcb061-cefb-42e0-a1be-e6a6438133fe}. Si vous entrez un identificateur inexistant ou mal formaté, DCOM l’ajoute à la liste sans signaler d’erreur. Si vous activez ce paramètre de stratégie, vous pouvez afficher et modifier la liste des exemptions de tests de sécurité d’activation DCOM définie par les paramètres de stratégie de groupe. Si vous ajoutez un identificateur d’application à cette liste et lui donnez la valeur 1, DCOM n’applique pas le test de sécurité d’activation à ce serveur DCOM. Si vous ajoutez un identificateur d’application à cette liste et lui donnez la valeur 0, DCOM applique toujours le test de sécurité d’activation à ce serveur DCOM, quels que soient les paramètres locaux. Si vous désactivez ce paramètre de stratégie, la liste des exemptions d’identificateurs d’applications définie par la stratégie de groupe est supprimée, et celle qui est définie par les administrateurs locaux est utilisée. Si vous ne configurez pas ce paramètre de stratégie, la liste d’exemptions d’identificateurs d’applications définie par les administrateurs d’ordinateurs locaux est utilisée. Remarques : le test de sécurité d’activation DCOM est effectué après le démarrage du processus serveur DCOM, mais avant que la demande d’activation d’un objet ne soit transmise au processus serveur. Ce test d’accès est effectué par rapport au descripteur de sécurité d’autorisation de lancement personnalisé du serveur DCOM (s’il existe), ou par rapport aux valeurs par défaut configurées. Si l’autorisation de lancement personnalisé du serveur DCOM contient des entrées DENY explicites, ceci peut signifier que les activations d’objets qui auraient précédemment réussi pour ces utilisateurs spécifiés risquent, une fois que le processus serveur DCOM est en service, d’échouer. La solution, dans ce cas, consiste à reconfigurer les autorisations de lancement personnalisé du serveur DCOM en modifiant les paramètres de sécurité, mais ce paramètre de stratégie peut être utilisé à court terme comme aide au déploiement de compatibilité des applications. Les serveurs DCOM ajoutés à cette liste d’exemptions ne sont exemptés que si leurs autorisations de lancement personnalisé ne contiennent pas d’entrées LocalLaunch, RemoteLaunch, LocalActivate ou RemoteActivate « Grant » ou « Deny » pour un utilisateur ou un groupe. Notez également que les exemptions des identificateurs d’applications serveur DCOM ajoutées à cette liste s’appliquent aux versions 32 et 64 bits du serveur.
Registre
Software\Policies\Microsoft\Windows NT\DCOM\AppCompat Nom de valeur : ListBox_Support_ActivationSecurityCheckExemptionList
Activé : ListBox_Support_ActivationSecurityCheckExemptionList = 1
Désactivé : ListBox_Support_ActivationSecurityCheckExemptionList = 0
MDM / Intune (CSP)
./Device/Vendor/MSFT/Policy/Config/ADMX_DCOM/DCOMActivationSecurityCheckExemptionList Documentation Microsoft Learn Données de correspondance : Microsoft Learn (CC BY 4.0)
Générateur d'exports
BETAConfigurez l'état, la portée et les options, puis générez les sorties .reg, PowerShell, Intune et SCCM — ou ajoutez le paramètre à une collection multi-paramètres.
Ces exports écrivent le registre — ce n'est pas une GPO managée. ⓘ
Fichier .reg
Windows Registry Editor Version 5.00
; Exported from gporais.com
; Policy: Définir les exemptions de vérification de la sécurité à l’activation
; State: Enabled
; Supported on: Au minimum Windows XP Professionnel avec SP2
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat]
"ListBox_Support_ActivationSecurityCheckExemptionList"=dword:00000001
[HKEY_LOCAL_MACHINE\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat\ActivationSecurityCheckExemptionList]
; List values: enter one value per line in the builder UI. Autres formats (PowerShell, Intune, SCCM)
PowerShell
# Exported from gporais.com
# Policy: Définir les exemptions de vérification de la sécurité à l’activation
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'ListBox_Support_ActivationSecurityCheckExemptionList' -Value 1 -Type DWord
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat\ActivationSecurityCheckExemptionList'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Intune XML
OMA-URI: ./Device/Vendor/MSFT/Policy/Config/ADMX_DCOM/DCOMActivationSecurityCheckExemptionList
Data type: String
Value:
<enabled/>
<!-- DCOM_Lbl_ActSecCheckExemptionList: enter one value per line before copying this XML payload. --> Intune Remediation
# === Detection script ===
# Exported from gporais.com
# Policy: Définir les exemptions de vérification de la sécurité à l’activation
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
# HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat\ActivationSecurityCheckExemptionList: List values: enter one value per line in the builder UI.
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat' -Name 'ListBox_Support_ActivationSecurityCheckExemptionList' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Définir les exemptions de vérification de la sécurité à l’activation
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'ListBox_Support_ActivationSecurityCheckExemptionList' -Value 1 -Type DWord
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat\ActivationSecurityCheckExemptionList'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Scripts SCCM
# Exported from gporais.com
# Policy: Définir les exemptions de vérification de la sécurité à l’activation
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
# SCCM Configuration Item guidance:
# Create a Configuration Item of type "Setting: Script".
# Discovery script: use the Detection script below.
# Remediation script: use the Remediation script below.
# Compliance rule: the Discovery script output equals 'Compliant'.
# === Detection script ===
# Exported from gporais.com
# Policy: Définir les exemptions de vérification de la sécurité à l’activation
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
function Test-RegistryValue {
param(
[Parameter(Mandatory = $true)][string]$Path,
[Parameter(Mandatory = $true)][string]$Name,
[object]$Expected,
[ValidateSet('String', 'DWord', 'MultiString')][string]$Kind = 'String',
[switch]$Absent
)
try {
$item = Get-ItemProperty -LiteralPath $Path -Name $Name -ErrorAction Stop
} catch {
return $Absent.IsPresent
}
if ($Absent.IsPresent) { return $false }
$actual = $item.$Name
if ($Kind -eq 'DWord') { return ([int64]$actual) -eq ([int64]$Expected) }
if ($Kind -eq 'MultiString') {
$actualValues = @($actual)
$expectedValues = @($Expected)
if ($actualValues.Count -ne $expectedValues.Count) { return $false }
for ($i = 0; $i -lt $expectedValues.Count; $i++) {
if ([string]$actualValues[$i] -ne [string]$expectedValues[$i]) { return $false }
}
return $true
}
return [string]$actual -eq [string]$Expected
}
# HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat\ActivationSecurityCheckExemptionList: List values: enter one value per line in the builder UI.
$checks = @(
(Test-RegistryValue -Path 'HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat' -Name 'ListBox_Support_ActivationSecurityCheckExemptionList' -Expected 1 -Kind DWord)
)
if ($checks -notcontains $false) {
Write-Output 'Compliant'
exit 0
}
Write-Output 'Non-compliant'
exit 1
# === Remediation script ===
# Exported from gporais.com
# Policy: Définir les exemptions de vérification de la sécurité à l’activation
# State: Enabled
# Supported on: Au minimum Windows XP Professionnel avec SP2
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat'
New-Item -Path $path -Force | Out-Null
Set-ItemProperty -Path $path -Name 'ListBox_Support_ActivationSecurityCheckExemptionList' -Value 1 -Type DWord
$path = 'HKLM:\Software\Policies\Microsoft\Windows NT\DCOM\AppCompat\ActivationSecurityCheckExemptionList'
New-Item -Path $path -Force | Out-Null
# List values: enter one value per line in the builder UI. Vous construisez une collection multi-paramètres ? Ajoutez ce paramètre et générez des exports combinés (.reg, PowerShell, GPO).